bg-tutorials

Как установить SSL-сертификат на Kerio Connect

В этом руководстве вы узнаете как установить SSL-сертификат на Kerio Connect, импортировав подписанный сертификат в консоль администрирования, а затем установив его в качестве сертификата по умолчанию для почтового сервера.

Создание кода CSR на Kerio Connect

Если вы уже создали CSR и получили файлы SSL, пропустите часть 1 и переходите прямо к шагам установки.

CSR означает Certificate Signing Request (запрос на подпись сертификата) — это блок закодированного текста, содержащий ваши контактные данные. Удостоверяющий центр (CA) использует CSR для проверки ваших данных перед выдачей сертификата. При создании CSR также создается соответствующий приватный ключ, который остается на сервере. У вас есть два варианта:

При заказе скопируйте весь текст CSR, включая строки BEGIN и END, и вставьте его в поле на странице заказа SSL-сертификата. Важно: создавайте CSR непосредственно в самом Kerio Connect. Опция Import Signed Certificate from CA будет недоступна (затемнена), если на том же сервере не существует соответствующего запроса на сертификат, поскольку подписанный сертификат должен соответствовать приватному ключу, созданному вместе с этим запросом.

Установка SSL-сертификата на Kerio Connect

После того как CA проверит ваш запрос и выдаст сертификат, скачайте ZIP-архив и распакуйте его на своем компьютере. У вас должен быть основной (серверный) сертификат и один или несколько промежуточных сертификатов (CA). Kerio Connect ожидает сертификат в формате X.509 Base64 в текстовом виде (PEM) с расширением файла .crt, что является стандартным форматом, предоставляемым большинством удостоверяющих центров.

Шаг 1: Импорт подписанного сертификата

Войдите в консоль администрирования Kerio Connect и перейдите в раздел Configuration > SSL Certificates. Нажмите Import > Import Signed Certificate from CA, затем выберите файл серверного сертификата .crt, полученный от CA, и подтвердите действие.

Если вы импортируете существующий сертификат и его приватный ключ из другой системы (а не сертификат, выданный по CSR, созданному здесь), используйте опцию импорта, включающую ключ, и предоставьте ключ в формате PEM.

Шаг 2: Установка сертификата по умолчанию

Импорт сертификата сам по себе не активирует его. В списке SSL Certificates выберите только что импортированный сертификат и нажмите Set as Default. В более старых версиях Kerio Connect эта кнопка называется Set as Active. Это указывает почтовому серверу использовать данный сертификат для защищенных соединений (SMTP, IMAP, POP3 и веб-клиент).

Шаг 3: Добавление промежуточных сертификатов (CA)

Одного серверного сертификата недостаточно; клиентам нужна промежуточная цепочка, чтобы доверять ему. Kerio Connect предлагает два способа установки цепочки. Используйте тот, который вам удобнее.

Способ A: разместить промежуточные сертификаты в папке sslca. Остановите сервер Kerio Connect, скопируйте каждый файл промежуточного сертификата в папку sslca, затем снова запустите сервер. Папка sslca должна содержать только промежуточные сертификаты. Ее расположение зависит от операционной системы:

  • Windows: C:Program FilesKerioMailServersslca
  • macOS: /usr/local/kerio/mailserver/sslca
  • Linux: /opt/kerio/mailserver/sslca

Способ B: объединить серверный и промежуточные сертификаты в один файл

Если вы предпочитаете работать с одним файлом, объедините серверный сертификат с промежуточным(и) сертификатом(ами) перед импортом:

  • Откройте выданный вам файл серверного сертификата .crt в простом текстовом редакторе (Notepad в Windows или nano или vi в Linux и macOS).
  • Вставьте промежуточный сертификат непосредственно под серверным сертификатом. Если CA предоставил более одного промежуточного сертификата, вставляйте их по порядку, каждый под предыдущим.
  • Сохраните файл, затем импортируйте и примените его в Kerio Connect.

Объединенный файл должен выглядеть следующим образом: сначала серверный сертификат, а под ним — промежуточный(е):

-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----

Каждая маркерная строка BEGIN CERTIFICATE и END CERTIFICATE должна содержать ровно пять дефисов с каждой стороны, без пробелов и лишних символов. Искаженная маркерная строка — самая частая причина сбоя импорта или цепочки сертификатов.

После того как вы установили сертификат по умолчанию и установили цепочку, перезапустите Kerio Connect, чтобы новый сертификат начал использоваться. Перезапуск также требуется после продления или повторной выдачи сертификата, даже если домен не изменился. Вот и все. Ваш SSL-сертификат теперь установлен и активен на Kerio Connect.

Проверка установки SSL

После установки сертификата на Kerio Connect выполните SSL-сканирование, чтобы убедиться, что сертификат и полная промежуточная цепочка передаются корректно, и выявить возможные ошибки. Поскольку Kerio Connect защищает несколько сервисов, проверьте соответствующие порты: веб-клиент на порту 443, защищенный IMAP на порту 993, защищенный POP3 на порту 995 и отправку SMTP на портах 465 или 587. Используйте наш SSL Checker для проверки вашего SSL-сертификата.

Часто задаваемые вопросы

Где установить SSL-сертификат в Kerio Connect?

В консоли администрирования Kerio Connect перейдите в раздел Configuration > SSL Certificates. На этом экране вы импортируете подписанный сертификат от вашего CA, устанавливаете его по умолчанию и просматриваете уже установленные на сервере сертификаты.

Почему опция «Import Signed Certificate from CA» недоступна (затемнена)?

Эта опция доступна только в том случае, если на том же сервере существует соответствующий запрос на сертификат. Если вы создали CSR где-то в другом месте, у Kerio Connect нет приватного ключа для сопоставления с подписанным сертификатом, поэтому опция остается отключенной. Сначала создайте CSR непосредственно в Kerio Connect, либо используйте опцию импорта, позволяющую предоставить сертификат вместе с его приватным ключом в формате PEM.

Нужно ли перезапускать Kerio Connect после установки сертификата?

Да, в большинстве случаев. Перезапустите Kerio Connect после того, как установите сертификат по умолчанию и добавите промежуточную цепочку, чтобы новый сертификат начал использоваться. Перезапуск также необходим после продления или повторной выдачи сертификата, даже если домен не изменился, а также каждый раз, когда вы добавляете промежуточные сертификаты в папку sslca.

Где Kerio Connect хранит промежуточные сертификаты?

Промежуточные сертификаты (CA) хранятся в папке sslca, которая должна содержать только промежуточные сертификаты. Расположение по умолчанию: C:Program FilesKerioMailServersslca в Windows, /usr/local/kerio/mailserver/sslca в macOS и /opt/kerio/mailserver/sslca в Linux. Также можно добавить промежуточный сертификат к файлу серверного сертификата и импортировать объединенный файл.

Почему почтовый клиент все еще выдает предупреждение о сертификате?

Самая распространенная причина — отсутствие промежуточного сертификата; одного серверного сертификата недостаточно. Убедитесь, что вы добавили полную цепочку (шаг 3) и перезапустили сервер, затем повторите проверку. Также проверьте, что клиенты подключаются с использованием точного имени хоста, указанного в сертификате, поскольку несоответствие между адресом и общим именем сертификата или SAN также вызывает предупреждение.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.