Это руководство показывает вам как установить SSL-сертификат на SurgeMail, почтовый сервер Netwin, который обрабатывает SMTP, IMAP, POP3 и веб-почту в одном демоне. Вы вставите выданный сертификат и его промежуточную цепочку в веб-админку SurgeMail, перезапустите службу и проверите, что каждый защищённый порт (submission, SMTPS, IMAPS, POP3S и веб-почта HTTPS) выдаёт новый сертификат.
Приведённые ниже шаги применимы к текущим сборкам SurgeMail 8.x на Windows, Linux и macOS. Интерфейс веб-админки остаётся стабильным на протяжении многих релизов, поэтому более старые установки версии 7.x следуют тому же порядку действий.
Создание CSR на SurgeMail
Если вы уже создали CSR и получили файлы SSL от вашего центра сертификации, пропустите часть 1 и переходите непосредственно к шагам установки.
CSR (запрос на подписание сертификата) — это блок закодированного текста, содержащий ваши контактные данные и открытый ключ, парный с закрытым ключом, хранящимся на сервере. Центр сертификации (CA) использует CSR для проверки ваших данных перед выдачей сертификата. У вас есть два варианта:
- Используйте наш генератор CSR, чтобы создать CSR автоматически. Если вы выберете этот путь, закрытый ключ будет сгенерирован вне SurgeMail, поэтому вам нужно будет импортировать сертификат вместе с ключом при установке.
- Создайте CSR непосредственно в SurgeMail, следуя нашему руководству по созданию CSR на SurgeMail. Закрытый ключ остаётся на сервере, а подписанный сертификат размещается рядом с ним.
При оформлении заказа SSL скопируйте весь текст CSR, включая строки BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST, и вставьте его в форму заказа. Создание CSR непосредственно в SurgeMail — более простой путь, поскольку закрытый ключ уже находится на сервере и готов к сопряжению с подписанным сертификатом, который вернёт CA.
Установка SSL-сертификата на SurgeMail
После того как CA проверит ваш запрос и выпустит сертификат, вы обычно получаете ZIP-архив по электронной почте. Извлеките его на своём компьютере; у вас должен появиться основной (серверный) сертификат и один или несколько промежуточных сертификатов (CA). SurgeMail ожидает их в формате PEM, который является стандартным текстовым форматом, предоставляемым большинством CA (файл начинается со строки ——BEGIN CERTIFICATE——). Если ваши файлы пришли с расширениями .crt, .cer или .pem, откройте их в текстовом редакторе (Notepad на Windows или nano либо vi на Linux и macOS), чтобы убедиться в наличии заголовков PEM.
Шаг 1: Откройте страницу SSL Certificates в веб-админке
Войдите в веб-админку SurgeMail через браузер. По умолчанию защищённый интерфейс администрирования находится на порту 7025 (например, https://mail.example.com:7025); незашифрованный административный порт — 7026. Войдя в систему, откройте Globals > SSL Certificates Configure. На этой странице перечислены все сертификаты, известные SurgeMail, и именно здесь вы импортируете подписанный сертификат, заменяете существующий или задаёте сертификат для конкретного домена.
Шаг 2: Вставьте сертификат и промежуточную цепочку
Откройте запись для домена, для которого вы создали CSR, затем найдите текстовое поле SSL Certificate(s). Сначала вставьте текст выданного сертификата, а сразу под ним — промежуточный сертификат (или сертификаты), без пустой строки между ними. Объединённый блок должен выглядеть так:
-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----
Каждый маркер BEGIN CERTIFICATE и END CERTIFICATE использует ровно пять дефисов с каждой стороны, без пробелов. Испорченная строка маркера (фигурные тире, отсутствующие дефисы или лишние пробелы) — самая распространённая причина сбоя импорта SSL в SurgeMail. Если ваш CA предоставил более одного промежуточного сертификата, вставьте их в порядке, указанном CA в документации, каждый блок сразу под предыдущим.
Если CSR был создан вне SurgeMail (например, с помощью нашего генератора CSR), эта же страница также принимает соответствующий закрытый ключ. Вставьте его в поле для закрытого ключа в форме, чтобы SurgeMail мог сопоставить его с сертификатом. Если вы создали CSR непосредственно в SurgeMail, закрытый ключ уже находится на сервере, и вам нужно вставить только цепочку сертификатов.
Нажмите Save в нижней части страницы. В фоновом режиме SurgeMail записывает цепочку сертификатов в файл ssl/surge_cert.pem, а закрытый ключ — в файл ssl/surge_priv.pem внутри каталога установки.
Шаг 3: Перезапустите SurgeMail
SurgeMail загружает сертификат при запуске, поэтому новый сертификат будет обслуживаться только после перезапуска. Используйте метод, соответствующий вашей платформе:
- Веб-админка: откройте Status > Restart Server (или используйте соответствующую кнопку Restart на панели управления).
- Windows: перезапустите службу SurgeMail через services.msc.
- Linux: от имени root выполните
tellmail shutdownи позвольте супервизору службы снова запустить SurgeMail, либо используйте init/systemd-юнит, зарегистрированный вашим установщиком (обычноsystemctl restart surgemail). - macOS: используйте элементы управления Stop и Start в SurgeMail Manager, либо перезапустите задание launchd, зарегистрированное вашим установщиком.
Перезапуск также требуется после каждого продления или повторной выдачи, даже если домен не изменился.
Дополнительно: усиление настроек SSL
Пока вы находитесь в веб-админке, воспользуйтесь возможностью применить актуальные базовые настройки безопасности. SurgeMail предлагает готовую однострочную настройку, которая включает современные наборы шифров и отключает устаревшие версии протокола:
g_ssl_perfect "true"
На более старых установках вы также можете явно отключить устаревшие версии SSL и раннего TLS:
g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"
Эти директивы находятся вместе с другими глобальными параметрами (задайте их через Globals > SSL в веб-админке, либо отредактируйте файл surgemail.ini напрямую). Сохраните изменения и перезапустите SurgeMail, чтобы они вступили в силу для каждой службы с поддержкой TLS.
Дополнительно: автоматизация продлений с Let’s Encrypt
Если вы предпочитаете не выполнять продления вручную путём вставки и перезапуска, начиная с версии 7.3j2 в SurgeMail встроена поддержка Let’s Encrypt. Добавьте следующее в глобальные параметры, убедитесь, что порт 80 доступен непосредственно для SurgeMail (не для Apache или IIS), чтобы проверка HTTP-01 могла завершиться, а затем выполните команду обновления:
g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update
Этот режим лучше всего подходит для новых развёртываний. Если вы приобрели коммерческий сертификат (с расширенной проверкой, многолетним сроком действия или wildcard-сертификат), используйте описанный выше ручной способ вставки.
Проверка установки SSL
После того как SurgeMail снова запустится, проверьте каждую службу, которая должна обслуживать сертификат. Поскольку SurgeMail обрабатывает несколько протоколов через один демон, неправильно настроенный порт может нарушить работу клиентов, не влияя на веб-почту (или наоборот). Проверьте:
- Веб-почта HTTPS на порту 7443 (или 443, если SurgeMail работает за обратным прокси).
- SMTP submission на порту 587 (STARTTLS) и SMTPS на порту 465.
- IMAPS на порту 993 и IMAP STARTTLS на порту 143.
- POP3S на порту 995 и POP3 STARTTLS на порту 110.
Используйте наш SSL Checker, чтобы проверить сертификат и всю промежуточную цепочку на порту веб-почты. Для портов почтовых протоколов используйте на сервере инструмент командной строки с поддержкой TLS (например, openssl s_client -connect mail.example.com:993 для IMAPS или openssl s_client -starttls smtp -connect mail.example.com:587 для SMTP submission). Полученные сертификат, цепочка издателя и дата окончания срока действия должны соответствовать сертификату, который вы только что установили.
Если клиент предупреждает о сертификате после установки, причина почти всегда заключается в отсутствующем промежуточном сертификате. Проверьте ещё раз, что цепочка в поле SSL Certificate(s) включает промежуточный сертификат CA, сохраните изменения снова и перезапустите SurgeMail.
Часто задаваемые вопросы
В веб-админке SurgeMail (защищённый URL по умолчанию https://your-server:7025) откройте Globals > SSL Certificates Configure. На этой странице вы вставляете текст сертификата, выданного CA, добавляете промежуточную цепочку и сохраняете изменения. После сохранения перезапустите SurgeMail, чтобы новый сертификат загрузился во всех службах.
SurgeMail записывает цепочку сертификатов в ssl/surge_cert.pem, а закрытый ключ — в ssl/surge_priv.pem внутри каталога установки. Файл сертификата сначала содержит основной сертификат, а затем промежуточную цепочку, добавленную непосредственно под ним. Вы также можете заменить эти два файла на диске и перезапустить SurgeMail; результат будет идентичен вставке того же содержимого через веб-админку.
Да. SurgeMail загружает свой сертификат при запуске службы, поэтому сохранение без перезапуска оставит клиентов на старом сертификате. Перезапустите через Status > Restart Server в веб-админке, через services.msc на Windows, или с помощью tellmail shutdown (и команды перезапуска вашего супервизора) на Linux. Перезапуск также требуется при каждом продлении и повторной выдаче.
Проверьте каждую службу с поддержкой TLS: веб-почта HTTPS на 7443 (или 443 за прокси), SMTP submission на 587 и SMTPS на 465, IMAPS на 993 со STARTTLS на 143, и POP3S на 995 со STARTTLS на 110. Один и тот же сертификат обслуживается на всех этих портах, поэтому разница между двумя портами обычно означает, что старый процесс всё ещё работает и требуется ещё один перезапуск.
Да. Начиная с версии 7.3j2, в SurgeMail встроена поддержка Let’s Encrypt (ACME). Установите g_ssl_per_domain "true" и g_ssl_auto "true" в глобальных параметрах, убедитесь, что порт 80 доступен для SurgeMail (а не для другого веб-сервера на том же хосте), затем выполните tellmail ssl_update, чтобы получить и позже продлевать сертификаты. Для коммерческих сертификатов или wildcard-сертификатов установите их вручную через Globals > SSL Certificates Configure, как описано выше.
Наиболее распространённая причина — отсутствующий промежуточный сертификат; серверного сертификата одного недостаточно, чтобы клиенты построили цепочку доверия. Заново откройте SSL Certificates Configure, убедитесь, что промежуточный блок находится непосредственно под основным сертификатом без пустой строки, сохраните изменения и перезапустите SurgeMail. Также проверьте, что клиент подключается, используя точное имя хоста, указанное в сертификате, поскольку несовпадение между адресом подключения и общим именем сертификата или SAN вызывает предупреждение даже при действительной цепочке.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


