Это руководство показывает, как установить SSL-сертификат на Zimbra, популярный почтовый сервер и веб-клиент. Сделать это можно двумя способами: через консоль администратора Zimbra Admin Console или из командной строки с помощью zmcertmgr.
Мы также записали видео, которое пошагово демонстрирует весь процесс. Посмотрите его ниже или продолжайте читать текстовую версию.
Создание CSR в Zimbra
Если вы уже создали код CSR и вам нужны только шаги установки, переходите к разделу Установка SSL-сертификата на Zimbra.
Чтобы получить SSL-сертификат от доверенного CA (центра сертификации), вы должны сначала отправить CSR (запрос на подпись сертификата). CSR — это блок закодированного текста, содержащий ваши контактные данные и данные организации. У вас есть два варианта:
- Используйте наш генератор CSR, чтобы создать CSR автоматически.
- Следуйте нашему пошаговому руководству как создать CSR в Zimbra.
Во время процесса заказа у вашего SSL-поставщика откройте файл CSR в любом текстовом редакторе и скопируйте весь блок, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——, в соответствующее поле. После того как CA проверит ваш запрос и выпустит сертификат, продолжайте с установкой ниже.
Установка SSL-сертификата на Zimbra
В Zimbra вы можете установить SSL-сертификат двумя способами: через консоль администратора или с помощью интерфейса командной строки. Сначала мы рассмотрим консоль администратора, затем ту же задачу через CLI.
Примечание: мастер консоли администратора работает только в том случае, если вы создали CSR на Zimbra, поскольку он сопоставляет загруженный сертификат с соответствующим закрытым ключом, созданным по пути /opt/zimbra/ssl/zimbra/commercial/commercial.key. Если вы создали CSR в другом месте, используйте метод командной строки и разместите этот ключ на сервере самостоятельно.
Способ 1: Установка через консоль администратора
Шаг 1: Запуск мастера сертификатов
- Войдите в консоль администратора с помощью имени пользователя и пароля администратора.
- В меню слева выберите Configure, затем Certificates.
- Найдите значок шестерёнки (рядом с Help) в правом верхнем углу. Нажмите на него, затем выберите Install Certificate.
- В выпадающем списке выберите имя сервера, который нужно защитить, и нажмите Next.
- Выберите последний вариант, Install the commercially signed certificate, и нажмите Next.
- Проверьте данные, которые вы указали при создании CSR, и нажмите Next.
Шаг 2: Загрузка файлов сертификата
Загрузите ваш сертификат (файл .crt) и пакет CA (файл .ca-bundle). Они должны уже быть у вас на сервере или на компьютере. Если нет, скачайте их из почтового ящика и распакуйте архив. Чтобы открыть их, используйте любой текстовый редактор, например Notepad. Мастер запрашивает два файла:
- Certificate: файл вашего SSL-сертификата с расширением .crt.
- CA bundle (.ca-bundle): промежуточные и корневой сертификаты. Если ваш CA предоставил один объединённый файл цепочки, используйте его здесь.
Важно: Zimbra требует полную цепочку, то есть сертификат вашего сервера плюс промежуточный сертификат(ы) и корневой сертификат. Если цепочка неполная, некоторые клиенты всё равно будут показывать предупреждения о доверии. После загрузки обоих файлов нажмите Next, чтобы продолжить.
Шаг 3: Завершение установки
Нажмите Install и дождитесь подтверждения от Zimbra. Вы должны увидеть сообщение следующего вида:
Your certificate was installed successfully. You must restart your ZCS server to apply the changes.
Шаг 4: Перезапуск сервера
Переключитесь с root на пользователя zimbra:
su - zimbra
Перезапустите сервер Zimbra:
zmcontrol restart
Чтобы вернуться к учётной записи root после этого, введите exit (или выполните sudo su из обычной учётной записи). После перезапуска вы можете проверить новый сертификат в разделе Configure, затем Certificates: нажмите на значок шестерёнки в правом верхнем углу и выберите View Certificate, чтобы увидеть его статус.
Способ 2: Установка через командную строку (рекомендуется)
CLI — более надёжный вариант, поскольку он выводит точные сообщения об ошибках, если что-то пойдёт не так, и это единственный вариант, если вы создали CSR не на сервере.
Шаг 1: Подготовка файлов
- Сертификат сервера (файл .crt от вашего CA). В этом руководстве он называется yourdomain.crt.
- Файл цепочки (commercial_ca.crt). Создайте его самостоятельно, разместив сначала промежуточный сертификат(ы), а затем корневой CA, в таком порядке.
- Закрытый ключ (commercial.key). Он должен находиться по пути /opt/zimbra/ssl/zimbra/commercial/commercial.key. Если вы создали CSR на Zimbra, он уже там; иначе скопируйте ваш ключ в этот путь и назовите его commercial.key.
Чтобы создать файл цепочки из промежуточных и корневого сертификатов, объедините их по порядку (сначала промежуточные, затем корневой):
cat intermediate.crt root.crt > /opt/commercial_ca.crt
Шаг 2: Проверка сертификата
Перед развёртыванием убедитесь, что ваш сертификат, закрытый ключ и цепочка совпадают. Скорректируйте пути в соответствии с тем, куда вы сохранили файлы:
/opt/zimbra/bin/zmcertmgr verifycrt comm
/opt/zimbra/ssl/zimbra/commercial/commercial.key
/opt/yourdomain.crt
/opt/commercial_ca.crt
Если всё совпадает, каждая проверка возвращает OK. Не развёртывайте сертификат, пока проверка не пройдена; несовпадающий ключ или неполная цепочка — самая частая причина неудачной установки.
Шаг 3: Развёртывание сертификата
Развёртывание проверенного сертификата на всех сервисах Zimbra:
/opt/zimbra/bin/zmcertmgr deploycrt comm
/opt/yourdomain.crt
/opt/commercial_ca.crt
Эта команда копирует сертификат и цепочку в хранилища ключей Zimbra для каждого сервиса (LDAP, почтовый/веб-сервис, MTA и прокси).
Шаг 4: Перезапуск Zimbra
Переключитесь на пользователя zimbra:
su - zimbra
Перезапустите сервисы, чтобы они применили новый сертификат:
zmcontrol restart
После того как сервисы снова заработают, подтвердите развёрнутый сертификат:
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
В выводе указан сертификат, который Zimbra теперь использует для каждого сервиса, включая издателя и сроки действия. Вы успешно установили SSL-сертификат на Zimbra из командной строки.
Проверка установки SSL
После установки сертификата разумно проверить вашу конфигурацию на ошибки или уязвимости, чтобы обнаружить проблемы раньше, чем это сделают пользователи. Наш SSL Checker предоставляет мгновенный отчёт о состоянии вашего сертификата и цепочки, чтобы вы могли убедиться, что полная цепочка передаётся и протоколы настроены правильно.
Часто задаваемые вопросы
Оба способа работают. Командная строка с использованием zmcertmgr является более надёжным вариантом, поскольку она показывает точную ошибку, если проверка не пройдена, и это единственный вариант, если вы создали CSR не на Zimbra. Используйте мастер консоли администратора только в том случае, если соответствующий закрытый ключ уже находится по пути /opt/zimbra/ssl/zimbra/commercial/commercial.key, что справедливо, если вы создали CSR на самом сервере.
Коммерческий закрытый ключ должен находиться по пути /opt/zimbra/ssl/zimbra/commercial/commercial.key. Если вы создали CSR на Zimbra, ключ уже там. Если нет, скопируйте ваш ключ в этот каталог и назовите его commercial.key перед выполнением zmcertmgr verifycrt.
Файл цепочки (commercial_ca.crt) содержит сначала промежуточный сертификат(ы), а затем корневой CA в конце. Если у вас несколько промежуточных сертификатов, разместите их по порядку от того, который подписал ваш сертификат, до корневого. Неправильный порядок — частая причина сбоя zmcertmgr verifycrt.
Две обычные причины — это ключ, не соответствующий сертификату, и неполный или неправильно упорядоченный файл цепочки. Убедитесь, что ключ по пути /opt/zimbra/ssl/zimbra/commercial/commercial.key — тот самый, который был создан с вашим CSR, и что commercial_ca.crt содержит промежуточный сертификат(ы), за которым следует корневой. Всегда выполняйте verifycrt и добивайтесь успешного результата перед запуском deploycrt.
Да. После развёртывания или установки сертификата переключитесь на пользователя zimbra и выполните zmcontrol restart, чтобы каждый сервис загрузил новый сертификат. Затем вы можете подтвердить результат с помощью /opt/zimbra/bin/zmcertmgr viewdeployedcrt.
Выполните /opt/zimbra/bin/zmcertmgr viewdeployedcrt от имени пользователя zimbra, чтобы вывести список развёрнутого сертификата для каждого сервиса. В консоли администратора перейдите в раздел Configure, затем Certificates, нажмите на значок шестерёнки и выберите View Certificate. Для внешней проверки просканируйте сервер с помощью нашего SSL Checker.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


