Bu eğitim, OpenSSL ile Courier IMAP sunucusunda nasıl CSR (Sertifika İmzalama Talebi) oluşturulacağını gösterir. Bu CSR’den elde ettiğiniz sertifika, posta istemcilerinizin IMAP, POP3 ve SMTP için kullandığı TLS bağlantılarını güvence altına alır, böylece kimlik bilgileri ve mesajlar istemci ile sunucunuz arasında şifreli olarak taşınır.
Courier IMAP Sunucusunda CSR Oluşturma
CSR’nizi zaten oluşturduysanız ve sertifika dosyalarınızı Sertifika Yetkilisinden aldıysanız, bu kılavuzu atlayıp doğrudan Courier IMAP Sunucusuna SSL sertifikası kurma bölümüne geçin.
CSR, onaylatmak istediğiniz alan adı ve kuruluş bilgilerini taşıyan kodlanmış bir metin bloğudur. Bir sertifika sipariş ettiğinizde bunu bir Sertifika Yetkilisine (CA) gönderirsiniz. CSR oluşturma işlemi aynı zamanda sunucunuzda kalan eşleşen bir özel anahtar da oluşturur. Sertifikayı daha sonra kurmak için bu anahtara ihtiyacınız olacağından, onu silmeyin veya taşımayın.
CSR’yi aşağıda gösterildiği gibi OpenSSL ile komut satırından oluşturabilir ya da tarayıcınızda CSR ve anahtar üretmek için CSR Oluşturucu aracımızı kullanabilirsiniz.
Adım 1: OpenSSL komutunu çalıştırın
Sunucunuza SSH üzerinden bağlanın ve aşağıdaki komutu çalıştırın. Bu komut, geçerli dizinde yeni bir 2048 bit RSA özel anahtarı ve eşleşen bir CSR oluşturur:
openssl req -new -newkey rsa:2048 -nodes
-keyout mail.yourdomain.com.key
-out mail.yourdomain.com.csr
-addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"
-addext seçeneği, talebe bir Subject Alternative Name (SAN) ekler. Bu isteğe bağlı bir adım değildir: tarayıcılar ve posta istemcileri sunucu ana bilgisayar adını Common Name ile değil SAN ile eşleştirir, bu yüzden sertifika istemcilerin kullandığı her ana bilgisayar adını listelemelidir. Posta istemcilerinizin bağlandığı her ana bilgisayar adını virgülle ayırarak ekleyin.
İstemcilerinizin IMAP, POP3 ve SMTP için fiilen kullandığı ana bilgisayar adlarını kullanın, örneğin mail.yourdomain.com, imap.yourdomain.com ve smtp.yourdomain.com. Üç hizmet de tek bir ana bilgisayar adını paylaşıyorsa, yalnızca o adı listeleyin. Posta istemcileri doğrudan bağlanmıyorsa, sade web sitesi alan adınızı kullanmaktan kaçının.
Komutun kendisiyle ilgili iki not: rsa:2048, kamu CA’ların kabul ettiği en küçük anahtar boyutudur ve daha büyük bir anahtar için bunu rsa:4096 olarak yükseltebilirsiniz. -nodes seçeneği anahtarı parola olmadan yazar; bu, Courier’nin başlangıçta anahtarı hiçbir sorgu göstermeden yüklemesi gerektiği için gereklidir.
Adım 2: İstemleri yanıtlayın
Ardından OpenSSL, sertifikanın Ayırt Edici Adını (Distinguished Name) oluşturan bilgileri sorar. Bunları şu sırayla sorar:
- Country Name (2 letter code): ülkeniz için iki harfli ISO kodu, örneğin US veya GB.
- State or Province Name: eyalet veya ilin tam adı, kısaltma değil.
- Locality Name: kuruluşunuzun kayıtlı olduğu şehir.
- Organization Name: kuruluşunuzun yasal adı, örneğin GPI Holding LLC.
- Organizational Unit Name: bu alanı boş bırakın ve Enter tuşuna basın. Kamu CA’lar artık OU alanını sertifikaya dahil etmiyor.
- Common Name: güvence altına aldığınız birincil posta ana bilgisayar adı, örneğin mail.yourdomain.com. Adım 1’deki SAN adlarından biriyle eşleşmelidir.
- Email Address: isteğe bağlıdır. Kamu CA’lar bunu sertifikaya dahil etmediğinden boş bırakabilirsiniz.
Ayırt Edici Ad bilgilerinden sonra OpenSSL iki ek özellik daha sorar: A challenge password ve An optional company name. İkisini de boş bırakıp Enter tuşuna basın. Kamu CA’lar bunları kullanmaz.
Bir istemde köşeli parantez içinde bir değer görüyorsanız, bu bir varsayılan değerdir: kabul etmek için Enter tuşuna basın veya yeni bir değer girin. Ayırt Edici Adın tamamını boş bırakmayın, çünkü bazı OpenSSL sürümleri bu durumda CSR yazmayı reddeder. En azından Country, Organization ve Common Name alanlarını doldurun.
Adım 3: CSR’yi kopyalayın ve sertifikanızı sipariş edin
OpenSSL, geçerli dizine iki dosya kaydeder: mail.yourdomain.com.key (özel anahtarınız) ve mail.yourdomain.com.csr (CSR’niz). CSR’yi herhangi bir düz metin düzenleyicide açın veya terminale yazdırın:
cat mail.yourdomain.com.csr
Bloğun tamamını, -----BEGIN CERTIFICATE REQUEST----- ve -----END CERTIFICATE REQUEST----- satırları dahil olmak üzere kopyalayın. Şuna benzer görünür:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----
Sertifikanızı satın alırken bu bloğu sipariş formuna yapıştırın. Göndermeden önce bilgilerin doğru olduğunu onaylamak için CSR’yi CSR çözücü aracımızdan geçirin; bu araç, CSR’nin içerdiği Common Name, SAN girdileri, anahtar boyutu ve kuruluş bilgilerini gösterir.
mail.yourdomain.com.key dosyasını sunucuda tutun ve yalnızca root tarafından okunabilir yapın. Kurulum sırasında bunu verilen sertifikayla birleştireceksiniz ve bir sertifika, eşleşen özel anahtarı olmadan kurulamaz.
CA sertifikanızı verdiğinde, bunu bu özel anahtar ve CA zinciriyle birleştirip tek bir PEM dosyası oluşturursunuz ve Courier’nin TLS_CERTFILE ayarını bu dosyaya yönlendirirsiniz. Courier IMAP Sunucusuna SSL sertifikası nasıl kurulur başlıklı kılavuzumuz tüm süreci kapsamaktadır.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


