bg-tutorials

Courier IMAP Sunucusuna SSL Sertifikası Nasıl Kurulur

Bu eğitimde, Courier IMAP sunucusuna SSL sertifikasının nasıl kurulacağını öğreneceksiniz. Sertifikanızı, özel anahtarınızı ve CA zincirinizi tek bir PEM dosyasında birleştirir, Courier’in TLS_CERTFILE ayarını buna yönlendirir ve IMAPS ile POP3S’in yeni sertifikayı sunması için servisi yeniden başlatırsınız.

Courier IMAP Sunucusunda CSR Kodu Oluşturma

Eğer CSR’nizi zaten oluşturduysanız ve SSL dosyalarınızı aldıysanız, 1. bölümü atlayıp doğrudan kurulum adımlarına geçebilirsiniz.

CSR (Sertifika İmzalama Talebi), iletişim bilgilerinizi içeren kodlanmış bir metin bloğudur. Bunu oluşturup SSL doğrulamasından geçmek için Sertifika Yetkilinize (CA) gönderirsiniz. CSR oluşturma işlemi aynı zamanda, sunucunuzda kalan ve kurulum için gerekli olan eşleşen özel anahtarı da oluşturur. İki seçeneğiniz vardır:

CSR dosyasını açmak için herhangi bir düz metin editörü kullanın. Sipariş verirken, BEGIN ve END satırları dahil olmak üzere tüm bloğu kopyalayın. Özel anahtar dosyanızı güvenli bir yerde saklayın: kurulum sırasında onu PEM dosyanızla birleştireceksiniz.

Courier IMAP Sunucusuna SSL Sertifikası Kurma

Doğrulama işleminden sonra, CA’nız size SSL dosyalarınızı içeren bir ZIP arşivi e-posta ile gönderir: birincil (sunucu) sertifikası ve bir veya daha fazla ara (CA) sertifikası. Arşivi sunucunuzda açın, ardından aşağıdaki adımları izleyin.

Adım 1: Sertifikayı, zinciri ve anahtarı tek bir PEM dosyasında birleştirin

Courier, sertifikayı ve özel anahtarı TLS_CERTFILE içinde belirtilen tek bir PEM dosyasından okur. Dosyaları şu sırayla birleştirin: önce sunucu sertifikanız, ardından CA ara zinciri, sonra özel anahtarınız. Çıkarılan dosyaların bulunduğu dizinden şu komutu çalıştırın:

cat yourdomain.crt yourdomain.ca-bundle yourdomain.key > imapd.pem
sudo mv imapd.pem /etc/courier/imapd.pem
sudo chmod 600 /etc/courier/imapd.pem

Eğer CA’nız ara sertifikaları tek bir .ca-bundle dosyası yerine ayrı dosyalar olarak gönderdiyse, her birini sertifika ile anahtar arasına sıralayarak yerleştirin. Tamamlanmış PEM dosyası şu şekilde görünmelidir:

-----BEGIN CERTIFICATE-----
(birincil SSL sertifikanızın metni)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(ara / CA zinciri sertifikasının metni)
-----END CERTIFICATE-----
-----BEGIN PRIVATE KEY-----
(özel anahtarınızın metni)
-----END PRIVATE KEY-----

Eski anahtarlar BEGIN PRIVATE KEY yerine BEGIN RSA PRIVATE KEY etiketiyle işaretlenmiş olabilir; her ikisi de sorun oluşturmaz. Anahtar bir parola ile şifrelenmemiş olmalıdır, çünkü Courier onu herhangi bir sorgu yapmadan yükler. PEM dosyası özel anahtarı içerdiğinden, yalnızca root tarafından okunabilir olmalıdır (yukarıdaki chmod 600 komutu).

Özel anahtarı kendi ayrı dosyasında tutmak isterseniz, anahtarı PEM dosyasından çıkarın ve yapılandırmada (Adım 2) TLS_PRIVATE_KEYFILE ayarını anahtarın yoluna ayarlayın. Anahtar zaten TLS_CERTFILE içine gömülüyse, ayrı anahtar dosyası isteğe bağlıdır.

Adım 2: Courier’i PEM dosyanıza yönlendirin

Courier’in SSL üzerinden IMAP için kullandığı yapılandırma dosyasını açın. Yol, dağıtımınıza bağlıdır: genellikle /etc/courier/imapd-ssl‘dir, bazı sistemlerde ise /usr/lib/courier-imap/etc/imapd-ssl kullanılır. Bir metin editörüyle düzenleyin, örneğin:

sudo nano /etc/courier/imapd-ssl

TLS_CERTFILE satırını bulun (yoksa ekleyin) ve PEM dosyanıza ayarlayın:

TLS_CERTFILE=/etc/courier/imapd.pem

Eğer Adım 1’de özel anahtarı ayrı tuttuysanız, onun yolunu da ayarlayın:

TLS_PRIVATE_KEYFILE=/etc/courier/imapd.key

Bu dosyadayken, TLS ayarlarını güçlendirin. Eski bir protokolü zorlayan herhangi bir satırı kaldırın veya yorum satırına alın, örneğin TLS_PROTOCOL=SSL3: SSLv3 ve ilk dönem TLS 1.0 ile 1.1 sürümleri güvensizdir ve devre dışı bırakılmalıdır. Courier’i TLS 1.2 veya üzerini zorunlu kılacak şekilde ayarlayın. TLS_PROTOCOL, özel SSL portu için (IMAPS) geçerlidir, TLS_STARTTLS_PROTOCOL ise standart port üzerindeki STARTTLS için geçerlidir:

TLS_PROTOCOL=TLSv1.2
TLS_STARTTLS_PROTOCOL=TLSv1.2

TLSv1.2 değeri “TLS 1.2 veya üzeri” anlamına gelir, bu nedenle OpenSSL sürümünüz destekliyorsa TLS 1.3 de görüşülür. Sertifikanızı posta istemcilerine sunmak için TLS_TRUSTCERTS ayarını yapmanıza gerek yoktur; bu değişken yalnızca istemci sertifikalarını doğrulamak için kullanılır.

Debian, Ubuntu ve Devuan: bu dağıtımlarda Courier, OpenSSL yerine GnuTLS üzerine kurulmuştur ve TLS_PROTOCOL etkisizdir. Protokol alt sınırını bunun yerine TLS_PRIORITY ile ayarlayın, örneğin TLS_PRIORITY=NORMAL:-VERS-TLS1.0:-VERS-TLS1.1 (bu, yalnızca TLS 1.2 ve 1.3’ü bırakır). TLS_CERTFILE ve yukarıdaki birleşik PEM dosyası her iki yapıda da aynıdır, dolayısıyla sertifika kurulumunun kendisi değişmez.

Diffie-Hellman parametreleri hakkında not: güncel Courier paketleri, DH parametre dosyasını otomatik olarak oluşturur (mkdhparams betiği ve periyodik bir cron görevi aracılığıyla) ve onu TLS_DHPARAMS‘tan okur, bu nedenle standart bir kurulum için artık bunu elle oluşturmanız gerekmez. Eski TLS_DHCERTFILE yönergesi Courier 4.15’te kaldırılmıştır. Eğer mkdhparams sunucunuzda hiç çalıştırılmadıysa, dosyayı oluşturmak için bir kez çalıştırın.

Ayrıca POP3S (995 numaralı port) sunuyorsanız, POP3 yapılandırma dosyasını açın, /etc/courier/pop3d-ssl (veya /usr/lib/courier-imap/etc/pop3d-ssl) ve aynı ayarları uygulayın. Aynı PEM dosyasını yeniden kullanabilir veya aynı içerikle özel bir /etc/courier/pop3d.pem dosyası oluşturabilirsiniz:

TLS_CERTFILE=/etc/courier/pop3d.pem
TLS_PROTOCOL=TLSv1.2
TLS_STARTTLS_PROTOCOL=TLSv1.2

Adım 3: Courier’i yeniden başlatın

Yeni sertifikayı yüklemesi için Courier’i yeniden başlatın. Çoğu systemd tabanlı dağıtımda, SSL servislerini ve kimlik doğrulama daemonunu yeniden başlatın:

sudo systemctl restart courier-imap-ssl
sudo systemctl restart courier-pop3-ssl
sudo systemctl restart courier-authdaemon

Bazı paketler bunun yerine tek bir birleşik birim sunar. Eğer yukarıdaki servisler bulunamazsa, şunu deneyin:

sudo systemctl restart courier

systemd kullanmayan bir sistemde, Courier’in kendi betikleri üzerinden yeniden başlatın:

/usr/lib/courier-imap/libexec/imapd-ssl.rc restart
/usr/lib/courier-imap/libexec/pop3d-ssl.rc restart

Servis temiz bir şekilde yeniden başladığında, yeni SSL sertifikanız IMAPS (993 numaralı port) ve POP3S (995 numaralı port) için, ayrıca 143 ve 110 numaralı portlardaki STARTTLS için etkin hale gelir.

SSL Kurulumunuzu Test Edin

Kurulumdan sonra, sertifikanın doğru şekilde sunulduğunu doğrulayın. Bir terminalden, IMAPS portuna bir TLS bağlantısı açın ve sunucunun sunduğu sertifikayı okuyun:

openssl s_client -connect mail.yourdomain.com:993 -servername mail.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

POP3S için 995 numaralı portu kullanın. Standart IMAP portunda STARTTLS’yi test etmek için bunun yerine şunu çalıştırın:

openssl s_client -connect mail.yourdomain.com:143 -starttls imap

İlk komut, bağlantıyı openssl x509‘a yönlendirir ve düzenleyeni, konuyu (ortak adı) ve geçerlilik tarihlerini yazdırır, böylece doğru sertifikanın sunulduğunu onaylayabilirsiniz. STARTTLS komutu ise tam el sıkışmayı gösterir: düzenleyenin ve zincirin doğru olduğunu ve sonuna yakın Verify return code: 0 (ok) ifadesinin göründüğünü kontrol edin. Sertifikanız ve yapılandırması hakkında ayrıntılı bir rapor için SSL Checker aracımızı kullanın.

Sıkça Sorulan Sorular

Courier PEM dosyasındaki dosyaları hangi sırayla birleştirmeliyim?

Önce sunucu sertifikası, ardından ara (CA) zinciri, sonra özel anahtar; hepsi tek bir PEM dosyasında. Courier bu dosyayı TLS_CERTFILE‘ten okur ve istemcilere tam zinciri sunar. Özel anahtar şifrelenmemiş olmalıdır (parola olmadan).

Courier SSL yapılandırma dosyası nerede bulunur?

SSL üzerinden IMAP, /etc/courier/imapd-ssl dosyasında yapılandırılır, SSL üzerinden POP3 ise /etc/courier/pop3d-ssl dosyasında. Bazı dağıtımlarda bunlar bunun yerine /usr/lib/courier-imap/etc/ altında bulunur. Düz metin portları için STARTTLS ayarları ise eşleşen imapd ve pop3d dosyalarındadır.

Courier için Diffie-Hellman (DH) parametrelerine hâlâ ihtiyacım var mı?

Normal bir kurulum için elle gerek yoktur. Güncel Courier paketleri, DH parametre dosyasını mkdhparams betiğiyle otomatik olarak oluşturur ve belirli aralıklarla yeniler, bunu TLS_DHPARAMS‘tan okur. Eski TLS_DHCERTFILE yönergesi Courier 4.15’te kaldırılmıştır. Henüz bir DH dosyası yoksa mkdhparams‘ı yalnızca bir kez çalıştırın.

Courier’de SSLv3 ve eski TLS sürümlerini nasıl devre dışı bırakırım?

TLS_PROTOCOL=SSL3 satırını kaldırın ve imapd-ssl ile pop3d-ssl dosyalarında TLS_PROTOCOL=TLSv1.2 ayarını yapın. STARTTLS portları için TLS_STARTTLS_PROTOCOL=TLSv1.2 ayarını yapın. TLSv1.2 değeri “1.2 veya üzeri” anlamına gelir, bu nedenle OpenSSL’iniz destekliyorsa TLS 1.3 otomatik olarak kullanılır.

Courier’i yeniden başlattıktan sonra sertifikayı nasıl doğrularım?

OpenSSL ile posta portuna bağlanın ve sunulan sertifikayı okuyun: IMAPS için openssl s_client -connect mail.yourdomain.com:993, veya 143 numaralı portta -starttls imap ekleyin. Düzenleyenin ve zincirin doğru olduğunu ve çıktının Verify return code: 0 (ok) gösterdiğini onaylayın.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.