bg-tutorials

SurgeMail’e SSL Sertifikası Nasıl Yüklenir

Bu eğitim, SMTP, IMAP, POP3 ve web postasını tek bir hizmette işleyen Netwin posta sunucusu olan SurgeMail’e SSL sertifikasının nasıl kurulacağını gösterir. Verilen sertifikayı ve ara sertifika zincirini SurgeMail web yönetim panelinize yapıştıracak, hizmeti yeniden başlatacak ve her güvenli bağlantı noktasının (submission, SMTPS, IMAPS, POP3S ve webmail HTTPS) yeni sertifikayı sunduğunu doğrulayacaksınız.

Aşağıdaki adımlar, Windows, Linux ve macOS üzerindeki mevcut SurgeMail 8.x sürümleri için geçerlidir. Web yönetim düzeni birçok sürümde değişmeden kaldığından, eski 7.x kurulumları da aynı akışı takip eder.

SurgeMail’de CSR Oluşturma

CSR’nizi zaten oluşturduysanız ve SSL dosyalarınızı Sertifika Yetkilinizden aldıysanız, 1. bölümü atlayıp doğrudan kurulum adımlarına geçebilirsiniz.

CSR (Sertifika İmzalama Talebi), iletişim bilgilerinizi ve sunucuda saklanan özel anahtarla eşleşen genel anahtarı içeren kodlanmış bir metin bloğudur. Sertifika Yetkilisi (CA), sertifikayı vermeden önce bilgilerinizi doğrulamak için CSR’yi kullanır. İki seçeneğiniz vardır:

  • CSR’yi otomatik olarak oluşturmak için CSR Oluşturucumuzu kullanın. Bu yolu seçerseniz, özel anahtar SurgeMail dışında oluşturulur, bu nedenle sertifikayı kurarken anahtarla birlikte içe aktarmanız gerekir.
  • SurgeMail’de CSR oluşturma konulu eğitimimizi takip ederek CSR’yi doğrudan SurgeMail içinde oluşturun. Özel anahtar sunucuda kalır ve imzalanan sertifika bunun yanına eklenir.

SSL siparişinizi verirken, BEGIN CERTIFICATE REQUEST ve END CERTIFICATE REQUEST satırları dahil olmak üzere tüm CSR metnini kopyalayın ve sipariş formuna yapıştırın. CSR’yi SurgeMail içinde oluşturmak daha basit bir yoldur, çünkü özel anahtar zaten sunucuda bulunur ve CA’nın gönderdiği imzalanmış sertifikayla eşleştirilmeye hazırdır.

SurgeMail’de SSL Sertifikası Kurma

CA talebinizi doğruladıktan ve sertifikayı verdikten sonra, genellikle e-posta yoluyla bir ZIP arşivi alırsınız. Bunu bilgisayarınızda çıkarın; birincil (sunucu) sertifikanız ve bir veya daha fazla ara (CA) sertifikanız olmalıdır. SurgeMail bunları çoğu CA’nın sağladığı varsayılan düz metin biçimi olan PEM biçiminde bekler (dosya —–BEGIN CERTIFICATE—– ile başlar). Dosyalarınız .crt, .cer veya .pem olarak geldiyse, PEM başlıklarının mevcut olduğunu doğrulamak için bunları düz metin düzenleyicisinde açın (Windows’ta Notepad veya Linux ve macOS’ta nano ya da vi).

Adım 1: Web yönetim panelinde SSL Sertifikaları sayfasını açın

Tarayıcınızda SurgeMail web yönetim paneline giriş yapın. Varsayılan olarak güvenli yönetim arayüzü 7025 bağlantı noktasında bulunur (örneğin https://mail.example.com:7025); şifrelenmemiş yönetim bağlantı noktası ise 7026‘dır. Giriş yaptıktan sonra Globals > SSL Certificates Configure‘u açın. Bu sayfa, SurgeMail’in bildiği tüm sertifikaları listeler ve imzalanmış bir sertifika içe aktarmak, mevcut olanı değiştirmek veya alan adı başına sertifika ayarlamak için kullanılır.

Adım 2: Sertifikayı ve ara zinciri yapıştırın

CSR’sini oluşturduğunuz alan adının girişini açın, ardından SSL Certificate(s) metin alanını bulun. Önce verilen sertifika metnini, ardından hemen altına ara sertifika(ları) aralarında boş satır olmadan yapıştırın. Birleştirilmiş blok şu şekilde görünmelidir:

-----BEGIN CERTIFICATE-----
(Your primary / server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Your intermediate certificate)
-----END CERTIFICATE-----

Her BEGIN CERTIFICATE ve END CERTIFICATE işareti, her iki tarafta boşluk olmadan tam olarak beş tire kullanır. Bozuk bir işaret satırı (kıvrık tireler, eksik tireler veya gereksiz boşluklar), SurgeMail SSL içe aktarımının başarısız olmasının en yaygın tek sebebidir. CA’nız birden fazla ara sertifika sağladıysa, bunları CA’nın belirttiği sırayla, her blok bir öncekinin hemen altında olacak şekilde yapıştırın.

CSR SurgeMail dışında oluşturulduysa (örneğin CSR Oluşturucumuzla), bu aynı sayfa eşleşen özel anahtarı da kabul eder. SurgeMail’in bunu sertifikayla eşleştirebilmesi için formdaki özel anahtar alanına yapıştırın. CSR’yi SurgeMail içinde oluşturduysanız, özel anahtar zaten sunucuda bulunur ve sadece sertifika zincirini yapıştırmanız yeterlidir.

Sayfanın altındaki Save düğmesine tıklayın. Arka planda SurgeMail, sertifika zincirini kurulum dizini içindeki ssl/surge_cert.pem dosyasına ve özel anahtarı ssl/surge_priv.pem dosyasına yazar.

Adım 3: SurgeMail’i yeniden başlatın

SurgeMail sertifikayı başlangıçta yüklediğinden, yeni sertifika yalnızca yeniden başlatma sonrasında sunulur. Platformunuza uygun yöntemi kullanın:

  • Web yönetim paneli: Status > Restart Server‘ı açın (veya panodaki eşdeğer Restart düğmesini kullanın).
  • Windows: services.msc üzerinden SurgeMail hizmetini yeniden başlatın.
  • Linux: root olarak tellmail shutdown komutunu çalıştırın ve hizmet denetleyicisinin SurgeMail’i yeniden başlatmasına izin verin, veya yükleyicinizin kaydettiği init/systemd birimini kullanın (genellikle systemctl restart surgemail).
  • macOS: SurgeMail Manager’daki Stop ve Start kontrollerini kullanın veya yükleyicinizin kaydettiği launchd görevini yeniden başlatın.

Alan adı değişmemiş olsa bile, her yenileme veya yeniden verme işleminden sonra yeniden başlatma gereklidir.

İsteğe bağlı: SSL ayarlarını güçlendirin

Web yönetim panelindeyken, güncel bir güvenlik ölçütü uygulama fırsatını değerlendirin. SurgeMail, modern şifreleme paketlerini etkinleştiren ve eski protokol sürümlerini devre dışı bırakan tek satırlık bir hazır ayar sunar:

g_ssl_perfect "true"

Eski kurulumlarda kullanımdan kaldırılmış SSL ve erken TLS sürümlerini açıkça devre dışı bırakabilirsiniz:

g_ssl_disable "sslv2,sslv3,tlsv1,tlsv1_1"

Bu yönergeler diğer genel ayarlarla birlikte bulunur (web yönetim panelinde Globals > SSL üzerinden ayarlayın veya doğrudan surgemail.ini dosyasını düzenleyin). Değişiklikleri kaydedin ve etkinleşmeleri için her TLS özellikli hizmette geçerli olması amacıyla SurgeMail’i yeniden başlatın.

İsteğe bağlı: Let’s Encrypt ile yenilemeleri otomatikleştirin

Yapıştırma ve yeniden başlatma yenilemelerini elle yönetmek istemiyorsanız, SurgeMail 7.3j2 sürümünden itibaren yerleşik Let’s Encrypt desteğine sahiptir. Aşağıdakileri genel ayarlarınıza ekleyin, HTTP-01 doğrulamasının tamamlanabilmesi için 80 numaralı bağlantı noktasının doğrudan SurgeMail tarafından erişilebilir olduğundan (Apache veya IIS tarafından değil) emin olun, ardından güncelleme komutunu verin:

g_ssl_per_domain "true"
g_ssl_auto "true"
g_webmail_port "80,7080"
tellmail ssl_update

Bu mod, sıfırdan kurulumlar için en uygunudur. Ticari bir sertifika (genişletilmiş doğrulama, çok yıllık kapsam veya joker karakter) satın aldıysanız, yukarıdaki elle yapıştırma akışına bağlı kalın.

SSL Kurulumunuzu Test Edin

SurgeMail tekrar çalışır duruma geldiğinde, sertifikayı sunması gereken her hizmeti tarayın. SurgeMail birden fazla protokolü tek bir hizmetten yönettiğinden, yanlış yapılandırılmış tek bir bağlantı noktası, webmail’i etkilemeden istemcileri bozabilir (veya tersi de geçerlidir). Şunları test edin:

  • Webmail HTTPS: 7443 bağlantı noktasında (veya SurgeMail’i bir ters proxy ile önlerdiyseniz 443).
  • SMTP submission: 587 bağlantı noktasında (STARTTLS) ve SMTPS: 465 bağlantı noktasında.
  • IMAPS: 993 bağlantı noktasında ve IMAP STARTTLS: 143 bağlantı noktasında.
  • POP3S: 995 bağlantı noktasında ve POP3 STARTTLS: 110 bağlantı noktasında.

Webmail bağlantı noktasındaki sertifikayı ve tam ara zinciri doğrulamak için SSL Checker aracımızı kullanın. Posta protokolü bağlantı noktaları için sunucudan TLS destekli bir komut satırı aracı kullanın (örneğin IMAPS için openssl s_client -connect mail.example.com:993, veya SMTP submission için openssl s_client -starttls smtp -connect mail.example.com:587). Dönen sertifika, veren zinciri ve son kullanma tarihi, az önce kurduğunuz sertifikayla eşleşmelidir.

Kurulumdan sonra bir istemci sertifika hakkında uyarı veriyorsa, neden neredeyse her zaman eksik bir ara sertifikadır. SSL Certificate(s) alanındaki zincirin CA’nın ara sertifikasını içerdiğini yeniden kontrol edin, tekrar kaydedin ve SurgeMail’i yeniden başlatın.

Sıkça Sorulan Sorular

SurgeMail’de SSL sertifikasını nereye kurarım?

SurgeMail web yönetim panelinde (varsayılan güvenli URL https://your-server:7025), Globals > SSL Certificates Configure‘u açın. CA’nın verdiği sertifika metnini yapıştırdığınız, ara zinciri eklediğiniz ve kaydettiğiniz sayfa budur. Kaydettikten sonra, yeni sertifikanın her hizmet tarafından yüklenmesi için SurgeMail’i yeniden başlatın.

SurgeMail, SSL sertifika dosyalarını diskte nerede saklar?

SurgeMail, sertifika zincirini kurulum dizini içindeki ssl/surge_cert.pem dosyasına ve özel anahtarı ssl/surge_priv.pem dosyasına yazar. Sertifika dosyası önce birincil sertifikayı, ardından hemen altına eklenmiş ara zinciri içerir. Bu iki dosyayı diskte doğrudan değiştirip SurgeMail’i yeniden başlatabilirsiniz; sonuç, aynı içeriği web yönetim paneli üzerinden yapıştırmakla aynıdır.

Sertifika kurduktan sonra SurgeMail’i yeniden başlatmam gerekir mi?

Evet. SurgeMail, sertifikasını hizmet başladığında yükler, bu nedenle yeniden başlatma olmadan yapılan bir kayıt, istemcileri eski sertifikada bırakır. Web yönetim panelinde Status > Restart Server üzerinden, Windows’ta services.msc üzerinden veya Linux’ta tellmail shutdown (ve denetleyicinizin yeniden başlatma komutu) ile yeniden başlatın. Her yenileme ve yeniden verme işleminden sonra da yeniden başlatma gereklidir.

Sertifikayı kurduktan sonra hangi SurgeMail bağlantı noktalarını test etmeliyim?

TLS özellikli her hizmeti test edin: 7443 üzerinde webmail HTTPS (bir proxy arkasındaysa 443), 587 üzerinde SMTP submission ve 465 üzerinde SMTPS, 143 üzerinde STARTTLS ile 993 üzerinde IMAPS ve 110 üzerinde STARTTLS ile 995 üzerinde POP3S. Aynı sertifika hepsinde sunulur, bu nedenle iki bağlantı noktası arasındaki bir fark, genellikle eski bir işlemin hâlâ çalıştığı ve başka bir yeniden başlatmanın gerektiği anlamına gelir.

SurgeMail sertifikaları otomatik olarak verebilir ve yenileyebilir mi?

Evet. 7.3j2 sürümünden itibaren SurgeMail’in yerleşik Let’s Encrypt (ACME) desteği vardır. Genel ayarlarınızda g_ssl_per_domain "true" ve g_ssl_auto "true" ayarlarını yapın, 80 numaralı bağlantı noktasının SurgeMail tarafından erişilebilir olduğundan (aynı sunucudaki başka bir web sunucusu tarafından değil) emin olun, ardından sertifikaları sağlamak ve daha sonra yenilemek için tellmail ssl_update komutunu çalıştırın. Ticari sertifikalar veya joker karakterler için, bunları yukarıda açıklanan Globals > SSL Certificates Configure üzerinden elle kurun.

Posta istemcisi sertifika hakkında hâlâ neden uyarı veriyor?

En yaygın neden, eksik bir ara sertifikadır; sunucu sertifikası tek başına istemcilerin güven zincirini oluşturması için yeterli değildir. SSL Certificates Configure‘u yeniden açın, ara bloğun birincil sertifikanın hemen altında boş satır olmadan yer aldığını doğrulayın, kaydedin ve SurgeMail’i yeniden başlatın. Ayrıca istemcinin sertifikada listelenen tam ana bilgisayar adını kullanarak bağlandığından da kontrol edin, çünkü bağlantı adresi ile sertifikanın ortak adı veya SAN’ı arasındaki bir uyumsuzluk, zincir geçerli olsa bile bir uyarıyı tetikler.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.