bg-tutorials

如何在Kerio Connect上生成CSR

本指南将带您了解如何在 Kerio Connect 上生成 CSR(证书签名请求),这款邮件服务器自 2017 年 GFI Software 收购 Kerio Technologies 后,现以 GFI Kerio Connect 的名称销售。

在网络协议和管理控制台中,产品名称仍然是 Kerio Connect,因此下面的菜单路径与当前所有受支持版本(包括截至 2026 年发布的 10.0.x 系列)中所看到的一致。

您需要在 Kerio Connect 管理控制台内生成 CSR,而不是在命令行中操作。控制台会将私钥与待处理的请求一起存储在服务器上,这意味着 CA 返回的已签名证书只能导入回生成该请求的同一个 Kerio Connect 安装实例。请以管理员身份登录到您想要保护的服务器的管理控制台,然后按照以下步骤操作。

在 Kerio Connect 上生成 CSR

第一步:打开 SSL Certificates 界面

登录到 Kerio Connect 管理控制台(该网页界面通常位于 https://your-mail-server:4040/admin)。在左侧导航栏中,依次进入 Configuration > SSL Certificates。右侧面板会列出该服务器上已有的所有证书和待处理请求,当前生效的证书会标记为默认证书。

第二步:开始新建证书请求

点击列表顶部的 New,然后选择 New Certificate Request。此时会弹出 New Certificate 对话框。(同一菜单中标有 New Certificate 的按钮用于创建自签名证书;如果您想要获得受公众信任的证书,则应选择 New Certificate Request,该操作会生成一份 CSR,供您提交给证书颁发机构。)

第三步:填写可分辨名称(Distinguished Name)字段

请只使用标准的 ASCII 字符。非拉丁字母、从文字处理软件中粘贴过来的智能引号,以及带重音符号的字符都会导致 CSR 出错。请按以下方式填写表单:

  • Host Name:客户端用于访问服务器的完全限定域名(FQDN),例如 mail.example.com。如果是通配符证书,请在顶级域名前加上星号,例如 *.example.com
  • Organization Name:贵公司的完整法定名称,须与注册信息完全一致。此字段会由 CA 用于组织验证型(OV)和扩展验证型(EV)证书的审核。对于域名验证型(DV)证书,该字段会被忽略,因此可以填写任意简短的占位内容。
  • Organizational Unit:部门标签,例如 IT。CA/Browser Forum 已弃用此属性,因此大多数 CA 会在颁发的证书中将其去除。可留空或填写简单的值。
  • City:贵组织注册所在的城市,请填写全称(例如 Los Angeles,而不是 LA)。
  • State or Province:州或省的全称(例如 California,而不是 CA)。
  • Country:从下拉菜单中选择您的国家。Kerio Connect 会将对应的两位 ISO 3166 国家代码写入请求中。

点击 OK。Kerio Connect 会在服务器上生成私钥,并将新请求添加到 SSL Certificates 列表中。在您导入 CA 返回的已签名文件之前,该条目会被标记为待处理证书请求(尚不是可用的证书)。

第四步:导出 CSR

在列表中选中您刚创建的请求,然后点击 Export > Export Request。将文件保存到您的电脑上(Kerio Connect 默认将其保存为 request.csr)。用纯文本编辑器(如记事本、TextEdit 的纯文本模式、nano 或 vi)打开该文件,您会看到类似以下的内容块:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

复制整个内容块,包括 BEGIN CERTIFICATE REQUESTEND CERTIFICATE REQUEST 标记行(每个标记两侧各有五个连字符,中间没有空格)。将其粘贴到您的 SSL 证书订购表单中的 CSR 字段。CA 会验证该请求并颁发您的证书。

在提交之前检查 CSR(可选)

在将 CSR 粘贴到订购表单之前,最好先确认通用名称(Common Name)和密钥长度是否符合预期。将 request.csr 的内容粘贴到 SSL Dragon 的 解码 CSR 工具中,即可读取每个字段的信息。如果 CN、组织、国家或密钥长度看起来有误,请返回管理控制台,删除待处理的请求,重新操作后再提交给 CA。

在 Kerio Connect 主机上,使用 OpenSSL 进行等效的命令行检查方式如下:

openssl req -noout -text -in request.csr

将签名后的证书导入回同一台服务器

当 CA 返回已签名的证书后,您必须将其导入到生成该 CSR 的同一个 Kerio Connect 安装实例中。私钥永远不会离开服务器,因此颁发的证书必须与存储在待处理请求旁边的密钥配对。在管理控制台中,依次进入 Configuration > SSL Certificates,点击 Import > Import Signed Certificate from CA,然后选择 CA 发送给您的 .crt 文件。

除非同一台服务器上存在匹配的证书请求,否则 Import Signed Certificate from CA 选项会显示为灰色不可用。如果您是在其他地方生成的 CSR(例如使用非服务器端的工具),Kerio Connect 就没有可以与已签名证书配对的私钥,此时您需要改用 Import > Import New Certificate,将证书与匹配的 PEM 格式密钥一起导入。

有关完整的安装流程,包括如何将证书设置为默认证书以及在 sslca 文件夹中添加中间(CA)证书链,请参阅如何在 Kerio Connect 上安装 SSL 证书

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.