bg-tutorials

如何在 Kerio Connect 上安装 SSL 证书

在本教程中,您将学习如何在Kerio Connect上安装SSL证书,包括在管理控制台中导入已签发的证书,然后将其设置为邮件服务器的默认证书。

在Kerio Connect上生成CSR代码

如果您已经生成了CSR并收到了SSL文件,请跳过第一部分,直接进入安装步骤

CSR代表证书签名请求(Certificate Signing Request),是一段包含您联系方式的编码文本。证书颁发机构(CA)使用CSR在签发证书之前验证您的资质信息。生成CSR的同时也会创建对应的私钥,该私钥保留在服务器上。您有两种方法可以选择:

下单时,请复制完整的CSR文本,包括BEGINEND这两行,并将其粘贴到SSL证书订购页面的文本框中。重要提示:请在Kerio Connect内部生成CSR。除非同一台服务器上已存在与之匹配的证书请求,否则从CA导入已签名证书(Import Signed Certificate from CA)选项将呈灰色不可用状态,因为已签名的证书必须与该请求同时创建的私钥配对。

在Kerio Connect上安装SSL证书

在CA验证您的请求并签发证书后,下载ZIP压缩包并将其解压到您的电脑上。您应该会得到您的主(服务器)证书以及一个或多个中级(CA)证书。Kerio Connect要求证书为文本格式的X.509 Base64(PEM)格式,扩展名为.crt,这是大多数证书颁发机构提供的标准格式。

第1步:导入已签名的证书

登录Kerio Connect管理控制台,进入配置(Configuration) > SSL证书(SSL Certificates)。点击导入(Import) > 从CA导入已签名证书(Import Signed Certificate from CA),然后选择您从CA收到的.crt服务器证书文件并确认。

如果您要导入的是从其他系统(而非此处创建的CSR所签发)获得的现有证书及其私钥,请使用包含密钥的导入选项,并以PEM格式提供密钥。

第2步:将证书设置为默认证书

仅导入证书并不会自动激活它。在SSL证书列表中,选择您刚导入的证书,然后点击设为默认(Set as Default)。在较旧版本的Kerio Connect中,此按钮的标签为设为活动(Set as Active)。这会告知邮件服务器在建立安全连接(SMTP、IMAP、POP3以及网页客户端)时使用此证书。

第3步:添加中级(CA)证书

仅有服务器证书是不够的;客户端还需要中级证书链才能信任该证书。Kerio Connect提供了两种安装证书链的方法,您可以选择自己偏好的一种。

方法A:将中级证书放入sslca文件夹。停止Kerio Connect服务器,将每个中级证书文件复制到sslca文件夹中,然后重新启动服务器。sslca文件夹中应仅包含中级证书。其位置取决于您的操作系统:

  • Windows: C:Program FilesKerioMailServersslca
  • macOS: /usr/local/kerio/mailserver/sslca
  • Linux: /opt/kerio/mailserver/sslca

方法B:将服务器证书和中级证书合并为一个文件

如果您更希望管理单一文件,可以在导入前将服务器证书与中级证书合并:

  • 使用纯文本编辑器(Windows上使用记事本,或在Linux和macOS上使用nano或vi)打开已签发的服务器.crt文件
  • 将中级证书直接粘贴在服务器证书下方。如果CA提供了多个中级证书,请按顺序依次粘贴,每个证书都放在前一个的下方。
  • 保存文件,然后在Kerio Connect中导入并应用它。

合并后的文件应如下所示,服务器证书在前,中级证书在下方:

-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----

每一行BEGIN CERTIFICATEEND CERTIFICATE标记都应恰好使用五个连字符,两侧均不含空格和多余字符。标记行损坏是导入或证书链失败最常见的原因。

将证书设置为默认并安装证书链后,请重启Kerio Connect,以便使用新证书。在续订或重新签发证书后,即使域名没有变化,也需要重启服务器。至此,您的SSL证书已在Kerio Connect上成功安装并生效。

测试您的SSL安装

在Kerio Connect上安装证书后,运行SSL扫描以确认证书及完整的中级证书链是否正确提供,并检查是否存在任何错误。由于Kerio Connect保护多项服务,请测试相关端口:网页客户端使用443端口,安全IMAP使用993端口,安全POP3使用995端口,SMTP提交使用465587端口。使用我们的SSL Checker来测试您的SSL证书。

常见问题解答

在Kerio Connect中,我应该在哪里安装SSL证书?

在Kerio Connect管理控制台中,进入配置(Configuration) > SSL证书(SSL Certificates)。在该界面中,您可以从CA导入已签名的证书、将其设置为默认证书,并查看服务器上已有的证书。

为什么”从CA导入已签名证书”选项呈灰色不可用?

该选项仅在同一台服务器上存在匹配的证书请求时才可用。如果您在其他地方生成了CSR,Kerio Connect将没有可与已签名证书配对的私钥,因此该选项会保持禁用状态。请先在Kerio Connect内部生成CSR,或使用可同时提供证书及其PEM格式私钥的导入选项。

安装证书后,我是否需要重启Kerio Connect?

在大多数情况下是需要的。将证书设置为默认并添加中级证书链后,请重启Kerio Connect以启用新证书。在续订或重新签发证书后,即使域名未变,也需要重启服务器;同样,每当您向sslca文件夹中添加中级证书时也需要重启。

Kerio Connect将中级证书存储在何处?

中级(CA)证书应放在sslca文件夹中,该文件夹应仅包含中级证书。默认位置在Windows上为C:Program FilesKerioMailServersslca,在macOS上为/usr/local/kerio/mailserver/sslca,在Linux上为/opt/kerio/mailserver/sslca。或者,您也可以将中级证书附加到服务器证书文件中,然后导入合并后的文件。

为什么邮件客户端仍然提示证书警告?

最常见的原因是缺少中级证书;仅有服务器证书是不够的。请确认您已添加完整的证书链(第3步)并重启了服务器,然后重新测试。此外,还需检查客户端连接时使用的主机名是否与证书中列出的完全一致,因为地址与证书的通用名称或SAN不匹配同样会触发警告。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.