Установка Let’s Encrypt SSL-сертификата в Zimbra Collaboration 8.X.
На тот случай когда по тем или иным причинам нет возможности купить сертификат, мы разберем как выпустить и установить Let’s Encrypt SSL-сертификат в Zimbra Collaboration 8.X..
Установим пакет для запросов сертификатов Let’s Encrypt:
apt-get install certbot -y
Перед тем как выпустить сертификат, выполним тестовый выпуск сертификата :
certbot certonly --dry-run --standalone -d mail.contoso.com
Если все хорошо и ошибок нет, то выпускаем сертификат:
certbot certonly --standalone -d mail.contoso.com
В процессе будет запрошен email администратора (указываем свой) и пара вопросов на которые отвечаем утвердительно.
Enter email address (used for urgent renewal and security notices) (Enter 'c' to cancel): admin@contoso.com - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Please read the Terms of Service at https://letsencrypt.org/documents/LE-SA-v1.2-November-15-2017.pdf. You must agree in order to register with the ACME server at https://acme-v02.api.letsencrypt.org/directory - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - (A)gree/(C)ancel: A - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Would you be willing to share your email address with the Electronic Frontier Foundation, a founding partner of the Let's Encrypt project and the non-profit organization that develops Certbot? We'd like to send you email about our work encrypting the web, EFF news, campaigns, and ways to support digital freedom. - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - (Y)es/(N)o: Y
Переходим в каталог letsencrypt с нашим доменом (/etc/letsencrypt/live/$DOMAIN/), скачаем корневые сертификаты от Let’s Encrypt и сформируем корректную цепочку сертификатов, чтобы Zimbra ее приняла:
cd /etc/letsencrypt/live/$DOMAIN/ wget -4 -O /etc/letsencrypt/live/$DOMAIN/isrgrootx1.pem https://letsencrypt.org/certs/isrgrootx1.pem.txt wget -4 -O /etc/letsencrypt/live/$DOMAIN/letsencryptauthorityx3.pem https://letsencrypt.org/certs/letsencryptauthorityx3.pem.txt cat /etc/letsencrypt/live/$DOMAIN/isrgrootx1.pem > /etc/letsencrypt/live/$DOMAIN/zimbra_chain.pem cat /etc/letsencrypt/live/$DOMAIN/letsencryptauthorityx3.pem >> /etc/letsencrypt/live/$DOMAIN/zimbra_chain.pem cat /etc/letsencrypt/live/$DOMAIN/chain.pem >> /etc/letsencrypt/live/$DOMAIN/zimbra_chain.pem
Для удобства создадим папку letsencrypt в структуре каталогов Zimbra и скопируем туда полученные сертификаты:
mkdir /opt/zimbra/ssl/letsencrypt cp /etc/letsencrypt/live/$DOMAIN/* /opt/zimbra/ssl/letsencrypt/
Назначим права на эти файлы для пользователя zimbra и проведем верификацию:
chown zimbra:zimbra -R /opt/zimbra/ssl/letsencrypt sudo su - zimbra -c "zmcertmgr verifycrt comm /opt/zimbra/ssl/letsencrypt/privkey.pem /opt/zimbra/ssl/letsencrypt/cert.pem /opt/zimbra/ssl/letsencrypt/zimbra_chain.pem"
Успешный вывод будет такой:
** Verifying '/opt/zimbra/ssl/letsencrypt/cert.pem' against '/opt/zimbra/ssl/letsencrypt/privkey.pem' Certificate '/opt/zimbra/ssl/letsencrypt/cert.pem' and private key '/opt/zimbra/ssl/letsencrypt/privkey.pem' match. ** Verifying '/opt/zimbra/ssl/letsencrypt/cert.pem' against '/opt/zimbra/ssl/letsencrypt/zimbra_chain.pem' Valid certificate chain: /opt/zimbra/ssl/letsencrypt/cert1.pem: OK
Переименовываем закрытый ключ и перемещаем его в каталог для коммерческих сертификатов Zimbra. Выполняем установку сертификата, по окончании установки перезапускаем службы Zimbra:
mv /opt/zimbra/ssl/letsencrypt/privkey.pem /opt/zimbra/ssl/zimbra/commercial/commercial.key su - zimbra -c "zmcertmgr deploycrt comm /opt/zimbra/ssl/letsencrypt/cert.pem /opt/zimbra/ssl/letsencrypt/zimbra_chain.pem" su - zimbra -c "zmcontrol restart"
Для перевыпуска сертификата, используется команда:
certbot renew
После этого необходимо проделать всю процедуру описанную выше заново.
ПОНРАВИЛАСЬ ИЛИ ОКАЗАЛАСЬ ПОЛЕЗНОЙ СТАТЬЯ, ПОДДЕРЖИ АВТОРА ДОНАТОМ
Подскажите пожалуйста, в чем может быть проблема?
Много искал ответов, но ничего к сожалению не помогло.
https://i121.fastpic.org/big/2023/0524/70/4207ec388a5dee80cb6c6f585c3ff370.jpg
Судя по всему вам нужно использовать
--preferred-challenges=dns
для генерации сертификата.К сожалению, даже так у меня не вышло сделать это. TXT-запись в зоне DNS создавал. Есть ещё какие-нибудь варианты?
Очень странно, но с TXT записью и
--preferred-challenges=dns
1000% должна проходить проверка, вы явно что то делаете не так и не совсем понятно что именно вы там делаете.Возможно я неверно создаю A и MX-записи. Можно с вами связаться по почте, чтобы не загрязнять комментарии?
Да, можно, admin@sysos.ru
Но из за высокой загруженности, могу не оперативно ответить.