Установка сертификата: NGINX | LeaderSSL

Установка сертификата: NGINX  | LeaderSSL Сертификаты
Содержание
  1. Что такое roundcube?
  2. Что такое let’s encrypt
  3. Откорректируйте названия файлов так, чтобы они соответствовали Вашим файлам сертификатов:
  4. Что такое ssl?
  5. Что такое exim?
  6. Что такое dovecot?
  7. Коммерческий ssl сертификат для почтового сервера zimbra – записки краснодарского сисадмина
  8. Что делать, если сертификат не устанавливается и битрикс машина выдает ошибку?
  9. Объедините Ваш личный сертификат и цепочку сертификатов одним из способов:
  10. Forward secrecy
  11. Note: this should be the preferred method of installation as any error messages, if any, are hidden by zimbra’s webgui when using it. so if something goes wrong, you’ll get the error message from the zm commands directly instead of something cryptic that is of no use.
  12. Remember! you have to replace the /opt/ directory and the certificate name, with your own location, and details.
  13. Note : Your CA bundle must contain the root certificate, as well as all the intermediate certificates.
  14. Test your ssl installation
  15. Where to buy an ssl certificate for zimbra?
  16. Zimbra history and versions
  17. Бесплатные wildcard ssl сертификаты let’s encrypt для поддоменов
  18. Выпуск ssl сертификатов для exchange сервера
  19. Добавление обслуживаемого домена (accepted domains)
  20. Загрузка ssl на сервер
  21. Загрузка через операционную систему windows
  22. Инструкция по установке ssl-сертификата
  23. Как установить бесплатный ssl сертификат от lets encrypt в битрикс-машине?
  24. Конфигурация nginx для ssl
  25. Коробочная версия битрикс24
  26. Настройка nginx
  27. Настройка внешних url адресов exchange сервера
  28. Настройка политики адресов электронной почты
  29. Перенос из unix-систем
  30. Про cdn-сервисы
  31. Проверка конфигурации
  32. Проверка сертификатов
  33. Проверяем настройки
  34. Пройдемся по параметрам
  35. Сертификат
  36. Создаем каталог webroot-path/.well-known/acme-challenge/
  37. Сохраните файлы сертификата на вашем сервере nginx:
  38. Установка ssl сертификата битрикс на apache | настройка серверов windows и linux
  39. Установка ssl сертификата для битрикс окружения или виртуальной машины bitrix для битрикс24
  40. Установка ssl сертификата на сервер zimbra —
  41. Установка платного сертификата
  42. Установка сертификатов
  43. Настройка соединителя отправки (send connector)

Что такое roundcube?

Roundcube —веб-интерфейс для работы с электронной почтой,  предоставляет возможность работать с вашими почтовыми ящиками используя IMAP и SMTP. Приложение обладает мощным функционалом и по возможностям сравнимо с настольными почтовыми клиентами, такими как Outlook Express или Mozilla Thunderbird

Что такое let’s encrypt

Если вкратце, то Let’s Encrypt — это новый центр сертификации (CA), предоставляющий бесплатные и автоматизированные SSL/TLS-сертификаты. На данный момент Let’s Encrypt поддерживается большинством современных браузеров, в том числе IE и даже старыми операционными системами такими как Windows Vista. По сути, все, что вам нужно знать — он бесплатный и поддерживает автоматическое обновление.

Откорректируйте названия файлов так, чтобы они
соответствовали Вашим файлам сертификатов:

ssl_certificate – на его месте должно быть название
Вашего личного SSL сертификата, скомбинированного с промежуточным и корневым
сертификатом, который Вы создали в предыдущем шаге (например, ssl-bundle.crt).

ssl_certificate_key – это файл ключа, который Вы
создали во время генерации CSR (например, your_domain.key)

Что такое ssl?

SSL (англ. Secure Sockets Layer — уровень защищённых сокетов) — криптографический протокол, который подразумевает более безопасную связь.
Протокол SSL гарантирует безопасное соединение между браузером пользователя и сервером.

При использовании SSL информация передается в шифрованном виде и расшифровать ее невозможно без ключа.

Что такое exim?

Exim – это агент пересылки почты (MTA), который обычно используется в Unix-подобных операционных системах. Exim – это бесплатное программное обеспечение, которое распространяется в соответствии с условиями GNU (General Public License), является универсальным и гибким почтовым средством с обширными возможностями для проверки входящей электронной почты.

Что такое dovecot?

Dovecot – это почтовый сервер с открытым исходным кодом IMAP и POP3 для Linux / UNIX-подобных систем. Безопасность стала краеугольным камнем в создании данного продукта нацеленного на гибкость и быстродействие.Dovecot – это прекрасный выбор как для небольших, так и для крупных почтовых систем.

Про сертификаты:  Нужен ли сертификат на сувенирную продукцию?

Коммерческий ssl сертификат для почтового сервера zimbra – записки краснодарского сисадмина

Процесс установки коммерческого сертификата для почтового сервера Zimbra. Сервер мультидоменный, выбран SAN сертификат (один сертификат для нескольких разных доменов, размещенных на одном сервере). Тип проверки DV (проверяется только право владения доменным именем).

Первым делом заказываем нужный сертификат, указав все домены своего почтового сервера. После подтверждения права владения доменами получаем необходимые файлы .ca, .crt, private-key

Так же от УЦ были получены файлы корневых сертификатов, но на поверку они составляли не правильную цепочку, еще и с истекающим сроком действия.

Установка сертификата: NGINX  | LeaderSSL

Поиск по интернет привёл к нужному корневому сертификату

https://www.tbs-certificates.co.uk/FAQ/en/racine-USERTrustRSACertificationAuthority.html

Наконец имеем нужную цепочку сертификатов

Установка сертификата: NGINX  | LeaderSSL

Следующий шаг – собрать CA-bundle – файл, который содержит корневые и промежуточные сертификаты в определенном порядке

Установка сертификата: NGINX  | LeaderSSLТеперь, когда файлы подготовлены, можно приступить к установке на сервер. Все команды в консоли выполняются из под пользователя zimbra

Сохраняем приватный ключ на сервер в папку /opt/zimbra/ssl/zimbra/commercial/ под именем commercial.key

Сохраняем сертификат домена и ca-bundle в папку /tmp

Проверим

/opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /tmp/mail.himindustrija.com.crt /tmp/mail.himindustrija.com.ca-bundle

Если всё нормально, получаем об этом сообщение
** Verifying '/tmp/mail.himindustrija.com.crt' against '/opt/zimbra/ssl/zimbra/commercial/commercial.key'Certificate '/tmp/mail.himindustrija.com.crt' and private key '/opt/zimbra/ssl/zimbra/commercial/commercial.key' match.** Verifying '/tmp/mail.himindustrija.com.crt' against '/tmp/mail.himindustrija.com.ca-bundle'Valid certificate chain: /tmp/mail.himindustrija.com.crt: OK

Развернём сертификат

/opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/mail.himindustrija.com.crt /tmp/mail.himindustrija.com.ca-bundle

** Fixing newlines in '/tmp/mail.himindustrija.com.crt'Can't rename /tmp/mail.himindustrija.com.crt to /tmp/mail.himindustrija.com.crt.bak: Operation not permitted, skipping file at /opt/zimbra/bin/zmcertmgr line 1239.** Fixing newlines in '/tmp/mail.himindustrija.com.ca-bundle'Can't rename /tmp/mail.himindustrija.com.ca-bundle to /tmp/mail.himindustrija.com.ca-bundle.bak: Operation not permitted, skipping file at /opt/zimbra/bin/zmcertmgr line 1239.** Verifying '/tmp/mail.himindustrija.com.crt' against '/opt/zimbra/ssl/zimbra/commercial/commercial.key'Certificate '/tmp/mail.himindustrija.com.crt' and private key '/opt/zimbra/ssl/zimbra/commercial/commercial.key' match.** Verifying '/tmp/mail.himindustrija.com.crt' against '/tmp/mail.himindustrija.com.ca-bundle'Valid certificate chain: /tmp/mail.himindustrija.com.crt: OK** Copying '/tmp/mail.himindustrija.com.crt' to '/opt/zimbra/ssl/zimbra/commercial/commercial.crt'** Copying '/tmp/mail.himindustrija.com.ca-bundle' to '/opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt'** Appending ca chain '/tmp/mail.himindustrija.com.ca-bundle' to '/opt/zimbra/ssl/zimbra/commercial/commercial.crt'** Importing cert '/opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt' as 'zcs-user-commercial_ca' into cacerts '/opt/zimbra/common/lib/jvm/java/lib/security/cacerts'** NOTE: restart mailboxd to use the imported certificate.** Saving config key 'zimbraSSLCertificate' via zmprov modifyServer mail.himindustrija.com...ok** Saving config key 'zimbraSSLPrivateKey' via zmprov modifyServer mail.himindustrija.com...ok** Installing imapd certificate '/opt/zimbra/conf/imapd.crt' and key '/opt/zimbra/conf/imapd.key'** Copying '/opt/zimbra/ssl/zimbra/commercial/commercial.crt' to '/opt/zimbra/conf/imapd.crt'** Copying '/opt/zimbra/ssl/zimbra/commercial/commercial.key' to '/opt/zimbra/conf/imapd.key'** Creating file '/opt/zimbra/ssl/zimbra/jetty.pkcs12'** Creating keystore '/opt/zimbra/conf/imapd.keystore'** Installing ldap certificate '/opt/zimbra/conf/slapd.crt' and key '/opt/zimbra/conf/slapd.key'** Copying '/opt/zimbra/ssl/zimbra/commercial/commercial.crt' to '/opt/zimbra/conf/slapd.crt'** Copying '/opt/zimbra/ssl/zimbra/commercial/commercial.key' to '/opt/zimbra/conf/slapd.key'** Creating file '/opt/zimbra/ssl/zimbra/jetty.pkcs12'** Creating keystore '/opt/zimbra/mailboxd/etc/keystore'** Installing mta certificate '/opt/zimbra/conf/smtpd.crt' and key '/opt/zimbra/conf/smtpd.key'** Copying '/opt/zimbra/ssl/zimbra/commercial/commercial.crt' to '/opt/zimbra/conf/smtpd.crt'** Copying '/opt/zimbra/ssl/zimbra/commercial/commercial.key' to '/opt/zimbra/conf/smtpd.key'** Installing proxy certificate '/opt/zimbra/conf/nginx.crt' and key '/opt/zimbra/conf/nginx.key'** Copying '/opt/zimbra/ssl/zimbra/commercial/commercial.crt' to '/opt/zimbra/conf/nginx.crt'** Copying '/opt/zimbra/ssl/zimbra/commercial/commercial.key' to '/opt/zimbra/conf/nginx.key'** NOTE: restart services to use the new certificates.** Cleaning up 3 files from '/opt/zimbra/conf/ca'** Removing /opt/zimbra/conf/ca/ca.key** Removing /opt/zimbra/conf/ca/ca.pem** Removing /opt/zimbra/conf/ca/89b766bc.0** Copying CA to /opt/zimbra/conf/ca** Copying '/opt/zimbra/ssl/zimbra/ca/ca.key' to '/opt/zimbra/conf/ca/ca.key'** Copying '/opt/zimbra/ssl/zimbra/ca/ca.pem' to '/opt/zimbra/conf/ca/ca.pem'** Creating CA hash symlink '89b766bc.0' -> 'ca.pem'** Creating /opt/zimbra/conf/ca/commercial_ca_1.crt** Creating CA hash symlink 'fc5a8f99.0' -> 'commercial_ca_1.crt'** Creating /opt/zimbra/conf/ca/commercial_ca_2.crt** Creating CA hash symlink '65ff7287.0' -> 'commercial_ca_2.crt'** Creating /opt/zimbra/conf/ca/commercial_ca_3.crt** Creating CA hash symlink 'fc5a8f99.1' -> 'commercial_ca_3.crt'

Убедимся, что правильный сертификат был развернут

/opt/zimbra/bin/zmcertmgr viewdeployedcrt

- imapd: /opt/zimbra/conf/imapd.crtnotBefore=Apr 21 00:00:00 2020 GMTnotAfter=Apr 21 23:59:59 2022 GMTsubject= /CN=mail.himindustrija.comissuer= /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo RSA Domain Validation Secure Server CASubjectAltName=mail.himindustrija.com, mail.himindustria.com, mail.himindustria.ru- ldap: /opt/zimbra/conf/slapd.crtnotBefore=Apr 21 00:00:00 2020 GMTnotAfter=Apr 21 23:59:59 2022 GMTsubject= /CN=mail.himindustrija.comissuer= /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo RSA Domain Validation Secure Server CASubjectAltName=mail.himindustrija.com, mail.himindustria.com, mail.himindustria.ru- mailboxd: /opt/zimbra/mailboxd/etc/mailboxd.pemnotBefore=Apr 21 00:00:00 2020 GMTnotAfter=Apr 21 23:59:59 2022 GMTsubject= /CN=mail.himindustrija.comissuer= /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo RSA Domain Validation Secure Server CASubjectAltName=mail.himindustrija.com, mail.himindustria.com, mail.himindustria.ru- mta: /opt/zimbra/conf/smtpd.crtnotBefore=Apr 21 00:00:00 2020 GMTnotAfter=Apr 21 23:59:59 2022 GMTsubject= /CN=mail.himindustrija.comissuer= /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo RSA Domain Validation Secure Server CASubjectAltName=mail.himindustrija.com, mail.himindustria.com, mail.himindustria.ru- proxy: /opt/zimbra/conf/nginx.crtnotBefore=Apr 21 00:00:00 2020 GMTnotAfter=Apr 21 23:59:59 2022 GMTsubject= /CN=mail.himindustrija.comissuer= /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo RSA Domain Validation Secure Server CASubjectAltName=mail.himindustrija.com, mail.himindustria.com, mail.himindustria.ru

Чтобы применить изменения, необходимо перезапустить службы Zimbra

zmcontrol restart
Про сертификаты:  Сертификация программного обеспечения, программных продуктов в связи

Что делать, если сертификат не устанавливается и битрикс машина выдает ошибку?


Мое знакомство с данным новшеством прошло именно так: после настройки сертификата фоновая задача в машине завершалась с ошибкой:

---------------------------------------------------------
TaskID                      |    Status | Last Step
----------------------------------------------------------
site_certificate_1113161018 |    error |  play|complete

Смотрим логи и выясняем подробности. Директория /opt/webdir/temp содержит логи задач, смотрим по нашей задаче site_certificate_1113161018.

Первый лог /opt/webdir/temp/site_certificate_1113161018/status, в нем есть строчка с прерыванием, а также видим и второй лог:

Объедините Ваш личный сертификат и цепочку сертификатов одним из
способов:

Для этого следует соединить файл Вашего сертификата (your_domain.crt )
с файлом сертификатов промежуточного и корневого центров сертификации (somename.ca-bundle).
Это можно сделать, задав следующую команду:

cat your_domain.crt  somename.ca-bundle  >> ssl-bundle.crt

или

откройте в текстовом редакторе оба файла (your_domain.crt 
и somename.ca-bundle)

и поместите содержимое your_domain.crt  выше
содержимого файла somename.ca-bundle

и сохраните как  ssl-bundle.crt

Forward secrecy


Для включения Forward Secrecy можно использовать например такой набор шифров:

ssl_ciphers "EECDH ECDSA AESGCM EECDH aRSA AESGCM EECDH ECDSA SHA384 EECDH ECDSA SHA256 EECDH aRSA SHA384 EECDH aRSA SHA256 EECDH aRSA RC4 EECDH EDH aRSA !RC4 !aNULL !eNULL !LOW !3DES !MD5 !EXP !PSK !SRP !DSS";

Кроме того, необходимо настроить приоритет шифров OpenSSL:

openssl ciphers -V 'EECDH ECDSA AESGCM EECDH aRSA AESGCM EECDH ECDSA SHA256 EECDH aRSA SHA256 EECDH aRSA RC4 EDH aRSA EECDH !RC4 !aNULL !eNULL !LOW !3DES !MD5 !EXP !PSK !SRP !DSS'

В данном варианте не запрещается использование RC4 для сохранения совместимости с некоторыми браузерами, однако не так давно

, хоть и практически трудно реализуемые.

Для усиления шифрования можно увеличить стойкость DH-шифров, создав файл параметров DH-шифров (создание файла займет некоторое время!), скажем длинной 4096 бит:

openssl dhparam -out dh4096.pem 4096

И добавив в конфиг nginx директиву

ssl_dhparam dh4096.pem;

Это можно делать для скажем для веб-интерфейсов управления сервером/службами, однако хендшейк будет происходить еще дольше, поэтому не стоит делать это на обычном сайте.

Note: this should be the preferred method of installation as any error messages, if any, are hidden by zimbra’s webgui when using it. so if something goes wrong, you’ll get the error message from the zm commands directly instead of something cryptic that is of no use.

Place the signed certificate in the file certificate and the root and intermediate certificates in the file root interm. Please make sure that the files are placed locally to where you run the command or specify the full paths:

cat >deploy <<eofzmcertmgr deploycrt comm certificate root intermeofchmod x deploy

Alternative Method

Remember! you have to replace the /opt/ directory and the certificate name, with your own location, and details.

  • Upload your certificate file: /opt/yourwebsite_com.crt
  • Upload your CA bundle file: /opt/yourwebsite_com.ca-bundle

    Note: Your CA bundle must contain the root certificate, as well as all the intermediate certificates.

Test your ssl installation

After you install an SSL Certificate on Zimbra, it’s important to scan it for potential vulnerabilities. Better catch them early, then watch your site displaying SSL related errors. Use one of these high-end SSL tools to get instant status reports on your SSL certificate.

Про сертификаты:  Сертификат на весы - trts.info

Where to buy an ssl certificate for zimbra?

The best place to buy an SSL Certificate for your Zimbra server is from a reliable SSL reseller such as SSL Dragon. Along with the lowest prices anywhere on the market, we offer regular discounts and great deals on all our SSL products. All our certificates are compatible with Zimbra, and you can always use our exclusive tools such as SSL Wizard and Advanced Certificate Filter to find the ideal SSL product for your website. We offer the following types of certificates:

SSL Dragon takes care of your sensitive data security, so your website or business can thrive online!

If you find any inaccuracies, or you have details to add to these SSL installation instructions, please feel free to send us your feedback at [email protected]. Your input would be greatly appreciated! Thank you.

Zimbra history and versions

Zimbra is an email server and web client, similar to Microsoft Exchange and Outlook. Since its first release as a collaborative software in 2005, Zimbra has changed several owners, among them, the prominent Yahoo! Today, Zimbra is owned by Synacor Inc, a technology and services company based in Buffalo, New York.

Former Zimbra president and CTO Scott Dietzen revealed on his blog the origin of Zimbra’s name. It derives from the song “I Zimbra”, from the 1979 album Fear of Music by the American new wave band Talking Heads.

Below, you’ll find all the major Zimbra releases:

  • Zimbra8.8.9 GA Release (codename Curie) – released on 07-10-2021
  • Zimbra 8.8.8 GA Release (codename Turin) – released on 04-02-2021
  • Zimbra 8.8 GA Release (codename JudasPriest) – released on 12-12-2021
  • Zimbra 8.7.0 GA Release (codename JudasPriest) – released on 07-13-2021
  • Zimbra 8.6.0 GA Release (codename JudasPriest) – released on 12-15-2021 (no longer supported)
  • Zimbra 8.5.0 GA Release (codename JudasPriest) – released on 08-28-2021 (no longer supported).

Бесплатные wildcard ssl сертификаты let’s encrypt для поддоменов

Чтобы выпустить wildcard сертификат Let’s Encrypt для всех поддоменов, используется другая команда. Кроме того, в DNS настройках вашего домена нужно создать специальную txt-запись. Чтобы выпустить wildcard сертификат для поддоменов, в директории /opt/letsencrypt/ запустите команду:

Выпуск ssl сертификатов для exchange сервера

Цифровые сертификаты очень важны в любой Exchange организации. Именно с их помощью обеспечивается защищенный обмен между клиентами и компонентами почтовой инфраструктуры. По умолчанию, Exchange Server настроен на использование протокола TLS с помощью самоподписанных сертификатов.

Однако, для подключения Outlook клиентов такая конфигурация не совсем корректна. В качестве решения, рекомендуется использовать корпоративную PKI инфраструктуру, на базе ADCS. Службы сертификатов будут работать внутри корпоративного периметра обеспечивая поддержку не только Exchange, но и других криптографических задач предприятия.

Для выпуска сертификата, переходим во вкладку (servers) и открываем раздел (certificates).  Заказываем выпуск нового сертификата:

Выпуск сертификата для Exchange
Выпуск сертификата для Exchange

Выбираем первый пункт (Create a request for a certificate from a certification authority) так как использование самоподписанных сертификатов не предполагается:

Выбор типа сертификата в Exchange
Выбор типа сертификата в Exchange

Указываем отображаемое имя будущего сертификата:

Задание имени будущего сертификата Exchange
Задание имени будущего сертификата Exchange

Далее, возможно настроить получение сертификата типа wildcard. Хоть и последние версии Exchange корректно работают с данным типом, я предпочитаю его не использовать. Оставляем без изменений и переходим на следующую страницу.

Возможность создания wildcard сертификата Exchange
Возможность создания wildcard сертификата Exchange

Указываем сервер на котором будет создан сертификат, т. к. закрытый ключ ключевой пары не покидает Exchange сервер:

Указание сервера Exchange где будет выпущен SSL сертификат
Указание сервера Exchange где будет выпущен SSL сертификат

Следующий шаг пропускаем не меняя настройки. Далее, подправляем домены на следующие:

  • mail.corp.ait.in.ua
  • mail.ait.in.ua
  • autodiscover.ait.in.ua
  • autodiscover.corp.ait.in.ua
  • kv-ex01
  • kv-ex01.corp.ait.in.ua
Добавление доменов в SSL сертификат
Добавление доменов в SSL сертификат

где, my-sertif.ru почтовый домен и corp.my-sertif.ru — домен Active Directory. kv-ex01 и kv-ex01.corp.my-sertif.ru — имена сервера. Запись autodiscover необходима для функционирования сервиса автоматического обнаружения почтовой конфигурации клиентами Outlook и ActiveSync. Она должна обязательно присутствовать в теле сертификата.

Задание дополнительных параметров для выпуска сертификата Exchange
Задание дополнительных параметров для выпуска сертификата Exchange

На следующем шаге необходимо определить расположение для сохранения CSR запроса. В последствии, он будет передан во внешним ЦС. Так как учетная запись Exchange сервера является членом группы Trasted Sybsystems, возможно использовать общими административными каталогами.

Для этого указываем следующий UNC путь — \kv—ex01.corp.my-sertif.ruC$req.req Файл req.req содержащий CSR запрос будет создан в корне системного диска.

Задание расположения CSR запроса
Задание расположения CSR запроса

Для задачи подписания, можно воспользоваться CertificateEnrollmentWebService. Этот компонент упрощает процесс предоставляя веб приложения для этих целей. По умолчанию, CEWS доступен в каталоге /certsrv сервера.

Перейдя на него, необходимо заказать запрос сертификата (Requestacertificate).

Запрос выпуска сертификата в Certificate Enrollment Web Service
Запрос выпуска сертификата в Certificate Enrollment Web Service

Выбираем расширенный тип запроса (advanced certificate request):

Расширенный запрос сертификата
Расширенный запрос сертификата

Вставляем содержимое CSR запроса. Из списка доступных шаблонов сертификатов выбираем Web Server:

Подписание сертификата для Exchange
Подписание сертификата для Exchange

Скачиваем файл цифрового сертификата:

Загрузка сертификата с Certificate Enrollment Web Service
Загрузка сертификата с Certificate Enrollment Web Service

Загружаем сертификат в корень системного диска Exchange сервера:

Загрузка цифрового сертификата на Exchange
Загрузка цифрового сертификата на Exchange

В той же вкладке certificates необходимо завершить процедуру выпуска «подложив» подписанный сертификат. Для этого выбираем действие Complete:

Завершение выпуска сертификата Exchange
Завершение выпуска сертификата Exchange

В открывшейся окне указываем UNC путь к файлу, который ранее был загружен в корень системного диска.

Указание UNC пути к CER файлу в Exchange
Указание UNC пути к CER файлу в Exchange

После завершения операции, сертификат готов к использованию в компонентах сервера. Для его назначения сервисам нажимаем на иконку «карандаш»:

Открытие свойств сертификата Exchange
Открытие свойств сертификата Exchange

и выбираем сервисы IIS, SMTP:

Назначение сертификата на сервисы Exchange
Назначение сертификата на сервисы Exchange

После применения, необходимо перезапустить браузер. При условии корректно настроенных служб сертификатов Active directory предупреждение о недоверенном сертификате в строке браузера должно исчезнуть. Клиенты Outlook также не выдадут предупреждение при попытке подключения к серверу.

Добавление обслуживаемого домена (accepted domains)

Обслуживаемый домен (accepted domains) — это домен, который используется Exchange организацией для получения и отправки почтового трафика. В рамках него (типы Authoritative и Internal Relay) могут формироваться почтовые адреса пользователей, общих почтовых ящиков, групп распространения и других объектов Exchange которым возможно назначить почтовый адрес.По умолчанию, сразу же после развертывания, доступен лишь один обслуживаемый домен:

Обслуживаемые домены (accepted domains) Exchange
Обслуживаемые домены (accepted domains) Exchange

Имя его соответствует домену Active Directory. Всего существует три типа обслуживаемых доменов:

  1. Уполномоченный домен (Authoritative)
  2. Домен внутренней ретрансляции (InternalRelay)
  3. Внешний домен ретрансляции (ExternalRelay)

Домены первого типа полностью обслуживаются Exchange организацией. При поступлении на него входящего письма происходит поиск почтового адреса в глобальном каталоге Active Directory. В случае его отсутствия будет возвращен NDR (Not Delivery Report).

Домен внутренней ретрансляции применяется тогда, когда адресное пространство используется совместно с другой почтовой инфраструктурой. Логика работы такая же, как и в первом типе, но при отсутствии почтового адреса в глобальном каталоге возможно перенаправление письма на другой SMTP шлюз.

Последний тип используется в задачах перенаправления входящих писем на внешний SMTP шлюз тогда, когда нет надобности в использовании одного адресного пространства с другой почтовой системой. Так же, его невозможно использовать при формировании почтовых адресов в Exchange организации.

Если письмо будет доставляться в Exchange организацию, а домен получателя отсутствует в обслуживаемых доменах, оно автоматически будет отклонено с ошибкой 550 5.7.54 SMTP; Unabletorelayrecipientinnon—accepteddomain.

Сам процесс добавления домена необходимого типа выглядит следующим образом:

Добавление обслуживаемого домена в Exchange
Добавление обслуживаемого домена в Exchange

Загрузка ssl на сервер

Файлы .CA и .CRT необходимо отправить на сервер. Часто Linux-серверы администрируют через терминал и GUI может отсутствовать. В этом случае можно отправить файлы на машину с другой ОС, а затем их перенести. Ниже мы расскажем, как это можно осуществить.

Важно: пара (закрытый и открытый ключи) должна быть сгенерирована там, куда устанавливаются сами сертификаты. Однако если они были созданы на другом компьютере, на ваш сервер следует отправить закрытый ключ (файл .key), в соответствии с описанными ниже действиями по копированию.

Загрузка через операционную систему windows

Запускаем. Откроется окно, куда необходимо ввести параметры подключения по протоколу SSH.

Слева вы увидите папки и файлы локальной машины, справа — файлы рабочего сервера, к которому подключились. Следует выбрать (либо создать, если такового нет) место, куда отправятся сертификаты. Используя функцию drag-n-drop, зажав левую клавишу мышки, переносите файлы .CA и .CRT.

Важно: удобнее будет сохранить .key в том же месте, где уже лежат файлы сертификатов. Это необязательно, но тогда вам придется запоминать расположение этого файла и указывать этот путь при конфигурации Apache, а не путь с нашего примера.

Чтобы сделать копию .key и отправить в иную директорию, в случае генерации закрытого ключа на сервере, можно воспользоваться командой:

cp /home/root/private.key /etc/ssl/private.key

При этом:

cp — отвечает за копирование;/home/root/ — путь к файлу, если вы зашли «под рутом»;private.key — имя файла самого ключа;/etc/ssl/private.key — путь, куда мы хотим скопировать ключ.

Можно воспользоваться командой и удалить ключ в старой директории:

rm /home/root/private.key

Инструкция по установке ssl-сертификата

1. Сначала необходимо получить SSL-сертификат от центра сертификации, который вы выбираете сами (этот процесс в данной статье описывать не будем).


У вас должны быть файлы:

  1. site.key – приватный ключ домена (созданный вами на этапе отправки заявки на получение сертификата или присланный центром сертификации),
  2. site.crt – публичный сертификат домена (присланный центром сертификации).

2. Авторизуйтесь на сервере с правами root.

3. Перейдите в директорию /etc/nginx/bx/conf и откройте файл ssl.conf:

4. Измените строки:
ssl_certificate /etc/nginx/ssl/cert.pem;
ssl_certificate_key /etc/nginx/ssl/cert.pem;
ssl_dhparam /etc/nginx/ssl/dhparam.pem

На
ssl_certificate /etc/nginx/ssl/site.crt;
ssl_certificate_key /etc/nginx/ssl/site.key;

5. Перейдите в директорию /etc/nginx/ssl/ и скопируйте туда полученные вами ключ (site.key) и сертификат (site.crt).

6. Перезагрузите nginx.

Как установить бесплатный ssl сертификат от lets encrypt в битрикс-машине?

В меню машины пройти по пунктам 8. Manage web nodes in the pool -> 3. Certificates configuration -> 1. Configure Let’s encrypt certificate. Указать сайт (или сайты), dns имена сайта(-ов), email для нотификаций сервиса Lets Encrypt, подтвердить ввод.


Пример:

Установка сертификата: NGINX  | LeaderSSL

Мастер самостоятельно запросит и установит сертификат из сети.Поддерживается ввод нескольких сайтов, через запятую (test1.bx, test2.bx).

Перевыпуск сертификатов будет автоматический. Это отлично, с учетом того что сертификат дается только на 3 месяца.

Конфигурация nginx для ssl

Обратите внимание: на Ubuntu/Debian-дистрибутивах параметры веб-ресурсов Nginx обычно размещаются в директории /etc/nginx/sites-enabled/. В дистрибутиве CentOS стандартной директорией считается /etc/nginx/conf.d/.

Важно для дистрибутива CentOS: в случае отсутствия редактора nano, можно установить его следующим образом:

yum install nano

Добавьте параметры из примера к вашей конфигурации:

listen 443 ssl;
ssl_certificate /etc/ssl/testdomain.crt;
ssl_certificate_key /etc/ssl/test.key;

Не забудьте поменять на ваши:/etc/ssl/test.crt — прописать расположение ваших сертификатов;/etc/ssl/test.key — прописать расположение закрытого ключа.

Сделаем рестарт:

Рестарт на Debian и Ubuntu:

/etc/init.d/nginx restart

Рестарт на CentOS:

service nginx restart

Допустим, у вас есть настроенный iptables firewall. В этом случае следует открыть 443 порт. Просто обратитесь к документации той системы, которую используете. Различные дистрибутивы Linux могут работать с iptables по-своему. Вот пара примеров:

Для CentOS пишем:

iptables -A INPUT -p tcp -m tcp --dport 443 -j ACCEPT

Ubuntu 16.04 более лаконичен:

ufw allow 443/tcp

В Debian пишем следующее:

iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 443 -j ACCEPT

Коробочная версия битрикс24

Коробочная версия Битрикс24, технически, может функционировать без SSL-сертификата к домену вашего портала.


Но многие модули Битрикс24 требуют наличия SSL-сертификата – телефония, подключения к различным внешним сервисам авторизации и хранения данных, открытые линии, аудио- и видеозвонки через десктоп-приложение и другие инструменты.

Поэтому мы рекомендуем использовать SSL-сертификат при развертывании коробочной версии Битрикс24, причем не самоподписанные, а выданные специальным центром сертификации.

SSL-сертификат в таком случае выписывается и продлевается силами ваших технических специалистов.

Настройка nginx


Итак, сертификат уже есть, осталось дело за малым — настроить веб-сервер. Переходим к нужному файлу конфигурации виртуального узла и приводим его к виду:

server {             listen 443 ssl default_server;             listen 80;             server_name <имя>;

             ssl_certificate /etc/letsencrypt/live/<имя>/fullchain.pem;             ssl_certificate_key /etc/letsencrypt/live/<имя>/privkey.pem;

             root /var/www/<каталог>;             index.php index.html;

                       location /.well-known/acme-challenge {                          root /var/www/<каталог>;                        }             ….             # Другие параметры            }


Обратите внимание на следующие моменты:

  1. Данный виртуальный узел является сервером по умолчанию (default_server). Если в другом конфиге уже есть default_server, то произойдет конфликт и придется выбрать сервер по умолчанию.
  2. Мы слушаем порты 443 и 80. Порт 80 пока не убирайте — он пригодится, если движок сайта пока еще не готов к SSL.
  3. Директивы ssl-* задают путь к сертификату и ключу сертификата. Проверьте правильность пути.
  4. Каталоги в директивах root должны быть одинаковы.

Заставим nginx перечитать конфиг:

sudo nginx -t && sudo nginx -s reload

Настройка внешних url адресов exchange сервера

Базовая настройка Exchange Server не заканчивается добавлением обслуживаемого домена и настройкой соединителей. Необходимо задать корректные URL адреса для подключения клиентов. Для этого перейдем в настройки конфигурации:

Настройка конфигурации сервера Exchange
Настройка конфигурации сервера Exchange

Выберем сервер и нажмем на «карандаш» открыв страницу настроек. Далее, необходимо перейти в настройки OutlookAnywhere и задаем внешний домен для подключения клиентов:

Задание настроек Outlook Anywhere для Exchange
Задание настроек Outlook Anywhere для Exchange

Данный домен, в последствии, будет использоваться для публикации Exchange сервера. Этот процесс будет описан в будущей статье.

Задание внешнего домена требуется и для веб каталогов Exchange сервера. Для этого необходимо перейти в конфигурацию virtual directories и найти «гаечный ключ»:

Задание внешнего домена для виртуальных каталогов Exchange
Задание внешнего домена для виртуальных каталогов Exchange

На открывшейся странице задаем необходимую конфигурацию:

Указание внешнего домена для виртуальных каталогов Exchange
Указание внешнего домена для виртуальных каталогов Exchange

Задание внешнего домена по которому будет доступна Exchange инфраструктура необходимо для дальнейшего выпуска SSL сертификатов.

Настройка политики адресов электронной почты

Политики адресов электронной почты определяют правила создания электронных адресов для получателей в организации Exchange. Функционал крайне полезен, так как с его помощью транслируется единый формат почтовых алиасов как для существующих, так и для новых пользователей организации.

Чтобы приступить к созданию первой политики, необходимо перейти в раздел (mail flow), далее во вкладку (mail address policies):

Настройка политики адресов электронной почты Exchange
Настройка политики адресов электронной почты Exchange

Создаем новую политики нажав “Add” ( ). Откроется окно, где необходимо задать название политики и формат адресов электронной почты:

Конфигурирование новой политики адресов Exchange
Конфигурирование новой политики адресов Exchange

В качестве шаблонов, возможно использовать один из стандартных, либо подготовить его самостоятельно.

Определение формата адресов электронной почты Exchange
Определение формата адресов электронной почты Exchange

Самостоятельно подготовить шаблон можно используя переменные. Ниже таблица с их возможными значениями:

ПеременнаяЗначение
%dКраткое имя
%gИмя
%iБуква отчества
%mПсевдоним Exchange
% rXYЗаменить все вхождения x на y
% rXXУдалить все вхождения x
%sФамилия
%ngПервые n букв имени. Например, %2g первые две буквы с именем не используются.
%nsПервые n букв фамилии. Например, %2s использует первые две буквы фамилии.

Следующий шаг будет в определении области применения политики. Она состоит из типов объектов Exchange и их расположения.

Выбор типов объектов для применения политики адресов электронной почты Exchange
Выбор типов объектов для применения политики адресов электронной почты Exchange

После создания, необходимо применение политики:

Примерение политики адресов электронной почты Exchange
Примерение политики адресов электронной почты Exchange

Перенос из unix-систем

В данном случае самым простым вариантом будет воспользоваться встроенной опцией терминала – SCP:

1. Файлы .CA и .CRT скачиваются из панели Serverspace на ваш компьютер.
2. Открываем терминал и переходим в место скачивания сертификатов, например:

cd ~/MyDownloadedFiles

Детальнее:

Про cdn-сервисы

В обсуждении

Forward Secrecy было замечено, что по крайней мере CDN Amazon CloudFront не поддерживает обмен с вашим сервером в DH-кодировках, да и RC4 вроде тоже, что не радует. Возможно что и с другими CDN тоже не все идеально, но я лично пока с ними не сталкивался, поэтому ничего сказать не могу.

Проверка конфигурации

Доступ к Outlook Web Access:

Outlook Web Access
Outlook Web Access

Почтовый обмен с внешней почтовой системой:

Почтовый обмен с внешними системами
Почтовый обмен с внешними системами

Проверка сертификатов

После того как мы получили сертификаты, необходимо их проверить с помощью сервера ZimbraДля этого в папке сервера создадим папку сертификатов letsencrypt, поместим туда полученные сертификаты, и так как сервер работает от учетной записи zimbra, дадим права на эти файлы

Если проверка завершилась неудачно, то проверяйте как собрался IdenTrust, скорей всего ошибка в нём

Проверяем настройки

Подборки SSL-сертификатов: DV сертификат для домена, EV сертификат “зеленая строка”, WC сертификат для поддоменов, SAN мультидоменный сертификат.

Пройдемся по параметрам

ssl_session_cache shared:SSL:10m;
ssl_session_timeout 5m;

«Задаёт тип и размеры кэшей для хранения параметров сессий.» (my-sertif.ru) Кеш необходим для возможности повторного использования ключей сессии, таким образом при установлении нового соединения будут использоваться старые ключи, т.е. не будет повторно производиться хендшейк.

Особенно актуально при использовании кодировки DHE (например в бразуере Opera 12), поскольку время загрузки страницы со всеми элементами сильно увеличивается при отсутствии кеша, а DHE еще и использует больше ресурсов и времени (относительно EECDH и RC4).

ssl_prefer_server_ciphers on;«Указывает, чтобы при использовании протоколов SSLv3 и TLS серверные шифры были более приоритетны, чем клиентские.» (my-sertif.ru) — клиентские шифры (CBC) уязвимы к некоторым типам атак.

ssl_stapling on;Позволяет серверу прикреплять OCSP-ответы, тем самым уменьшая время загрузки страниц у пользователей. ЗДесь имеются ввиду ответы о валидности сертификата (при проверке на отозванность). С точки зрения безопасности пользователя не важно, кто передает ответы — веб-сервер или сервер CA — ведь ответ в любом случае подписан и валидность ответа тоже можно проверить, а ответ включает в себя свой срок действия.Для работы этой функции нужно указать DNS-сервер, что и делается директивой resolver.

keepalive_timeout — думаю в описании не нуждается, не стоит выключать или ставить слишком малым для уменьшения нагрузки из-за повторного установления соединения.

Сертификат


У меня уже был сертификат от StartSSL. О нем уже

на хабре, так что на этом шаге задерживаться не буду. Скажу только, что в течении первых двух-трех дней браузеры, проверяющие сертификат на сервере, могут на него ругаться (у меня такое происходило с Opera 12 и Firefox), видимо у StartCom кеши валидных сертификатов обновляются не так часто. Про установку же будет сказано ниже

Создаем каталог webroot-path/.well-known/acme-challenge/

Данный каталог позволяет серверу Let’s Encrypt убедиться, что ваш сайт пытается получить бесплатный SSL-сертификат. Каталог нужно создавать в корне веб-сервера. Например, если корень у вас /var/www/shop, то в нем и нужно создать нужный каталог:

cd /var/www/shop
mkdir.well-known
mkdir.well-known/acme-challenge
find. -type d -exec chown www-data:www-data {} ;

Сохраните файлы
сертификата на вашем сервере nginx:

а) Для этого скопируйте два файла с сертификатами, которые
Вы получили в нашем письме, в директорию на Вашем сервере. Файлы должны иметь
следующий формат: 

  • your_domain.crt – SSL сертификат, предназначенный
    непосредственно для Вашего сервера
  • somename.ca-bundle – связка сертификатов промежуточного и
    корневого центров сертификации

б) В эту же директорию скопируйте файл ключа
(например, your_domain.key), который вы создали во время генерации CSR
запроса на выдачу SSL сертификата.

Установка ssl сертификата битрикс на apache | настройка серверов windows и linux

Обновлено 30.05.2021

Установка ssl сертификата битрикс на Apache

Добрый день уважаемые читатели и подписчики, сегодня хочу вам рассказать свой опыт установки ssl сертификата битрикс на Apache. Расскажу небольшую предысторию. Достался мне по наследству сервер CentOS 7, на котором крутилось 3 сайта на CMS 1С Битрикс, ее очень часто используют для интернет магазинов или различных корпоративных порталов. В один из прекрасных дней приходит письмо, о том что у нас заканчивается срок действия SSL сертификата и нужно его продлевать, но загвоздка оказалось в том, что два сайта работали на nginx, а нужный на Apache, а так как не я все это дело настраивал, то пришлось покопаться, чтобы найти нужное место и конфиграционный файл, но обо всем более подробно чуть ниже.

Для начала, если вы у вас похожая ситуация и у вас несколько сайтов и вы не знаете на каком веб сервере они работают, то вам поможет в этом разобраться моя статья (Как узнать вебсервер сайта). Если у вас как и у меня Apache, то читаем далее, про Nginx я расскажу в самом низу. Если кто не знает, то апач все пути к сертификатам имеет в конфигурационном файле, который лежит по пути:

Попав в нужное расположение Apache я сразу обнаружил ssl сертификат битрикса.

ssl сертификат битрикс

Как видите тут один сертификат формата *.cer (открытый ключ), а второй с *.key это закрытый ключ. Далее я обнаружил папку ssl, в которой располагались корневые сертификаты удостоверяющего центра сертификации, необходимые для проверки цепочки. Их тут тоже два и у них формат *.cer.

корневой ssl сертификат битрикс-2

Все с местом дислокации сертификатов определились, теперь нужно понять в каком файле они прописываются и они ли это. Я сделал резервную копию этих файлов, благодаря тому, что подключился по ssh с помощью WinSCP. После чего удалил файл *.key и *.cer. Перезапускаем службу Apache на bitrix.

/etc/init.d/httpd restart

В итоге я увидел ошибку Starting httpd: Syntax error on line 117 of /etc/httpd/bx/conf/bx_ext_e-disclosure.azipi.ru.conf:
SSLCertificateFile: file ‘/etc/httpd/e-disclosure.azipi.ru.cer’ does not exist or is empty

Тут нам белым по черному написали, что в конфигурационном файле /etc/httpd/bx/conf/bx_ext_e-disclosure.azipi.ru.conf прописан путь до сертификата /etc/httpd/e-disclosure.azipi.ru.cer и он сейчас не доступен. Значит это были те сертификаты, что я удалил.

bitrix установка ssl на apache

Дело осталось за малым, нужно было подменить старые сертификаты на новые. Я их заказывал у Comodo на 3 года за 1800 рублей. Я получил от удостоверяющего центра архив, в котором были:

Закрытый ключ (private ключ) у вас должен был быть после создания вами CSR запроса к CA.

bitrix установка ssl сертификата

Теперь переходим в конфигурационный файл /etc/httpd/bx/conf/ваш конфиг с названием сайта и ищем строки:

  1. SSLCertificateFile /etc/httpd/e-disclosure.azipi.ru.cer
  2. SSLCertificateKeyFile /etc/httpd/e-disclosure.azipi.ru.key
  3. SSLCertificateChainFile /etc/httpd/ssl/CACertificate-1.cer
  4. SSLCertificateChainFile /etc/httpd/ssl/CACertificate-2.cer

В них прописаны точные пути до сертификатов, по этим путям с этими же названиями вам необходимо подложить новые SSL для вашего битрикс.

После замены нужных сертификатов, перезапускаете службу Apache и проверяете работу нового ssl сертификата битрикс. У меня все отлично преминилось, новый SSL до 2020 года.

установка ssl сертификата битрикс-2

Как видите установка ssl на bitrix, довольно простое дело. И как обещал немного о Nginx, так как ваш сайт может работать на нем. На данном веб сервере, для начала нужно объединить все ваши сертификаты в один с форматом *.pem, делается это командой.

В итоге вы получили файл cert.pem

Полученный файл сертификата cert.pem скопировать в папку /nignx/ssl/, заменив старый файл, и прописать в конфигурационном файле nginx путь к публичному ключу

/etc/nginx/bx/conf/ssl.conf:
ssl_certificate /etc/nginx/ssl/cert.pem;
ssl_certificate_key /etc/nginx/ssl/private.key;

Перезагружаем nginx
[root@1 conf]# service nginx restart
Stopping nginx:                                            [  OK  ]
Starting nginx:                                            [  OK  ]

Установка ssl сертификата битрикс и на Nginx так же простое дело. Еще напоминаю, что закрытый ключ вы должны сильно оберегать, так как его компрометация сделает ваш сервер не доверенным.

Установка ssl сертификата для битрикс окружения или виртуальной машины bitrix для битрикс24

Конвертирования ключа в нужный формат

Пример конвертации запароленного .pfx ключа в нужный нам формат

openssl pkcs12 -in  path.pfx -clcerts -nokeys -out  newfile.cer

openssl pkcs12 -in  path.pfx -nocerts -nodes  -out  newfile.key

Пример конвертации запароленного .p12 ключа в нужный нам формат


openssl pkcs12 -in path.p12 -out newfile.crt.pem -clcerts -nokeys

/etc/nginx/bx/conf/ssl.conf

Редактировать его не рекомендуется

,потому что обновления битрикс-окружения на сервере перезаписывают этот файл и ваши правки могут затереться, а сайты остаться без подлинного сертификата. 

Если у вас мультидоменный сертификат, возможно проще будет подменить битрикс файл(/etc/nginx/ssl/cert.pem) на свой.
После проделанных операций, перезагружаем nginx.

Конфиг хоста

Я рекомендую для каждого хоста прописать нужные сертификат, открываем конфиг ssl хоста, например

/etc/nginx/bx/site_avaliable/bx_ext_ssl_нужный.домен.conf

Установка ssl сертификата на сервер zimbra —

Небольшая заметка о том, как установить имеющийся сертификат на сервер Zimbra

Перед установкой проверяю, что есть все необходимые сертификаты и ключи, а именно:

  • Цепочка сертификатов удостоверяющего центра, например commercial_ca.crt
  • Выданный на домен или wildcard сертификат, например commercial.crt
  • Выданный на домен или wildcard приватный ключ, например commercial.key

Важно, что приватный ключ должен находится в директории /opt/zimbra/ssl/zimbra/commercial/commercial.key
Сертификаты можно положить в любое место, например в /tmp.

Что бы проверить, что ключ соответствует сертификату выполняю от имени root:
/opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /tmp/commercial.crt /tmp/commercial_ca.crt

Если все хорошо, в ответ получаю:

** Verifying /tmp/commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (/tmp/commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
Valid Certificate: /tmp/commercial.crt: OK

После этогоустанавливаю сертифкат на сервер и перезапускаю сервис zimbra (от имени root):
/opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/commercial.crt /tmp/commercial_ca.crt && su - zimbra -c 'zmcontrol restart'

Обращаю внимание, что в случае мультисерверной установки достаточно установить сертификат на zimbra-proxy.

Установка платного сертификата

Загружаем файлы сертификата (certificate.key, certificate.crt, certificate.ca-bundle) на сервер.

Для этого подключаемся к серверу по SFTP, например, с помощью WinSCP или Filezilla. Доступы к серверу указаны в письме об активации.

Установка сертификатов

Для установки сертификатов имеет смысл сделать резерв текущихКопируется файл rivkey.pem в /opt/zimbra/ssl/zimbra/commercial/commercial.keyОстанавливаются сервисы, и загружается сертификат, после этого служба сервера Zimbra перезапускается

Настройка соединителя отправки (send connector)

В Exchange инфраструктуре коннекторы или соединители выполняют задачи обработки входящего и исходящего почтового потока, также участвуют внутри транспортного потока Exchange. Чтобы почтовая инфраструктура могла взаимодействовать с внешними системами по протоколу SMTP, необходимо создать новый соединитель отправки.

Исходящие почтовые соединители Exchange
Исходящие почтовые соединители Exchange

Как и в случае с обслуживаемыми доменами, существует несколько типов исходящих почтовых соединителей:

  • Внутренний (Internal)
  • Внешний (Internet)
  • Партнерский (Partner)
Создание нового почтового соенденителя в Exchange
Создание нового почтового соенденителя в Exchange

Внутренний соединитель отправки используется для ретрансляции почтового потока внутри почтовой организации. Например, в сочетании с доменом внутренней ретрансляции.

Внешний тип предполагает отправку почты во вне организации, например удаленному почтовому серверу через Интернет.

Партнерский тип используется для настройки почтового взаимодействия между двумя внешними партнерскими организациями. Примером может служить холдинг. В холдинге множество отдельно стоящих почтовых систем, взаимодействие между которыми регулироваться политиками безопасности. Одна из политик требует, чтобы во время почтового обмена использовалось шифрование. Партнерский тип решает эту задачу.

Возвращаясь к задаче, для отправки внешним почтовым системам необходим внешний (Internet) тип соединителя.

На следующей странице необходимо указать каким образом будет осуществляться отправка почты. Либо используя MX записи, либо выделенный смарт-хост в виде внешнего почтового релея.

Конфигурация доставки почтового соединителя Exchange
Конфигурация доставки почтового соединителя Exchange

Внизу страницы присутствует чек-бокс с включением конфигурации Use the external DNS lookup settings on servers with transport roles. Задействование данной опции позволит не использовать конфигурацию DNS серверов сетевого интерфейса Exchange сервера, а применить настройки из конфигурации самого сервера. Они задаются на странице Servers, в первом же разделе Servers:

Настройка конфигурации сервера Exchange
Настройка конфигурации сервера Exchange

Необходимая вкладка называется DNS lookups:

Задание внешних DNS серверов в Exchange
Задание внешних DNS серверов в Exchange
Оцените статью
Мой сертификат
Добавить комментарий