Получить доменный сертификат для почтового сервера

Ответить
Аватара пользователя
El Scorpio

Получить доменный сертификат для почтового сервера

Сообщение El Scorpio »

Добрый день.

Есть домен с контроллером на Windows 2008

Есть локальный почтовый сервер Postfix/Dovecot на ubuntu 10.04



Сейчас службы почтового сервера используют автоматически созданный самоподписный сертификат для SSL/TSL

Как запросить для почтового сервера сертификат, подписанный контроллером домена (роль центра сертификации на КД настроена)?



Как я понимаю, задача разделяется на три этапа.

1. Генерация закрытого ключа и запроса на сертификат на почтовом сервере

2. Передача запроса на сервер центра сертификации и формирование сертификата открытого ключа

3. Размещение файлов закрытого ключа и сертификата открытого ключа на почтовом сервере
Аватара пользователя
exo

Re: Получить доменный сертификат для почтового сервера

Сообщение exo »

Цитата El Scorpio:



подписанный контроллером домена
Получить доменный сертификат для почтового сервера




для каких целей сертификат нужен? для подключения к другому своему серверу?

ибо, выданный в своём CA не будет ничем отличаться от самоподписанного.

Если конечно ваш CA не является доверенный интернету...


Цитата El Scorpio:



Как я понимаю, задача разделяется на три этапа.
Получить доменный сертификат для почтового сервера




если я не ошибаюсь, то всё выполняется в пределах Windows CA.

Мне когда нужны были сертификаты для IPsec, я только на Windows CA их делал, а потом только в шлюз их прописывал...

к сожалению, все шаги успешно забыты (
Аватара пользователя
El Scorpio

Re: Получить доменный сертификат для почтового сервера

Сообщение El Scorpio »

Цитата exo:



для каких целей сертификат нужен?
Получить доменный сертификат для почтового сервера




Для работы почтовых программ на компьютерах, входящих в состав домена



Чтобы программы не пугали юзверей сообщениями о том, что используется неизвестный сертификат, и чтобы не регистрировать этот сертификат на каждом компьютере.
Аватара пользователя
exo

Re: Получить доменный сертификат для почтового сервера

Сообщение exo »

вот
пример
того, что там уже имеются сертификаты в наличии, т.е. вам их нужно в Windows CA выпустить.
Аватара пользователя
El Scorpio

Re: Получить доменный сертификат для почтового сервера

Сообщение El Scorpio »

Цитата exo:



вот пример того, что там уже имеются сертификаты в наличии
Получить доменный сертификат для почтового сервера




В статье по ссылке описано, как задействовать полученные ключи (этап 3). С этим у меня проблем нет (пока).

Второй этап, в принципе тоже понятен. Открыть нужную консоль MMC, выбрать действие "загрузить запрос" (файл *.req или аналогичный)

Сейчас меня интересует сам процесс самостоятельной генерации файлов закрытого ключа и запроса.



Upd.

Сгенерировал ключ командой

openssl req -x509 -nodes -new -newkey rsa:2048 -keyout rsa_key.pem -out certreq.pem

Дал ответы на запрашиваемые значения, получил два файла. (кстати, можно ли эти ответы автоматически загрузить из текстового файла?)





Закрытый ключ перенёс в нужный каталог, запрос скопировал на контроллер домена.

Пытаюсь загрузить файл запроса в центр управления сертификатами (Все задачи \ Выдать новый запрос \ выбор файла запроса), выводится сообщение об ошибке "В запросе отсутствует информация о шаблоне сертификата".

После этого мой запрос отображается в папке "Неудачные запросы".
Аватара пользователя
exo

Re: Получить доменный сертификат для почтового сервера

Сообщение exo »

Цитата El Scorpio:



(кстати, можно ли эти ответы автоматически загрузить из текстового файла?)
Получить доменный сертификат для почтового сервера




-subj



Цитата:



Можно автоматизировать ввод ответов с помощью опции -subj.

openssl req \

-x509 -nodes -days 365 \

-subj '/C=US/ST=Oregon/L=Portland/CN=
www.madboa.com
' \

-newkey rsa:1024 -keyout mycert.pem -out mycert.pem
Аватара пользователя
Samuel

Re: Получить доменный сертификат для почтового сервера

Сообщение Samuel »

Здравствуйте.



У меня та же самя ситуация, подскажите, пожалуйста, чем всё кончилось? Вконце концов, где сгенерировали сертификат - на CA или на ubuntu? И какой шаблон использовали на CA?
Ответить

Вернуться в «Программное обеспечение Linux и FreeBSD»