Sziasztok, egy haverom szerverén kellett volna ssl tanúsítványt tenni a levelezésre.
http://www.ssls.com -ról lett megvásárolva, fel lett téve apacsnak, postfixnek, couriernak. Apache postfix működik, courier nem, valamit nem talál a láncban.
TLS_CERTFILE=/etc/ssl/mail/cert.pem <-- cert és key a fájlban
TLS_TRUSTCERTS=/etc/ssl/mail/cert.ca-bundle <-- bundle fájl, két cert benne, amit a comodo megadott
A probléma:
root@server2:/etc/courier# openssl s_client -showcerts -connect kttools.eu:993
CONNECTED(00000003)
depth=3 C = SE, O = AddTrust AB, OU = AddTrust External TTP Network, CN = AddTrust External CA Root
verify error:num=19:self signed certificate in certificate chain
verify return:0
A lánc (certek nélkül, hogy ne legyen hosszú):
0 s:/OU=Domain Control Validated/OU=PositiveSSL/CN=kttools.eu
i:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Domain Validation Secure Server CA
1 s:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Domain Validation Secure Server CA
i:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Certification Authority
2 s:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Certification Authority
i:/C=SE/O=AddTrust AB/OU=AddTrust External TTP Network/CN=AddTrust External CA Root
3 s:/C=SE/O=AddTrust AB/OU=AddTrust External TTP Network/CN=AddTrust External CA Root
i:/C=SE/O=AddTrust AB/OU=AddTrust External TTP Network/CN=AddTrust External CA Root
Gondolom az utolsóval van baja, mert az a self-signed, vagyis a courier nem találja. Honnan tudom megszerezni ezt a tanúsítványt, és hova tegyem be?
Ha rosszul gondolom, mi a valódi probléma?
Ööö igen, ubuntu 14.04 a szerver. dpkg-reconfigure ca-certificate megvolt.
- 941 megtekintés
Hozzászólások
Nem mélyedtem el a témában, csak első olvasatra ami eszembe jutott. 1. Cert file-ba csodálkoznék,ha kellene a key. 2. Self signed cucc nem kellene ilyen esetbe sehova
- A hozzászóláshoz be kell jelentkezni
Én is használok Courier-rel ugyanilyen COMODO-s tanúsítványt, pont ugyanaz a PEM fájl van beállítva, mint az Apache-nak, és minden rendben.
Nekem ezek vannak a PEM-ben:
0 s:/OU=Domain Control Validated/OU=PositiveSSL/CN=mauzidomainje.hu
i:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Domain Validation Secure Server CA
1 s:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Domain Validation Secure Server CA
i:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Certification Authority
2 s:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Certification Authority
i:/C=SE/O=AddTrust AB/OU=AddTrust External TTP Network/CN=AddTrust External CA Root
Láthatóan nálam nincs benne az utolsó. Véleményem szerint azt a kliens (validáló) rendszernek kell tartalmaznia.
- A hozzászóláshoz be kell jelentkezni
Logikus, szerintem is, a firefox pl tartalmazza az AddTrust External CA Root-ot.
Thunderbirddel már gázos, az rinyál, hogy nem jó.
Kérdés:
- A szerveren saját magán hova kéne tenni az AddTrust tanusítványt, és milyen formában, hogy legalább a parancssori openssl azt mondja rá, hogy jó?
- Honnan lehet az AddTrust External CA Root tanúsítványt letölteni?
EDIT:
Itt megtaláltam: https://support.comodo.com/index.php?/Knowledgebase/Article/View/945/0/…
Hova tegyem?
---
Why use Windows, if you have open doors… to Linux
- A hozzászóláshoz be kell jelentkezni
Ubuntu-specifikus kérdésekben nem vagyok otthon, Debian rendszeren a /usr/local/share/ca-certificates alá kell tenni, majd kiadni az update-ca-certificates parancsot. (Ez besymlinkeli a /etc/ssl/certs alá)
Nálam Debian 8 és 9 alatt a "gyári" ca-certificates csomag tartalmazza az AddTrust főtanúsítványát.
A Thunderbirdnek sem volna szabad rinyálni. (Nálam sem rinyál rá.)
- A hozzászóláshoz be kell jelentkezni
Igen, rájöttem hogy szar van a palacsintában, imap-ssl 993 porton SSL/TLS kapcsolattal tökéletesen működik.
Ahol gond van az a normál imap 143 porton STARTTLS kapcsolattal.
A STARTTLS implementáció vagy a thunderbird vagy a courier oldalán problémás, de szerintem a courier lesz a ludas, mert a haveromom szerint a telefonos email kliens is rinyál.
---
Why use Windows, if you have open doors… to Linux
- A hozzászóláshoz be kell jelentkezni