Wie konfiguriert man SNI in Zimbra OSE richtig?

Zu Beginn des 21. Jahrhunderts ist eine so wichtige Ressource wie die IPv4-Adressen am Ende. Bereits 2011 gab die IANA die letzten fünf verbleibenden /8-Blöcke aus ihrem Adressraum an regionale Internet-Registrare weiter, und bis 2017 waren auch diese Adressen erschöpft. Die Antwort auf den katastrophalen Mangel an IPv4-Adressen war nicht nur die Einführung des IPv6-Protokolls, sondern auch die Technologie SNI, die es ermöglicht, eine große Anzahl von Websites unter einer einzigen IPv4-Adresse zu hosten. Das Wesen von SNI besteht darin, dass diese Erweiterung den Clients während des Handshakes ermöglicht, dem Server den Namen der Website mitzuteilen, mit der sie sich verbinden möchten. Dies ermöglicht es dem Server, viele Zertifikate zu speichern, was bedeutet, dass viele Domains unter einer einzigen IP-Adresse betrieben werden können. Insbesondere bei SaaS-Anbietern im Geschäftsbereich hat sich die Technologie SNI als sehr gefragt erwiesen, da sie in der Lage sind, praktisch unbegrenzt viele Domains zu hosten, ohne sich um die benötigte Anzahl von IPv4-Adressen kümmern zu müssen. Lassen Sie uns also herausfinden, wie man die Unterstützung von SNI in der Zimbra Collaboration Suite Open-Source Edition implementiert.

Wie konfiguriert man SNI in Zimbra OSE richtig?

SNI funktioniert in allen aktuellen und unterstützten Versionen von Zimbra OSE. Falls Ihre Zimbra Open-Source auf einer Multi-Server-Infrastruktur läuft, müssen Sie alle nachfolgenden Schritte auf dem Knoten mit dem installierten Zimbra-Proxy-Server ausführen. Außerdem benötigen Sie passende Paare von Zertifikat + Schlüssel sowie vertrauenswürdige Zertifikatskette von Ihrer Zertifizierungsstelle für jede der Domains, die Sie unter Ihrer IPv4-Adresse hosten möchten. Bitte beachten Sie, dass die überwiegende Mehrheit der Fehler bei der Konfiguration von SNI in der Zimbra OSE auf fehlerhafte Zertifikatsdateien zurückzuführen ist. Daher empfehlen wir Ihnen, alles sorgfältig zu überprüfen, bevor Sie diese tatsächlich installieren.

Zunächst einmal, um SNI ordnungsgemäß zum Laufen zu bringen, müssen Sie den Befehl eingeben zmprov mcf zimbraReverseProxySNIEnabled TRUE auf dem Knoten mit dem Zimbra-Proxy-Server, und dann den Proxy-Dienst mit dem Befehl neu starten zmproxyctl restart.

Beginnen wir mit der Erstellung eines Domainnamens. Zum Beispiel nehmen wir die Domain company.ru Und nachdem die Domain erstellt wurde, beschäftigen wir uns mit dem Namen des virtuellen Hosts Zimbra und der virtuellen IP-Adresse. Bitte beachten Sie, dass der Name des virtuellen Hosts Zimbra mit dem Namen übereinstimmen muss, den der Benutzer in die Adresszeile des Browsers eingeben muss, um auf die Domain zuzugreifen, und auch mit dem im Zertifikat angegebenen Namen übereinstimmen muss. Zum Beispiel nehmen wir den Namen des virtuellen Hosts Zimbra mail.company.ru, und verwenden als virtuelle IPv4-Adresse die Adresse 1.2.3.4.

Danach geben Sie einfach den Befehl ein zmprov md company.ru zimbraVirtualHostName mail.company.ru zimbraVirtualIPAddress 1.2.3.4, um den virtuellen Host Zimbra an die virtuelle IP-Adresse. Bitte beachten Sie, dass, wenn der Server hinter NAT oder einer Firewall befindet, sichergestellt werden muss, dass alle Anfragen an die Domain an die mit ihr verbundene öffentliche IP-Adresse gesendet werden und nicht an die Adresse in einem lokalen Netzwerk.

Sobald alles erledigt ist, müssen Sie nur noch die Zertifikate der Domain prüfen und für die Installation vorbereiten und dann installieren.

Wenn die Ausstellung des Zertifikats für die Domain erfolgreich war, sollten Sie drei Dateien mit Zertifikaten haben: zwei davon sind Zertifikatsketten von Ihrer Zertifizierungsstelle und eine ist das direkte Zertifikat für die Domain. Außerdem sollten Sie eine Datei mit dem Schlüssel haben, den Sie zur Erlangung des Zertifikats verwendet haben. Erstellen Sie einen separaten Ordner /tmp/company.ru und legen Sie dort alle vorhandenen Dateien mit Schlüsseln und Zertifikaten ab. Am Ende sollte es so aussehen:

ls /tmp/company.ru
company.ru.key
 company.ru.crt
 company.ru.root.crt
 company.ru.intermediate.crt

Danach verbinden wir die Zertifikatsketten in einer Datei mit dem Befehl cat company.ru.root.crt company.ru.intermediate.crt >> company.ru_ca.crt und überprüfen mit dem Befehl, ob mit den Zertifikaten alles in Ordnung ist. /opt/zimbra/bin/zmcertmgr verifycrt comm /tmp/company.ru/company.ru.key /tmp/company.ru/company.ru.crt /tmp/company.ru/company.ru_ca.crtNachdem die Überprüfung der Zertifikate und des Schlüssels erfolgreich war, können wir mit deren Installation beginnen.

Um mit der Installation zu beginnen, verbinden wir zunächst das Domain-Zertifikat und die vertrauenswürdigen Ketten von Zertifizierungsstellen in einer Datei. Dies geschieht ebenfalls mit einem Befehl in der Form cat company.ru.crt company.ru_ca.crt >> company.ru.bundle. Danach müssen Sie den Befehl ausführen, um alle Zertifikate und den Schlüssel in LDAP zu schreiben: /opt/zimbra/libexec/zmdomaincertmgr savecrt company.ru company.ru.bundle company.ru.key, und dann die Zertifikate mit dem Befehl installieren /opt/zimbra/libexec/zmdomaincertmgr deploycrts. Nach der Installation werden die Zertifikate und der Schlüssel für die Domain company.ru im Ordner gespeichert /opt/zimbra/conf/domaincerts/company.ru

Durch das Wiederholen dieser Schritte mit verschiedenen Domainnamen, aber derselben IP-Adresse, kann man erreichen, dass mehrere Hundert Domains auf einer einzigen IPv4-Adresse platziert werden. Dabei können ohne Probleme Zertifikate von den unterschiedlichsten Zertifizierungsstellen verwendet werden. Die Richtigkeit aller durchgeführten Schritte kann in jedem Browser überprüft werden, wobei für jeden virtuellen Hostnamen angezeigt werden sollte, dass seine SSL-Zertifikat

Bei allen Fragen zu Zextras Suite können Sie sich an die Vertreterin der Firma „Zextras“, Ekaterina Triandafilidi, per E-Mail unter katerina@zextras.com wenden.

Quelle: habr.com

60GB SSD 8Gb DDR4