21. sajandi alguses oli IPv4-aadresside ressurss peaaegu otsas. Juba 2011. aastal eraldas IANA viimased viis jÀÀnud IPv4 plokki /8 oma aadressiruumist piirkondlikele interneti registreerijatele, ning 2017. aastaks olid need aadressid ka neile otsa saanud. Vastuseks katastroofilisele IPv4-aadresside puudusele ei tulnud mitte ainult protokoll IPv6, vaid ka SNI tehnoloogia, mis vĂ”imaldas ĂŒhe IPv4-aadressi kĂŒlge siduda tohutul hulgal veebisaite. SNI pĂ”himĂ”te seisneb selles, et see laiendus vĂ”imaldab klientidel ĂŒhenduse loomise kĂ€igus serverile edastada selle veebisaidi nime, millega nad soovivad ĂŒhendada. See vĂ”imaldab serveril salvestada palju sertifikaate, vĂ”imaldades seega mitmete domeenide töötamist ĂŒhel IP-aadressil. SNI tehnoloogia on muutunud eriti nĂ”utuks ettevĂ”tete SaaS-teenuse pakkujate seas, kes said vĂ”imaluse majutada praktikaliselt piiramatult domeene, ilma et peaksid muretsema vajalike IPv4-aadresside arvu pĂ€rast. Uurime, kuidas SNI-i tuge Zimbra Collaboration Suite Open-Source Edition'is rakendada.

SNI toimib kĂ”ikides aktuaalsetes ja toetatavates Zimbra OSE versioonides. Kui teil on Zimbra Open-Source, mis töötab mitme serveri infrastruktuuris, peate kĂ”ik jĂ€rgnevad toimingud sooritama Zimbra Proxy serveriga varustatud node'il. Lisaks on teil vaja sobivaid sertifikaadi ja vĂ”tme paare ning usaldusvÀÀrseid sertifikaadi ahelate jadasid teie sertifitseerimiskeskuselt iga domeeni jaoks, mida soovite oma IPv4-aadressile majutada. TĂ”stame esile, et enamik SNI seadistamise vigu Zimbra OSE-s tulenevad just vigastest sertifikaadi failidest. SeepĂ€rast soovitame enne nende installimist hoolikalt kĂ”ik ĂŒle vaadata.
Esiteks, et SNI korralikult töötaks, tuleb sisestada kÀsk zmprov mcf zimbraReverseProxySNIEnabled TRUE Zimbra Proxy-serveriga node'il ja seejÀrel kÀivitada Proxy teenus uuesti kÀsu abil zmproxyctl restart.
Alustame domeeninime loomisega. NÀiteks vÔtame domeeni company.ru Ja, ja pÀrast domeeni loomist mÀÀrame Zimbra virtuaalse hosti nime ja virtuaalse IP-aadressi. Pöörame tÀhelepanu sellele, et Zimbra virtuaalse hosti nimi peaks vastama nimele, mille kasutaja peab brauseri aadressiribale sisestama, et pÀÀseda domeenile ja vastama ka sertifikaadis mÀrgitud nimel. NÀiteks vÔtame Zimbra virtuaalse hosti nimeks mail.company.ru, ja virtuaalse IPv4-aadressina kasutame aadressi 1.2.3.4.
PĂ€rast seda piisab kĂ€sku sisestamisest zmprov md company.ru zimbraVirtualHostName mail.company.ru zimbraVirtualIPAddress 1.2.3.4, et siduda Zimbra virtuaalne host virtuaalsega IP-aadressiga. Pöörame tĂ€helepanu sellele, et kui server asub NAT-i vĂ”i tulemĂŒĂŒri taga, tuleb hoolitseda selle eest, et kĂ”ik domeenile tehtud pĂ€ringud suunataks just sellele seotud vĂ€lisele IP-aadressile, mitte selle kohaliku vĂ”rgu aadressile.
PÀrast kÔigi toimingute lÔpetamist jÀÀb vaid kontrollida ja ette valmistada domeeni sertifikaadid installatsiooniks ning seejÀrel need paigaldada.
Kui domeeni sertifikaadi vĂ€ljastamine on lĂ€inud korrektselt, peaks teil olema kolm sertifikaadifaili: kaks neist esindavad teie sertifitseerimiskeskuse sertifikaadi ahelat ja ĂŒks on domeeni otsene sertifikaat. Lisaks peaks teil olema fail vĂ”tmega, mida kasutasite sertifikaadi saamiseks. Looge eraldi kaust /tmp/company.ru ja asetage sinna kĂ”ik olemasolevad vĂ”tme- ja sertifikaadifailid. Tulemuseks peaks olema midagi sellist:
ls /tmp/company.ru
company.ru.key
company.ru.crt
company.ru.root.crt
company.ru.intermediate.crtPĂ€rast seda ĂŒhendame sertifikaadi ahelad ĂŒhte faili jĂ€rgmise kĂ€su abil cat company.ru.root.crt company.ru.intermediate.crt >> company.ru_ca.crt ja veendume, et sertifikaatidega on kĂ”ik korras jĂ€rgmise kĂ€su abil /opt/zimbra/bin/zmcertmgr verifycrt comm /tmp/company.ru/company.ru.key /tmp/company.ru/company.ru.crt /tmp/company.ru/company.ru_ca.crt. PĂ€rast sertifikaatide ja vĂ”tme edukat kontrollimist vĂ”ime alustada nende installeerimist.
Selleks, et alustada installatsiooni, ĂŒhendame esmalt domeeni sertifikaadi ja usaldusvÀÀrsed ahelad sertifitseerimiskeskustelt ĂŒhte faili. Seda tehakse samuti ĂŒhe kĂ€su abil, nĂ€iteks cat company.ru.crt company.ru_ca.crt >> company.ru.bundle. PĂ€rast seda tuleb kĂ€ivitada kĂ€sk, et salvestada kĂ”ik sertifikaadid ja vĂ”tmed LDAP-i: /opt/zimbra/libexec/zmdomaincertmgr savecrt company.ru company.ru.bundle company.ru.key, ja seejĂ€rel paigaldada sertifikaadid jĂ€rgmise kĂ€su abil /opt/zimbra/libexec/zmdomaincertmgr deploycrts. PĂ€rast sertifikaadi installimist ja domeeni company.ru vĂ”tme hoidmine toimub kaustas /opt/zimbra/conf/domaincerts/company.ru.Â
Korrates neid toiminguid erinevate domeeninimede kasutamisega, kuid sama IP-aadressiga, on vĂ”imalik paigutada sadade domeenide jaoks ĂŒhe IPv4-aadressi alla. Sellega saab probleemideta kasutada sertifikaate erinevatelt vĂ€ljastajatelt. KĂ”ikide tehtud toimingute Ă”igust vĂ”ib kontrollida igas brauseris, kus iga virtuaalse hostinime jaoks peaks olema oma SSL-sertifikaat.Â
KĂŒsimuste korral, mis on seotud Zextras Suite'iga, vĂ”ite pöörduda ettevĂ”tte «Zextras» esindaja Ekaterina Triandafiliidi poole e-posti aadressil katerina@zextras.com
Allikas: habr.com
