ืืืืง ืืืฆืคื ื ืืื ืืื ืืืืืื ืืืฉืืืื ืืืืชืจ ืืขืช ืฉืืืืฉ ืืืขืจืืืช ืืืืข ืืขืกืงืื, ืืืืืื ืฉืืื ืืื ืื ืืขืืจืืื ืืืขืืจืช ืืืืช ืขืฆืืื ืฉื ืืืืข ืกืืื. ืืืฆืขื ืืงืืื ืืืขืจืืช ืืืืืช ืืืืืจ SSL ืืื ืืืืงื ืขืฆืืืืช ืฉื Qualys SSL Labs. ืืืืืื ืฉืืืื ืื ืืืื ืืืืืช ืืืคืขื ืขื ืืื ืื ืืื, ืืฉืื ืืืืืื ืืกืคืงื SaaS ืืงืื ืืช ืืฆืืื ืืืืื ืืืืชืจ ืืืคืฉืจื ืืืืื ืื. ืื ืจืง ืืกืคืงื SaaS, ืืื ืื ืืืจืืื ืื ืจืืืืื ืืืคืช ืืืืืืช ืืืืืจ ื-SSL. ืขืืืจื, ืืืืืงื ืืื ืืื ืืืืื ืืช ืืฆืืื ืช ืืืืืช ื ืงืืืืช ืชืืจืคื ืคืืื ืฆืืืืืืช ืืืกืืืจ ืืจืืฉ ืืช ืื ืืคืจืฆืืช ืขืืืจ ืคืืฉืขื ืืกืืืืจ.
Zimbra OSE ืืืคืฉืจ ืฉื ื ืกืืืื ืฉื ืชืขืืืืช SSL. ืืจืืฉืื ืืื ืืืฉืืจ ืืืชืืื ืขืฆืืืช ืฉืืชืืืกืฃ ืืืืืืืืช ืืืืื ืืืชืงื ื. ืืืฉืืจ ืื ืืื ืืื ืื ืืืื ืื ืืืืืช ืืื, ืื ืฉืืืคื ืืืชื ืืืืืืืื ืขืืืจ ืืืืงืช Zimbra OSE ืื ืฉืืืืฉ ืื ืื ืืจืง ืืชืื ืจืฉืช ืคื ืืืืช. ืขื ืืืช, ืืขืช ืื ืืกื ืืืงืื ืืืื ืืจื ื, ืืืฉืชืืฉืื ืืจืื ืืืืจื ืืืืคืืคื ืื ืืืฉืืจ ืื ืืื ื ืืืืื, ืืืฉืจืช ืฉืื ืืืืื ืืืืฉื ืืืืืงื ืืืขืืืืช Qualys SSL.
ืืฉื ื ืืื ืชืขืืืช SSL ืืกืืจืืช ืืชืืื ืขื ืืื ืจืฉืืช ืืืฉืืจืื. ืืืฉืืจืื ืืืื ืืชืงืืืื ืืงืืืช ืขื ืืื ืืคืืคื ืื ืืื ืืฉืืฉืื ืืืจื ืืื ืืฉืืืืฉ ืืกืืจื ืฉื Zimbra OSE. ืืื ืืืืจ ืืืชืงื ื ืื ืืื ื ืฉื ืืชืขืืื ืืืกืืจืืช, Zimbra OSE 8.8.15 ืืฆืื ืฆืืื A ืืืืื ืฉื Qualys SSL Labs. ืื ืชืืฆืื ืืฆืืื ืช, ืืื ืืืืจื ืฉืื ื ืืื ืืืืืข ืืชืืฆืื A+.
ืขื ืื ืช ืืืฉืื ืืช ืืฆืืื ืืืงืกืืืื ืืืืื ืืืขืืืืช Qualys SSL ืืขืช ืฉืืืืฉ ื-Zimbra Collaboration Suite-ืืืืืจืช ืงืื ืคืชืื, ืขืืื ืืืฆืข ืืกืคืจ ืฉืืืื:
1. ืืืืืช ืืคืจืืืจืื ืฉื ืคืจืืืืงืื ืืืคื-ืืืื
ืืืจืืจืช ืืืื, ืืื ืจืืืื Zimbra OSE 8.8.15 ืืืฉืชืืฉืื ื-OpenSSL ืืืืจืืช ืคืจืืืืงืื Diffie-Hellman ืืืืืจืืช ื-2048 ืกืืืืืช. ืืืืคื ืขืงืจืื ื, ืื ืื ืืืืชืจ ืืื ืืงืื ืฆืืื A+ ืืืืื ืืืขืืืืช Qualys SSL. ืขื ืืืช, ืื ืืชื ืืฉืืจื ืืืจืกืืืช ืืฉื ืืช ืืืชืจ, ืืืชืื ืฉืืืืืจืืช ืืืื ื ืืืืืช ืืืชืจ. ืืื, ืืืืืฅ ืืืืจ ืืฉืืืช ืืขืืืื ืืืคืขืื ืืช ืืคืงืืื zmdhparam set -new 2048, ืฉืชืืืื ืืช ืืคืจืืืจืื ืฉื ืคืจืืืืงืื ืืืคื-ืืืื ื-2048 ืกืืืืืช ืืงืืืืื, ืืื ืชืจืฆื, ืืืืฆืขืืช ืืืชื ืคืงืืื, ืชืืื ืืืืืื ืขืจื ืืคืจืืืจืื ื-3072 ืื 4096 ืกืืืืืช, ืื ืฉืืฆื ืืื ืืืืื ืืืืืืช ืืื ืืืฆืืจื, ืื ืืฆื ืฉื ื ืืฉืคืืข ืืืืื ืขื ืจืืช ืืืืืื ืฉื ืฉืจืช ืืืืืจ.
2. ืืืื ืจืฉืืื ืืืืืฆืช ืฉื ืฆืคื ืื ืืฉืืืืฉ
ืืืจืืจืช ืืืื, ืืืืืจืช ืงืื ืคืชืื ืฉื Zimbra Collabortaion Suite ืชืืืืช ืืืืืื ืจืื ืฉื ืฆืคื ืื ืืืงืื ืืืืฉืื, ืืืฆืคืื ืื ื ืชืื ืื ืืขืืืจืื ืืจื ืืืืืจ ืืืืืื. ืขื ืืืช, ืืฉืืืืฉ ืืฆืคื ืื ืืืฉืื ืืื ืืืกืจืื ืจืฆืื ื ืืขืช ืืืืงืช ืืืืืื ืฉื ืืืืืจ SSL. ืืื ืืืืื ืข ืืื, ืขืืื ืืืืืืจ ืืช ืจืฉืืืช ืืฆืคื ืื ืืฉืืืืฉ.
ืืื ืืขืฉืืช ืืืช, ืืฉืชืืฉ ืืคืงืืื zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'
ืคืงืืื ืื ืืืืืช ืืื ืงืืืฆื ืฉื ืฆืคื ืื ืืืืืฆืื ืืืืืืชื, ืืคืงืืื ืืืืื ืืืืื ืืื ืฆืคื ืื ืืืืื ืื ืืจืฉืืื ืืื ืืืืื ืืืื ืฉืืื ื ืืืื ืื. ืืขืช ืื ืื ืฉื ืืชืจ ืืื ืืืคืขืื ืืืืฉ ืืช ืฆืืชื ื-proxy ืืืคืื ืืืืฆืขืืช ืคืงืืืช zmproxyctl restart. ืืืืจ ืืชืืื ืืืืฉ, ืืฉืื ืืืื ืฉืืืฆืขื ืืืื ืกื ืืชืืงืฃ.
ืื ืจืฉืืื ืื ืืื ื ืืชืืืื ืื ืืกืืื ืื ืื ืืืจืช, ืชืืื ืืืกืืจ ืืื ื ืืกืคืจ ืฆืคื ืื ืืืฉืื ืืืืฆืขืืช ืืคืงืืื zmprov mcf +zimbraSSLExcludeCipherSuites
. ืื, ืืืฉื, ืืคืงืืื zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA
, ืื ืฉืืืื ืืืืืืื ืืช ืืฉืืืืฉ ืืฆืคื ื RC4. ื ืืชื ืืขืฉืืช ืืช ืืืชื ืืืืจ ืขื ืฆืคื ื AES ื-3DES.
3. ืืคืฉืจ HSTS
ืื ืื ืื ืื ืื ืืืคืขืืื ืืืคืืช ืืฆืคื ืช ืืืืืจ ืืฉืืืืจ ืืคืขืื ืฉื TLS ื ืืจืฉืื ืืื ืืืฉืื ืฆืืื ืืืฉืื ืืืืื Qualys SSL Labs. ืืื ืืืคืขืื ืืืชื ืขืืื ืืืืื ืืช ืืคืงืืื zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000"
. ืคืงืืื ืื ืชืืกืืฃ ืืช ืืืืชืจืช ืืืจืืฉื ืืชืฆืืจื, ืืืื ืฉืืืืืจืืช ืืืืฉืืช ืืืื ืกื ืืชืืงืฃ ืชืฆืืจื ืืืคืขืื ืืืืฉ ืืช Zimbra OSE ืืืืฆืขืืช ืืคืงืืื ืืคืขืื ืืืืฉ ืฉื zmcontrol.
ืืืจ ืืฉืื ืื, ืืืืืงื ืฉื Qualys SSL Labs ืชืฆืื ืืืจืื A+, ืื ืื ืชืจืฆื ืืฉืคืจ ืขืื ืืืชืจ ืืช ืืืืืื ืฉื ืืฉืจืช ืฉืืื, ืืฉื ื ืืกืคืจ ืืืฆืขืื ื ืืกืคืื ืฉืชืืืื ืื ืงืื.
ืืืืืื, ืืชื ืืืื ืืืคืฉืจ ืืฆืคื ื ืืคืืื ืฉื ืืืืืจืื ืืื ืชืืืืืื, ืืชืืื ืื ืืืคืขืื ืืฆืคื ื ืืคืืื ืืขืช ืืืืืจ ืืฉืืจืืชื Zimbra OSE. ืืื ืืืืืง ืืืืืจืื ืืื ืชืืืืืื, ืืื ืืช ืืคืงืืืืช ืืืืืช:
zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=true
ืืื ืืืคืฉืจ ืืฆืคื ื ืืคืืื ืขืืื ืืืืื:
zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https
zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https
zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUE
ืืืืืช ืืคืงืืืืช ืืื, ืื ืืืืืืจืื ืืฉืจืชื ืคืจืืงืกื ืืืฉืจืชื ืืืืจ ืืืฆืคื ื, ืืื ืืืืืืจืื ืืืื ืืขืืจื ืคืจืืงืกื.
ืื, ืืขืงืืืช ืืืืืฆืืช ืฉืื ื, ืชืืืื ืื ืจืง ืืืฉืื ืืช ืืฆืืื ืืืืื ืืืืชืจ ืืืืื ืืืืืช ืืืืืจื SSL, ืืื ืื ืืืืืืจ ืืฉืืขืืชืืช ืืช ืืืืืื ืฉื ืื ืชืฉืชืืช ื-Zimbra OSE.
ืืื ืืฉืืืืช ืืงืฉืืจืืช ื-Zextras Suite, ื ืืชื ืืืฆืืจ ืงืฉืจ ืขื ื ืฆืืืช Zextras Ekaterina Triandafilidi ืืืืืจ ืืืงืืจืื ื [ืืืื ืืืื"ื]
ืืงืืจ: www.habr.com