рдЭрд┐рдВрдмреНрд░рд╛ рдХреЛрд▓реЕрдмреЛрд░реЗрд╢рди рд╕реВрдЯ рдУрдкрди-рд╕реЛрд░реНрд╕ рдПрдбрд┐рд╢рдирдордзреНрдпреЗ SSL рдХрдиреЗрдХреНрд╢рди рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рд╕реБрдзрд╛рд░рдгреЗ

рд╡реНрдпрд╡рд╕рд╛рдпрд╛рд╕рд╛рдареА рдорд╛рд╣рд┐рддреА рдкреНрд░рдгрд╛рд▓реА рд╡рд╛рдкрд░рддрд╛рдирд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рдирдЪреА рддрд╛рдХрдж рд╣реЗ рд╕рд░реНрд╡рд╛рдд рдорд╣рддреНрд╡рд╛рдЪреЗ рд╕рдВрдХреЗрддрдХрд╛рдВрдкреИрдХреА рдПрдХ рдЖрд╣реЗ, рдХрд╛рд░рдг рддреЗ рджрд░рд░реЛрдЬ рдореЛрдареНрдпрд╛ рдкреНрд░рдорд╛рдгрд╛рдд рдЧреЛрдкрдиреАрдп рдорд╛рд╣рд┐рддреАрдЪреНрдпрд╛ рд╣рд╕реНрддрд╛рдВрддрд░рдгрд╛рдордзреНрдпреЗ рдЧреБрдВрддрд▓реЗрд▓реЗ рдЕрд╕рддрд╛рдд. SSL рдХрдиреЗрдХреНрд╢рдирдЪреНрдпрд╛ рдЧреБрдгрд╡рддреНрддреЗрдЪреЗ рдореВрд▓реНрдпрдорд╛рдкрди рдХрд░рдгреНрдпрд╛рдЪреЗ рд╕рд╛рдорд╛рдиреНрдпрддрдГ рд╕реНрд╡реАрдХреГрдд рд╕рд╛рдзрди рдореНрд╣рдгрдЬреЗ Qualys SSL Labs рдХрдбреВрди рдПрдХ рд╕реНрд╡рддрдВрддреНрд░ рдЪрд╛рдЪрдгреА. рд╣реА рдЪрд╛рдЪрдгреА рдХреЛрдгреАрд╣реА рдЪрд╛рд▓рд╡реВ рд╢рдХрдд рдЕрд╕рд▓реНрдпрд╛рдиреЗ, SaaS рдкреНрд░рджрд╛рддреНрдпрд╛рдВрд╕рд╛рдареА рдпрд╛ рдЪрд╛рдЪрдгреАрд╡рд░ рдЬрд╛рд╕реНрддреАрдд рдЬрд╛рд╕реНрдд рд╕рдВрднрд╛рд╡реНрдп рдЧреБрдг рдорд┐рд│рд╡рдгреЗ рд╡рд┐рд╢реЗрд╖рддрдГ рдорд╣рддреНрд╡рд╛рдЪреЗ рдЖрд╣реЗ. рдХреЗрд╡рд│ SaaS рдкреНрд░рджрд╛рддреЗрдЪ тАЛтАЛрдирд╛рд╣реА рддрд░ рд╕рд╛рдорд╛рдиреНрдп рдЙрдкрдХреНрд░рдо рджреЗрдЦреАрд▓ SSL рдХрдиреЗрдХреНрд╢рдирдЪреНрдпрд╛ рдЧреБрдгрд╡рддреНрддреЗрдЪреА рдХрд╛рд│рдЬреА рдШреЗрддрд╛рдд. рддреНрдпрд╛рдВрдЪреНрдпрд╛рд╕рд╛рдареА, рд╣реА рдЪрд╛рдЪрдгреА рд╕рдВрднрд╛рд╡реНрдп рдЕрд╕реБрд░рдХреНрд╖рд╛ рдУрд│рдЦрдгреНрдпрд╛рдЪреА рдЖрдгрд┐ рд╕рд╛рдпрдмрд░ рдЧреБрдиреНрд╣реЗрдЧрд╛рд░рд╛рдВрд╕рд╛рдареА рд╕рд░реНрд╡ рддреНрд░реБрдЯреА рдЖрдзреАрдЪ рдмрдВрдж рдХрд░рдгреНрдпрд╛рдЪреА рдПрдХ рдЙрддреНрдХреГрд╖реНрдЯ рд╕рдВрдзреА рдЖрд╣реЗ.

рдЭрд┐рдВрдмреНрд░рд╛ рдХреЛрд▓реЕрдмреЛрд░реЗрд╢рди рд╕реВрдЯ рдУрдкрди-рд╕реЛрд░реНрд╕ рдПрдбрд┐рд╢рдирдордзреНрдпреЗ SSL рдХрдиреЗрдХреНрд╢рди рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рд╕реБрдзрд╛рд░рдгреЗ
Zimbra OSE рджреЛрди рдкреНрд░рдХрд╛рд░рдЪреНрдпрд╛ SSL рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рдВрдирд╛ рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЗ. рдкрд╣рд┐рд▓реЗ рд╕реНрд╡-рд╕реНрд╡рд╛рдХреНрд╖рд░реА рдХреЗрд▓реЗрд▓реЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЖрд╣реЗ рдЬреЗ рдЗрдВрд╕реНрдЯреЙрд▓реЗрд╢рди рджрд░рдореНрдпрд╛рди рдЖрдкреЛрдЖрдк рдЬреЛрдбрд▓реЗ рдЬрд╛рддреЗ. рд╣реЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╡рд┐рдирд╛рдореВрд▓реНрдп рдЖрд╣реЗ рдЖрдгрд┐ рддреНрдпрд╛рд▓рд╛ рдХреЛрдгрддреАрд╣реА рдХрд╛рд▓рдорд░реНрдпрд╛рджрд╛ рдирд╛рд╣реА, рдЬреЗ Zimbra OSE рдЪреА рдЪрд╛рдЪрдгреА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХрд┐рдВрд╡рд╛ рддреЗ рдХреЗрд╡рд│ рдЕрдВрддрд░реНрдЧрдд рдиреЗрдЯрд╡рд░реНрдХрдордзреНрдпреЗ рд╡рд╛рдкрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрджрд░реНрд╢ рдмрдирд╡рддреЗ. рддрдерд╛рдкрд┐, рд╡реЗрдм рдХреНрд▓рд╛рдпрдВрдЯрдордзреНрдпреЗ рд▓реЙрдЧ рдЗрди рдХрд░рддрд╛рдирд╛, рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдирд╛ рдмреНрд░рд╛рдЙрдЭрд░рдХрдбреВрди рдЪреЗрддрд╛рд╡рдгреА рджрд┐рд╕реЗрд▓ рдХреА рд╣реЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЕрд╡рд┐рд╢реНрд╡рд╛рд╕реВ рдЖрд╣реЗ, рдЖрдгрд┐ рддреБрдордЪрд╛ рд╕рд░реНрд╡реНрд╣рд░ рдХреНрд╡рд╛рд▓рд┐рд╕ SSL рд▓реЕрдмреНрд╕рдЪреНрдпрд╛ рдЪрд╛рдЪрдгреАрдд рдирдХреНрдХреАрдЪ рдЕрдкрдпрд╢реА рдард░реЗрд▓.

рджреБрд╕рд░реЗ рдореНрд╣рдгрдЬреЗ рдкреНрд░рдорд╛рдгрди рдкреНрд░рд╛рдзрд┐рдХрд░рдгрд╛рдиреЗ рд╕реНрд╡рд╛рдХреНрд╖рд░реА рдХреЗрд▓реЗрд▓реЗ рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ SSL рдкреНрд░рдорд╛рдгрдкрддреНрд░. рдЕрд╢реА рдкреНрд░рдорд╛рдгрдкрддреНрд░реЗ рдмреНрд░рд╛рдЙрдЭрд░рджреНрд╡рд╛рд░реЗ рд╕рд╣рдЬрдкрдгреЗ рд╕реНрд╡реАрдХрд╛рд░рд▓реА рдЬрд╛рддрд╛рдд рдЖрдгрд┐ рд╕рд╛рдорд╛рдиреНрдпрддрдГ рдЭрд┐рдВрдмреНрд░рд╛ OSE рдЪреНрдпрд╛ рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ рд╡рд╛рдкрд░рд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддрд╛рдд. рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╛рдЪреНрдпрд╛ рдпреЛрдЧреНрдп рд╕реНрдерд╛рдкрдиреЗрдирдВрддрд░ рд▓рдЧреЗрдЪ, рдЭрд┐рдВрдмреНрд░рд╛ OSE 8.8.15 Qualys SSL Labs рдХрдбреВрди рдЪрд╛рдЪрдгреАрдордзреНрдпреЗ A рдЧреБрдг рджрд░реНрд╢рд╡рддреЗ. рд╣рд╛ рдПрдХ рдЙрддреНрдХреГрд╖реНрдЯ рдкрд░рд┐рдгрд╛рдо рдЖрд╣реЗ, рдкрд░рдВрддреБ A+ рдкрд░рд┐рдгрд╛рдо рдкреНрд░рд╛рдкреНрдд рдХрд░рдгреЗ рд╣реЗ рдЖрдордЪреЗ рдзреНрдпреЗрдп рдЖрд╣реЗ.

рдЭрд┐рдВрдмреНрд░рд╛ рдХреЛрд▓реЕрдмреЛрд░реЗрд╢рди рд╕реВрдЯ рдУрдкрди-рд╕реЛрд░реНрд╕ рдПрдбрд┐рд╢рдирдордзреНрдпреЗ SSL рдХрдиреЗрдХреНрд╢рди рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рд╕реБрдзрд╛рд░рдгреЗ

рдЭрд┐рдВрдмреНрд░рд╛ рдХреЛрд▓реЕрдмреЛрд░реЗрд╢рди рд╕реВрдЯ рдУрдкрди-рд╕реЛрд░реНрд╕ рдПрдбрд┐рд╢рдирдордзреНрдпреЗ SSL рдХрдиреЗрдХреНрд╢рди рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рд╕реБрдзрд╛рд░рдгреЗ

рдЭрд┐рдВрдмреНрд░рд╛ рдХреЛрд▓реЕрдмреЛрд░реЗрд╢рди рд╕реВрдЯ рдУрдкрди-рд╕реЛрд░реНрд╕ рдПрдбрд┐рд╢рди рд╡рд╛рдкрд░рддрд╛рдирд╛ рдХреНрд╡рд╛рд▓рд┐рд╕ рдПрд╕рдПрд╕рдПрд▓ рд▓реЕрдмрдордзреВрди рдЪрд╛рдЪрдгреАрдордзреНрдпреЗ рдЬрд╛рд╕реНрддреАрдд рдЬрд╛рд╕реНрдд рд╕реНрдХреЛрдЕрд░ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА, рддреБрдореНрд╣реА рдЕрдиреЗрдХ рдкрд╛рдпрд▒реНрдпрд╛ рдкреВрд░реНрдг рдХреЗрд▓реНрдпрд╛ рдкрд╛рд╣рд┐рдЬреЗрдд:

1. рдбрд┐рдлреА-рд╣реЗрд▓рдорди рдкреНрд░реЛрдЯреЛрдХреЙрд▓рдЪреЗ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рд╡рд╛рдврд╡рдгреЗ

рдбреАрдлреЙрд▓реНрдЯрдиреБрд╕рд╛рд░, OpenSSL рд╡рд╛рдкрд░рдгрд╛рд░реЗ рд╕рд░реНрд╡ Zimbra OSE 8.8.15 рдШрдЯрдХрд╛рдВрдордзреНрдпреЗ Diffie-Hellman рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ 2048 рдмрд┐рдЯреНрд╕рд╡рд░ рд╕реЗрдЯ рдЖрд╣реЗрдд. рддрддреНрд╡рддрдГ, Qualys SSL Labs рдХрдбреВрди рдЪрд╛рдЪрдгреАрдд A+ рд╕реНрдХреЛрдЕрд░ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рд╣реЗ рдкреБрд░реЗрд╕реЗ рдЖрд╣реЗ. рддрдерд╛рдкрд┐, рдЖрдкрдг рдЬреБрдиреНрдпрд╛ рдЖрд╡реГрддреНрддреНрдпрд╛рдВрдордзреВрди рдЕрдкрдЧреНрд░реЗрдб рдХрд░рдд рдЕрд╕рд▓реНрдпрд╛рд╕, рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рдХрдореА рдЕрд╕реВ рд╢рдХрддрд╛рдд. рдореНрд╣рдгреВрди, рдЕрд╢реА рд╢рд┐рдлрд╛рд░рд╕ рдХреЗрд▓реА рдЬрд╛рддреЗ рдХреА рдЕрдкрдбреЗрдЯ рдкреВрд░реНрдг рдЭрд╛рд▓реНрдпрд╛рдирдВрддрд░, zmdhparam set -new 2048 рдХрдорд╛рдВрдб рдЪрд╛рд▓рд╡рд╛, рдЬреНрдпрд╛рдореБрд│реЗ рдбрд┐рдлреА-рд╣реЗрд▓рдорди рдкреНрд░реЛрдЯреЛрдХреЙрд▓рдЪреЗ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рд╕реНрд╡реАрдХрд╛рд░реНрдп 2048 рдмрд┐рдЯреНрд╕рдкрд░реНрдпрдВрдд рд╡рд╛рдврддреАрд▓ рдЖрдгрд┐ рдЗрдЪреНрдЫрд┐рдд рдЕрд╕рд▓реНрдпрд╛рд╕, рд╕рдорд╛рди рдХрдорд╛рдВрдб рд╡рд╛рдкрд░реВрди, рддреБрдореНрд╣реА рд╡рд╛рдврд╡реВ рд╢рдХрддрд╛. рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕рдЪреЗ рдореВрд▓реНрдп 3072 рдХрд┐рдВрд╡рд╛ 4096 рдмрд┐рдЯреНрд╕, рдЬреЗ рдПрдХреАрдХрдбреЗ рдЬрдирд░реЗрд╢рди рд╡реЗрд│ рд╡рд╛рдврд╡рддреЗ, рдкрд░рдВрддреБ рджреБрд╕рд░реАрдХрдбреЗ рдореЗрд▓ рд╕рд░реНрд╡реНрд╣рд░рдЪреНрдпрд╛ рд╕реБрд░рдХреНрд╖рд╛ рд╕реНрддрд░рд╛рд╡рд░ рд╕рдХрд╛рд░рд╛рддреНрдордХ рдкреНрд░рднрд╛рд╡ рдкрдбреЗрд▓.

2. рд╡рд╛рдкрд░рд▓реЗрд▓реНрдпрд╛ рд╕рд┐рдлрд░рдЪреНрдпрд╛ рд╢рд┐рдлрд╛рд░рд╕ рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕реВрдЪреАрд╕рд╣

рдбреАрдлреЙрд▓реНрдЯрдиреБрд╕рд╛рд░, Zimbra Collaborataion Suite Open-Source Edition рдордЬрдмреВрдд рдЖрдгрд┐ рдХрдордХреБрд╡рдд рд╕рд┐рдлрд░рдЪреНрдпрд╛ рд╡рд┐рд╕реНрддреГрдд рд╢реНрд░реЗрдгреАрд▓рд╛ рд╕рдорд░реНрдерди рджреЗрддреЗ, рдЬреЗ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрдиреЗрдХреНрд╢рдирд╡рд░реВрди рдЬрд╛рдгрд╛рд░рд╛ рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреЗ. рддрдерд╛рдкрд┐, рдПрд╕рдПрд╕рдПрд▓ рдХрдиреЗрдХреНрд╢рдирдЪреА рд╕реБрд░рдХреНрд╖рд┐рддрддрд╛ рддрдкрд╛рд╕рддрд╛рдирд╛ рдХрдордХреБрд╡рдд рд╕рд╛рдпрдлрд░рдЪрд╛ рд╡рд╛рдкрд░ рд╣рд╛ рдПрдХ рдЧрдВрднреАрд░ рдЧреИрд░рд╕реЛрдп рдЖрд╣реЗ. рд╣реЗ рдЯрд╛рд│рдгреНрдпрд╛рд╕рд╛рдареА, рддреБрдореНрд╣рд╛рд▓рд╛ рд╡рд╛рдкрд░рд▓реЗрд▓реНрдпрд╛ рд╕рд┐рдлрд░рдЪреА рд╕реВрдЪреА рдХреЙрдиреНрдлрд┐рдЧрд░ рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ.

рд╣реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рдХрдорд╛рдВрдб рд╡рд╛рдкрд░рд╛ zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'

рдпрд╛ рдХрдорд╛рдВрдбрдордзреНрдпреЗ рддреНрд╡рд░рд┐рдд рд╢рд┐рдлрд╛рд░рд╕ рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕рд┐рдлрд░рдЪрд╛ рд╕рдВрдЪ рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдЖрд╣реЗ рдЖрдгрд┐ рддреНрдпрд╛рдмрджреНрджрд▓ рдзрдиреНрдпрд╡рд╛рдж, рдХрдорд╛рдВрдб рддрд╛рдмрдбрддреЛрдм рд╕реВрдЪреАрдордзреНрдпреЗ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд╕рд╛рдпрдлрд░ рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдХрд░реВ рд╢рдХрддреЗ рдЖрдгрд┐ рдЕрд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд▓реЛрдХрд╛рдВрдирд╛ рд╡рдЧрд│реВ рд╢рдХрддреЗ. рдЖрддрд╛ рдлрдХреНрдд zmproxyctl рд░реАрд╕реНрдЯрд╛рд░реНрдЯ рдХрдорд╛рдВрдб рд╡рд╛рдкрд░реВрди рд░рд┐рд╡реНрд╣рд░реНрд╕ рдкреНрд░реЙрдХреНрд╕реА рдиреЛрдбреНрд╕ рд░реАрд╕реНрдЯрд╛рд░реНрдЯ рдХрд░рдгреЗ рдмрд╛рдХреА рдЖрд╣реЗ. рд░реАрдмреВрдЯ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, рдХреЗрд▓реЗрд▓реЗ рдмрджрд▓ рдкреНрд░рднрд╛рд╡реА рд╣реЛрддреАрд▓.

рдЬрд░ рд╣реА рдпрд╛рджреА рддреБрдореНрд╣рд╛рд▓рд╛ рдПрдХрд╛ рдХрд╛рд░рдгрд╛рд╕реНрддрд╡ рдХрд┐рдВрд╡рд╛ рджреБрд╕рд░реНтАНрдпрд╛ рдХрд╛рд░рдгрд╛рд╕рд╛рдареА рдЕрдиреБрдХреВрд▓ рдирд╕реЗрд▓, рддрд░ рддреБрдореНрд╣реА рдХрдорд╛рдВрдб рд╡рд╛рдкрд░реВрди рддреНрдпрд╛рддреВрди рдЕрдиреЗрдХ рдХрдордХреБрд╡рдд рд╕рд╛рдпрдлрд░ рдХрд╛рдвреВ рд╢рдХрддрд╛. zmprov mcf +zimbraSSLExcludeCipherSuites. рддрд░, рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, рдЖрджреЗрд╢ zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, рдЬреЗ RC4 рд╕рд┐рдлрд░рдЪрд╛ рд╡рд╛рдкрд░ рдкреВрд░реНрдгрдкрдгреЗ рдХрд╛рдвреВрди рдЯрд╛рдХреЗрд▓. рд╣реЗрдЪ AES рдЖрдгрд┐ 3DES рд╕рд┐рдлрд░рд╕рд╣ рдХреЗрд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ.

3. HSTS рд╕рдХреНрд╖рдо рдХрд░рд╛

Qualys SSL Labs рдЪрд╛рдЪрдгреАрдордзреНрдпреЗ рдкрд░рд┐рдкреВрд░реНрдг рд╕реНрдХреЛрдЕрд░ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рд╕рдХреНрддреАрдиреЗ рдХрдиреЗрдХреНрд╢рди рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдЖрдгрд┐ TLS рд╕рддреНрд░ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрддреАрд╕рд╛рдареА рд╕рдХреНрд╖рдо рдпрдВрддреНрд░рдгрд╛ рджреЗрдЦреАрд▓ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ. рддреНрдпрд╛рдВрдирд╛ рд╕рдХреНрд╖рдо рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдкрдг рдХрдорд╛рдВрдб рдкреНрд░рд╡рд┐рд╖реНрдЯ рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". рд╣реА рдХрдорд╛рдВрдб рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рдирдордзреНрдпреЗ рдЖрд╡рд╢реНрдпрдХ рд╣реЗрдбрд░ рдЬреЛрдбреЗрд▓ рдЖрдгрд┐ рдирд╡реАрди рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рдкреНрд░рднрд╛рд╡реА рд╣реЛрдгреНрдпрд╛рд╕рд╛рдареА рддреБрдореНрд╣рд╛рд▓рд╛ рдХрдорд╛рдВрдб рд╡рд╛рдкрд░реВрди рдЭрд┐рдВрдмреНрд░рд╛ рдУрдПрд╕рдИ рд░реАрд╕реНрдЯрд╛рд░реНрдЯ рдХрд░рд╛рд╡реЗ рд▓рд╛рдЧреЗрд▓. zmcontrol рд░реАрд╕реНрдЯрд╛рд░реНрдЯ рдХрд░рд╛.

рдЖрдзреАрдЪ рдпрд╛ рдЯрдкреНрдкреНрдпрд╛рд╡рд░, Qualys SSL Labs рдордзреАрд▓ рдЪрд╛рдЪрдгреА A+ рд░реЗрдЯрд┐рдВрдЧ рджрд░реНрд╢рд╡реЗрд▓, рдкрд░рдВрддреБ рддреБрдореНрд╣рд╛рд▓рд╛ рддреБрдордЪреНрдпрд╛ рд╕рд░реНрд╡реНрд╣рд░рдЪреА рд╕реБрд░рдХреНрд╖рд┐рддрддрд╛ рдЖрдгрдЦреА рд╕реБрдзрд╛рд░рд╛рдпрдЪреА рдЕрд╕рд▓реНрдпрд╛рд╕, рддреБрдореНрд╣реА рдЗрддрд░ рдЕрдиреЗрдХ рдЙрдкрд╛рдп рдХрд░реВ рд╢рдХрддрд╛.

рдЭрд┐рдВрдмреНрд░рд╛ рдХреЛрд▓реЕрдмреЛрд░реЗрд╢рди рд╕реВрдЯ рдУрдкрди-рд╕реЛрд░реНрд╕ рдПрдбрд┐рд╢рдирдордзреНрдпреЗ SSL рдХрдиреЗрдХреНрд╢рди рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рд╕реБрдзрд╛рд░рдгреЗ

рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, рддреБрдореНрд╣реА рдЖрдВрддрд░-рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрдиреЗрдХреНрд╢рдирдЪреЗ рд╕рдХреНрддреАрдЪреЗ рдХреВрдЯрдмрджреНрдзреАрдХрд░рдг рд╕рдХреНрд╖рдо рдХрд░реВ рд╢рдХрддрд╛ рдЖрдгрд┐ Zimbra OSE рд╕реЗрд╡рд╛рдВрд╢реА рдХрдиреЗрдХреНрдЯ рдХрд░рддрд╛рдирд╛ рддреБрдореНрд╣реА рд╕рдХреНрддреАрдЪреЗ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рджреЗрдЦреАрд▓ рд╕рдХреНрд╖рдо рдХрд░реВ рд╢рдХрддрд╛. рдЗрдВрдЯрд░рдкреНрд░реЛрд╕реЗрд╕ рдХрдиреЗрдХреНрд╢рди рддрдкрд╛рд╕рдгреНрдпрд╛рд╕рд╛рдареА, рдЦрд╛рд▓реАрд▓ рдЖрджреЗрд╢ рдкреНрд░рд╡рд┐рд╖реНрдЯ рдХрд░рд╛:

zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=true

рд╕рдХреНрддреАрдЪреЗ рдХреВрдЯрдмрджреНрдзреАрдХрд░рдг рд╕рдХреНрд╖рдо рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдкрд▓реНрдпрд╛рд▓рд╛ рдкреНрд░рд╡рд┐рд╖реНрдЯ рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ:

zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https

zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https

zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUE

рдпрд╛ рдЖрджреЗрд╢рд╛рдВрдмрджреНрджрд▓ рдзрдиреНрдпрд╡рд╛рдж, рдкреНрд░реЙрдХреНрд╕реА рд╕рд░реНрд╡реНрд╣рд░ рдЖрдгрд┐ рдореЗрд▓ рд╕рд░реНрд╡реНрд╣рд░рд╡рд░реАрд▓ рд╕рд░реНрд╡ рдХрдиреЗрдХреНрд╢рди рдХреВрдЯрдмрджреНрдз рдХреЗрд▓реЗ рдЬрд╛рддреАрд▓ рдЖрдгрд┐ рд╣реЗ рд╕рд░реНрд╡ рдХрдиреЗрдХреНрд╢рди рдкреНрд░реЙрдХреНрд╕реА рдХреЗрд▓реЗ рдЬрд╛рддреАрд▓.

рдЭрд┐рдВрдмреНрд░рд╛ рдХреЛрд▓реЕрдмреЛрд░реЗрд╢рди рд╕реВрдЯ рдУрдкрди-рд╕реЛрд░реНрд╕ рдПрдбрд┐рд╢рдирдордзреНрдпреЗ SSL рдХрдиреЗрдХреНрд╢рди рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рд╕реБрдзрд╛рд░рдгреЗ

рдЕрд╢рд╛ рдкреНрд░рдХрд╛рд░реЗ, рдЖрдордЪреНрдпрд╛ рд╢рд┐рдлрд╛рд░рд╢реАрдВрдЪреЗ рдЕрдиреБрд╕рд░рдг рдХрд░реВрди, рддреБрдореНрд╣реА рдХреЗрд╡рд│ SSL рдХрдиреЗрдХреНрд╢рди рд╕реБрд░рдХреНрд╖рд╛ рдЪрд╛рдЪрдгреАрдордзреНрдпреЗ рд╕рд░реНрд╡реЛрдЪреНрдЪ рдЧреБрдг рдорд┐рд│рд╡реВ рд╢рдХрдд рдирд╛рд╣реА, рддрд░ рд╕рдВрдкреВрд░реНрдг рдЭрд┐рдВрдмреНрд░рд╛ OSE рдкрд╛рдпрд╛рднреВрдд рд╕реБрд╡рд┐рдзрд╛рдВрдЪреА рд╕реБрд░рдХреНрд╖рд╛ рджреЗрдЦреАрд▓ рд▓рдХреНрд╖рдгреАрдпрд░реАрддреНрдпрд╛ рд╡рд╛рдврд╡реВ рд╢рдХрддрд╛.

Zextras Suite рд╢реА рд╕рдВрдмрдВрдзрд┐рдд рд╕рд░реНрд╡ рдкреНрд░рд╢реНрдирд╛рдВрд╕рд╛рдареА, рддреБрдореНрд╣реА Zextras Ekaterina Triandafilidi рдЪреНрдпрд╛ рдкреНрд░рддрд┐рдирд┐рдзреАрд╢реА рдИ-рдореЗрд▓рджреНрд╡рд╛рд░реЗ рд╕рдВрдкрд░реНрдХ рд╕рд╛рдзреВ рд╢рдХрддрд╛ [рдИрдореЗрд▓ рд╕рдВрд░рдХреНрд╖рд┐рдд]

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛