Cum să configurăm corect SNI în Zimbra OSE?

La începutul secolului 21, un astfel de resurs, cum ar fi adresele IPv4, se află pe cale de epuizare. Încă din 2011, IANA a alocat celor mai recente cinci blocuri /8 din spațiul său de adrese pentru registratorii de internet regionali, iar în 2017, adresele s-au terminat și pentru ei. Răspunsul la lipsa catastrofală de adrese IPv4 a fost nu doar apariția protocolului IPv6, ci și tehnologia SNI, care a permis găzduirea unui număr imens de site-uri web pe o singură adresă IPv4. Practic, SNI este o extensie care permite clienților să comunice serverului numele site-ului cu care doresc să se conecteze în timpul procesului de handshake. Acest lucru permite serverului să stocheze multe certificate, ceea ce înseamnă că poate gestiona un număr mare de domenii pe o singură adresă IP. Tehnologia SNI a devenit deosebit de solicitată de furnizorii de SaaS pentru afaceri, care au obținut posibilitatea de a găzdui practic un număr nelimitat de domenii fără a depinde de numărul necesar de adrese IPv4. Să vedem cum poate fi implementat suportul SNI în Zimbra Collaboration Suite Open-Source Edition.

Cum să configurăm corect SNI în Zimbra OSE?

SNI funcționează în toate versiunile actuale și susținute ale Zimbra OSE. Dacă aveți Zimbra Open-Source care funcționează pe o infrastructură cu multe servere, va trebui să executați toate acțiunile de mai jos pe nodul cu serverul Proxy Zimbra instalat. De asemenea, veți avea nevoie de perechi corespunzătoare certificat + cheie, precum și lanțuri de certificate de încredere de la centrul de certificare pentru fiecare dintre domeniile pe care doriți să le găzduiți pe adresa dvs. IPv4. Vă atragem atenția că cauza majorității erorilor la configurarea SNI în Zimbra OSE este reprezentată tocmai de fișierele de certificat incorecte. Prin urmare, vă recomandăm să verificați cu atenție totul înainte de instalarea lor efectivă.

În primul rând, pentru ca SNI să funcționeze corect, trebuie să introduceți comanda zmprov mcf zimbraReverseProxySNIEnabled TRUE pe nodul cu serverul proxy Zimbra, apoi reporniți serviciul Proxy folosind comanda zmproxyctl restart.

Vom începe cu crearea unui nume de domeniu. Ca exemplu, vom lua domeniul company.ro Și, după ce domeniul a fost creat, să stabilim numele gazdei virtuale Zimbra și adresa IP virtuală. Este important de menționat că numele gazdei virtuale Zimbra trebuie să corespundă numelui pe care utilizatorul trebuie să-l introducă în bara de adrese pentru a accesa domeniul, precum și să fie identic cu numele specificat în certificat. Ca exemplu, vom folosi ca nume al gazdei virtuale Zimbra mail.company.ro, iar ca adresă IP virtuală IPv4 vom folosi adresa 1.2.3.4.

După aceasta, este suficient să introduceți comanda zmprov md company.ro zimbraVirtualHostName mail.company.ro zimbraVirtualIPAddress 1.2.3.4, pentru a lega gazda virtuală Zimbra de virtual adresa IP. Aș dori să subliniez că, dacă serverul se află în spatele unui NAT sau al unui firewall, trebuie să vă asigurați că toate cererile către domeniu merg exact la adresa IP externă asociată cu acesta, și nu la adresa sa din rețeaua locală.

După ce toate acestea sunt gata, rămâne doar să verificați și să pregătiți certificatele domeniului pentru instalare, apoi să le instalați.

Dacă eliberarea certificatului pentru domeniu a fost corectă, ar trebui să aveți în posesie trei fișiere de certificate: două dintre ele compun lanțurile de certificate de la centrul dvs. de certificate, iar unul este certificatul direct pentru domeniu. De asemenea, ar trebui să aveți un fișier cu cheia pe care ați folosit-o pentru a obține certificatul. Creați un folder separat /tmp/company.ru și plasați acolo toate fișierele de chei și certificate existente. În cele din urmă, ar trebui să rezulte ceva de genul acesta:

ls /tmp/company.ro
company.ro.key
 company.ro.crt
 company.ro.root.crt
 company.ro.intermediate.crt

După aceasta, vom combina lanțurile de certificate într-un singur fișier folosind comanda cat company.ro.root.crt company.ro.intermediate.crt >> company.ro_ca.crt și ne vom asigura că totul este în regulă cu certificatele folosind comanda /opt/zimbra/bin/zmcertmgr verifycrt comm /tmp/company.ru/company.ru.key /tmp/company.ru/company.ru.crt /tmp/company.ru/company.ru_ca.crt. După ce verificarea certificatelor și a cheii este de succes, putem începe instalarea acestora.

Pentru a începe instalarea, mai întâi vom combina certificatul domeniului și lanțurile de încredere de la centrele de certificare într-un singur fișier. Acest lucru se face tot printr-o comandă de tipul cat company.ro.crt company.ro_ca.crt >> company.ro.bundle. După aceasta, trebuie să rulați comanda pentru a scrie toate certificatele și cheia în LDAP: /opt/zimbra/libexec/zmdomaincertmgr savecrt company.ru company.ru.bundle company.ru.key, iar apoi să instalați certificatele folosind comanda /opt/zimbra/libexec/zmdomaincertmgr deploycrts. După instalare, certificatele și cheia domeniului company.ru vor fi stocate în folder /opt/zimbra/conf/domaincerts/company.ru. 

Prin repetarea acestor acțiuni folosind nume de domenii diferite, dar aceeași adresă IP, se poate obține găzduirea a sute de domenii pe aceeași adresă IPv4. În acest caz, este posibil să utilizați fără probleme certificate de la cele mai diverse autorități de certificare. Corectitudinea tuturor acțiunilor efectuate poate fi verificată în orice browser, unde pentru fiecare nume virtual de gazdă trebuie să fie afișat propriul său Certificat SSL. 

Pentru orice întrebări legate de Zextras Suite, puteți contacta reprezentanta companiei „Zextras” Ekaterina Triandafylidi la adresa de email katerina@zextras.com

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster