Si të konfiguroni saktë SNI në Zimbra OSE?

Në fillim të shekullit të 21-të, një burim si adresat IPv4 ishte gati në shterrje. Që në vitin 2011, IANA ndau pesë bloket e fundit /8 nga hapësira e saj e adresave për regjistruesit rajonalë të internetit, dhe deri në vitin 2017, adresat ishin shteruar edhe për ta. Përgjigjja ndaj krizës fatale të mungesës së adresave IPv4 ishte jo vetëm shfaqja e protokollit IPv6, por edhe teknologjia SNI, e cila mundësoi përmbajtjen e një numri të madh të faqeve të internetit në një adresë IPv4. Qëllimi i SNI është se ky zgjatim u lejon klientëve gjatë procesit të dorëzimit të njoftojnë serverin emrin e faqes që ata duan të lidhen me të. Kjo i lejon serverit të ruajë një numër të madh certifikatash, duke siguruar kështu funksionimin e shumë domain-eve në një adresë IP. Tehnologjia SNI u bë veçanërisht e kërkuar midis ofruesve të SaaS për biznesin, të cilët morën mundësinë për të përmbushur praktikisht një numër të pakufizuar domain-esh pa u shqetësuar për numrin e nevojshëm të adresave IPv4. Le të shohim se si mund të implementojmë mbështetje për SNI në Zimbra Collaboration Suite Open-Source Edition.

Si të konfiguroni saktë SNI në Zimbra OSE?

SNI funksionon në të gjitha versionet aktuale dhe mbështetëse të Zimbra OSE. Në rastin kur Zimbra Open-Source funksionon në një infrastrukturë multi-server, do t'ju nevojitet të kryeni të gjitha veprimet e mësipërme në nyjën me serverin Proxy të Zimbra. Përveç kësaj, do t'ju duhet çiftet përputhëse certifikatë+çelës, si dhe zinxhirë besimi të certifikatave nga qendra juaj e certificimit për çdo domain që dëshironi të ruani në adresën tuaj IPv4. Vëmendje, arsyeja e shumicës dërrmuese të gabimeve gjatë konfigurimit të SNI në Zimbra OSE është pikërisht në skedarët jo të saktë me certifikatat. Prandaj, jeni të mirëpritur të kontrolloni gjithçka me kujdes para instalimit të tyre të drejtpërdrejt.

Para së gjithash, që SNI të funksionojë siç duhet, duhet të jepni komandën zmprov mcf zimbraReverseProxySNIEnabled TRUE në nyjën me serverin proxy të Zimbra, dhe më pas të rivendosni shërbimin Proxy duke përdorur komandën zmproxyctl restart.

Të fillojmë me krijimin e një emri domaini. Si shembull, do të marrim domainin company.ru dhe, pasi që domeni është krijuar tashmë, do të përcaktojmë emrin e hostit virtual Zimbra dhe adresën virtuale IP. Vëmendje e veçantë duhet t'i kushtohet faktit se emri i hostit virtual Zimbra duhet të përputhet me emrin që përdoruesi duhet të shkruajë në shiritin e shfletuesit për të aksesuar domenin, si dhe të përputhet me emrin e specifikuar në certifikatën. Për shembull, le të marrim si emrin e hostit virtual Zimbra mail.company.ru, dhe si adresë virtuale IPv4 do të përdorim adresën 1.2.3.4.

Pas kĂ«saj, Ă«shtĂ« mjaft tĂ« ÙˆŰ§Ű±ŰŻÙŠÙ† komandĂ«n zmprov md company.ru zimbraVirtualHostName mail.company.ru zimbraVirtualIPAddress 1.2.3.4, pĂ«r tĂ« lidhur hostin virtual Zimbra me tĂ« adresĂ« IP. VĂ«mendje e veçantĂ« duhet t'i kushtohet faktit se nĂ«se serveri ndodhet pas NAT-it ose njĂ« firewall-i, duhet tĂ« siguroheni qĂ« tĂ« gjitha kĂ«rkesat pĂ«r domenin tĂ« shkojnĂ« nĂ« adresĂ«n e jashtme tĂ« lidhur me tĂ« dhe jo nĂ« adresĂ«n e tij nĂ« rrjetin lokal.

Pasi të gjitha këto të përfundojnë, mbetet vetëm të verifikoni dhe përgatitni certifikatat e domenit për instalim, dhe pastaj t'i instaloni ato.

Nëse dhënia e certifikatës për domenin kaloi në mënyrë korrekte, duhet të keni në duar tre skedarë me certifikata: dy prej tyre përbëjnë zinxhirët e certifikatave nga qendra juaj e certifikimit, dhe një është vetë certifikata për domenin. Për më tepër, duhet të keni një skedar me çelësin që keni përdorur për të marrë certifikatën. Krijoni një folder të veçantë /tmp/company.ru dhe vendosni aty të gjithë skedarët e disponueshëm me çelësa dhe certifikata. Në përfundim, duhet të rezultojë diçka si kjo:

ls /tmp/company.ru
company.ru.key
 company.ru.crt
 company.ru.root.crt
 company.ru.intermediate.crt

Pas kësaj, do të bashkojmë zinxhirët e certifikatave në një skedar duke përdorur komandën cat company.ru.root.crt company.ru.intermediate.crt >> company.ru_ca.crt dhe do të sigurohemi që gjithçka është në rregull me certifikatat përmes komandës /opt/zimbra/bin/zmcertmgr verifycrt comm /tmp/company.ru/company.ru.key /tmp/company.ru/company.ru.crt /tmp/company.ru/company.ru_ca.crt. Pasi verifikimi i certifikatave dhe çelësit të jetë me sukses, mund të vazhdoni me instalimin e tyre.

Për të filluar instalimin, së pari do të bashkojmë certifikatën për domenin dhe zinxhirët e besuar nga qendrat e certifikimit në një skedar të vetëm. Kjo bëhet gjithashtu me komandën e njëjtë të tipit cat company.ru.crt company.ru_ca.crt >> company.ru.bundle. Pas kësaj, është e nevojshme të ekzekutoni komandën për të regjistruar të gjitha certifikatat dhe çelësin në LDAP: /opt/zimbra/libexec/zmdomaincertmgr savecrt company.ru company.ru.bundle company.ru.key, dhe pastaj të instaloni certifikatat me komandën /opt/zimbra/libexec/zmdomaincertmgr deploycrts. Pas instalimit, certifikatat dhe çelësi i domainit company.ru do të ruhen në dosjen /opt/zimbra/conf/domaincerts/company.ru. 

Duke ripërsëritur këto veprime me emra të ndryshëm domainesh, por me një adresë IP të njëjtë, është e mundur të arrish të hostosh disa qindra domain-e në një adresë IPv4. Në këtë mënyrë, mund të përdorësh pa asnjë problem certifikatat nga qendrat më të ndryshme të lëshimit. Mund të kontrollosh saktësinë e të gjitha veprimeve të kryera në çdo shfletues, ku për çdo emër virtual hosti duhet të shfaqet Certifikata SSL. 

Për të gjitha pyetjet që lidhen me Zextras Suite mund të kontaktoni Përfaqësuesin e kompanisë "Zextras", Ekaterina Triandafiliidi në email katerina@zextras.com

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster