Страница 1 из 1

SSL сертификат в качестве сертификата почтового сервера

Добавлено: 2010-12-20 20:13:31
xM
У меня научно-практический вопрос.
Имеется купленный у буржуйской конторы SSL сертификат web-сервера - корневой сертификат .crt и собственно наш .pem
Два вопроса.
1. Можно ли использовать его же в качестве сертификата почтового сервера (Exim + Dovecot)?
2. Правильно (или, другими словами), корректно так будет сделать?
С мотивировкой, если можно.
Спасибо!

Re: SSL сертификат в качестве сертификата почтового сервера

Добавлено: 2010-12-20 20:34:25
hizel
корневой сертификат и сертификат на веб-сервер немного разные вещи

Re: SSL сертификат в качестве сертификата почтового сервера

Добавлено: 2010-12-20 23:06:46
xM
hizel писал(а):корневой сертификат и сертификат на веб-сервер немного разные вещи
Ессесно. Вопрос не об этом.

Re: SSL сертификат в качестве сертификата почтового сервера

Добавлено: 2010-12-22 0:56:36
Alex Keda
почему нет?

Re: SSL сертификат в качестве сертификата почтового сервера

Добавлено: 2010-12-22 9:16:02
xM
Alex Keda писал(а):почему нет?
Это в точности та же мысль, что пришла мне в голову. :-D
Понять бы ещё почему да. :ROFL: Серьёзно. Вот, например, применимы ли рутовые сертификаты поставщика в почтовой системе...

Re: SSL сертификат в качестве сертификата почтового сервера

Добавлено: 2011-01-15 15:18:18
xM
Немного покопавшись в документации я таки прикрутил сертификат, выданный сторонним центром авторизации.
Имеем:
beta# cd /etc/ssl
beta# ll
total 24
-r--r--r-- 1 root wheel 1968 Dec 18 14:53 beta.crt
-r--r--r-- 1 root wheel 1675 Dec 18 15:38 beta.key
-r--r--r-- 1 root wheel 9472 Dec 22 19:13 openssl.cnf
-r--r--r-- 1 root wheel 4689 Dec 18 14:53 sf_bundle.crt
Первые два - понятно что. Файл sf_bundle.crt - CA сертификат провайдера.
Конфиг Exim тогда приобретает вот такой вид (в части TLS):
...
tls_advertise_hosts = *
tls_try_verify_hosts = *

tls_certificate = /etc/ssl/beta.crt
tls_privatekey = /etc/ssl/beta.key
tls_verify_certificates = /etc/ssl/sf_bundle.crt
...
Также я добавил в log_selector пару параметров +tls_peerdn и +tls_certificate_verified
для логгирования работы с сертификатами.
Как-то так.