Saludos amigos, a petición de César, un lector con problemas para generar un SSL autofirmado mediante consola, os dejo este interesante tutorial paso-a-paso para realizarlo desde la parte Web, que muchas veces tenemos algo abandonada en este Blog 😛
Revisando la configuración de SSH
Es importante que el usuario zimbra tenga permisos para loguearse por ssh, si hemos realizado algún cambio o securización en el server, se nos ha podido olvidar, deberemos dejar el fichero /etc/ssh/sshd_config así:
Y reiniciar el servicio de SSH
service ssh restart
Regenerando el Certificado autofirmado desde Web
Lo primero que tendremos que hacer es irnos hasta la sección de Configurar
Después pulsaremos sobre Certificados
Y seleccionando el servidor llamado labjorge.jorgedelacruz.es, pulsaremos a la derecha del todo sobre el icono que es un engranaje, y pulsaremos Ver certificado, para verificar el que tenemos actualmente.
Lo que nos mostrará es el certificado por defecto que autogenera Zimbra:
Bien, ahora pulsaremos en Certificados para volver, y pulsando de nuevo sobre el servidor y el icono del engranaje, haremos click en Instalar certificado:
Vamos ha seguir los pasos del asistente, el primer paso es seleccionar sobre nuestro servidor:
Lo siguiente que tenemos que hacer esseleccionar de los radio button, la opción Instalar el certificado autofirmado
El siguiente paso, es importante de ahí la flechita tan grande, tendremos que seleccionar Reemplazar el CSR existente, así como escribir el Nombre común, el del país, etc.
Después seleccionaremos un tiempo para el certificado, he seleccionado 10 años, podéis poner lo que más gustéis y pulsar en Instalar:
En este punto, empezará a desplegar el certificado e instalarlo
Después de unos pocos segundos, nos aparecerá el mensaje que se muestra a continuación y tendremos que realizar un zmcontrol restart desde la consola
Pruebas con el nuevo SSL
Ahora volveremos a nuestro admin de Zimbra, y veremos que nuestro navegador nos advierte de que el certificado no es seguro, bla bla bla.
Cuando ya aceptamos la excepción, podremos ver que nuestro certificado, ahora tiene 10 años y está emitido para labjorge.jorgedelacruz.es
Y si nos fueramos a la ventana de Configuración > Certificados > Información general > y seleccionamos el servidor y vemos el Certificado, ya veremos nuestros 10 años
Muchas gracias por seguir este tutorial y por leer el Blog.
Un saaludo












Muchas gracias Jorge y sigue adelante…….
Saludos desde Ecuador……
Excelente Jorge, gracias por la guia la necesitaba, solo una cosa, se te quedó un espacio en la siguiente línea Lo siguiente que tenemos que hacer “esseleccionar” de los radio button, la opción Instalar el certificado autofirmado
hola jorge , no se si puedes ayudarme , en mi empresa no puedo enviar ni recibir correos ni local ni externos el error sucedio despues que se reiniciaron los servidores a causa de una falla electrica, hace unos dias instale certificados digitales para mi zimbra.
Sera ese el motivo
Buenos dias Edward,
Necesito ver los errores de mailbox.log y de zimbra.log.
Un saludo
Saludos Jorge Excelente tu blog , ahora bien tengo una duda , yo tengo mi propia entidad certificadora donde genero los certificados a mis servidores , ahora bien puedo hacer lo mismo con el zimbra o ajuro necesito generar el csr y firmarlo con mi entidad certificadora , te comento esto porque trato de generar el csr
con el comando /opt/zimbra/bin/zmcertmgr createcsr comm -new /C=CL/ST=RM/L=Santiago/O=INC/OU=XX /CN=zimbra.xxx.local -subjectAltNames zimbra.xxx.local
y no lo genera desde la consola
Gracias por tu ayuda
Saludos Juan Jose,
El comando seria
/opt/zimbra/bin/zmcertmgr createcsr comm -new -subject "/C=US/ST=CA/L=Sunnyvale/O=Zimbra/OU=Zimbra Collaboration Suite/CN=host.example.com" -subjectAltNames host.example.comBuenas tardes Jorge, antes que nada quiero felicitarte por este gran aporte que haces a quienes utilizamos ZIMBRA.
Quisiera pedirte si es que esta a tu alcance que nos muestres la forma de instalar un certificado emitido por autoridad certificante como GeoTrust a través GooDaddy o RapidSSL en Zimbra 8.7.. y si se puede hacer a través de la interfaz gráfica o por linea de comandos..
Saludos!!
Saludos Fabio,
Ya he escrito muchas veces sobre ello, te dejo algunos links:
https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration
https://wiki.zimbra.com/wiki/Installing_a_RapidSSL_Commercial_Certificate
https://tipstricks.itmatrix.eu/install-geotrust-certificate-in-zimbra-8-x/
Un saludo
Actualmente tengo un certificado Let’s Encrypt generado desde consola.
Si genero el autofirmado segun tu manual, al momento de crearlo, chancará el anterior. ¿Seguira funcionando?
La duda viene por que en tu tutorial el anterior y el nuevo es autofirmado, pero mi caso es que el anterior es LetsEncrypt y el nuevo sera autofirmado. ¿Hay algun problema en ello? ¿Habra algún conflicto?
Saludos Manuel,
Si generas el auto-firmado te machara el Let’s Encrypt, que es lo que quieres hacer?
Lo que deseo es estar seguro si al sobreescribir el certificado Let’s Encryp (Ya se sabe que se perdera el certificado Let’s Encrypt), el autofirmado funcionara sin problemas.
Mi duda va en que el tutorial pone caso de ejemplo de un autofirmado a otro autofirmado.
Tengo miedo de que al generar el autofirmado no funciones y se tenga problemas con el correo, ya que el correo esta en productivo y funcionando y no puedo darme el lijo de que pare el servicio por mas de 5 minutos (Tiempo para reiniciar los servicios).
No se si mi duda se deja entender. Quiero estar seguro de que funcione muy a pesar de que el certificado anterior no es autofirmado.
El Let’s Encrypt caduca cada 3 meses, y resulta problemático, por que personalmente yo no se como actualizar el certificado Let’s Encript, y tenemos que recurir a un tercero para ese tema.
Por ello, preferiría cambiar a un autofirmado y ponerle 5 años listo. Asi ya no dependo del tercero que solo por poner el certificado se lleva su pago en soporte.
Jorge. Por favor si pudieras despejar mis dudas.
Ah comprendo, ya he leído todo. Yo te recomiendo un Certificado Digital seguro, aquí están por menos de 10E al año, y lo puedes poner a 3 año:
https://www.namecheap.com/security/ssl-certificates/comodo.aspx
Seguro que es mas barato que el soporte técnico, además de más seguro, no tener problemas en los navegadores, outlooks y móviles, etc.
Recuerda que el nombre del servidor y el fqdn del ssl deben ser igual, por ejemplo zimbra01.dominio.com de nombre de server y zimbra01.dominio.com como FQDN.
Un saludo!
Se agradece la respuesta a los mensajes.
Pero mi pregunta va enfocado a que, vieniendo de un certificado Let’s Encrypt, al generaer el certificado autofirmado siguiendo el tutorial ¿No habra ningún problema?
Espero me disculpes si ando insistente con el tema, pero quiero tener la seguridad de que el cambio no tendrá ningún conflicto.
Saludos Manuel,
No debería haber ningún problema exceptuando el mensaje que todos los usuarios van a tener que aceptar en sus navegadores cada vez que entran, o en sus móviles, etc.
De todas formas siempre puedes desplegar un Zimbra rápido en Amazon, o en una VM usando el Script que tengo en otra entrada y probarlo 🙂
Un saludo!
Que tal jorge? tengo un problema con el zimbra despues de logearme se queda la pantalla en blanco, podrias ayudarme porfavor?
Hola Jorge,
para el caso de multi-server, se realiza el mismo procedimiento sobre cada servidor?
Gracias!
Muchas Gracias para la info, me funciono perfectamente
Muy Amable
Hola Jorge,
Felicidades por tus post, son fáciles de seguir y me han ayudado mucho.
Tengo un problema, seguí este método para hacer el autofirmado (todo bien hasta ahí) pero ahora tengo que instalar el certirifado por Let´sEncrypt y mi zimbra no lo reconoce, se queda con el autofirmado.
Donde lo puedo cambiar.
Muchas gracias
Hola Jorge. Muy buen tutorial. Muchas gracias.
Tengo una consulta. La mayoria de las veces que se envian correos desde mi servidor a gmail, siempre lo deja en la cola de diferidosa. Tengo que entrar ir a Colas de correo, actualizar, Volver a poner en cola de correo, todo eso paso a paso. Hay alguna manera de que se haga mas rapido y en forma automatica? Muchas Gracias.-
Excelente se procedió tal cual y no hubo problemas , solo una consulta al configurar la cuenta de zimbra en el Microsoft Outlook al darle enviar recibir da un mensaje “el servidor al que esta conectando esta utilizando un certificado de seguridad que no se puede comprobar etc etc, si le doy clic al boto SI para continuar se soluciona y empiezan a recibir los correos, pero que faltaría para afinar y que el mensaje no aparezca. Gracias
Saludos Alberto,
Lo mejor, un certificado valido, claro, comercial. Si no, supongo que tendrias que exportar la CA root del SSL autofirmado, e instalarlo en todos y cada uno de los PCs.