Saludos amigos, hace unos días me encontraba en la Openexpo y hablé con los expertos de Irontec, los cuales me comentaban que podría mejorar el post de la pasada semana, para conseguir el A+ en el test de SSL Labs, y que nuestro entorno Zimbra sea un ejemplo de Sobresaliente respecto a seguridad, nivel de TLS, etc. Adicionalmente Frederic Maussion me pasó la solución a este problema el mismo día, ya que se estaba discutiendo en los foros de Zimbra Francia.
Primer paso
Si no lo hemos hecho ya, seguir todos los pasos que os dejé en el interesante post acerca de Seguridad en Zimbra 8.6 y por qué deberías ya tenerla en funcionamiento.
Segundo paso
Para conseguir el deseado A+, deberemos activar corectamente HTTP Strict Transport Security en nuestro servidor Zimbra, lo cual nos llevará simplemente unos minutos.
Como usuario root editaremos el siguiente fichero /opt/zimbra/conf/nginx/templates/nginx.conf.web.https.default.template
vi /opt/zimbra/conf/nginx/templates/nginx.conf.web.https.default.template
Y añadiremos dentro de server { después de nuestro fichero del otro día para los dhparams (ssl_dhparam /opt/zimbra/conf/dhparams.pem;), lo siguiente:
add_header Strict-Transport-Security "max-age=31536000; includeSubdomains;";
ssl_session_cache shared:SSL:50m;
ssl_session_timeout 5m;
Como usuario zimbra reiniciaremos el proxy:
root@zimbra86:~# su - zimbra
zimbra@zimbra86:~$ zmproxyctl restart
Stopping nginx...done.
Starting nginx...done.
Y lanzaremos de nuevo el Test de SSL Labs, podéis encontrar el mío aquí – https://www.ssllabs.com/ssltest/analyze.html?d=zimbra86.zimbra.io



Un placer desvirtualizarnos Jorge 😉
Por si alguno de los lectores de este gran blog quiere profundizar un poco más sobre HSTS, te dejo un enlace reciente que trata de aclarar qué es y para que sirve. A ver si 8.7 (esa tan deseada release) viene de serie un un A o A+.
https://blog.irontec.com/descubre-como-hsts-puede-ayudarte-a-mejorar-la-seguridad-de-tu-sitio-web/
Jorge.
Agradezco mucho los post que compartes para mejorar nuestra infraestructura, es especial en el tema de zimbra.
Tengo una duda, he realizado algunos de los pasos que están descritos acá, pero solo logro obtener la calificación B, esto puede ser a que no utilizo el servicio de proxy?. espero me puedas ayudar.
Este es el link de la calificación.
https://www.ssllabs.com/ssltest/analyze.html?d=mail.pmn.com.sv
Saludos,
Has seguido todos los pasos? Lo mejor es instalar el Proxy sin duda.
Un saludo
Jorge, puedo agregar el servicio del proxy en mi servidor actual y no tener mayor inconveniente ya que es el servidor que esta en producción.
Agradeciendo tus respuestas.
Saludos.
Si, muy facil.
Lanza el instalador de Zimbra de nuevo, no se en que version exacta estas, pero la que te corresponda, quizas tengas los ficheros aun en tu server.
Cuando te pida instalar proxy y memcached, di si, luego lanza los siguientes comandos
https://wiki.zimbra.com/wiki/Enabling_Zimbra_Proxy#Using_existing_servers
Luego haz un zmcontrol restart y usa el Test para ver si todo esta bien de ese Wiki.
Una vez tengas Proxy arriba, ya puedes seguir el tutorial aqui – https://wiki.zimbra.com/wiki/How_to_obtain_an_A%2B_in_the_Qualys_SSL_Labs_Security_Test
Un saludo