• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Zimbra: Instalar un Certificado SSL de RapidSSL en Zimbra Collaboration

2 July, 2015 - Escrito en: zimbra

zimbra-rapidssl

Saludos amigos, muchos de vosotros os gusta usar RapidSSL, de Geotrust, ya sea bien por precio o porque os gusta este Certificado Digital. Hoy os traigo aquí los pasos para instalar el Certificado Digital en unos pocos comandos en Zimbra.

En este tutorial he preferido hacerlo vía comando, ya que me parece más rápido que la interfaz web.

1.- Lo primero que tenemos que hacer es forzar que nuestro servidor, mediante el comando zmtlsctl, para que se muestre por https://, o al menos que redireccione de http:// a https://, veamos mas avanzadas las opciones:

  • http – Solamente http, el usuario puede entrar por http://jorgedelacruz.dominio.es
  • https – Solamente https, el usuario debe entrar por http://jorgedelacruz.dominio.es.
  • both – El usuario puede entrar por http:// o https:// y puede mantenerse así toda la sesión.
  • mixed – En este modo el usuario puede entrar por http:// y será redirigdo a https:// para el formulario de login, después volverá a http://para el tráfico normal. Si el usuario entra por https:// entonces se quedará todo el tiempo en https://
  • redirect – Si el usuario entra por http:// será redirigido a https:// y se quedará en https:// durante toda la sesión.

Para nuestro caso https o redirect son los mas adecuado y los que yo recomiendo siempre, cualquier cosa que no vaya por https:// es sencillamente sniffable.

zmtlsctl https
zmcontrol restart

2.- Es hora de empezar con el certificado SSL. Lo primero que tenemos que hacer es irnos a la siguiente carpeta /opt/zimbra/ssl/zimbra/commercial/, en ella generaremos los ficheros que nos hacen falta para la correcta instalación del SSL.

Ahora vamos a crear el CSR

/opt/zimbra/bin/zmcertmgr createcsr comm -new -subject "/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=mail.example.com"

Este comando generará un Log como el siguiente:

** Generating a server csr for download comm -new -subject /C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=mail.example.com
** Creating /opt/zimbra/conf/zmssl.cnf...done
** Backup /opt/zimbra/ssl/zimbra to /opt/zimbra/ssl/zimbra.20141006233154 
** Creating /opt/zimbra/conf/zmssl.cnf...done
** Creating server cert request /opt/zimbra/ssl/zimbra/commercial/commercial.csr...done.
** Saving server config key zimbraSSLPrivateKey...done.

Podemos ser previsores y mirar el CSR que se ha generado por si hay algo mal usando el siguiente comando, aunque recomiendo usar las siguientes URL:

root@help:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/bin/zmcertmgr viewcsr comm commercial.csr
subject=/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=mail.example.com
SubjectAltName= 
  • [1]Comodo DecodeCSR
  • [2] Symantec CSR Check
  • [3] SSLShoper CSR Decoder

Una vez gestionemos el certificado, es tan solo introducir el CSR que hemos generado y los datos administrativos, nos enviarán el Certificado SSL por email, puede llegar en texto plano o en un fichero. Si llegara en formato plano en la misma carpeta desde la que estamos operando habría que hacer lo siguiente:

nano commercial.crt

Y pegar dentro el contenido que nos han enviado. Deberemos ahora crear el fichero llamado commercial_ca.crt uniendo el contenido de dos ficheros

nano commercial_ca.crt
  • Root 2 – GeoTrust Global CA (.pem format) – https://www.geotrust.com/resources/root_certificates/certificates/GeoTrust_Global_CA.pem
  • RapidSSL Intermediate CA Certificates – https://knowledge.rapidssl.com/support/ssl-certificate-support/index?page=content&actp=CROSSLINK&id=SO26459

Por comando sería de la siguiente manera si ya tenemos los dos ficheros en el servidor:

cat [RapidSSL intermediate CA] [GeoTrust Global CA] > commercial_ca.crt

Comprobar que todos los ficheros están correctos:

/opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /opt/zimbra/ssl/zimbra/commercial/commercial.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt

Y ahora sí, lanzar el comando que instala el certificado:

/opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt

** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
Valid Certificate: commercial.crt: OK
** Copying commercial.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
** Appending ca chain commercial_ca.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
** Importing certificate /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt to CACERTS as zcs-user-commercial_ca...done.
** NOTE: mailboxd must be restarted in order to use the imported certificate.
** Saving server config key zimbraSSLCertificate...done.
** Saving server config key zimbraSSLPrivateKey...done.
** Installing mta certificate and key...done.
** Installing slapd certificate and key...done.
** Installing proxy certificate and key...done.
** Creating pkcs12 file /opt/zimbra/ssl/zimbra/jetty.pkcs12...done.
** Creating keystore file /opt/zimbra/mailboxd/etc/keystore...done.
** Installing CA to /opt/zimbra/conf/ca...done.

Como usuario zimbra reiniciaremos los servicios:

zmcontrol restart

¡Buen trabajo! Podemos comprobar que lo hemos hecho bien y se ha instalado correctamente ejecutando el siguiente comando:

/opt/zimbra/bin/zmcertmgr viewdeployedcrt

3.- Comprobando el certificado desde un navegador cualquiera introduciendo https://mail.example.com

Muchas gracias por leer el Blog y espero que os guste y os sirva.

Filed Under: zimbra Tagged With: zimbra certificado, zimbra certificate, zimbra rapidssl, zimbra ssl

Reader Interactions

Comments

  1. ulises nava says

    12 July, 2015 at 20:00

    Hola Jorge, he estado leyendo tus aportaciones referente a Zimbra, que son geniales y que me han ayudado mucho, lo cual te agradezco.
    Tengo problema en relacion con el certificado ssl, quiero instalar uno, desconozco si zimbra por si mismo puede generalo y firmarlo para evitar el odioso mensaje de seguridad que muestra al ingresar a mi sitio..
    Qué proveedor me recomiendas para adquirir un certificado comercial, no se si en México exista un proveedor.
    Por tu atención muchas gracias.

    Reply
    • Jorge de la Cruz says

      13 July, 2015 at 15:38

      Saludos Ulises,
      En este articulo viene como generar el CSR que te solicitan en las empresas donde compras el SSL. Yo siempre compro los SSL en namecheap, los tienes desde menos de 10$ cada año 🙂

      Un saludo

      Reply
  2. Miquel Àngel says

    15 September, 2015 at 12:48

    Hola Jorge, como siempre muchas gracias, los de Zimbra os tienen que hacer un homenaje por vuestra labor en la expansión de Zimbra en el mercado español :).

    En este caso estamos hablando solo del acceso web? o también vale para smtp/spop/imap?

    Reply
    • Jorge de la Cruz says

      15 September, 2015 at 14:26

      Saludos,
      El SSL se instalar para todos los servicios, si los servicios usan el mismo FQDN claro, si pones mail.dominio.com y eso es el acceso al Web client, la direccion POP3 y el SMTP, todos ellos deberian de verse protegidos con el SSL. Hazme saber si no es asi.

      Un saludo

      Reply
      • Miquel Àngel says

        15 September, 2015 at 17:05

        A mi lo que me está pasando es que al crearlo me da estos errores:

        cp: cannot create regular file ‘/opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.csr’: No such file or directory
        chmod: cannot access ‘/opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.csr’: No such file or directory
        chown: cannot access ‘/opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.csr’: No such file or directory
        aunque sí me crea el crt, csr y la key

        Reply
        • Jorge de la Cruz says

          15 September, 2015 at 17:50

          Estas haciendolo como usuario root?

          un saludo

          Reply
          • Miquel Àngel says

            16 September, 2015 at 9:13

            Sí, de todos modos he completado todo el proceso y tengo el certificado funcionando, lo que me ocurre es que desde que lo tengo, desde webmail no puedo mandar correos y desde el desktop si uso el protocolo de zimbra tampoco, pero por imap sí puedo. Yo el certificado lo he instalado en el MTA y tengo un mailbox y un ldap separados en otros dos servidores ¿tengo que hacer el mismo proceso en los otros dos?

          • Jorge de la Cruz says

            16 September, 2015 at 9:36

            Depende, si el certificado cubre todos los FQDN o no, por ejemplo, si usas internamente mta01.dominio.com ldap01.dominio.com y mbox01.dominio.com pero luego usas mail.dominio.com externamente para el webmail y POP/IMAP porque usas Proxy, entonces lo que necesitas comprar es un certificado Wildcard, un RapidSSL es para un solo servidor, cuando tienes todos los roles y servicios en un server, cuando usas Multi Server, un RapidSSL no te sirve para proteger adecuadamante el entorno.

            Un saludo

          • Miquel Àngel says

            16 September, 2015 at 9:17

            El error que me da el webmail es:
            method: SendMsgRequest
            msg: Se ha producido un error en el servicio de red.
            code: CSFE_SVC_ERROR
            detail: HTTP response status 504

          • Miquel Àngel says

            16 September, 2015 at 9:37

            Olvídalo, fallo mío.
            en Nombres de servidor MTA de correo en Internet: lo cambié y puse el nombre público del MTA en lugar del nombre privado pensando que me estaba pidiendo qué nombre tiene en internet el MTA. Lo he dejado como estaba y ya está funcionando.

  3. Roberto says

    17 September, 2015 at 0:27

    Jorge, buenas tardes. Adquirí un certificado geotrust wildcard para mi sitio web, y el mismo es válido hasta 5 subdominios. Ya me enviaron el certificado, uso el mismo en mi sitio web (un subdominio) y ahora quiero instalar en mi servidor de correo, es un zimbra naturalmente. Cómo debo instalar el mismo y proceder en este caso? puesto que el csr lo generé en otro servidor que es un IIS. tengo el certificado que me enviaron en un texto a mi email. Muchas gracias, felicidades por el blog

    Reply
    • Jorge de la Cruz says

      17 September, 2015 at 0:42

      Saludos Roberto,
      Es muy sencillo, debes usar el commercial_ca.crt y ponerlo en /tmp por ejemplo, tambien poner alli el .crt que tienes, y usar el private key con el que creaste el CSR, y este private.key debes ponerlo en la siguiente ruta con el siguiente nombre:
      /opt/zimbra/ssl/zimbra/commercial/commercial.key

      Una vez esta alli, lanza el comando como siempre y como root:
      /opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/commercial.crt /tmp/ca_chain.crt

      Un saludo

      Reply
      • Roberto says

        17 September, 2015 at 16:26

        Muchas gracias Jorge, pero aún no me queda claro el proceso de creación del commercial_ca.crt, me podrías por favor explicar con más detalle, lo único que tengo es el crt que me enviaron al correo en texto claro. Muchas gracias de antemano, este blog es una gran ayuda para quienes comenzamos a meternos más en zimbra.

        Reply
        • Jorge de la Cruz says

          17 September, 2015 at 17:57

          Saludos Roberto,
          Debes pedir el Root CA y la Intermmediate CA a tu proveedor del SSL, o buscarlos en Internet, pero es mejor pedirlos, para eso eres su cliente 🙂 Seguro te lo dan pronto. Luego pegar en un solo fichero los dos, el root y la intermmediate CA, uno detras de otro.

          Un saludo

          Reply
      • Matíaz Luaney says

        17 September, 2015 at 16:36

        Buenas tardes, yo tengo la misma duda. Lo que no comprendo es la fusión de los ficheros que indicas más arriba, cuáles son? y otra si es que no te molesta mi consulta, si ya tengo el crt qu eme lo enviaron a otro server y es un multidominio, ya no es necesario generar el csr en el servidor zimbra verdad? Gracias por responder Maestro!!!!

        Reply
        • Jorge de la Cruz says

          17 September, 2015 at 18:00

          Saludos Matias,
          Debes unir los dos ficheros, en linux, o si prefieres copiando y pegando, pues uno detras de otro, asi mas o menos – https://wiki.zimbra.com/wiki/Jdelacruz-Notes#Creating_the_commercial_ca.crt

          Si vas a usar un CRT generado en otro servidor, solamente necesitas la private key, el CRT y la mezcla del root y CA en un solo fichero, luego lanzar los comandos que he comentado mas arriba.

          Un saludo

          Reply
          • Roberto says

            18 September, 2015 at 21:33

            Saludos Jorge, consultarte los giuiente. Pude verificar que hay diferentes tipos CA intermedios, cada uno específico según el servidor en el que insatalaré. Hay una lista donde hay varios CA intermediate pero no hay uno exclusivo para zimbra. Cuál utilizar? hay algún formato en espeífico? Muchas gracias por tu tiempo

          • Jorge de la Cruz says

            18 September, 2015 at 23:19

            Los CA son dependiendo de tu SSL, si es simple, o Wildcard, o wildcard multidominio, o por ejemplo barrita verde, etc. Debes preguntar a tu distribuidor de SSL. Zimbra aceptara el CA intermedio que corresponda para el CRT que has comprado, si no dara error.

            Un saludo

      • Roberto says

        17 September, 2015 at 17:08

        Comentarte adicionalmente, que no me enviaron un intermediate certificado, es un certificado wildcard multidominio, creo que ahí está mi duda…. Muchas Gracias!

        Reply
  4. Ricardo says

    30 October, 2015 at 11:02

    Hola Jorge, I already have a commercial certificate and I’d like to instal it on a ZCS 6 and 7. Do you know how to do that?
    Muchas Gracias.
    Ricardo

    Reply
    • Jorge de la Cruz says

      9 November, 2015 at 2:28

      Saludos Ricardo,
      Zimbra 6 y 7 ya no esta soportado, no creo que certificados modernos con cifrados a 4096 o similares puedan instalarse en versiones tan antiguas, no por el standar openssl, si no por la version tan vieja de Zimbra.

      Un saludo

      Reply
  5. Alfonso says

    7 December, 2015 at 19:22

    Que tal he seguido los pasos de tu tutorial, y todo va perfecto, sin embargo cuando termino de instalar el certificado y reinicio, he tenido problemas me manda el siguiente error:

    file /opt/zimbra/log/zmmailboxd.pid does not exist

    Por lo que no se que hacer pues al ejecutar el comando :

    /opt/zimbra/bin/zmcertmgr viewdeployedcrt

    me muestra bien los detalles de mi certificado, sabres a que podria deberse este error, estoy con la version 8.6 y el certificado va firmado con sha256

    Reply
    • Jorge de la Cruz says

      7 December, 2015 at 19:35

      Saludos Alfonso,
      asegurate de estar como su – zimbra importante el simbolo -, siempre puedes reiniciar la maquina completa.

      Un saludo

      Reply
  6. Renato says

    11 January, 2016 at 19:39

    hola Jorge…

    Compre un certificado en namecheap y ralice los pasos aqui mencionados.. incluso trate de instalarlo desde la web adminsitrativa del zimbra pero me da el siguiente error:

    [root@correo commercial]# /opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt
    ** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
    Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
    XXXXX ERROR: Invalid Certificate: commercial.crt: OU = Domain Control Validated, OU = PositiveSSL, CN = correo.zeotec.cl
    error 20 at 0 depth lookup:unable to get local issuer certificate
    XXXXX ERROR: provided cert isn’t valid.

    Que podria ser???

    Saludos

    Reply
    • Jorge de la Cruz says

      11 January, 2016 at 19:43

      Saludos Renato, que tipo de certificado? Que marca me refiero?

      Un saludo

      Reply
      • Renato says

        11 January, 2016 at 20:23

        COMODO desde namecheat.

        Saludos

        Reply
        • Jorge de la Cruz says

          11 January, 2016 at 22:56

          Debes seguir los pasos que se indican en el siguiente Wiki, el problema es que Comodo no envia la Ca intermedia correcta, sigue los pasos de ese wiki –
          https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration

          un saludo

          Reply
      • Renato says

        11 January, 2016 at 20:28

        COMODO de namecheat

        Saludos

        Reply
        • Jorge de la Cruz says

          11 January, 2016 at 22:55

          Debes seguir los pasos que se indican en el siguiente Wiki, el problema es que Comodo no envia la Ca intermedia correcta, sigue los pasos de ese wiki –
          https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration

          un saludo

          Reply
          • Renato says

            14 January, 2016 at 17:13

            Muchas Gracias…

            Lo segui y funciono al pie de la letra.

            Saludos

  7. Moises says

    2 May, 2016 at 14:05

    Jorge, una consulta

    Hay que fusionar 2 certificados para el caso de :

    commercial_ca.crt

    A mi me enviaron estos certificados

    1.- Root CA Certificate – AddTrustExternalCARoot.crt
    2.- Intermediate CA Certificate – COMODORSAAddTrustCA.crt
    3.- Intermediate CA Certificate – COMODORSADomainValidationSecureServerCA.crt
    4.- Your PositiveSSL Certificate – mail_dominio_com.crt

    El certificado comercial es el 4.para el caso de commercial_ca.crt debo fusionar? 1 y 2? o 1,2,3 ?
    Saludos. Y gracias por tu bien elaborado Blog. Me ha servido de mucha ayuda.

    Reply
    • Jorge de la Cruz says

      2 May, 2016 at 15:41

      Saludos Moises,
      Muchas gracias por tus palabras, debes fusionar 1,2,3

      Un saludo

      Reply
  8. Ricardo says

    11 May, 2016 at 22:35

    Hola. Antes que nada, buenísimo Blog. Me has salvado en muchas ocasiones.
    Mi pregunta es que tengo que renovar un certificado comercial en un server.El certificado el Globalsign
    He leído los prcedimientos y tengo dos archivos que me enviaron .crt y entiendo que hay que crear un archivo con los dos. Mi duda es de donde saco el “commercial.crt” , porque me dicen que ese lo descargue o que lo copie a opt/zimbra/ssl/zimbra/commercial/” pero no se cual como generar ese archivo, incluso ya tengo un archivo llamado asi del certificado que es que va a expirar.
    Y aprovechando una pregunta mas, para hacer la verficacion tienen que estar en esa ruta y con esos mismos nombres? ¿Es necesario detener los servicios de zimbra durante la verificacion y deploy?
    Espero me peudas ayudar
    Saludos

    Reply
    • Jorge de la Cruz says

      12 May, 2016 at 8:14

      Saludos Ricardo,
      Has generado un nuevo CSR usando la misma private key que tenias? Coméntame los pasos que seguiste para generar el CSR, en teoría podrías usar el anterior commercial_ca.crt que ya puedes encontrar en /opt/zimbra/ssl/zimbra/commercial/ y usar el nuevo .crt tambien, y si usaste el private key del propio Zimbra. Podrías lanzar el siguiente comando por ejemplo, como root:
      /opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /tmp/ELNUEVOCERTIFICADO.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt

      Si verifica, entonces deberás lanzar el comando para instalarlo:
      /opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/ELNUEVOCERTIFICADO.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt

      Un saludo

      Reply
  9. Francisco Salazar says

    20 May, 2016 at 17:40

    Hola,
    Mi commercial_ca.crt solo me funcionó al fusionar:

    https://knowledge.rapidssl.com/support/ssl-certificate-support/index?page=content&actp=CROSSLINK&id=SO28589

    Y

    https://www.geotrust.com/resources/root_certificates/certificates/GeoTrust_Global_CA.pem

    Espero sea de utilidad para otros.
    Saludos.

    Reply
  10. Mario Garcia says

    13 June, 2016 at 1:26

    Hola Jorge, excelente blog, he seguido mucho de tus artículos, acabo de comprar un certificado wildcard, recibí 4 archivos,
    1-certificado_intermedio_CA.crt
    2-mail.midominio.com.crt
    3-mail.midominio.com.csr
    4-mail.midominio.com.key
    —
    he fusionado 1 y 2 en ese orden, con el nombre “commercial_ca.crt” y el archivo 2 con el nombre “commercial.crt” y los copie en el directorio:
    /opt/zimbra/ssl/zimbra/commercial/

    el 4 archivo lo copie en el mismo directorio con el siguiente nombre: “commercial.key “.

    pero al ejecutar el siguiente comando:
    /opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /opt/zimbra/ssl/zimbra/commercial/commercial.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt

    me genera el siguiente error

    ** Verifying /opt/zimbra/ssl/zimbra/commercial/commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
    Certificate (/opt/zimbra/ssl/zimbra/commercial/commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
    XXXXX ERROR: Invalid Certificate: /opt/zimbra/ssl/zimbra/commercial/commercial.crt: C = US, O = GeoTrust Inc., CN = RapidSSL SHA256 CA
    error 2 at 1 depth lookup:unable to get issuer certificate

    no se que estoy haciendo mal, esta demás decir es la primera vez que me toca la oportunidad de instalar un certificado

    Saludos..

    Reply
    • Jorge de la Cruz says

      13 June, 2016 at 8:44

      Saludos Mario,
      Es muy sencillo, tienes que buscar primero el fichero RootCA, que nunca te lo envían, que marca de SSL has comprado? Si es Wildcard, deberas usar el que tienes en esta web – https://knowledge.geotrust.com/support/knowledge-base/index?page=content&id=SO5761

      En concreto Root 4 – GeoTrust Primary Certification Authority – G3, entonces deberas tener un fichero que se llame commercial_ca.crt con el Root 4 – GeoTrust Primary Certification Authority – G3 y luego el contenido de certificado_intermedio_CA.crt

      Despues el commercial.crt debe ser el contenido de mail.midominio.com.crt
      Y por ultimo el key, que ya lo tenias bien

      Un saludo

      Reply
      • Mario Garcia says

        13 June, 2016 at 18:45

        Saludos Jorge gracias por la ayuda si me faltaba ubicar el fichero RootCa, logre ejecutar e instalar el certificado sin ningún problema al ejecutar “/opt/zimbra/bin/zmcertmgr viewdeployedcrt” me muestra la información del certificado, me queda una duda reinicie zimbra pero al ingresar en la web me sigue apareciendo que la conexión no es segura y no aparece el https en verde. que me faltara??? o donde debo revisar?
        Mil gracias por tu ayuda….

        Reply
        • Jorge de la Cruz says

          13 June, 2016 at 18:57

          Fantástico !!! Me alegro mucho de leer estas noticias.

          Un placer que visites el Blog, aquí te espero muchos años más.

          Un saludo

          Reply
      • Mario Garcia says

        13 June, 2016 at 18:53

        Jorge olvida mi ultimo comentario, probé fuera de mi red interna y listo seguramente la cache del PC que estaba probando….
        nuevamente gracias por la ayuda… siempre que tengo dudas sobre zimbra consulto tus articulos….
        Saludos…

        Reply
  11. Carlos says

    18 March, 2017 at 19:14

    Buenas tardes Jorge!!!

    En el servidor Zimbra, ya esta el certificado ssl instalado, pero mi duda es con los clientes (por ejemplo outlook), ¿basta con poner los puertos con ssl y/o se tienen que instalar el certificado ?

    Reply
    • Jorge de la Cruz says

      19 March, 2017 at 11:05

      Saludos Carlos,
      Si el FQDN que usas está protegido en el SSL, por ejemplo si tu SSL es para zimbraserver.dominio.com y configuras Outlook para que el IMAPS/POPs y SMTPS sea esa direccion funcionara sin problema, si usas un fqdn del tipo imap.dominio.com y no lo cubre tu SSL porque no es wildcard o no tiene esos SAN, entonces Outlook te dará una advertencia.

      Un saludo

      Reply
  12. David Vilchez says

    24 May, 2017 at 20:48

    Hola Jorge, como siempre es un gusto poder tener a mano el blog y tus conocimientos para salir de muchos quebraderos de cabeza con nuestros servidores de Zimbra.
    Respecto a los certificados veo en los primeros comentarios que utilizas namecheap por lo cual me di el tiempo de ir a la pagina pues me llamó la atención que mencionaste que los podemos encontrar a menos de $10 por año y efectivamente veo que tienen el “PositiveSSL” por $9/año, mi consulta es si este certificado es funcional para mi zimbra considerando que todos los servicios corren el mismo equipo y el host igual que la url de correo están en formato mail.mizimbra.com

    Veo que este no incluye “GreenBar” y su nivel de seguridad es bajo, puede eso afectar de alguna manera mis servicios?

    Gracias por tu ayuda!
    Saludos

    Reply
    • Jorge de la Cruz says

      24 May, 2017 at 23:20

      Saludos David,
      Un PositiveSSL puede proteger tu server Zimbra sin problema, no necesitas barra verde, a no ser que la necesites por temas de estética o por obligación de empresa o similar.

      Si tu server tiene de hostname mail.myzimbra.com y tu FQDN a proteger es mail.mizimbra.com, este SSL de 9 dollares es tu SSL sin duda 🙂

      Mucha suerte, ya me cuentas que tal

      Un saludo

      Reply
      • David Vilchez says

        25 May, 2017 at 17:08

        Gracias Jorge, de momento instalé el Free SSL de Comodo que te da a manera de trial 3 meses de certificación, ahora mi consulta sería: al momento de reinstalar el nuevo certificado “PositiveSSL” de $9 tendría que desinstalar el que tengo ahora o simplemente al instalar el nuevo se elimina el anterior sin nada mas que hacer?
        Gracias!

        Reply
        • Jorge de la Cruz says

          25 May, 2017 at 17:44

          Saludos David,
          Simplemente instalar el nuevo y eso reemplazaría el actual.

          un saludo

          Reply
  13. David Vilchez says

    29 May, 2017 at 20:27

    Hola Jorge, nuevamente saludandote.
    Mira, continuando con el tema del certificado SSL de momento como te comentaba utilizo el Free SSL pero este sirve para un solo dominio y en nuestro servidor tenemos 4 dominios que queremos certificar. He visto que desde 8.7 se agregó SNI para multiples certificados SSL pero no veo muy claras las instrucciones para configurarlo, hay alguna ventaja de SNI sobre la instalación de un certificado multidominio?

    Que me recomiendas?

    Reply
    • Jorge de la Cruz says

      29 May, 2017 at 21:22

      Saludos David,
      Escribí este wiki hace un tiempo y funciona muy bien:
      https://wiki.zimbra.com/wiki/Multiple_SSL_Certificates,_Server_Name_Indication_(SNI)_for_HTTPS

      Esto te permite usar FreeSSL por cada dominio que quieres proteger 🙂 Te da la ventaja de que puedes elegir el SSL para cada dominio, un SSL multi dominio también es mas sencillo de instalar, solamente una vez, pero el SSL muestra todos los hosts a proteger, por lo que unos clientes pueden saber los dominios de otros que tienes, y si algún día un cliente se va o tienes que poner uno mas tienes que hacer un reissue del SSL.

      Como desees

      Reply
      • David Vilchez says

        30 May, 2017 at 1:12

        Gracias Jorge, tendria entonces que ejecutar cada uno de los pasos descritos en el wiki por cada dominio mi duda es porque veo en el wiki que solo se hizo una vez.

        Saludos.

        Reply
        • Jorge de la Cruz says

          30 May, 2017 at 5:17

          Lo hice una vez porque ya tenia los SSL para cada dominio, en tu caso, cuando vayas teniendo los ficheros tienes que seguir los pasos por cada dominio, en el orden que quieras 🙂

          Un saludo

          Reply
  14. Mario Garcia says

    27 June, 2017 at 14:50

    Buenos días Jorge

    Un placer contar nuevamente con tu apoyo… tengo una duda estoy renovando mi certificado de correo, debo realizar algun paso previo antes de modificar el que ya tengo expirado, o solo modificar los archivios, otra consulta recibi en mis archivos ssl un archivo mail.dominio.com.ca-bundle el mismo contiene dos certificados estos los debo añadir a commercial.crt????

    Saludos..

    Reply
    • Mario Garcia says

      27 June, 2017 at 17:24

      Buenas Tardes Jorge

      Listo ya solucione revisando en ese archivo estaban los certificados:
      AddTrustExternalCARoot.crt
      COMODORSAAddTrustCA.crt
      COMODORSADomainValidationSecureServerCA.crt

      Segui las instrucciones de un link que pasastes anteriormente..

      https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration
      Mil Gracias….
      Saludos..

      Reply
      • Jorge de la Cruz says

        27 June, 2017 at 20:45

        Que buenas noticias Mario, me alegro mucho, un saludo!

        Reply
  15. César Valdez says

    14 July, 2017 at 0:37

    Buenas tardes Jorge, espero me puedan apoyar con mi duda

    Cuando configuro mi cuenta de correo en mi outlook, este me muestra una ventana que trae el siguiente mensaje:
    “el servidor al que se está conectado está utilizando un certificado que no se puede comprobar”
    Mi servidor de correo es Zimbra y no instale el ssl
    Mi duda es si instalando el ssl, me dejara de estar mostrando ese mensaje

    Muchas gracias or el apoyo

    Reply
    • Jorge de la Cruz says

      14 July, 2017 at 1:22

      Saludos Cesar,
      Si, cuando instales tu SSL comercial y valido, ya no tendrás ningún error, siempre que estés protegiendo la dirección que tienes configurada para tu outlook, imagine zimbra.dominio.com 🙂 Si pones un Wildcard entonces podrás proteger todo lo *.dominio.com como es IMAP, POP3, MISERVER.DOMINIO.COM o lo que quieras, te recomiendo namecheap, muy baratos los Comodo.

      un saludo

      Reply
  16. Luis Silva says

    15 December, 2017 at 3:20

    Hola Jorge, saludos desde Peru, he seguido algunos de tus tutoriales, muy buenos, felicitaciones!
    He instalado mi certificado correctamente, todo anduvo muy bien, desde Outlook el mensaje de certificado inválido ha dejado de aparecer, funciona perfecto, pero cuando accedo vía web mediante https://mail.midominio.com el navegador (cualquiera que use) me sigue dando el error de certificado, y muestra https en rojo y tachado.

    Ojalá puedas ayudarme a solucionarlo.

    Reply
    • Jorge de la Cruz says

      15 December, 2017 at 11:03

      Saludos Luis,
      El certificado que está apareciendo es de un FortiGate CA, no del propio Zimbra, con lo que deduzco que el NAT que estás haciendo tienes que cambiar algunas cosas para que no sea el Firewall el que muestra el HTTPS, y sea tu server Zimbra por el puerto 443.

      Un saludo

      Reply
  17. Rhael Sananes says

    3 November, 2018 at 20:49

    Hola Jorge Saludos desde Argentina desde hace un año empeze a usar certificados comerciales de RapidSSL para el acceso HTTPS de mi zimbra 8.7.11, me a funcionado perfecto con los pasos o precedimientos que realizastes, pero ya paso el año y se vencio, el mismo proveedor del Certificado me envio el nuevo .CRT, la .KEY es la misma asi que solo cambien la commercial.crt, realizo el comando de verificacion pero me arroja el siguiente error.

    [zimbra@mail commercial]$ /opt/zimbra/bin/zmcertmgr verifycrt comm commercial.key commercial.crt commercial_ca.crt
    ** Verifying ‘commercial.crt’ against ‘commercial.key’
    Certificate ‘commercial.crt’ and private key ‘commercial.key’ match.
    ** Verifying ‘commercial.crt’ against ‘commercial_ca.crt’
    ERROR: Unable to validate certificate chain: commercial.crt: CN = mail.midominio.com
    error 20 at 0 depth lookup:unable to get local issuer certificate

    Gracias

    Reply
  18. Rhael Sananes says

    4 November, 2018 at 23:36

    Me respondo a mi mismo, era un tema del proveedor DonWeb , utilizo root e intermedios distintos, me los suministros y funciono sin ningun Problema

    Reply
  19. Mario Garcia says

    5 November, 2019 at 12:19

    Hola jorge!!!

    Un gusto saludarte nuevamente,

    tengo inconvenientes en a renovación del certificado del servidor de correo, me esta generando el siguiente error al ingresar los comandos de verificacion:

    ** Verifying /opt/zimbra/ssl/zimbra/commercial/commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
    Certificate (/opt/zimbra/ssl/zimbra/commercial/commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
    XXXXX ERROR: Invalid Certificate: /opt/zimbra/ssl/zimbra/commercial/commercial.crt: C = US, O = GeoTrust Inc., CN = RapidSSL SHA256 CA
    error 20 at 0 depth lookup:unable to get local issuer certificate

    te comento los archivos los tengo generados de la siguiente manera:

    AddTrustExternalCARoot.crt
    COMODORSAAddTrustCA.crt
    COMODORSADomainValidationSecureServerCA.crt

    estos 3 archivos nombrados como commercial_ca.crt

    mi archivo dominio.crt como commercial.crt

    y mi archivo dominio.key como commercial.key

    he seguido las instrucciones de post anteriores

    https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration,

    agradeceria tu apoyo en ver donde puede estar mi error.

    Saludos…

    Reply
  20. Mario Garcia says

    6 November, 2019 at 14:59

    Estimado, omitir mi comentario anterior, me percate que el orden en que fusionaba los certificados era el problema….

    Primero debia tener el
    Root y luego los archivos _bundle..

    Igual muchas gracias por la información brindada en tu blog.

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

July 2015
M T W T F S S
 12345
6789101112
13141516171819
20212223242526
2728293031  
« Jun   Aug »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz