Una de las consultas que mas me llegan siempre se trata de instalar un certificado SSL comprado a cualquiera de las compañias que ofrecen estos servicios, Namecheap, GoDaddy, Verisign, etc.
Hoy vamos a ver la manera más rápida de securizar nuestro servidor Zimbra de manera que no nos muestre el molesto mensaje de que no se trata de un Certificado válido, especialmente molesto si estamos ofreciendo servicio a clientes.
En este tutorial he preferido hacerlo vía comando, ya que me parece más rápido que la interfaz web.
1.- Lo primero que tenemos que hacer es forzar que nuestro servidor, mediante el comando zmtlsctl, para que se muestre por https://, o al menos que redireccione de http:// a https://, veamos mas avanzadas las opciones:
- http – Solamente http, el usuario puede entrar por http://jorgedelacruz.dominio.es
- https – Solamente https, el usuario debe entrar por http://jorgedelacruz.dominio.es.
- both – El usuario puede entrar por http:// o https:// y puede mantenerse así toda la sesión.
- mixed – En este modo el usuario puede entrar por http:// y será redirigdo a https:// para el formulario de login, después volverá a http://para el tráfico normal. Si el usuario entra por https:// entonces se quedará todo el tiempo en https://
- redirect – Si el usuario entra por http:// será redirigido a https:// y se quedará en https:// durante toda la sesión.
Para nuestro caso https o redirect son los mas adecuado y los que yo recomiendo siempre, cualquier cosa que no vaya por https:// es sencillamente sniffable.
zimbra@vps:/home/oper# zmtlsctl https zimbra@vps:/home/oper# zmcontrol restart
2.- Es hora de empezar con el certificado SSL. Lo primero que tenemos que hacer es irnos a la siguiente carpeta /opt/zimbra/ssl/zimbra/commercial/, en ella generaremos los ficheros que nos hacen falta para la correcta instalación del SSL.
Ahora vamos a crear el CSR
zimbra@help:# /opt/zimbra/bin/zmcertmgr createcsr comm -new -subject "/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=help.zimbra.com"
Este comando generará un Log como el siguiente:
** Generating a server csr for download comm -new -subject /C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=help.zimbra.com ** Creating /opt/zimbra/conf/zmssl.cnf...done ** Backup /opt/zimbra/ssl/zimbra to /opt/zimbra/ssl/zimbra.20141006233154 ** Creating /opt/zimbra/conf/zmssl.cnf...done ** Creating server cert request /opt/zimbra/ssl/zimbra/commercial/commercial.csr...done. ** Saving server config key zimbraSSLPrivateKey...done. root@help:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/bin/zmcertmgr viewcsr comm commercial.csr subject=/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=help.zimbra.com SubjectAltName= zimbra@help:#
Podemos ser previsores y mirar el CSR que se ha generado por si hay algo mal, ejecutamos:
zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# openssl req -noout -text -in commercial.csr
O mirar el contenido del CSR en alguna de estas webs:
Ya casi estamos, hemos generado el CSR correcto, es el que debemos añadir en nuestra empresa de SSL, algo parecido a esto:
Una vez gestionemos el certificado, es tan solo introducir el CSR que hemos generado y los datos administrativos, nos enviaran el certificado por email, puede llegar en texto plano o en un fichero. Si llegara en formato plano en la misma carpeta desde la que estamos operan habría que hacer lo siguiente:
zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# nano commercial.crt
Y pegar dentro el contenido que nos han enviado. Por otra parte todos los certificados tienen sus certificados intermedios, y raiz, algunos más y otros menos, tenemos que recopilar los que correspondan a nuestro SSL, suele venir incluso en el email que nos envian con el certificado y pegarlos en un nuevo fichero dentro de la misma carpeta llamado:
zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# nano commercial_ca.crt
Y ahora sí lanzar el comando que instala el certificado
zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt ** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match. Valid Certificate: commercial.crt: OK ** Copying commercial.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt ** Appending ca chain commercial_ca.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt ** Importing certificate /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt to CACERTS as zcs-user-commercial_ca...done. ** NOTE: mailboxd must be restarted in order to use the imported certificate. ** Saving server config key zimbraSSLCertificate...done. ** Saving server config key zimbraSSLPrivateKey...done. ** Installing mta certificate and key...done. ** Installing slapd certificate and key...done. ** Installing proxy certificate and key...done. ** Creating pkcs12 file /opt/zimbra/ssl/zimbra/jetty.pkcs12...done. ** Creating keystore file /opt/zimbra/mailboxd/etc/keystore...done. ** Installing CA to /opt/zimbra/conf/ca...done.
¡Buen trabajo! Podemos comprobar que lo hemos hecho bien y se ha instalado correctamente ejecutando el siguiente comando:
zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/bin/zmcertmgr viewdeployedcrt
Y por último lanzamos este comando para importar el certificado a la seguridad JAVA si usamos Zimbra collaboration 8.0.x o anteriores, para Zimbra collaboration 8.5 o posteriores, este paso no hace falta.
zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/java/bin/keytool -import -alias new -keystore /opt/zimbra/java/jre/lib/security/cacerts -storepass changeit -file /opt/zimbra/ssl/zimbra/commercial/commercial.crt zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# sudo reboot
3.- Comprobando el certificado desde un navegador cualquiera introduciendo https://mail.example.com
Muchas gracias por leer el Blog y espero que os guste y os sirva.



Hola
Llevo más de 5 años trabajando con plataformas de Zimbra, desde un sólo sevidor hasta montajes de XX servidores. Llevo mucho tiempo buscando un HowTo de Zimbra para saber como implementar S/MIME, sería muy costoso que publicaras un ejemplo
Buenas tardes Oscar,
En la versión 8 es bastante sencillo, por fin, dejame hacer los logs y las capturas y lo subiré en breve.
Un saludo y gracias por leer el Blog
Saludos:
He intentado instalar certificado firmado por globalsign via web y vi comandos y me presentan error podrias ayudarme: siguiendo tu documentacion me presenta.
error 20 at 0 depth lookup:unable to get local issuer certificate
ya uni los certificado raiz e intermedio en uno solo e probado por separado con linea al final y asi un sinnumero de ayudas encontradas en la web. el ultimo recurso preguntar en el blog alguien me pueda ayudar les agradesco.
Buenas noches Leal,
Si sigues los pasos uno a uno no debe dar problemas. ¿Has generado la private key, luego quitado la password, luego generar el csr con esa private key, metido esa csr en globalsign, descargado el certificado y ponerlo como commercial.crt y las entidades medias y raiz en commercial_ca.crt y la private key renombrada a commercial.key y luego ejecutado el resto de comandos?
Siguiendo todos los pasos uno a uno yo he instalado SSL en bastantes servidores y jamás me dió este problema que me dices, veo en Internet que puede ser que no estás añadiendo la raíz e intermedias que corresponden a tu certificado, por ejemplo en Geotrust hay varias para según que certificado compras, en globalsign puede ser igual.
Un saludo
Saludos:
Segui al pie de la letra tu documentación, algunas veces repeti el proceso y el error entre otros el que te indique, el certificado intermedio me lo enviaron por email, el raiz lo descrague de la sig. dirección, https://www.globalsign.com/support/root-certificate/root-globalsign.php, una inquietud de la revisión que estado realizando, en la consola web solicita agregar el certificado comercial, el CA raiz, el CA intermedio, via comandos el archivo commercial_ca.crt deben estar los dos certificados el raiz primero y en linea seguida el intermedio
—–end…———begin—- o se requiere algun otro certificado tipo cross cual seria la secuencia en ese caso se uniria estos tres… me quedo la duda, gracias por tu atención y muy buenos blogs que salgo de este atolladero y entro a poner en practica algunos que lei en tu blog.
Algo que es diferente que el SSL es con EV para mi dominio aduirido es con SANs. el principal es ej. http://www.dominio.edu.ec, y el csr generado en el servidor zimbra que lo cargue a la entidad certificadora es para la SAN mail.dominio.edu.ec de pronto este dato es muy importante.
via consola web luego de cargar los certificados me presenta este error “El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: “
Y vía ssh ¿que te muestra exactamente? puedes enviarme un screenshot del contenido del directorio donde estas trabajando para ver si están todos los ficheros y todo.
Creo que por consola el proplema es el commercial_ca.crt , puedes enviarme el contenido que estas pegando dentro? Y especificar que has pegado dentro?
Un saludo
Estimado Jorge me puedes ayudar a instalar un certificado en mi servidor de correo
System failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: “
tengo este error y el certificado es con comodo
RemoteManager que mas? Peganos el error completo, lo mas seguro es que sea problema del fichero que debes crear commercial_ca.crt, sigue bien los pasos y todo saldra bien
Un saludo
@Jorge de la Cruz
en el directorio /opt/zimbra/ssl/zimbra/commercial
tengo los siguientes archivos:
commercial.crt
commercial_ca.crt
commercial.csr
commercial.key
el contenido de el archivo commercial_ca.crt: el certificado raiz y a continuaci’on el intermedio
Y entonces con todos estos ficheros ejecutas el comando:
/opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt
¿Y qué es lo que aparece?
Un saludo
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
XXXXX ERROR: Invalid Certificate: commercial.crt: businessCategory
.
.informacion de la empresa
.
.
error 20 at 0 depth lookup:unable to get local issuer certificate
XXXXX ERROR: provided cert isn’t valid.
Gracias por tu colaboración
Yo creo que te sigue faltando algo en el commercial_ca.crt
Prueba a meter esto: https://www.globalsign.com/support/intermediate/extendedssl_intermediate_exch2011.php (los dos) + el root https://www.globalsign.com/support/root-certificate/root-globalsign.php
Y vuelve a lanzar el comando, he visto en el foro de Zimbra alguien con este error y al final era que le faltaban intermediates, mira: http://www.zimbra.com/forums/administrators/48421-solved-installing-comodo-ssl-xxxxx-error-invalid-certificate.html
Verifica no obstante que está todo bien con el siguiente comando:
/opt/zimbra/bin/zmcertmgr verifycrt comm commercial.key commercial.crt commercial_ca.crt
Pégame tus resultados, los veré en unas horas que en España ya son las 03.16am
Un saludo
Gracias por tu ayuda, con los datos que enviaste genere el commercial_ca.crt con el CArootr2cross.crt , CAgsextendvalg2.crt y el CAroot GlobalSign Root CA R1 en ese orden en el archivo. y me dio como resultado al ejecutar el comando de verificacion e instalación
#/opt/zimbra/bin/zmcertmgr verifycrt comm commercial.key commercial.crt commercial_ca.crt
** Verifying commercial.crt against commercial.key
Certificate (commercial.crt) and private key (commercial.key) match.
Valid Certificate: commercial.crt: OK
#´/opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt ** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
Valid Certificate: commercial.crt: OK
** Copying commercial.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
cp: `commercial.crt’ and `/opt/zimbra/ssl/zimbra/commercial/commercial.crt’ are the same file
** Appending ca chain commercial_ca.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
cp: `commercial_ca.crt’ and `/opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt’ are the same file
** Importing certificate /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt to CACERTS as zcs-user-commercial_ca…done.
** NOTE: mailboxd must be restarted in order to use the imported certificate.
** Saving server config key zimbraSSLCertificate…done.
** Saving server config key zimbraSSLPrivateKey…done.
** Installing mta certificate and key…done.
** Installing slapd certificate and key…done.
** Installing proxy certificate and key…done.
** Creating pkcs12 file /opt/zimbra/ssl/zimbra/jetty.pkcs12…done.
** Creating keystore file /opt/zimbra/mailboxd/etc/keystore…done.
** Installing CA to /opt/zimbra/conf/ca…done.
y continue con la ejecución de acuerdo a tu manual importando la seguridad java, reboot y listo el certificado instalado, espero que este inconveniente sirva para otras personas puedan solucionar de una manera mas rapida y sin mucho sobresalto; Un gran manual.
Un Saludo y deseandote exitos.
hola jorge tengo dos dias siguiendo tus pasos uno a uno, bueno te comento me sale este
Error:
** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
XXXXX ERROR: Invalid Certificate: commercial.crt: C = PE, ST = Lima, L = Lima, O = Tecnologia y Gerencia del peru SAC, OU = IT Digital Services, OU = Terms of use at http://www.verisign.com/cps/testca (c)05, CN = example7.tygperu.com
error 9 at 0 depth lookup:certificate is not yet valid
XXXXX ERROR: provided cert isn’t valid.
He usado verisign.com para que me de el certificado pero lamentablemente no he podido instalar el certificado
Buenas Diego,
Creo que estás copiando más el certificado que te han enviado, comprueba que no hay un espacio al inicio del documento, o al final.
Un saludo
Comprueba también que la hora del servidor es la adecuada, o instala ntpd para solucionarlo, puede que el servidor esté desincronizado.
Un saludo
Hola Jorge,
Siguiendo este hilo, tengo un problema con el outlook y yo creo que este relacionado con el certificado.
Cuando intentas ver la agenda de un usuario , la free -busy . El outook reporta un error de que no puede acceder a https://…. /user…
Esto creo quen es porque el servidor zimbra al que ataco tiene un certificado autofirmado..
No se si la única manera de solventar esto es mediante , la instalación de un certificado comercial ?
Sabes como salvar este problema ?
Por otro lado , podeís pasarme presupuesto de un certificado comercial para un servidor zimbra, con cuatro nombres alternativos para webmail ?
SAludos
Buenos días Alberto, enviame una captura de pantalla por email, y te mando presupuesto también por privado.
Un saludo
hola, he seguido paso a paso vuestro tutorial para instalar en mi servidor Zimbra un certificado de StartSSL y ha funcionado a la primera, se han terminado los “avisos” relativos al certificado…
Muchas gracias
Un saludo
Jorge,
Segui los pasos, pero obtengo este mensaje.
cuando verifico el certificado con
/opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /home/administrator/commercial.crt /home/administrator/ca_chain.crt
siendo ca_chain (la union del certificado root y el intermediario).
XXXXX ERROR: Unmatching certificate (/home/administrator/commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) pair.
Gracias por tu apoyo.
Buenas tardes Moises,
El error es que el commercial.key (clave privada) con la que generaste el CSR, no corresponde con el certificado que al final quieres instalar, commercial.crt Revisa que esté correcto, que no lo hayas modificado, agregado quizás un espacio al final, después de las ——, etc, pero el error es que no corresponde.
Un saludo
Hola Jorge, estoy utilizando DogTag Certificate System para generar mis certificados, genero un certificado en el servidor DogTag Certificate System, pero al instalar en el servidor zimbra el certificado generado recibo el siguiente mensaje:
El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: mailtest.midominio.com.mx->[email protected]:22}
——————————————————————————-
Mensaje: El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: mailtest.midominio.com.mx->[email protected]:22} Código de error: ZaCertWizard.prototype.installCallback Method: AjxException.UNKNOWN_ERROR Detalles:system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: mailtest.midominio.com.mx->[email protected]:22}
Buenos días Alexander,
¿El FQDN que usas es midominio.com? Aparte de esto, creo que no quitaste la password del certificado.
Un saludo
Buen dia Jorge,
Mi FQDN es otro, solo que no quise postearlo. En cuanto al password del certificado, se lo he quitado sin embargo tengo problemas al momento de hacer la solicitud del certificado en mi servidor de DogTag Certificate System, recibo el error “Invalid request” indicandome que el CSR tiene algun problema.
Si genero el CSR desde la consola de administracion de zimbra y hago la solicitud en mi servidor DogTag Certificate System no me genera ningun error, sin embargo no me permite instalar el certificado.
Utilizo Zimbra Collaboration 8 Community Edition, este tutorial es valido para esta version?
Hola Jorge, he identificado el problema, Cuando se esta generando el CSR, no se debe ingresar una direccion de correo, la contraseña o el nombre opcional de la compañia. Estos ultimos datos no son obligatorios, despues de generar el CSR sin esos valores, pude enviar mi solicitud de certificado sin problemas a traves de la consola web de Dogtag Certificate System..
Jorge, recien termino de instalar un certificado siguiendo tus consejos, salio todo perfecto. Pero tengo una duda, el certificado ya esta instalado, pero no corri el ultimo comando que comentas “/opt/zimbra/java/bin/keytool” que funcion cumple este? se puede generar algun inconveniente?. En la web no se ve el comando completo, me lo podras reescribir. Gracias por tus excelentes aportes.
Tal vez me pueden ayudar, tenemos un certificado Comodo adquirido pero en verdad se ha intentado instalarlo sobre el servidor zimbra pero sin resultados, si tal vez nos puede ayudar con respecto a la generación del mismo.
Claro Darwin,
Peganos el error que te sale al generar el certificado o al instalarlo, algo, sin ver logs no podemos hacer más.
Un saludo
Jorge, ha funcionado perfecto. Seguí los pasos al pie de la letra y ya tengo mi Zimbra certificado por GoDaddy. ¡Muchas gracias!
Buenas noticias entonces ! Un saludo Julián !!
Buenos dias Jorge por favor podria decirme a donde envian el contenido del cetificado que ud indica en el tutorial que se debe poner en el nano commercial.crt.
Gracias
Buenos dias Byron,
A una entidad certificadora, que venda Certificados SSL, hay muchas, desde Godaddy, hasta namecheap:
https://www.namecheap.com/security/ssl-certificates/comodo.aspx
Un saludo
Excelente Aporte ! Probado con AlphaSSL y GlobalSign !
Hola
Muy interesante el post. Lo cierto es que se aprende un montón.
Gracias Jorge.
Bueno os cuento que a mi no me ha funcionado en un Zimbra Network Edition 8.6 con un wildcard de RapidSSL. He seguido todos los pasos y, si bien conseguía instalar el certificado, después me surgía el mensaje de “El sitio no proporciona información sobre el dueño” en el Navegador.
Hechas varias pruebas he buscado otra referencia para el 8.6
Tras consultar otras fuentes me ha funcionado haciendo lo siguiente:
Todo ejecutado como root
Paso 0: cd /opt/zimbra/ssl/zimbra/commercial
Paso 1: Borro todo lo existente en /opt/zimbra/ssl/zimbra/commercial
Paso2: Creo el CSR con /opt/zimbra/bin/zmcertmgr createcsr comm -new -keysize 2048 -subject “/C=ES/ST=Spain/L=Ciudad/O=Nombre de la empresa/OU=Nombre del departamento/CN=*.dominio.es” -subjectAltNames nombredelhost.dominio.es
Crea tres ficheros:
commercial_ca.crt
commercial.csr
commercial.key
Compruebo el certificado con /opt/zimbra/bin/zmcertmgr viewdeployedcrt
Paso 3: Voy a RapidSSL y sigo los pasos hasta obtener el certificado desde el commercial.csr
Paso 4: Salvo el certificado que me envían en /tmp/commercial.crt
Paso 5: Instalo el certificado con /opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/commercial.crt commercial_ca.crt
Paso 6: Chequeo con /opt/zimbra/bin/zmcertmgr viewdeployedcrt
Ahora reinicio
su zimbra
zmcontrol restart
Pruebo en el navegador y ya tenemos candadito en verde.
Finalmente enlazando con lo que comenta Jorge importo en el almacén de java
/opt/zimbra/java/bin/keytool -import -alias nuevofuncionando -keystore /opt/zimbra/java/jre/lib/security/cacerts -storepass changeit -file /opt/zimbra/ssl/zimbra/commercial/commercial.crt
Reinicio el servidor (ya había comprobado que funcionaba el certificado tras rearrancar con zmcontrol pero un reinicio va bien…
Una vez reiniciado todo correcto.
Espero haber podido aportar algo si alguien se encuentra con esto en esta versión, os recuerdo, ZNE 8.6.
Un saludo
Muchas gracias Javier,
Claro, si es Wildcard el comando que pones es el correcto, sea RapidSSL o cualquier otra marca, debe ser como dices:
/opt/zimbra/bin/zmcertmgr createcsr comm -new -keysize 2048 -subject “/C=ES/ST=Spain/L=Ciudad/O=Nombre de la empresa/OU=Nombre del departamento/CN=*.dominio.es” -subjectAltNames nombredelhost.dominio.es
El post estaba pensado para Certificados SSL mas sencillos. Voy a actualizar el post con tus consejos.
El paso del Java desde las ultimas versiones de Zimbra, 8.0.9 en adelante, ya no es necesario, pero si lo haces no rompes nada.
Un saludo !
Saludos,
Como utilizaste los certificados intermedios de RapidSSL??
Aqui tienes un Wiki actualizado – https://wiki.zimbra.com/wiki/Installing_a_RapidSSL_Commercial_Certificate
Un saludo
Excelente blog! gracias por tus aportes, son de mucha utilidad.
Saludos,
que tal sigo los pasos de tu blog y me genera este error
/opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt
** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
Valid Certificate: commercial.crt: OK
** Copying commercial.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
cp: «commercial.crt» y «/opt/zimbra/ssl/zimbra/commercial/commercial.crt» son el mismo fichero
** Appending ca chain commercial_ca.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
cp: «commercial_ca.crt» y «/opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt» son el mismo fichero
** Importing certificate /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt to CACERTS as zcs-user-commercial_ca…done.
** NOTE: mailboxd must be restarted in order to use the imported certificate.
** Saving server config key zimbraSSLCertificate…done.
** Saving server config key zimbraSSLPrivateKey…done.
** Installing mta certificate and key…cp: falta el operando archivo de destino después de «/opt/zimbra/ssl/zimbra/commercial/commercial.crt»
Pruebe ‘cp –help’ para más información.
cp: falta el operando archivo de destino después de «/opt/zimbra/ssl/zimbra/commercial/commercial.key»
Pruebe ‘cp –help’ para más información.
chown: falta un operando después de «999:999»
Pruebe ‘chown –help’ para más información.
chown: falta un operando después de «999:999»
Pruebe ‘chown –help’ para más información.
chmod: falta un operando después de «640»
Pruebe ‘chmod –help’ para más información.
done.
** Installing slapd certificate and key…done.
** Installing proxy certificate and key…done.
** Creating pkcs12 file /opt/zimbra/ssl/zimbra/jetty.pkcs12…done.
** Creating keystore file /opt/zimbra/mailboxd/etc/keystore…done.
** Installing CA to /opt/zimbra/conf/ca…done.
Luego hago /opt/zimbra/java/bin/keytool -import -alias new -keystore /opt/zimbra/java/jre/lib/security/cacerts -storepass changeit -file /opt/zimbra/ssl/zimbra/commercial/commercial.crt
y no instala el certificado.. me da el siguiente mensaje
¿Confiar en este certificado? [no]:
solo puedo responder No y no instala nada
Hola,
Hace ya más de 1 año me basé en tu blog para instalar y configurar un servidor Zimbra 8.0.5. sobre Ubuntu 12.04
Luego instalé un certificado ssl de SartSSL, sin ninguna dificultad.
Ahora el certificado está por caducar, y no encuentro información sobre cómo renovarlo, es decir qué acciones se deben realizar en el servidor para instalar el nuevo certificado.
Debo generar un nuevo CSR? Agradecería cualqueir tip que puedas darme.
Desde ya agradezco tu respuesta y toda la info que pones en tu blog.
Saludos
Saludos Gabriel,
Con todos los cambios que han pasado en todo este tiempo con Hertbleed, etc, si, te recomiendo que generes un nuevo CSR, basado en SHA256 y 2048bit. Genera el CSR de nuevo y dinos que tal.
Un saludo
Hola Jorge, el problema que tengo es que ya tengo un Wildcard con un CSR ya generado por openssl en otro servidor y al intentar ejecutar me da el siguiente error:
** Verifying commercial.crt against commercial.key
Certificate (commercial.crt) and private key (commercial.key) match.
XXXXX ERROR: Invalid Certificate: commercial.crt: C = US, O = GeoTrust Inc., CN = RapidSSL SHA256 CA – G3
error 2 at 1 depth lookup:unable to get issuer certificate
Claro en la ayuda del comando dice que el
Default is (no pone nada)
¿Como puedo generar el deploy con un SSL ya hecho el CSR? Saludos,
Saludos Mario,
Este error suele ser debido a que no tienes el commercial_ca.crt correcto con las ultimas root CA, Intermediate CA, etc.
Un saludo
Me contesto yo mismo https://wiki.zimbra.com/wiki/Installing_a_RapidSSL_Commercial_Certificate
Con esto ha funcionado, la cuestión es que no he necesitado ejecutar el último comando para importar el SSL al almacén java
Saludos,
El ultimo paso de importarlo al almacen java esta obsoleto para nuevas versiones.
Al final era entonces el commercial_ca.crt verdad?
Un saludo !
Jorge nuevamente agradezco que compartas tu conocimiento con todos, me han sido muy útil muchos de tus pos y también los de Oscar, espero me puedas ayudar con la siguiente duda acerca de los certificados:
¿Necesito un tipo de certificado especial para mi servidor zimbra?.
Y nuevamente agradezco la ayuda que brindas.
Saludos.
Saludos Daniel,
Depende del negocio que tengas, puedes optar por los mas economicos que se validan en 10 minutos, o mas profesionales que se validen con tu empresa, e incluso los de la barrita verde donde aparece el nombre de la empresa, es dependiendo de lo que gustes, te recomiendo este link, precios inmejorables – https://www.namecheap.com/security/ssl-certificates.aspx
Un saludo
Saludos,
cometi un error al intentar copiar y reemplace el archivo commercial.key y por eso no me valida el certificado, como puedo hacer para regenerar un numero commercial.key valido con su respectivo commercial.csr ?
Por suerte mia estaba probando con un ssl comodo de prueba
Volviendo a seguir todos los pasos de este blog deberias de generar un nuevo CSR y una nueva private key. Luego puedes hacer el reissue del Certificado a Comodo.
Un saludo
Intente probando con RapidSSL pero me sale ahora este error.
** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
XXXXX ERROR: Invalid Certificate: commercial.crt: C = US, O = GeoTrust Inc., CN = RapidSSL SHA256 CA – G3
error 2 at 1 depth lookup:unable to get issuer certificate
XXXXX ERROR: provided cert isn’t valid.
RapidSSL tiene su truco, echa un vistazo a este Wiki – https://wiki.zimbra.com/wiki/Installing_a_RapidSSL_Commercial_Certificate
Un saludo
certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: ray.credimax.com->[email protected]:22}
Es un SSL nuevo? Lo intentas desde la consola o desde CLI? Que version de ZCS?
Un saludo
Funciono con ese truco y va perfecto.
Gracias por el tutorial.
Buenas tardes con todos, alguien ha tenido alguna incidencia con el autocompletado de nombres, es decir cuando quiero redactar un correo y escribo las iniciales de la persona no autocompleta, cabe resaltar que estuvo bien hace 1 semana y uso la versión 8.6 del zimbra. A que podría deberse¿?
Quizas esto pueda ayudar – https://wiki.zimbra.com/wiki/Reset_contact_Autocomplete_ranking
Un saludo
Gracias por su respuesta, voy a revisarlo.
Aclarando un poco la incidencia; cada vez que ahora creo un usuario nuevo y quiero enviarle un correo no auto-completa, tenía 180 usuarios ahora tengo 192 y a partir del 180 los usuarios que creo ya no se muestran para poder enviarle un correo.
En una ocasión tuve que hacer backup, borrar todo e instalar de nuevo y se arreglo, ahora nuevamente el mismo incidente.
Hola Jorge genial tu blog , me gustaria que me ayudaras con lo siguiente deseo remover la clave del key para el ssl, y me gustaria que me ayudaras con eso.
Saludos
Saludos Edgard, muchas gracias por tus comentarios.
Que clave te refieres? La private key? Te recomiendo generar el CSR de nuevo usando SHA256, que version de Zimbra usas?
Un saludo
SAludos Estimado JOrge de la Cruz,
Anteriormente te realice una consulta y es posible instalar un certificado comercial en zimbra Split Domain. Tengo 3 servidores zimbra Un ldap, un mta y un mailbox la pregunta es como se instalar o como se crean los key y el CSR se lo agradeceria si me puede brinda alguna ayuda de antemano gracias
Saludos Manuel,
En tu caso, necesitas un certificado SSL Wildcard, para que luego instalas en todos los servidores.
Para crear el CSR lanza el siguiente comando:
/opt/zimbra/bin/zmcertmgr createcsr comm -new -subject "/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=*.domain.com"Luego comprar un Wildcard, lo mas barato seguramente en Namecheap, luego instalarlo siguiendo los comandos tradicionales.
/opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/wildcard.crt /tmp/ca_chain.crtReiniciar los servicios y verificar que el SSL se ha instalado correctamente, en cada server lanzar:
/opt/zimbra/bin/zmcertmgr viewdeployedcrtUn saludo
Hola Jorge,
Una pregunta sobre este tema, estoy intentando implementar la comunicación tsl entre servidores de correo, y mi duda es ¿sirve este certificado para este tema?
Saludos Juanjo,
Yo siempre recomiendo un Certificado SSL para todo, en servidores web, Zimbra, etc. Una vez tengas tu SSL comercial instalado, por favor revisar este Wiki para mejorar mas aun la seguridad:
https://wiki.zimbra.com/wiki/How_to_obtain_an_A%2B_in_the_Qualys_SSL_Labs_Security_Test
Un saludo
Muchas gracias, lo miraré y cuando tenga algo respondo por aquí.
Gracias de nuevo
Jorge, muchas gracias por tu post, en el comando /opt/zimbra/bin/zmcertmgr createcsr comm -new -subject “/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=help.zimbra.com”
se ùede cambiar GB y London por la ubicación actual de la compañia?
Claro, esos campos son los que tu desees, un saludo
Mil gracias Jorge, funciono a la primera!!!! Tu sitio me ayudo a montar todo un Zimbra. De 10 tu pagina.
Muchas gracias Mauricio, siempre es un placer leer comentarios como este. Un saludo
Gracias Jorge, no importa las veces que entre al blog en busca de soluciones, siempre las encuentro aquí. Me funcionó perfectamente con estos pasos, una consulta; cuanto tiempo tarda en actualizar el certificado en el navegador? Yo ya tenía un certificado y ahora lo actualicé pero me sigue saliendo en el navegador la fecha del certificado anterior. Sin embargo desde la consola del servidor con el comando “/opt/zimbra/bin/zmcertmgr viewdeployedcrt” puedo ver que me actualizó el certificado. Hay algún servicio que deba reiniciar para que actualice en el navegador?
Desde ya muchas gracias.
Saludos desde Paraguay
Saludos Carlos,
Quizá sea la cache del navegador, prueba en uno nuevo.
un saludo
Buenas tardes Jose,
quisiera saber que tipo de certificado deberia adquirir para mi servidor de correo, la mayoria coloca planes para paginas web, o es igual el ssl tanto en web para correo.
Gracias.
Saludos Diego,
Debes asegurarte que el SSL protege tu nombre interno y externo, por ejemplo si tu server internamente se llama correo.dominio.com y tu fqdn es correo.dominio.com, entonces solo tienes que comprar un SSL para ese dominio, si tienes un nombre para el server llamado srv1.dominio.com y tienes fqdn correo.dominio.com, necesitas un SSL que te proteja los dos, o un wildcard.
Excelente los comentarios un saludo especial a jorge, segui paso a paso y pude instalar un certificado de godaddy en zimbra, no me salio error, sin embargo despues de eso esperaba que cuando cargara el sitio me saliera activo el certificado y dice que no es seguro… que puedo hacer..
Buen Día. tengo el siguiente error al intentar instalar el certificado SSL por modo WEB
El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtchain /opt/zimbra/data/tmp/811e135c-345d-46c4-9125-64516e40e32d/chain_1a1ee163-285b-4672-bea9-4a9d2520034b /opt/zimbra/data/tmp/811e135c-345d-46c4-9125-64516e40e32d/crt_1a1ee163-285b-4672-bea9-4a9d2520034b with {RemoteManager: zimbracga.inoxtec.com.co->[email protected]:22}
y por modo consola. ejecuto el comando
/opt/zimbra/bin/zmcertmgr verifycrt comm commercial.key commercial.crt commercial_ca.crt
zmcertmgr: ERROR: no longer runs as root!
No entiendo cuantos archivos son para instalar.
Gracias
Saludos John,
Prueba los mismos comandos pero como usuario zimbra por CLI, deberia funcionar.
Un saludo
Buen DIa.
Tengo este mensaje ahora.
** Verifying ‘commercialcrt’ against ‘commercial.key’
ERROR: Can’t read file ‘commercial.key’
ERROR: Can’t read file ‘commercial.crt’
Pon esos dos ficheros en /tmp y asegúrate que todos los users tienen privilegios de leerlos.
Buen dia:
Tengo servidor de correo zimbra 8.5 sobre Ubuntu 12.04.
Hoy intente renovar mi certificado SSL a como todos los años lo he realizado en modo CLI, sin embargo, me envia el siguiente mensaje de error y no permite la instalación de certificado:
“El certificado no se ha instalado debido al error: system failure exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager:mail.midominio.com->[email protected]:22}”
Cualquier ayuda, te estaré agradecido.
Saludos,
Jorge este certificado tambien sirve para conectarse a los puertos seguros 995 ssl y 465 ssl de zimbra e imap seguro.
Saludos,
Cristopher
hola jorge, gestione mi csr desde la web consola de zimbra, compre mi certificado ssl , todo bien el tema es q cuando instalo esos certificados desde la consola web de administracion zimbra me da este error:
Administración de Zimbra
El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtchain /opt/zimbra/data/tmp/bf6f465f-2f8a-4658-81ba-2e5e9e5ae683/chain_f9f27e68-75c1-47ef-9405-4301787320b0 /opt/zimbra/data/tmp/bf6f465f-2f8a-4658-81ba-2e5e9e5ae683/crt_f9f27e68-75c1-47ef-9405-4301787320b0 with {RemoteManager: mail.tiendasapolokits.com.pe->[email protected]:22}
y no se q hacer para corregirlo
Hola jorge, como siempre muy buenos temas con referencia a zimbra, te comento que cuando yo quiero instalar un certificado comercial por la interface web del mismo admin de zimbra, me indica este error:
“El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager:…….”
y no me permite la instalacion del certificado que compre, que podria hacer con referencia a este error, no quisiera seguir forzando la instalación por temor que malogre algún archivo y falle el servidor.
Saludos desde Perú.
Saludos Juan,
Lo mejor es no usar la interfaz web de admin ya que esta rota, como generaste el .csr?
Por favor me puedes auidar con la solucion tengo el mismo problemita
Hola Jorge.
Estoy trabajando con la versión 8.8.9 y al hacer el cambio de certificado por uno emitido por GoDaddy me sigue enviando la notificación de un certificado no legitimo pero ya con los datos del emisor. ¿no se supone que el ser emitido por GoDaddy esto ya no debería de ser mostrado y poder entrar al webmail sin agrega la excepción en el navegador o tener que aceptar el certificado en el gestor de correo de outlook?
¿Alguna idea para evitar la excepción o corregir la aplicación del certificado en el servidor?
Saludos Uriel,
Si es de goddady y lo instalaste sin error, deberia funcionar bien, pregunta clave usas https://tucorreo.dominio.com y tu SSL es para ese dominio verdad? No estaras intentando entrar por IP? Por IP siempre te dara error claro
(Saludos Uriel,
Si es de goddady y lo instalaste sin error, deberia funcionar bien, pregunta clave usas https://tucorreo.dominio.com y tu SSL es para ese dominio verdad? No estaras intentando entrar por IP? Por IP siempre te dara error claro)
el certificado lo genere bajo el nombre “midominio.com” y los punteros (DNS) buscan “mail.midominio.com” cabe mencionar que utilizo mas de un dominio para envio y recepción de correos.
¿tengo que generar de nuevo el certificado bajo el nombre de dominio principal, ejemplo “mail.midominio.com”?
Saludos Uriel,
Si, tu SSL tiene que ser para el FQDN que usas, si es mail.dominio.com, ese debe ser el SSL. Si tienes otros SSL, puedes generar otros SSL para cada dominio – https://wiki.zimbra.com/wiki/Multiple_SSL_Certificates,Server_Name_Indication(SNI)_for_HTTPS
Igualmente, SSL SNI no funciona para IMAP/POP y SMTP, siempre puedes solventarlo usando diferentes IPs publicas, o usando un SSL con multidominios Multi-SAN se llaman
Gracias por tu pronta respuesta.
Estoy usando el certificado sobre el DNS “midominio.com” pero desde el gestor de Outlook o via web accedo o busco desde el DNS “mail.midominio.com” ¿tendría que generar nuevamente el certificado bajo el DNS “mail.midominio.com”?. Cabe mencionar que ocupo mas de un dominio para mis buzones de correo.
Muchas gracias Jorge, ya revoque el certificado y genere uno de tipo UCC (así los llama GoDaddy) con los FQDN que me estaban haciendo falta.
Saludos desde México.
Por favor podrias ayudarme con este error:
El certificado no se ha instalado debido a un error Detalles : System Failure: fetchUploads () missing parameter: accounttld + c849cca2-69a0-4821-8893-b687fbef0e56, upload +null Codigo error: ZaCertWizard. prototype.installcallback Method: AjxException. UNKNOWN ERROR Detalles: system Failure
Saludos Luis, parece que no subiste a zimbra bien, tienes que usar su – zimbra, el menos es importante
Hola Jorge, gracias por compartir todos tus conocimientos de Zimbra.
Yo tengo y server Zimbra 8.8.15 y tengo 4 dominios diferentes y tengo un Certificado SSL único para los 4 dominios, pero me gustaría, por motivos de privacidad, separarlos. Hay alguna manera de generar certificados individuales para cada dominio?
Saludos, instalé el certificado comercial pero no puedo acceder al admin console me sale que falló autenticación.
Saludos Jacob, el certificado SSL no afecta a la autenticacion del admin console, pegame un pantallazo o algo
Hola,
Seguí los pasos pero me aparece al final
zmcertmgr: ERROR deploycrt(comm /opt/zimbra/ssl/zimbra/commercial/commercial.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt) failed:
chdir(/root) failed: Permission denied
Corrí
/opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /opt/zimbra/ssl/zimbra/commercial/commercial.crt
Y el resultado es Valid certificate chain: /opt/zimbra/ssl/zimbra/commercial/commercial.crt: OK
Corrí /opt/zimbra/libexec/zmfixperms -extended y /opt/zimbra/libexec/zmfixperms
Tampoco soluciona el problema, tengo un certificado recién renovado de Globalsign, no puedo cambiar la key
La versión de zimbra es 8.8.12_GA_3866.FOSS
Agradezco cualquier ayuda que me pueda proporcionar