Saludos amigos, muchos de vosotros os gusta usar RapidSSL, de Geotrust, ya sea bien por precio o porque os gusta este Certificado Digital. Hoy os traigo aquí los pasos para instalar el Certificado Digital en unos pocos comandos en Zimbra.
En este tutorial he preferido hacerlo vía comando, ya que me parece más rápido que la interfaz web.
1.- Lo primero que tenemos que hacer es forzar que nuestro servidor, mediante el comando zmtlsctl, para que se muestre por https://, o al menos que redireccione de http:// a https://, veamos mas avanzadas las opciones:
- http – Solamente http, el usuario puede entrar por http://jorgedelacruz.dominio.es
- https – Solamente https, el usuario debe entrar por http://jorgedelacruz.dominio.es.
- both – El usuario puede entrar por http:// o https:// y puede mantenerse así toda la sesión.
- mixed – En este modo el usuario puede entrar por http:// y será redirigdo a https:// para el formulario de login, después volverá a http://para el tráfico normal. Si el usuario entra por https:// entonces se quedará todo el tiempo en https://
- redirect – Si el usuario entra por http:// será redirigido a https:// y se quedará en https:// durante toda la sesión.
Para nuestro caso https o redirect son los mas adecuado y los que yo recomiendo siempre, cualquier cosa que no vaya por https:// es sencillamente sniffable.
zmtlsctl https
zmcontrol restart
2.- Es hora de empezar con el certificado SSL. Lo primero que tenemos que hacer es irnos a la siguiente carpeta /opt/zimbra/ssl/zimbra/commercial/, en ella generaremos los ficheros que nos hacen falta para la correcta instalación del SSL.
Ahora vamos a crear el CSR
/opt/zimbra/bin/zmcertmgr createcsr comm -new -subject "/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=mail.example.com"
Este comando generará un Log como el siguiente:
** Generating a server csr for download comm -new -subject /C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=mail.example.com
** Creating /opt/zimbra/conf/zmssl.cnf...done
** Backup /opt/zimbra/ssl/zimbra to /opt/zimbra/ssl/zimbra.20141006233154
** Creating /opt/zimbra/conf/zmssl.cnf...done
** Creating server cert request /opt/zimbra/ssl/zimbra/commercial/commercial.csr...done.
** Saving server config key zimbraSSLPrivateKey...done.
Podemos ser previsores y mirar el CSR que se ha generado por si hay algo mal usando el siguiente comando, aunque recomiendo usar las siguientes URL:
root@help:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/bin/zmcertmgr viewcsr comm commercial.csr
subject=/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=mail.example.com
SubjectAltName=
Una vez gestionemos el certificado, es tan solo introducir el CSR que hemos generado y los datos administrativos, nos enviarán el Certificado SSL por email, puede llegar en texto plano o en un fichero. Si llegara en formato plano en la misma carpeta desde la que estamos operando habría que hacer lo siguiente:
nano commercial.crt
Y pegar dentro el contenido que nos han enviado. Deberemos ahora crear el fichero llamado commercial_ca.crt uniendo el contenido de dos ficheros
nano commercial_ca.crt
- Root 2 – GeoTrust Global CA (.pem format) – https://www.geotrust.com/resources/root_certificates/certificates/GeoTrust_Global_CA.pem
- RapidSSL Intermediate CA Certificates – https://knowledge.rapidssl.com/support/ssl-certificate-support/index?page=content&actp=CROSSLINK&id=SO26459
Por comando sería de la siguiente manera si ya tenemos los dos ficheros en el servidor:
cat [RapidSSL intermediate CA] [GeoTrust Global CA] > commercial_ca.crt
Comprobar que todos los ficheros están correctos:
/opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /opt/zimbra/ssl/zimbra/commercial/commercial.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt
Y ahora sí, lanzar el comando que instala el certificado:
/opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt
** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
Valid Certificate: commercial.crt: OK
** Copying commercial.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
** Appending ca chain commercial_ca.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
** Importing certificate /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt to CACERTS as zcs-user-commercial_ca...done.
** NOTE: mailboxd must be restarted in order to use the imported certificate.
** Saving server config key zimbraSSLCertificate...done.
** Saving server config key zimbraSSLPrivateKey...done.
** Installing mta certificate and key...done.
** Installing slapd certificate and key...done.
** Installing proxy certificate and key...done.
** Creating pkcs12 file /opt/zimbra/ssl/zimbra/jetty.pkcs12...done.
** Creating keystore file /opt/zimbra/mailboxd/etc/keystore...done.
** Installing CA to /opt/zimbra/conf/ca...done.
Como usuario zimbra reiniciaremos los servicios:
zmcontrol restart
¡Buen trabajo! Podemos comprobar que lo hemos hecho bien y se ha instalado correctamente ejecutando el siguiente comando:
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
3.- Comprobando el certificado desde un navegador cualquiera introduciendo https://mail.example.com
Muchas gracias por leer el Blog y espero que os guste y os sirva.


Hola Jorge, he estado leyendo tus aportaciones referente a Zimbra, que son geniales y que me han ayudado mucho, lo cual te agradezco.
Tengo problema en relacion con el certificado ssl, quiero instalar uno, desconozco si zimbra por si mismo puede generalo y firmarlo para evitar el odioso mensaje de seguridad que muestra al ingresar a mi sitio..
Qué proveedor me recomiendas para adquirir un certificado comercial, no se si en México exista un proveedor.
Por tu atención muchas gracias.
Saludos Ulises,
En este articulo viene como generar el CSR que te solicitan en las empresas donde compras el SSL. Yo siempre compro los SSL en namecheap, los tienes desde menos de 10$ cada año 🙂
Un saludo
Hola Jorge, como siempre muchas gracias, los de Zimbra os tienen que hacer un homenaje por vuestra labor en la expansión de Zimbra en el mercado español :).
En este caso estamos hablando solo del acceso web? o también vale para smtp/spop/imap?
Saludos,
El SSL se instalar para todos los servicios, si los servicios usan el mismo FQDN claro, si pones mail.dominio.com y eso es el acceso al Web client, la direccion POP3 y el SMTP, todos ellos deberian de verse protegidos con el SSL. Hazme saber si no es asi.
Un saludo
A mi lo que me está pasando es que al crearlo me da estos errores:
cp: cannot create regular file ‘/opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.csr’: No such file or directory
chmod: cannot access ‘/opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.csr’: No such file or directory
chown: cannot access ‘/opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.csr’: No such file or directory
aunque sí me crea el crt, csr y la key
Estas haciendolo como usuario root?
un saludo
Sí, de todos modos he completado todo el proceso y tengo el certificado funcionando, lo que me ocurre es que desde que lo tengo, desde webmail no puedo mandar correos y desde el desktop si uso el protocolo de zimbra tampoco, pero por imap sí puedo. Yo el certificado lo he instalado en el MTA y tengo un mailbox y un ldap separados en otros dos servidores ¿tengo que hacer el mismo proceso en los otros dos?
Depende, si el certificado cubre todos los FQDN o no, por ejemplo, si usas internamente mta01.dominio.com ldap01.dominio.com y mbox01.dominio.com pero luego usas mail.dominio.com externamente para el webmail y POP/IMAP porque usas Proxy, entonces lo que necesitas comprar es un certificado Wildcard, un RapidSSL es para un solo servidor, cuando tienes todos los roles y servicios en un server, cuando usas Multi Server, un RapidSSL no te sirve para proteger adecuadamante el entorno.
Un saludo
El error que me da el webmail es:
method: SendMsgRequest
msg: Se ha producido un error en el servicio de red.
code: CSFE_SVC_ERROR
detail: HTTP response status 504
Olvídalo, fallo mío.
en Nombres de servidor MTA de correo en Internet: lo cambié y puse el nombre público del MTA en lugar del nombre privado pensando que me estaba pidiendo qué nombre tiene en internet el MTA. Lo he dejado como estaba y ya está funcionando.
Jorge, buenas tardes. Adquirí un certificado geotrust wildcard para mi sitio web, y el mismo es válido hasta 5 subdominios. Ya me enviaron el certificado, uso el mismo en mi sitio web (un subdominio) y ahora quiero instalar en mi servidor de correo, es un zimbra naturalmente. Cómo debo instalar el mismo y proceder en este caso? puesto que el csr lo generé en otro servidor que es un IIS. tengo el certificado que me enviaron en un texto a mi email. Muchas gracias, felicidades por el blog
Saludos Roberto,
Es muy sencillo, debes usar el commercial_ca.crt y ponerlo en /tmp por ejemplo, tambien poner alli el .crt que tienes, y usar el private key con el que creaste el CSR, y este private.key debes ponerlo en la siguiente ruta con el siguiente nombre:
/opt/zimbra/ssl/zimbra/commercial/commercial.key
Una vez esta alli, lanza el comando como siempre y como root:
/opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/commercial.crt /tmp/ca_chain.crt
Un saludo
Muchas gracias Jorge, pero aún no me queda claro el proceso de creación del commercial_ca.crt, me podrías por favor explicar con más detalle, lo único que tengo es el crt que me enviaron al correo en texto claro. Muchas gracias de antemano, este blog es una gran ayuda para quienes comenzamos a meternos más en zimbra.
Saludos Roberto,
Debes pedir el Root CA y la Intermmediate CA a tu proveedor del SSL, o buscarlos en Internet, pero es mejor pedirlos, para eso eres su cliente 🙂 Seguro te lo dan pronto. Luego pegar en un solo fichero los dos, el root y la intermmediate CA, uno detras de otro.
Un saludo
Buenas tardes, yo tengo la misma duda. Lo que no comprendo es la fusión de los ficheros que indicas más arriba, cuáles son? y otra si es que no te molesta mi consulta, si ya tengo el crt qu eme lo enviaron a otro server y es un multidominio, ya no es necesario generar el csr en el servidor zimbra verdad? Gracias por responder Maestro!!!!
Saludos Matias,
Debes unir los dos ficheros, en linux, o si prefieres copiando y pegando, pues uno detras de otro, asi mas o menos – https://wiki.zimbra.com/wiki/Jdelacruz-Notes#Creating_the_commercial_ca.crt
Si vas a usar un CRT generado en otro servidor, solamente necesitas la private key, el CRT y la mezcla del root y CA en un solo fichero, luego lanzar los comandos que he comentado mas arriba.
Un saludo
Saludos Jorge, consultarte los giuiente. Pude verificar que hay diferentes tipos CA intermedios, cada uno específico según el servidor en el que insatalaré. Hay una lista donde hay varios CA intermediate pero no hay uno exclusivo para zimbra. Cuál utilizar? hay algún formato en espeífico? Muchas gracias por tu tiempo
Los CA son dependiendo de tu SSL, si es simple, o Wildcard, o wildcard multidominio, o por ejemplo barrita verde, etc. Debes preguntar a tu distribuidor de SSL. Zimbra aceptara el CA intermedio que corresponda para el CRT que has comprado, si no dara error.
Un saludo
Comentarte adicionalmente, que no me enviaron un intermediate certificado, es un certificado wildcard multidominio, creo que ahí está mi duda…. Muchas Gracias!
Hola Jorge, I already have a commercial certificate and I’d like to instal it on a ZCS 6 and 7. Do you know how to do that?
Muchas Gracias.
Ricardo
Saludos Ricardo,
Zimbra 6 y 7 ya no esta soportado, no creo que certificados modernos con cifrados a 4096 o similares puedan instalarse en versiones tan antiguas, no por el standar openssl, si no por la version tan vieja de Zimbra.
Un saludo
Que tal he seguido los pasos de tu tutorial, y todo va perfecto, sin embargo cuando termino de instalar el certificado y reinicio, he tenido problemas me manda el siguiente error:
file /opt/zimbra/log/zmmailboxd.pid does not exist
Por lo que no se que hacer pues al ejecutar el comando :
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
me muestra bien los detalles de mi certificado, sabres a que podria deberse este error, estoy con la version 8.6 y el certificado va firmado con sha256
Saludos Alfonso,
asegurate de estar como su – zimbra importante el simbolo -, siempre puedes reiniciar la maquina completa.
Un saludo
hola Jorge…
Compre un certificado en namecheap y ralice los pasos aqui mencionados.. incluso trate de instalarlo desde la web adminsitrativa del zimbra pero me da el siguiente error:
[root@correo commercial]# /opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt
** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
XXXXX ERROR: Invalid Certificate: commercial.crt: OU = Domain Control Validated, OU = PositiveSSL, CN = correo.zeotec.cl
error 20 at 0 depth lookup:unable to get local issuer certificate
XXXXX ERROR: provided cert isn’t valid.
Que podria ser???
Saludos
Saludos Renato, que tipo de certificado? Que marca me refiero?
Un saludo
COMODO desde namecheat.
Saludos
Debes seguir los pasos que se indican en el siguiente Wiki, el problema es que Comodo no envia la Ca intermedia correcta, sigue los pasos de ese wiki –
https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration
un saludo
COMODO de namecheat
Saludos
Debes seguir los pasos que se indican en el siguiente Wiki, el problema es que Comodo no envia la Ca intermedia correcta, sigue los pasos de ese wiki –
https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration
un saludo
Muchas Gracias…
Lo segui y funciono al pie de la letra.
Saludos
Jorge, una consulta
Hay que fusionar 2 certificados para el caso de :
commercial_ca.crt
A mi me enviaron estos certificados
1.- Root CA Certificate – AddTrustExternalCARoot.crt
2.- Intermediate CA Certificate – COMODORSAAddTrustCA.crt
3.- Intermediate CA Certificate – COMODORSADomainValidationSecureServerCA.crt
4.- Your PositiveSSL Certificate – mail_dominio_com.crt
El certificado comercial es el 4.para el caso de commercial_ca.crt debo fusionar? 1 y 2? o 1,2,3 ?
Saludos. Y gracias por tu bien elaborado Blog. Me ha servido de mucha ayuda.
Saludos Moises,
Muchas gracias por tus palabras, debes fusionar 1,2,3
Un saludo
Hola. Antes que nada, buenísimo Blog. Me has salvado en muchas ocasiones.
Mi pregunta es que tengo que renovar un certificado comercial en un server.El certificado el Globalsign
He leído los prcedimientos y tengo dos archivos que me enviaron .crt y entiendo que hay que crear un archivo con los dos. Mi duda es de donde saco el “commercial.crt” , porque me dicen que ese lo descargue o que lo copie a opt/zimbra/ssl/zimbra/commercial/” pero no se cual como generar ese archivo, incluso ya tengo un archivo llamado asi del certificado que es que va a expirar.
Y aprovechando una pregunta mas, para hacer la verficacion tienen que estar en esa ruta y con esos mismos nombres? ¿Es necesario detener los servicios de zimbra durante la verificacion y deploy?
Espero me peudas ayudar
Saludos
Saludos Ricardo,
Has generado un nuevo CSR usando la misma private key que tenias? Coméntame los pasos que seguiste para generar el CSR, en teoría podrías usar el anterior commercial_ca.crt que ya puedes encontrar en /opt/zimbra/ssl/zimbra/commercial/ y usar el nuevo .crt tambien, y si usaste el private key del propio Zimbra. Podrías lanzar el siguiente comando por ejemplo, como root:
/opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /tmp/ELNUEVOCERTIFICADO.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crtSi verifica, entonces deberás lanzar el comando para instalarlo:
/opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/ELNUEVOCERTIFICADO.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crtUn saludo
Hola,
Mi commercial_ca.crt solo me funcionó al fusionar:
https://knowledge.rapidssl.com/support/ssl-certificate-support/index?page=content&actp=CROSSLINK&id=SO28589
Y
https://www.geotrust.com/resources/root_certificates/certificates/GeoTrust_Global_CA.pem
Espero sea de utilidad para otros.
Saludos.
Hola Jorge, excelente blog, he seguido mucho de tus artículos, acabo de comprar un certificado wildcard, recibí 4 archivos,
1-certificado_intermedio_CA.crt
2-mail.midominio.com.crt
3-mail.midominio.com.csr
4-mail.midominio.com.key
—
he fusionado 1 y 2 en ese orden, con el nombre “commercial_ca.crt” y el archivo 2 con el nombre “commercial.crt” y los copie en el directorio:
/opt/zimbra/ssl/zimbra/commercial/
el 4 archivo lo copie en el mismo directorio con el siguiente nombre: “commercial.key “.
pero al ejecutar el siguiente comando:
/opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /opt/zimbra/ssl/zimbra/commercial/commercial.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt
me genera el siguiente error
** Verifying /opt/zimbra/ssl/zimbra/commercial/commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (/opt/zimbra/ssl/zimbra/commercial/commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
XXXXX ERROR: Invalid Certificate: /opt/zimbra/ssl/zimbra/commercial/commercial.crt: C = US, O = GeoTrust Inc., CN = RapidSSL SHA256 CA
error 2 at 1 depth lookup:unable to get issuer certificate
no se que estoy haciendo mal, esta demás decir es la primera vez que me toca la oportunidad de instalar un certificado
Saludos..
Saludos Mario,
Es muy sencillo, tienes que buscar primero el fichero RootCA, que nunca te lo envían, que marca de SSL has comprado? Si es Wildcard, deberas usar el que tienes en esta web – https://knowledge.geotrust.com/support/knowledge-base/index?page=content&id=SO5761
En concreto Root 4 – GeoTrust Primary Certification Authority – G3, entonces deberas tener un fichero que se llame commercial_ca.crt con el Root 4 – GeoTrust Primary Certification Authority – G3 y luego el contenido de certificado_intermedio_CA.crt
Despues el commercial.crt debe ser el contenido de mail.midominio.com.crt
Y por ultimo el key, que ya lo tenias bien
Un saludo
Saludos Jorge gracias por la ayuda si me faltaba ubicar el fichero RootCa, logre ejecutar e instalar el certificado sin ningún problema al ejecutar “/opt/zimbra/bin/zmcertmgr viewdeployedcrt” me muestra la información del certificado, me queda una duda reinicie zimbra pero al ingresar en la web me sigue apareciendo que la conexión no es segura y no aparece el https en verde. que me faltara??? o donde debo revisar?
Mil gracias por tu ayuda….
Fantástico !!! Me alegro mucho de leer estas noticias.
Un placer que visites el Blog, aquí te espero muchos años más.
Un saludo
Jorge olvida mi ultimo comentario, probé fuera de mi red interna y listo seguramente la cache del PC que estaba probando….
nuevamente gracias por la ayuda… siempre que tengo dudas sobre zimbra consulto tus articulos….
Saludos…
Buenas tardes Jorge!!!
En el servidor Zimbra, ya esta el certificado ssl instalado, pero mi duda es con los clientes (por ejemplo outlook), ¿basta con poner los puertos con ssl y/o se tienen que instalar el certificado ?
Saludos Carlos,
Si el FQDN que usas está protegido en el SSL, por ejemplo si tu SSL es para zimbraserver.dominio.com y configuras Outlook para que el IMAPS/POPs y SMTPS sea esa direccion funcionara sin problema, si usas un fqdn del tipo imap.dominio.com y no lo cubre tu SSL porque no es wildcard o no tiene esos SAN, entonces Outlook te dará una advertencia.
Un saludo
Hola Jorge, como siempre es un gusto poder tener a mano el blog y tus conocimientos para salir de muchos quebraderos de cabeza con nuestros servidores de Zimbra.
Respecto a los certificados veo en los primeros comentarios que utilizas namecheap por lo cual me di el tiempo de ir a la pagina pues me llamó la atención que mencionaste que los podemos encontrar a menos de $10 por año y efectivamente veo que tienen el “PositiveSSL” por $9/año, mi consulta es si este certificado es funcional para mi zimbra considerando que todos los servicios corren el mismo equipo y el host igual que la url de correo están en formato mail.mizimbra.com
Veo que este no incluye “GreenBar” y su nivel de seguridad es bajo, puede eso afectar de alguna manera mis servicios?
Gracias por tu ayuda!
Saludos
Saludos David,
Un PositiveSSL puede proteger tu server Zimbra sin problema, no necesitas barra verde, a no ser que la necesites por temas de estética o por obligación de empresa o similar.
Si tu server tiene de hostname mail.myzimbra.com y tu FQDN a proteger es mail.mizimbra.com, este SSL de 9 dollares es tu SSL sin duda 🙂
Mucha suerte, ya me cuentas que tal
Un saludo
Gracias Jorge, de momento instalé el Free SSL de Comodo que te da a manera de trial 3 meses de certificación, ahora mi consulta sería: al momento de reinstalar el nuevo certificado “PositiveSSL” de $9 tendría que desinstalar el que tengo ahora o simplemente al instalar el nuevo se elimina el anterior sin nada mas que hacer?
Gracias!
Saludos David,
Simplemente instalar el nuevo y eso reemplazaría el actual.
un saludo
Hola Jorge, nuevamente saludandote.
Mira, continuando con el tema del certificado SSL de momento como te comentaba utilizo el Free SSL pero este sirve para un solo dominio y en nuestro servidor tenemos 4 dominios que queremos certificar. He visto que desde 8.7 se agregó SNI para multiples certificados SSL pero no veo muy claras las instrucciones para configurarlo, hay alguna ventaja de SNI sobre la instalación de un certificado multidominio?
Que me recomiendas?
Saludos David,
Escribí este wiki hace un tiempo y funciona muy bien:
https://wiki.zimbra.com/wiki/Multiple_SSL_Certificates,_Server_Name_Indication_(SNI)_for_HTTPS
Esto te permite usar FreeSSL por cada dominio que quieres proteger 🙂 Te da la ventaja de que puedes elegir el SSL para cada dominio, un SSL multi dominio también es mas sencillo de instalar, solamente una vez, pero el SSL muestra todos los hosts a proteger, por lo que unos clientes pueden saber los dominios de otros que tienes, y si algún día un cliente se va o tienes que poner uno mas tienes que hacer un reissue del SSL.
Como desees
Gracias Jorge, tendria entonces que ejecutar cada uno de los pasos descritos en el wiki por cada dominio mi duda es porque veo en el wiki que solo se hizo una vez.
Saludos.
Lo hice una vez porque ya tenia los SSL para cada dominio, en tu caso, cuando vayas teniendo los ficheros tienes que seguir los pasos por cada dominio, en el orden que quieras 🙂
Un saludo
Buenos días Jorge
Un placer contar nuevamente con tu apoyo… tengo una duda estoy renovando mi certificado de correo, debo realizar algun paso previo antes de modificar el que ya tengo expirado, o solo modificar los archivios, otra consulta recibi en mis archivos ssl un archivo mail.dominio.com.ca-bundle el mismo contiene dos certificados estos los debo añadir a commercial.crt????
Saludos..
Buenas Tardes Jorge
Listo ya solucione revisando en ese archivo estaban los certificados:
AddTrustExternalCARoot.crt
COMODORSAAddTrustCA.crt
COMODORSADomainValidationSecureServerCA.crt
Segui las instrucciones de un link que pasastes anteriormente..
https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration
Mil Gracias….
Saludos..
Que buenas noticias Mario, me alegro mucho, un saludo!
Buenas tardes Jorge, espero me puedan apoyar con mi duda
Cuando configuro mi cuenta de correo en mi outlook, este me muestra una ventana que trae el siguiente mensaje:
“el servidor al que se está conectado está utilizando un certificado que no se puede comprobar”
Mi servidor de correo es Zimbra y no instale el ssl
Mi duda es si instalando el ssl, me dejara de estar mostrando ese mensaje
Muchas gracias or el apoyo
Saludos Cesar,
Si, cuando instales tu SSL comercial y valido, ya no tendrás ningún error, siempre que estés protegiendo la dirección que tienes configurada para tu outlook, imagine zimbra.dominio.com 🙂 Si pones un Wildcard entonces podrás proteger todo lo *.dominio.com como es IMAP, POP3, MISERVER.DOMINIO.COM o lo que quieras, te recomiendo namecheap, muy baratos los Comodo.
un saludo
Hola Jorge, saludos desde Peru, he seguido algunos de tus tutoriales, muy buenos, felicitaciones!
He instalado mi certificado correctamente, todo anduvo muy bien, desde Outlook el mensaje de certificado inválido ha dejado de aparecer, funciona perfecto, pero cuando accedo vía web mediante https://mail.midominio.com el navegador (cualquiera que use) me sigue dando el error de certificado, y muestra https en rojo y tachado.
Ojalá puedas ayudarme a solucionarlo.
Saludos Luis,
El certificado que está apareciendo es de un FortiGate CA, no del propio Zimbra, con lo que deduzco que el NAT que estás haciendo tienes que cambiar algunas cosas para que no sea el Firewall el que muestra el HTTPS, y sea tu server Zimbra por el puerto 443.
Un saludo
Hola Jorge Saludos desde Argentina desde hace un año empeze a usar certificados comerciales de RapidSSL para el acceso HTTPS de mi zimbra 8.7.11, me a funcionado perfecto con los pasos o precedimientos que realizastes, pero ya paso el año y se vencio, el mismo proveedor del Certificado me envio el nuevo .CRT, la .KEY es la misma asi que solo cambien la commercial.crt, realizo el comando de verificacion pero me arroja el siguiente error.
[zimbra@mail commercial]$ /opt/zimbra/bin/zmcertmgr verifycrt comm commercial.key commercial.crt commercial_ca.crt
** Verifying ‘commercial.crt’ against ‘commercial.key’
Certificate ‘commercial.crt’ and private key ‘commercial.key’ match.
** Verifying ‘commercial.crt’ against ‘commercial_ca.crt’
ERROR: Unable to validate certificate chain: commercial.crt: CN = mail.midominio.com
error 20 at 0 depth lookup:unable to get local issuer certificate
Gracias
Me respondo a mi mismo, era un tema del proveedor DonWeb , utilizo root e intermedios distintos, me los suministros y funciono sin ningun Problema
Hola jorge!!!
Un gusto saludarte nuevamente,
tengo inconvenientes en a renovación del certificado del servidor de correo, me esta generando el siguiente error al ingresar los comandos de verificacion:
** Verifying /opt/zimbra/ssl/zimbra/commercial/commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (/opt/zimbra/ssl/zimbra/commercial/commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
XXXXX ERROR: Invalid Certificate: /opt/zimbra/ssl/zimbra/commercial/commercial.crt: C = US, O = GeoTrust Inc., CN = RapidSSL SHA256 CA
error 20 at 0 depth lookup:unable to get local issuer certificate
te comento los archivos los tengo generados de la siguiente manera:
AddTrustExternalCARoot.crt
COMODORSAAddTrustCA.crt
COMODORSADomainValidationSecureServerCA.crt
estos 3 archivos nombrados como commercial_ca.crt
mi archivo dominio.crt como commercial.crt
y mi archivo dominio.key como commercial.key
he seguido las instrucciones de post anteriores
https://wiki.zimbra.com/wiki/Installing_a_Comodo_SSL_Certificate_on_Zimbra_Collaboration,
agradeceria tu apoyo en ver donde puede estar mi error.
Saludos…
Estimado, omitir mi comentario anterior, me percate que el orden en que fusionaba los certificados era el problema….
Primero debia tener el
Root y luego los archivos _bundle..
Igual muchas gracias por la información brindada en tu blog.