• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Zimbra: Múltiples Certificados SSL, Server Name Indication (SNI) para HTTPS

17 May, 2016 - Escrito en: zimbra

zimbrasslsni-banner
Saludos amigos, hoy os quiero dejar una de esas novedades técnicas que a veces, pueden pasar inadvertidas a la hora de lanzar un producto, pero que sin duda son determinantes clave para subir de versión o no, se trata del soporte SSL SNI para Zimbra Collaboration 8.7.
Server Name Indication (SNI) es una extensión del protocolo TLS en el que el cliente indica al hostname que se quiere conectar al iniciar la conexión y el handshaking. Esto permite al servidor presentar múltiples certificados SSL en la misma dirección IP y puerto TCP.
zimbra-ssl-sni-001

SSL SNI en Zimbra Collaboration

Zimbra Collaboration soporta SSL SNI desde la Release 8.7. Esta funcionalidad requiere el servicio de Proxy, aunque es igualmente mandatario para Zimbra Collaboration 8.7.

Prerequisitos

El servicio de Proxy de Zimbra debe ser instalado y habilitado en el servidor. En un entorno de muli-server, estos pasos deben ser realizados en el nodo de Proxy.
Debemos tener también el certificado comercial + la llave privada + los certificados Intermedios y root que nos envía el fabricante.

Se puede usar por ejemplo una IPv4 pública para ciertos dominios, por ejemplo:

 1.1.1.1 => example.com
 1.1.1.1=> otherdomain.com

y podemos tener otra IPv4, por ejemplo porque un Cliente lo requiere así, y publicar por allí otra cantidad de Certificados SSL, por ejemplo:

 3.3.3.3 => yetanotherdomain.com (Un Certificado Comodo Wildcard SSL)
 3.3.3.3 => thisisanotherdomain.com (Un certificado gratuito de Let's Encrypt SSL)
 3.3.3.3 => customer001.net (Un Certificado SSL RapidSSL)
 etc.

Soporte de los Navegadores para SNI

Por supuesto, la otra parte de SNI se ubica en los navegadores web, Zimbra por su parte no ha testeado todos ellos, pero nos deja una breve tabla donde se puede ver los que están soportados :

Software Type Supported Notes Supported since
Internet Explorer Web browser Since version 7 on Vista (not supported on XP) 2006
Mozilla Firefox Web browser Since version 2.0 Reference 116169 2006
curl Command-line tool and library Since version 7.18.1 2008
Safari Web browser Not supported on XP
Google Chrome Web browser Since 6.0 2010
BlackBerry OS Web browser 7.2 or later
Windows Mobile Web browser Some time after 6.5<ref>Template:Cite web</ref>
Android default browser Web browser Honeycomb (3.x) for tablets and Ice Cream Sandwich (4.x) for phones<ref>Template:Cite web</ref> 2011
wget Command-line tool Since version 1.14 2012
Nokia Browser for Symbian Web browser
Opera Mobile Web browser Not supported on Series60

Configurando la dirección IP por dominio

– 1. Deberemos añadir, en este ejemplo example.com. Deberemos ejecutar el comando zimbraVirtualHostName de mail.example.com y el comando zimbraVirtualIPAddress a la IP, por ejemplo, 1.2.3.4. Deberemos estar seguros que zimbraVirtualHostName queda configurado con el nombre fqdn que usaremos después para acceder, y que el certificado usa como CN (common name) claro.

zmprov md example.com zimbraVirtualHostName mail.example.com zimbraVirtualIPAddress 1.2.3.4

NOTA: Si el servidor, está detrás de un Firewall o NAT con dirección externa, deberemos lanzar el comando con la IPv4 externa vinculada a mail.example.com.

Verificando y preparando los Certificados SSL

Deberemos de tener ya todos los ficheros proporcionados, varios ficheros de CA dependiendo del fabricante. Por lo tanto deberemos tener, los ficheros de CA, el fichero de certificado CRT y el fichero de llave privada usada para crear el CSR.

– 1. Pondremos los siguientes ficheros en el directorio /tmp/, el certificado example.com, la llave privada y los ficheros de CA Intermedias. Por ejemplo aquí podremos ver un fichero de root y otro de CA, que deberemos combinar en solamente uno.

 ls /tmp/example.com
 example.com.key
 example.com.crt
 example.com.root.crt
 example.com.intermediate.crt

– 2. Deberemos unir los certificados de root e intermedios en un solo fichero llamado example.com_ca.crt

 cat example.com.root.crt example.com.intermediate.crt >> example.com_ca.crt

– 3. Ahora, deberemos confirmar si el certificado, la llave privada y el fichero con las CA y el root coinciden. Como usuario zimbra (es así desde 8.7):

/opt/zimbra/bin/zmcertmgr verifycrt comm /tmp/example.com/example.com.key /tmp/example.com/example.com.crt /tmp/example.com/example.com_ca.crt

Comprobando el resultado, deberá ser algo como lo siguiente:

** Verifying '/tmp/example.com.crt' against '/tmp/example.com.key'
Certificate '/tmp/example.com.crt' and private key '/tmp/example.com.key' match.
** Verifying '/tmp/example.com.crt' against '/tmp/example.com_ca.crt'
Valid certificate chain: /tmp/example.com.crt: OK

Desplegando el certificado o los certificados en el servidor

– 1. El primer paso será añadir el certificado y las CA en un solo fichero llamado example.com.bundle

cat example.com.crt example.com_ca.crt >> example.com.bundle

– 2. El siguiente paso será guardar los certificados, y la llave privada en el LDAP:

/opt/zimbra/libexec/zmdomaincertmgr savecrt example.com example.com.bundle example.com.key
** Saving domain config key zimbraSSLCertificate...done.
** Saving domain config key zimbraSSLPrivateKey...done.

La sintaxis es la siguiente:

/opt/zimbra/libexec/zmdomaincertmgr savecrt   

– 3. Una vez tenemos ya todos los certificados listos para todos los dominios, deberemos lanzar el comando para desplegar todos ellos. Esto guardará los certificados en la siguiente ruta /opt/zimbra/conf/domaincerts/example.com:

/opt/zimbra/libexec/zmdomaincertmgr deploycrts
** Deploying cert for example.com...done.

Comprobando y configurando el Proxy

Deberemos lanzar estos comandos en los Hosts que corren el servicio de Proxy.

zimbraReverseProxySNIEnabled should be set to TRUE in server and global config. 
zmprov mcf zimbraReverseProxySNIEnabled TRUE

Reiniciaremos ahora los servicios de Proxy

zmproxyctl restart

Una vez el servicio de Proxy se reinicia, probaremos a acceder a la URL que hemos especificado anteriormente en el “zimbraVirtualHostName” y esto debería mostrarnos el certificado correcto para https.

Incidencias conocidas

– Bug 102913 – Multiple SSL domains on single server (SNI) for HTTPS connections
– Bug 103362 – Multiple SSL domains on single server (SNI) for IMAPS/POP3S connections

Filed Under: zimbra Tagged With: zimbra multiple ssl, zimbra ssl, zimbra ssl por dominio, zimbra ssl sni

Reader Interactions

Comments

  1. Rafael Montagud says

    17 May, 2016 at 12:00

    Espero que con la 8.7 hayan corregido el bug por el que zmdomaincertmgr no sustituye los certificados anteriores ni tampoco avisa que no va a hacerlo, fue muy divertido la primera vez (no, para nada)

    Reply
    • Jorge de la Cruz says

      17 May, 2016 at 12:03

      Saludos Rafael,
      Puedes echarle un vistazo a la Release Candidate de la 8.7, y si lo sigue conteniendo escribir en el Bug, por cierto cual es el numero de Bug al que te refieres? Puedo ojear a ver en que estado se encuentra.

      Un saludo

      Reply
      • Rafael Montagud says

        17 May, 2016 at 14:08

        Me ha tocado emplearme a fondo para encontrarlo porque ya ni me acordaba del ID https://bugzilla.zimbra.com/show_bug.cgi?id=97981 parece que sí que está resuelto

        Reply
        • Jorge de la Cruz says

          17 May, 2016 at 16:09

          Parece resuelto sin problema en 8.7 si 🙂

          Un saludo

          Reply
  2. Guillermo says

    19 May, 2016 at 20:13

    Que tal Jorge, Muchas felicidades por tu trabajo y por compartir todas tus experiencias.
    Tengo una duda.
    Tengo un zimbra version open source, ya configurado con mi dominio principal, pero ahora me surge la necesidad de crear un nuevo dominio
    Para otra empresa interna, el detalle que veo es que al crear el dominio solo me permite agregarlo al servidor host principal por ejemplo: mail.ejemplo.mx.
    Para la nuevo dominio me gustaría agregar otro servidor host es decir para que el registro de mailbox sea a un servidor : mail.ejemploempresa2.mx
    Esto puedo lograrlo ? o bien tengo que hacer uso del proxy nginx y dns interno?

    Reply
    • Jorge de la Cruz says

      19 May, 2016 at 21:05

      Saludos Guillermo, en Zimbra puedes añadir sin problema los dominios adicionales que desees. Solamente debes tener la zona DNS en orden, ya sea bien de manera interna o externa, o con SplitDNS. Busca algo de información, o escribenos mas concretamente que es lo que necesitas hacer.

      También puedo ayudarte, y la Comunidad, en el siguiente foro – https://forums.zimbra.org/viewforum.php?f=35

      Un saludo

      Reply
  3. Andres Zambrano says

    1 June, 2016 at 23:08

    Hola Jorge,

    En el blog oficial de Zimbra hay un post de las operaciones de Synacor respecto a la recuperación frente a desastres, podrías indicarnos poco más a fondo la manera que hace uso Synacor de herramientas como Scality y la replicación de SAN.
    Sigo tu blog y siempre trae información interesante para administradores de Zimbra.

    Saludos y exitos

    Reply
    • Jorge de la Cruz says

      2 June, 2016 at 16:54

      Saludos Andrés,
      Voy a contactar con Eduardo para que recopile algo mas de información y os la pase.

      Un saludo

      Reply
    • Edu Godinho says

      2 June, 2016 at 17:06

      @Andres, estoy le enviando un correo con esto.

      Reply
  4. Nino says

    20 September, 2016 at 20:25

    Nice post really well done.
    I have a question, how to do the same using just certificates from letsencrypt for different domains like example.com mail.example.com foo.com mail.foo.com bar.com mail.bar.com etc… etc… on the same IP assuming that the main domain of the server like for instance mail.example.net was already covered by letsencrypt certificate.
    I am asking this because in the above example the name of the certificates are a little bit different form the standard letsencrypt certificates.

    Reply
    • Jorge de la Cruz says

      20 September, 2016 at 21:50

      Hi Nino,
      You can generate another let’s encrypt using the same IP, but different hostnames, let’s encrypt will not complain about it, you can follow the Wiki I wrote about let’s encrypt and Zimbra

      Let me know the issues you are facing.

      Best regards

      Reply
  5. CesarB says

    28 September, 2016 at 23:23

    esto aplica para colocar un adicional certificado para un segundo dominio de email en zimbra?

    Reply
    • Jorge de la Cruz says

      28 September, 2016 at 23:31

      Saludos Cesar,
      Depende, si quieres usar la misma IP Publica, si, si quieres usar una diferente tienes que seguir los pasos de este otro articulo.

      Reply
  6. Raul says

    14 March, 2017 at 21:56

    Esto Funciona con letsencrypt????

    Reply
    • Jorge de la Cruz says

      15 March, 2017 at 8:30

      Si claro, siempre que tengas ya el .crt y demas, funciona sin problemas

      un saludo

      Reply
      • Raul says

        16 March, 2017 at 15:08

        Gracias Jorge

        Reply
  7. David Serrano says

    15 March, 2017 at 22:53

    Saludos amigos ya tengo configurado el SNI para 2 dominios por interfaz web trabaja a la perfeccion pero al momento los clientes que se conectan por pop imap escoje un certificado distinto al fqdn y genera error que debo hacer gracias

    Reply
  8. Emiliano says

    2 August, 2017 at 23:28

    Hola Jorge, hace unos dias estoy probando con certificados ssl en mi servidor, y me surgio la siguiente duda.
    En mi servidor principal (ip 1.1.1.1) tengo el dominio mail.cable.com en el cual le aplique un certificado ssl, hasta aca todo bien funciona ok.
    Ademas de este dominio tengo otros andando por ej cable3.com, cable4.com.
    La pregunta es si puedo instalar otros certificados para esos dominios en el mismo servidor? en mis dns tengo registros CNAME que llevan a la ip 1.1.1.1 en los dos dominios cable3.com y cable4.com.

    Saludos

    Reply
    • Jorge de la Cruz says

      3 August, 2017 at 9:33

      Si claro Emiliano, este blog indica los pasos para realizar lo que comentas 🙂

      Síguelos y dime si tienes dudas

      Reply
  9. Antoino says

    21 March, 2018 at 0:44

    por https funcionan los certificados correctamente, pero por un cliente como thunderbird al agregar los otros dominios y tratar de enviar un correo dice que hay un error con el certificado y muestra el certificado del dominio principal y no del dominio secundario que se configuro siguiendo el articulo, hay alguna forma de instalar varios certificados para el smtp?

    Reply
    • Jorge de la Cruz says

      21 March, 2018 at 7:43

      Saludos Antonio,
      El SMTP usa el nombre general del servidor, si en tu caso imagina que es zimbra.tudominio.es simplemente pon un SSL, aunque sea let’s encrypt, a ese nombre de dominio tambien.

      Un saludo

      Reply
  10. Jorge23 says

    26 January, 2020 at 4:41

    Hola Jorge, que implicaciones tiene no crear certificados para @dominio2 , @dominio3, etc.

    Reply
    • Jorge de la Cruz says

      26 January, 2020 at 18:45

      Saludos,
      Ninguna, que esos dominios usaran el SSL autofirmado

      Un saludo

      Reply
  11. Ricardo Jacome says

    18 December, 2020 at 2:17

    Tengo una preguna, no puedo enviar correos externos pero si los puedo recibir, ya configure los dns, no se si tenga algo que ver el certificado ssl que no permita enviar correos a gmail hotmail… ya habilite el puerto 25 cambie el mta, pero nada… Disculpas las molestias, por cierto

    Reply
    • Jorge de la Cruz says

      18 December, 2020 at 10:20

      Saludos Ricardo,
      Ojea el zimbra.log y el mailbox.log para ver que esta pasando, donde van esos emails que intentas enviar.

      Un saludo

      Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

May 2016
M T W T F S S
 1
2345678
9101112131415
16171819202122
23242526272829
3031  
« Apr   Jun »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz