Hallo,
ich möchte gerne für die Nutzung von postfix TLS ermöglichen.
Aufgrund folgenden Hinweises zu Warnmeldungen bei EMailClients, der hier zu finden ist, ist wohl besser ein Zertifikat durch eine externe CA wie CAcert.org signieren zu lassen:
In einem How-to habe ich nun wiederum den Hinweis gefunden, dass man einen Account bei CAcert.org besitzen muss, um sich ein Zertifikat signieren zu lassen:
Anderweitig habe ich einen derartigen Hinweis allerdings nicht finden können.
Kann mich bitte jd. von Euch in diesem Punkt aufklären?
Im Rootforum wiederum wird folgende Vorgehensweise empfohlen:
Aber das bringt mir vermutlich ja nicht die Signierung durch CAcert, die ich benötige (möglicherweise sogar hierzu erst einen Account bei CAcert.org anlegen muss)?
Oder sehe ich das falsch?
Danke im voraus!
Freundliche Grüße
testit
ich möchte gerne für die Nutzung von postfix TLS ermöglichen.
Aufgrund folgenden Hinweises zu Warnmeldungen bei EMailClients, der hier zu finden ist, ist wohl besser ein Zertifikat durch eine externe CA wie CAcert.org signieren zu lassen:
Um TLS nutzen zu können benötigen sie zuerst ein Zertifikat. Außerdem müssen sie sich entscheiden, ob sie dieses Zertifikat durch eine externe CA signieren lassen, oder eine eigene CA verwenden. Für interne Zwecke ist eine eigene CA praktisch, aber wenn sie einen öffentlichen Mailserver für verschiedene Kunden betreiben, ist es besser ein von einer anerkannten CA signiertes Zertifikat zu verwenden, damit die Clients keine unnötigen Warnmeldungen bekommen.
In einem How-to habe ich nun wiederum den Hinweis gefunden, dass man einen Account bei CAcert.org besitzen muss, um sich ein Zertifikat signieren zu lassen:
"Bevor wir dieses Howto durcharbeiten können, benötigen wir einen entsprechenden CAcert-Account und müssen zur Erstellung von Serverzertifikaten mindestens 50 Punkte vorweisen (Punktesystem siehe Website von CAcert)."
Anderweitig habe ich einen derartigen Hinweis allerdings nicht finden können.
Kann mich bitte jd. von Euch in diesem Punkt aufklären?
Im Rootforum wiederum wird folgende Vorgehensweise empfohlen:
mkdir -p /etc/postfix/ssl
cd /etc/postfix/ssl
/etc/ssl/misc/CA.pl -newca
#/usr/share/ssl/misc/CA.pl -newca
openssl req -new -nodes -keyout server-key.pem -out server-req.pem - days 365
openssl ca -out server-crt.pem -infiles server-req.pem
openssl gendh -out /etc/postfix/ssl/dh_1024.pem -2 -rand /dev/urandom 1024
openssl gendh -out /etc/postfix/ssl/dh_512.pem -2 -rand /dev/urandom 512
chmod 644 /etc/postfix/ssl/server-crt.pem /etc/postfix/ssl/demoCA/cacert.pem
chmod 400 /etc/postfix/ssl/server-key.pem
Aber das bringt mir vermutlich ja nicht die Signierung durch CAcert, die ich benötige (möglicherweise sogar hierzu erst einen Account bei CAcert.org anlegen muss)?
Oder sehe ich das falsch?
Danke im voraus!
Freundliche Grüße
testit