LINUX.ORG.RU
решено ФорумAdmin

SSL-сертификат для TLS

 , , ,


0

1

Есть почтовый сервант с Dovecot-Postfix.
IMAP/POP3 через TLS-auth.
Сертификат выписан на год, разослан пользователям, установлен в систему/добавлен в доверенные, в зависимости от ОС/клиента.
Год прошел, сертификат надо будет заменить.
Как мне это грамотно сделать:
1. За ~месяц разослать уведомление с новым сертификатом.
2. В день Д, час Ч заменить имеющийся файл сертификата в каталоге указонном довекоту новым.

Какие ещё действия необоходимы для бесперебойной работы?

Спасибо за внимание.

PS. Сертификат самописный.

★★★★

Последнее исправление: Yustas (всего исправлений: 2)

Сертификат выписан на год, разослан пользователям

Это корневой сертификат ?

vlb ★★★
()
Ответ на: комментарий от leave

Или это клиентские?

Так, да.
А их можно отдельно от корневого перегенерировать?
Если да, то как?

Yustas ★★★★
() автор топика
Ответ на: комментарий от vlb

Это корневой сертификат ?

Клиентские. Корневой это «закрытый ключ», так?

Yustas ★★★★
() автор топика
Ответ на: комментарий от Yustas

Ну подпиши старым корневым (он же валиден еще?) новые клиентские да разошли. Срок ставь побольше, на случай удаления клиента проще завести CRL.

leave ★★★★★
()
Ответ на: комментарий от Yustas

openssl x509 -in /path/to/root/cert -noout -text

там смотри Not valid after (емнип так поле называется)

Но лучше расскажи, как именно у тебя все работает. Свой CA, его сертификатом подписаны куча клиентских, и аутентификация по ним, или все-таки обычный самоподписанный на сервере?

leave ★★★★★
()
Ответ на: комментарий от leave

или все-таки обычный самоподписанный на сервере?

Точно так.

Validity
Not Before: May 18 13:02:56 2012 GMT
Not After : May 18 13:02:56 2013 GMT

Yustas ★★★★
() автор топика
Последнее исправление: Yustas (всего исправлений: 1)
Ответ на: комментарий от Yustas

Если так - то просто обнови сертификат, клиентам достаточно будет его принять при первом после апдейта заходе на почту.

На всякий случай старый забэкапь.

leave ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.