日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

Zimbra高级应用之-双向证书认证(一)

發布時間:2023/12/10 编程问答 38 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Zimbra高级应用之-双向证书认证(一) 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

?使用zimbra作為企業郵件服務器的公司,可能會遇到這樣一種情況:使用用戶名+密碼的傳統認證方法,經常會發現有人惡意登錄用戶郵箱,采取暴力 破解,不斷嘗試登錄密碼。同時,簡單密碼組合很輕易被破解。從而在未經授權情況下登錄用戶郵箱。。。管理員可能會采取強制用戶使用復雜密碼,特殊字符,大 小寫字母,數字等排列組合。。。但這種密碼同時也加大了用戶的負擔,因為他們要記很長,很復雜的密碼。。。

Zimbra提供了另一種方法可以解決這個問題,就是雙向證書認證【2-way SSL (mutual authentication) using X.509 certificates】。用戶只需拿著屬于自己的私鑰即可在不需要用戶名密碼的情況下,訪問自己的郵箱。認證方式由密碼認證,變成證書認證。

更多內容,請訪問 Darren博客

?

環境:
操作系統:Ubuntu 12.04_x64 LTS
Zimbra版本: zcs-8.0.0_GA_5434.UBUNTU12_64.20120907144631
域名:mail.imycloud.com

由于大部分操作我全部使用root用戶完成,所以很多zimbra提供的命令需要打絕對路徑。

加粗顯示的為命令

斜體的為系統提示符

正常顯示的為顯示信息

一、zimbra安裝

請參考另一篇博文:

二、雙向證書認證設置:

創建一個目錄來存放證書文件
root@mail:/opt/zimbra# mkdir certs
root@mail:/opt/zimbra# cd certs/

?

1. 生成CA證書

a. 創建一個私鑰

root@mail:/opt/zimbra#/opt/zimbra/openssl/bin/openssl genrsa -out ca.key 2048

b. 創建一個證書請求

root@mail:/opt/zimbra/certs# /opt/zimbra/openssl/bin/openssl req -new -key ca.key -out ca.csr
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter ‘.’, the field will be left blank.
—–
Country Name (2 letter code) [AU]:CN
State or Province Name (full name) [Some-State]:Shanghai
Locality Name (eg, city) []:Shanghai
Organization Name (eg, company) [Internet Widgits Pty Ltd]:imycloud.com
Organizational Unit Name (eg, section) []:imycloud.com
Common Name (e.g. server FQDN or YOUR name) []:www.imycloud.com
Email Address []:admin@imycloud.com

Please enter the following ‘extra’ attributes
to be sent with your certificate request
A challenge password []:
An optional company name []:
root@mail:/opt/zimbra/certs#
c. 根據證書請求,創建自簽名證書
root@mail:/opt/zimbra/certs#/opt/zimbra/openssl/bin/openssl x509 -extfile /opt/zimbra/openssl/ssl/openssl.cnf -extensions v3_ca -req -days 365 -in ca.csr -out ca.crt -signkey ca.key
Signature ok
subject=/C=CN/ST=Shanghai/L=Shanghai/O=imycloud.com/OU=imycloud.com/CN=www.imycloud.com/emailAddress=admin@imycloud.com
Getting Private key

d. 驗證x509V3 CA證書:

root@mail:/opt/zimbra/certs# /opt/zimbra/openssl/bin/openssl x509 -in ca.crt -noout -text

……

X509v3 extensions:
X509v3 Subject Key Identifier:
73:C6:B6:51:BA:8A:F1:E9:1C:CE:51:C6:4F:A5:36:31:82:4F:1F:48
X509v3 Authority Key Identifier:
keyid:73:C6:B6:51:BA:8A:F1:E9:1C:CE:51:C6:4F:A5:36:31:82:4F:1F:48

X509v3 Basic Constraints:
CA:TRUE
……

2. 生成客戶端證書

a. 創建私鑰(我在這里用admin用戶演示,如果你要為n個帳號做認證,需要創建n個):

root@mail:/opt/zimbra/certs#/opt/zimbra/openssl/bin/openssl genrsa –out admin.key 2048

?

b. 創建證書請求:

注意:此步驟最重要的是填寫正確的用戶郵箱地址,此地址必須是zimbra用戶郵箱地址!
root@mail:/opt/zimbra/certs#/opt/zimbra/openssl/bin/openssl req -new -key admin.key -out admin.csr

Country Name (2 letter code) [AU]:CN
State or Province Name (full name) [Some-State]:Shanghai
Locality Name (eg, city) []:Shanghai
Organization Name (eg, company) [Internet Widgits Pty Ltd]:imycloud.com
Organizational Unit Name (eg, section) []:imycloud.com
Common Name (e.g. server FQDN or YOUR name) []:www.imycloud.com
Email Address []:admin@imycloud.com #注意該郵箱地址!必須填寫zimbra郵箱用戶地址。

Please enter the following ‘extra’ attributes
to be sent with your certificate request
A challenge password []: #
An optional company name []:

c. 使用第一步創建的ca證書簽署用戶證書請求,并創建該用戶證書:

root@mail:/opt/zimbra/certs#/opt/zimbra/openssl/bin/openssl ca -in admin.csr -cert ca.crt -keyfile ca.key -out admin.crt -policy policy_anything
注意:
如果你看到如下報錯:
Using configuration from /opt/zimbra/openssl-1.0.0d/ssl/openssl.cnf
I am unable to access the ./demoCA/newcerts directory
./demoCA/newcerts: No such file or directory
請做以下操作:
root@mail:/opt/zimbra/certs#mkdir -p ./demoCA/newcerts
root@mail:/opt/zimbra/certs#cd demoCA
root@mail:/opt/zimbra/certs#echo “01″ > serial
root@mail:/opt/zimbra/certs#touch index.txt???? #創建一個空的index.txt文件
root@mail:/opt/zimbra/certs#cd ..???????????????????????????????? #回到剛才創建的存放證書的目錄

然后再次執行該命令:
root@mail:/opt/zimbra/certs#/opt/zimbra/openssl/bin/openssl ca -in admin.csr -cert ca.crt -keyfile ca.key -out admin.crt -policy policy_anything
Using configuration from /opt/zimbra/openssl-1.0.1c/ssl/openssl.cnf
Check that the request matches the signature
Signature ok
Certificate Details:
Serial Number: 1 (0×1)
Validity
Not Before: Oct 1 10:39:23 2012 GMT
Not After : Oct 1 10:39:23 2013 GMT
Subject:
countryName = CN
stateOrProvinceName = Shanghai
localityName = Shanghai
organizationName = imycloud.com
organizationalUnitName = imycloud.com
commonName = www.imycloud.com
emailAddress = admin@imycloud.com
X509v3 extensions:
X509v3 Basic Constraints:
CA:FALSE
Netscape Comment:
OpenSSL Generated Certificate
X509v3 Subject Key Identifier:
D5:98:89:84:5A:F4:92:EB:49:1D:3C:72:72:37:B2:A9:A8:91:52:0C
X509v3 Authority Key Identifier:
keyid:73:C6:B6:51:BA:8A:F1:E9:1C:CE:51:C6:4F:A5:36:31:82:4F:1F:48

Certificate is to be certified until Oct 1 10:39:23 2013 GMT (365 days)
Sign the certificate? [y/n]:y

1 out of 1 certificate requests certified, commit? [y/n]y
Write out database with 1 new entries
Data Base Updated

此時certs目錄下應該有如下文件:
root@mail:/opt/zimbra/certs# ls
admin.crt admin.csr admin.key ca.crt ca.csr ca.key demoCA

3. 導入用戶證書至瀏覽器

我們以firefox為例。
因為一般我們使用crt格式的證書文件就可以了。如果你的瀏覽器要求的證書格式為pkcs12格式,請使用如下命令生成pkcs12格式的證書:
root@mail:/opt/zimbra/certs#/opt/zimbra/openssl/bin/openssl pkcs12 -export -clcerts -in admin.crt -inkey admin.key -out admin.p12
Enter Export Password:??????????? #這個導出密碼建議為不同帳號設置不同密碼,在導入證書時會要求輸入該密碼。有密碼保護也有保障。
Verifying – Enter Export Password:
然后將生成的admin.crt或者admin.pk12文件拷貝到本地。并導入到瀏覽器中。
火狐的瀏覽器導入證書步驟為:
點擊左上角火狐→選項→選項→高級→加密→查看證書→我的證書→導入→選擇pk12文件→點擊打開→點擊確定
此時在我的證書里面,就會看到導入的證書信息

4. 導入簽署客戶端證書的CA證書到ZCS的密鑰庫

兩種方法:
a. root@mail:/opt/zimbra/certs# /opt/zimbra/bin/zmcertmgr addcacert ca.crt
b. root@mail:/opt/zimbra/certs# keytool -import -keystore /opt/zimbra/jetty/etc/keystore -alias myca -file ca.crt
筆者使用的的是第一種。

5. 配置zimbra 服務器請求客戶端證書

由于客戶端證書身份認證是利用ssl,所以要求訪問方式為ssl。而且認證端口不能跟443沖突。筆者使用9443

a. 先確認登錄方式為https:

root@mail:/opt/zimbra/certs# /opt/zimbra/bin/zmprov gs mail.imycloud.com zimbraMailMode
# name mail.imycloud.com
zimbraMailMode: https
如果不是https方式訪問,請使用如下命令修改:
root@mail:/opt/zimbra/certs# /opt/zimbra/bin/zmtlsctl https

b. 設置認證端口

root@mail:/opt/zimbra/certs# /opt/zimbra/bin/zmprov ms mail.imycloud.com zimbraMailSSLClientCertPort 9443

c. 客戶端認證有兩種模式;

WantClientAuth 和 NeedClientAuth

區別為:
當使用WantClientAuth,服務器并不強制客戶端擁有證書,如果沒有證書,將使用用戶名/密碼的認證方式。
當使用NeedClientAuth,服務器強制要求客戶端必須有證書,如果沒有證書,連接將被服務器中斷。
用哪種模式,取決為各位需求,筆者所在的公司要求使用證書認證,所以我選擇NeedClientAuth方式

使用如下命令看詳細信息:
root@mail:/opt/zimbra#/opt/zimbra/bin/zmprov desc -a zimbraMailSSLClientCertMode
設置認證方式為NeedClientAuth:
root@mail:/opt/zimbra#/opt/zimbra/bin/zmprov ms mail.imycloud.com zimbraMailSSLClientCertMode NeedClientAuth

6. 重啟mailbox服務:

由于此命令只允許zimbra用戶執行,請先切換至zimbra用戶。
root@mail:/opt/zimbra# su zimbra
zimbra@mail:~$ zmmailboxdctl restart
Stopping mailboxd…done.
Starting mailboxd…done.

至此,雙向證書認證登錄基本配置完畢。

三、測試

ZWC登錄:

https://mail.imycloud.com:9443/certauth

Admin console登錄:

https://mail.imycloud.com:9443/certauth/admin

如果配置正確,打開頁面時,會先彈出來證書認證窗口,如果證書配置正確。然后將直接跳轉至用戶郵箱。如果沒有,請檢查配置。

?

小結:以上步驟僅僅實現了雙向證書的認證登錄,但是具體細節還需要再配置完善一下,請看第二篇博文。

轉載于:https://blog.51cto.com/systems/1011400

總結

以上是生活随笔為你收集整理的Zimbra高级应用之-双向证书认证(一)的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 中文字幕第一页在线播放 | 一区二区三区四区影院 | 午夜啪视频 | 国产91白丝在一线播放 | 日韩avv| 四川话毛片少妇免费看 | 桃色成人 | 欧美在线视频免费播放 | 色狠狠一区 | 日韩久久久久久 | www.在线 | 久久久久久久99 | 中文字幕在线观看日韩 | 一个人看的毛片 | 蜜臀人妻四季av一区二区不卡 | 色综合久久88色综合天天 | missav|免费高清av在线看 | 亚洲爆乳无码一区二区三区 | 亚洲涩涩在线 | 久久99国产综合精品免费 | 久久精品国产免费看久久精品 | 99在线视频免费 | 亚洲国产中文字幕在线观看 | 大桥未久视频在线观看 | 国产精品三| 欧美精品videos | 成人精品| 亚洲av无码久久精品色欲 | 先锋影音男人 | 精品国产一级 | 免费国产高清 | 欧美成人免费视频 | 日本亲与子乱xxx | 成人欧美激情 | 亚洲色图国产精品 | 日韩色视频在线观看 | 日本少妇三级 | 日美女逼逼 | 亚洲欧美日韩国产 | 成人黄色免费在线观看 | 69久人妻无码精品一区 | 色导航| 污污视频在线观看网站 | a级大片免费看 | 日本成人小视频 | 国产一区在线播放 | 成人精品水蜜桃 | 免费av的网站 | 天天爱天天色 | 久久久噜噜噜www成人 | 一级欧美一级日韩片 | 欧美一线高本道 | 人妻在线日韩免费视频 | av永久免费 | 国色天香网站 | 国产伦精品一区二区三 | 国产在线观看一区二区三区 | 无人在线观看高清视频 单曲 | 兔费看少妇性l交大片免费 日韩高清不卡 | 懂色av一区| 欧美在线免费观看 | 美国av毛片| 天天爽av| 成人免费区一区二区三区 | xvideos成人免费视频 | 欧美精品一区二区三区在线播放 | 91插插视频 | 欧洲性生活片 | 青娱乐在线播放 | 厕拍极品 | 一区二区精品国产 | 亚洲高清视频在线观看 | 日韩在线视频免费 | 欧美午夜精品一区二区三区电影 | 免费一区二区三区视频在线 | 男女黄色网 | 又欲又污又肉又黄短文 | 男人天堂网av | 国产精品久久久久av | 91在线免费视频 | 久久久久这里只有精品 | 亚洲狠狠婷婷综合久久久久图片 | 能免费看av的网站 | 天天躁日日躁狠狠躁喷水 | 自慰无码一区二区三区 | 亚洲午夜国产 | 亚洲另类在线观看 | www.在线看 | 依人在线 | 国产乱淫av | 欧美极品三级 | av三级在线观看 | 很黄的性视频 | 69视频在线免费观看 | 亚洲天堂高清 | 啪啪网免费 | 国产91在线 | 亚洲 | 91麻豆网 | 欧美乱妇15p |