Přímá komunikace mezi Kerio MailServerem a mobilními zařízeními probíhá pomocí protokolu HTTP. Tento protokol není sám o sobě nijak chráněn a spojení může být snadno odposloucháváno. Takto může být odhaleno a posléze zneužito například vaše uživatelské jméno a heslo. Z toho důvodu se často pro komunikaci používá šifrování SSL (Secure Socket Layer), které odposlouchávání spojení zabraňuje. Protokol HTTP, který je chráněn SSL šifrováním, je označován jako HTTPS.
SSL šifrování je založeno na takzvaných SSL certifikátech. Poštovní server má k dispozici certifikát serveru, proti kterému se musí ověřit certifikát ve vašem mobilním zařízení. Certifikáty mohou být v podstatě dvojího typu:
certifikáty podepsané důvěryhodnou komerční certifikační autoritou,
certifikáty podepsané samy sebou (self-signed).
Je-li certifikát podepsán komerční certifikační autoritou, máte velkou šanci, že zařízení bude již příslušný certifikát obsahovat a nebudete muset nic instalovat. Používáte-li však self-signed certifikát Kerio MailServeru nebo certifikát podepsaný autoritou, kterou nepodporuje dané zařízení, je třeba jej stáhnout do svého zařízení a nainstalovat. Jak toto provést obsahují následující řádky.
Chcete-li svou komunikaci šifrovat SSL, stáhněte a nainstalujte si certifikát dříve, než budete nastavovat ActiveSync.
Nutným předpokladem následujícího návodu je funkční internetové připojení ve vašem mobilním zařízení:
V prohlížeči zadejte URL vašeho Kerio MailServeru tak, aby se zobrazila přihlašovací stránka Kerio WebMailu (vizte sekci 1.2 Přihlášení k rozhraní Kerio WebMail).
Klikněte na odkaz Stáhnout SSL certifikát.
Zařízení vám nabídne možnost instalace certifikátu. Nainstalujte jej.
Předchozí návod postačuje pro většinu typů mobilních zařízení. Existuje však několik typů, kde je instalace certifikátu složitější:
Windows Mobile 2002 standardně podporuje certifikáty následujících certifikačních autorit: VeriSign, CyberTrust, Thawte a Entrust. Pro přidání certifikátu vydaného certifikační autoritou, kterou zařízení standardně nepodporuje je potřeba provést následující:
Stáhneme aplikaci AddRootCert [409KB] a rozbalíme ji.
Soubor addrootcert.exe
nakopírujeme do
zařízení.
Do zařízení zkopírujeme certifikát serveru (certifikát musí mít
koncovku .cer
).
V zařízení klikneme na soubor
addrootcert.exe
a spustíme ho.
Otevře se aplikace, ve které certifikát nainstalujeme.
Zařízení restartujeme.
Zařízení typu Smartphone s operačním systémem Windows Mobile 5.0 a Windows Mobile 5.0 AKU2 mají jako součást své bezpečnostní politiky zakázáno instalovat certifikáty, které nebyly vydány důvěryhodnými certifikačními autoritami.
Abychom mohli do zařízení nainstalovat certifikát od autority, kterou
dané zařízení nepodporuje (certifikát vydaný interní certifikační autoritou
nebo self-signed certifikát Kerio MailServeru), je potřeba
do mobilního zařízení nainstalovat některý z editorů registrů mobilních
zařízení a pomocí tohoto editoru instalaci certifikátu povolit. Jednou
z možností může být například aplikace regeditSTG.zip
(24.01 KB).
Pomocí tohoto editoru registrů provedeme následující změnu:
Vyhledáme a stáhneme aplikaci regeditSTG.zip
(je k dispozici zdarma) a rozbalíme ji.
Přesuneme editor do mobilního telefonu (například pomocí desktopové aplikace MS ActiveSync).
Soubor je třeba přesunout skutečně do telefonu a ne na paměťovou kartu.
Na soubor v telefonu klikneme a spustíme ho.
Spustíme regeditSTG.exe
a najdeme uzel
HKLM\Security\Policies\Policies
Změníme tři následující položky registru:
00001001 na ze 2 na 1
00001005 ze 16 na 40
00001017 ze 128 na 144
Nyní bude možné certifikát bez problémů stáhnout ze serveru a nainstalovat jej.
Takzvaný „tvrdý reset“ zařízení změnu registru vymaže a je potřeba ji provést znovu.
Instalace self-signed certifikátu Kerio MailServeru způsobí, že zařízení bude vyžadovat souhlas s každou synchronizací se serverem:
[Security Information ?] The certificate could not be verified. Select 'Certificate details' to get more information about the certificate. Do you want to accept the certificate and proceed? [ Yes ] [ No ] [ Details ]
Z tohoto důvodu doporučujeme instalovat do zařízení certifikát podepsaný důvěryhodnou certifikační autoritou.