9.8  Bezpečná komunikace Kerio MailServeru a MS Entourage

Komunikaci mezi Kerio MailServerem a MS Entourage je možno zabezpečit standardním šifrovacím protokolem SSL, který se pro tyto účely běžně využívá. Zabezpečit lze jak komunikaci přes rozhraní WebDAV, tak dotazy a odpovědi mezi MS Entourage a LDAP serverem vestavěným v Kerio MailServeru. Protože se nastavení liší v závislosti na verzi MS Entourage, popíšeme si obě varianty:

Nastavení v MS Entourage 2004 a 2008

Nastavení WebDAVSMS Entourage je následující:

  • V nastavení účtu (Tools → Accounts) v záložce Account Settings je třeba zaškrtnout možnost This DAV service requires a secure connection (SSL) (vizte obrázek 9.17  Nastavení zabezpečené verze WebDAV).

    Poznámka: Všimněte si, že zároveň se zaškrtnutím volby This DAV service requires a secure connection (SSL) se přepsal standardní port pro službu HTTP na port služby HTTPS. Ve většině případů tedy vůbec není nutné port ručně nastavovat.

  • Je-li služba HTTPS v Kerio MailServeru spuštěna na jiném než standardním portu (443), potom je potřeba povolit možnost Override default DAV port a port přepsat.

Nastavení zabezpečené verze WebDAV

Obrázek 9.17. Nastavení zabezpečené verze WebDAV


Pro úplnost ještě dodejme, že zabezpečit SSL šifrováním je možno také komunikaci s Free/Busy serverem zabudovaným do Kerio MailServeru. K Free/Busy serveru se klient připojuje přes rozhraní WebDAV a proto je třeba nastavit zabezpečenou verzi protokolu DAV. Toto lze provést v nastavení účtu (Tools → Accounts) v záložce Advanced, kde stačí zaškrtnout volbu This DAV service requires a secure connection (SSL).

Poznámka: Zároveň se zaškrtnutím volby This DAV service requires a secure connection (SSL) se přepsal standardní port pro službu HTTP na port služby HTTPS. Ve většině případů tedy vůbec není nutné port ručně nastavovat.

Nastavení zabezpečené verze WebDAV pro komunikaci Free/Busy serveru

Obrázek 9.18. Nastavení zabezpečené verze WebDAV pro komunikaci Free/Busy serveru


Nastavení LDAPSMS Entourage je stejně jednoduché jako nastavení zabezpečené verze WebDAV:

  • V nastavení účtu (Tools → Accounts) v záložce Advanced je třeba zaškrtnout volbu This LDAP server requires a secure connection (SSL).

  • Dále je nutno zaškrtnout volbu Override default LDAP port a přepsat číslo portu na takový, na kterém je spuštěna služba LDAPS v Kerio MailServeru (standardní port pro LDAPS je port 636).

Nastavení zabezpečené verze LDAP

Obrázek 9.19. Nastavení zabezpečené verze LDAP


Import SSL certifikátu

Tato kapitola popisuje situaci, kdy Kerio MailServer používá self-signed certifikát a vy se k němu chcete připojit přes SSL (DAVS a LDAPSMS Entourage).

Bezpečnostní omezení systému Mac OS X nedůvěřuje certifikátům, které nejsou podepsány důvěryhodnou certifikační autoritou (tzv. self-signed certifikáty). Kerio MailServer má self-signed certifikát nastaven jako výchozí a běžně jej využívá. Aby bylo možno využít v systémech Mac OS X self-signed certifikát z Kerio MailServeru, potom je třeba provést následující:

  1. Otevřeme okno prohlížeče Safari a zadáme do něj URL adresu pro přihlášení k rozhraní Kerio WebMail. K serveru je třeba se připojit protokolem zabezpečeným SSL šifrováním. Adresa tedy musí začínat na https:// (příklad: https://mail.firma.cz/).

  2. Než se načte přihlašovací stránka Kerio WebMailu, otevře se varovné okno, že server, ke kterému se připojujeme systém nemůže ověřit, protože certifikát je ověřen neznámou autoritou (vizte obrázek 9.20  Informace o tom, že certifikát není důvěryhodný).

    Informace o tom, že certifikát není důvěryhodný

    Obrázek 9.20. Informace o tom, že certifikát není důvěryhodný


  3. Varovné okno obsahuje tlačítko Show certificate. Klikneme na toto tlačítko a certifikát se zobrazí (vizte obrázek 9.21  Podrobnosti certifikátu).

    Podrobnosti certifikátu

    Obrázek 9.21. Podrobnosti certifikátu


  4. Kurzorem myši přesuneme ikonu certifikátu na plochu, jak to zobrazuje obrázek 9.22  Přesun certifikátu na plochu.

    Přesun certifikátu na plochu

    Obrázek 9.22. Přesun certifikátu na plochu


Nyní záleží na verzi systému Mac OS X. Pro Mac OS X 10.3 Panther a Mac OS X 10.4 Tiger je postup následující:

  1. Klikneme na certifikát na ploše. Otevře se okno Add Certificates (vizte obrázek 9.23  Dialog Add Certificates), kde je třeba v menu Keychain zvolit jako typ úložiště X509Anchors. Do úložiště X509Anchors jsou ukládány certifikáty, které mohou podepisovat další (kterým lze důvěřovat) a také všechny důvěryhodné certifikáty.[7]

    Dialog Add Certificates

    Obrázek 9.23. Dialog Add Certificates


  2. Pokud nejste přihlášení jako root nebo uživatel s administrátorskými právy, bude po vás nyní vyžadováno administrátorské heslo ověření.

  3. Zároveň s dialogem Add Certificates se otevře úložiště klíčů Keychain Access. Pokud se neotevře, lze ho najít v Applications → Utilities → Keychain Access.

  4. V aplikaci Keychain Access se přepneme do záložky Certificates.

  5. Zkontrolujeme, že se certifikát objevil v seznamu certifikátů.

Pro Mac OS X 10.5 Leopard je postup následující:

  1. Klikneme na certifikát na ploše. Otevře se okno Add Certificates (vizte obrázek 9.24  Dialog Add Certificates), kde je třeba v menu Keychain zvolit možnost System (certifikát budou moci využívat všichni uživatelé systému) nebo Login (certifikát bude moci využívat pouze právě přihlášený uživatel). Volbu odsouhlasíme tlačítkem OK.

    Dialog Add Certificates

    Obrázek 9.24. Dialog Add Certificates


  2. Otevře se aplikace Keychain Access a zeptá se, zda opravdu chceme certifikát nainstalovat. Odsouhlasení je třeba potvrdit zadáním uživatelského jména a hesla s administračními právy.



[7] Jakýkoliv certifikát bude funkční pouze v případě, že bude ve formátu X509, kódovaný Base64. Pokud váš certifikát tyto podmínky nesplňuje, lze jej převést a uložit do správného formátu pomocí speciální aplikace Microsoft Cert Manager. Tuto aplikaci najdete v Applications → Microsoft Office → Office → Microsoft Cert Manager. Nicméně v našem případě tato aplikace nebude potřeba. Kerio MailServer vytváří certifikáty ve formátu X509, kódované Base64.