4.2  SSL certifikáty

Přímá komunikace mezi Kerio MailServerem a mobilními zařízeními probíhá pomocí protokolu HTTP. Tento protokol není sám o sobě nijak chráněn a spojení může být snadno odposloucháváno. Takto může být odhaleno a posléze zneužito například vaše uživatelské jméno a heslo. Z toho důvodu se často pro komunikaci používá šifrování SSL (Secure Socket Layer), které odposlouchávání spojení zabraňuje. Protokol HTTP, který je chráněn SSL šifrováním, je označován jako HTTPS.

SSL šifrování je založeno na takzvaných SSL certifikátech. Poštovní server má k dispozici certifikát serveru, proti kterému se musí ověřit certifikát ve vašem mobilním zařízení. Certifikáty mohou být v podstatě dvojího typu:

Je-li certifikát podepsán komerční certifikační autoritou, máte velkou šanci, že zařízení bude již příslušný certifikát obsahovat a nebudete muset nic instalovat. Používáte-li však self-signed certifikát Kerio MailServeru nebo certifikát podepsaný autoritou, kterou nepodporuje dané zařízení, je třeba jej stáhnout do svého zařízení a nainstalovat. Jak toto provést obsahují následující řádky.

Chcete-li svou komunikaci šifrovat SSL, stáhněte a nainstalujte si certifikát dříve, než budete nastavovat ActiveSync.

Nutným předpokladem následujícího návodu je funkční internetové připojení ve vašem mobilním zařízení:

  1. V prohlížeči zadejte URL vašeho Kerio MailServeru tak, aby se zobrazila přihlašovací stránka Kerio WebMailu (vizte sekci 1.2  Přihlášení k rozhraní Kerio WebMail).

  2. Klikněte na odkaz Stáhnout SSL certifikát.

  3. Zařízení vám nabídne možnost instalace certifikátu. Nainstalujte jej.

Předchozí návod postačuje pro většinu typů mobilních zařízení. Existuje však několik typů, kde je instalace certifikátu složitější:

Povolení instalace kořenového certifikátu ve WM 2002

Windows Mobile 2002 standardně podporuje certifikáty následujících certifikačních autorit: VeriSign, CyberTrust, Thawte a Entrust. Pro přidání certifikátu vydaného certifikační autoritou, kterou zařízení standardně nepodporuje je potřeba provést následující:

  1. Stáhneme aplikaci AddRootCert [409KB] a rozbalíme ji.

  2. Soubor addrootcert.exe nakopírujeme do zařízení.

  3. Do zařízení zkopírujeme certifikát serveru (certifikát musí mít koncovku .cer).

  4. V zařízení klikneme na soubor addrootcert.exe a spustíme ho.

  5. Otevře se aplikace, ve které certifikát nainstalujeme.

  6. Zařízení restartujeme.

Povolení instalace certifikátu ve WM 5.0 Smartphone Edition

Zařízení typu Smartphone s operačním systémem Windows Mobile 5.0 a Windows Mobile 5.0 AKU2 mají jako součást své bezpečnostní politiky zakázáno instalovat certifikáty, které nebyly vydány důvěryhodnými certifikačními autoritami.

Abychom mohli do zařízení nainstalovat certifikát od autority, kterou dané zařízení nepodporuje (certifikát vydaný interní certifikační autoritou nebo self-signed certifikát Kerio MailServeru), je potřeba do mobilního zařízení nainstalovat některý z editorů registrů mobilních zařízení a pomocí tohoto editoru instalaci certifikátu povolit. Jednou z možností může být například aplikace regeditSTG.zip (24.01 KB).

Pomocí tohoto editoru registrů provedeme následující změnu:

  1. Vyhledáme a stáhneme aplikaci regeditSTG.zip (je k dispozici zdarma) a rozbalíme ji.

  2. Přesuneme editor do mobilního telefonu (například pomocí desktopové aplikace MS ActiveSync).

    Upozornění

    Soubor je třeba přesunout skutečně do telefonu a ne na paměťovou kartu.

  3. Na soubor v telefonu klikneme a spustíme ho.

  4. Spustíme regeditSTG.exe a najdeme uzel HKLM\Security\Policies\Policies

  5. Změníme tři následující položky registru:

    • 00001001 na ze 2 na 1

    • 00001005 ze 16 na 40

    • 00001017 ze 128 na 144

  6. Nyní bude možné certifikát bez problémů stáhnout ze serveru a nainstalovat jej.

    Upozornění

    Takzvaný „tvrdý reset“ zařízení změnu registru vymaže a je potřeba ji provést znovu.

SSL šifrování v zařízeních Sony Ericsson

Instalace self-signed certifikátu Kerio MailServeru způsobí, že zařízení bude vyžadovat souhlas s každou synchronizací se serverem:

[Security Information       ?]
The certificate could not be
verified.
Select 'Certificate details' to get
more information about the
certificate.
Do you want to accept the
certificate and proceed?
[ Yes ]  [  No  ]  [ Details ]

Z tohoto důvodu doporučujeme instalovat do zařízení certifikát podepsaný důvěryhodnou certifikační autoritou.