mexx
Goto Top

Zertifikat für Mailserver mit abweichenden Hostname

Hallo,

ich habe zwei Domains registriert. Die eine soll der Name des Servers werden. -> meinserver.de
Der Server soll verschiedene Dienste anbieten und diese unter Subdomains. Bsp. anhand Mail. -> mail1.meinserver.de
Die zweite Domain nutzt mail1.meinserver.de als MX und SMTP -> meinmail.de

Ich möchte das ganze mit beglaubigten Zertifikaten versehen und möchte wissen, ob meine Einschätzungen richtig ist.

Wenn ich den Server mit seinen Subdomains zertifizieren will, muss ich ein Wildcard Zertifikat kaufen. Möchte ich Geld sparen und kein teures Wildcard kaufen, kann ich nur meinserver.de zertifizieren und muss auf den Komfort von Subdomains verzichten.

Die Transportverschlüsselung erfolgt über das Zertifikat des Hostname, also meinserver.de und nicht über das Zertifikat von meinmail.de.

meinmail.de muss ich nicht zertifizieren, außer ich möchte eine Weboberfläche anbieten.

Habe ich den Sachverhalt richtig verstanden?

Danke,
mexx

Content-Key: 252294

Url: https://administrator.de/contentid/252294

Printed on: April 20, 2024 at 14:04 o'clock

Member: AndiEoh
AndiEoh Oct 17, 2014 at 10:50:28 (UTC)
Goto Top
Hallo,

bei SSL/TLS wird immer der DNS Name des Zielsystems überprüft, d.h. wichtig ist immer nur mit welcher URI der Client darauf zugreift. Maildomains sind ein völlig anderes Thema, es ist durchaus zulässig/gebräuchlich das *ein* Server für viele Maildomains zuständig ist, die *nichts* mit dem Servernamen gemeinsam haben. D.h. das du in deinem Fall im Zertifikat den Servernamen laut DNS für den Zugriff der Mailclients (IMAP/POP3/SMTP) brauchst, den Servernamen der per MX verteilt wird und falls HTTPS Zugriffe auf den Server erfolgen für den in der URL enthaltenen Servernamen. Die Maildomains/Mailadressen spielen nur für Inhaltsverschlüsselung wie PGP/SMIME eine Rolle.

Gruß

Andi
Member: mexx
mexx Oct 17, 2014 at 11:10:47 (UTC)
Goto Top
Okay, verstanden. Das bedeutet aber auch, dass wenn ich den Mailserver am Handy oder Mailclient einrichte, ich den Servernamen verwenden muss und nicht die Maildomain? Ansonsten kommt die Zertifikatswarnung.
Member: AndiEoh
AndiEoh Oct 17, 2014 at 12:23:14 (UTC)
Goto Top
Ja, als Servernamen immer den Namen verwenden der auch im Zertifikat steht. Natürlich muß üblicherweise bei der Einrichtung auch eine Mailadresse angegeben werden und ja nach Anzahl/Aufwand kann man dazu auch eine Autokonfiguration einrichten (https://automx.org/de/), das Prinzip bleibt aber gleich.

Gruß

Andi