Регистрация...

Eserv Forum / E5 / Mail / Опять вопрос по сертификатам

recent wikipost // (v1)
Продукты и услуги Скачать Документация Купить Поддержка Форумы Партнёрам Статьи О компании
Проверка домена на ресурсах
  1. https://www.checktls.com/TestReceiver и
  2. https://www.sslshopper.com/ssl-checker.html дает такие ответы:

  1. Connection converted to SSL/TLS SSLVersion in use: TLSv1_3 Cipher in use: TLS_AES_256_GCM_SHA384 Perfect Forward Secrecy: yes Session Algorithm in use: Curve X25519 DHE(253 bits) Certificate #1 of 1 (sent by MX): Cert VALIDATION ERROR(S): unable to get local issuer certificate This may help: What Is An Intermediate Certificate So email is encrypted but the recipient domain is not verified Cert Hostname VERIFIED (***.co.ru = www.***.co.ru | DNS:www.***.co.ru | DNS:autodiscover.***.co.ru | DNS:mail.***.co.ru | DNS:owa.***.co.ru | DNS:***.co.ru) cert not revoked by OCSP Not Valid Before: Jan 20 12:52:50 2026 GMT Not Valid After: Feb 21 12:52:49 2027 GMT Seconds Until Expired: 34224148 subject: /CN=www.***.co.ru issuer: /C=BE/O=GlobalSign nv-sa/CN=GlobalSign GCC R3 DV TLS CA 2020
  2. aori.co.ru resolves to 81.211.***.*** No SSL certificates were found on ***.co.ru. Make sure that the name resolves to the correct server and that the SSL port (default is 443) is open on your server's firewall.
Что было сделано.
Выпущен сертификат ( в конце п.1 видно GlobalSign и указан правильный срок действия).
Скачаны соответствующие файлы certificate.crt, certificate.csr, certificate_ca.crt, certificate.key и положены в папку "Cert" .
В файле server.pem секция
BEGIN RSA PRIVATE KEY
заменена содержимым аналогичной секции из certificate.key
В файле server.pem секция
BEGIN CERTIFICATE
заменена содержимым аналогичной секции из certificate.crt
Перезапущены acWeb и acSmtp.
Что я делаю не так?

Домен *.co.ru указывает на адрес, на котором работает Eserv, но там никакого web-содержимого нет, там только почта работает.Кто в сертификатах разбирается, помогите, пож?
Спасибо!
 
Комментарии к версии 1 (21.01.2026 13:24) [~matveeva] 74f5b070
Комментарии к этой версии (21.01.2026 13:25) [~matveeva] aeabf28d
АвторДатаТекстtags
Alex112421.01.2026 16:06
ред: 21.01.2026 16:08
У меня в server.pem следующее:

BEGIN CERTIFICATE
серт 2026

END CERTIFICATE

BEGIN RSA PRIVATE KEY
ххх

END RSA PRIVATE KEY

BEGIN CERTIFICATE
серт 2026

END CERTIFICATE

BEGIN CERTIFICATE
GlobalSign.srt

END CERTIFICATE

BEGIN CERTIFICATE
GlobalSign GCC R6 AlphaSSL CA 2025.srt

END CERTIFICATE
Не знаю правильно это или нет, но по ссылке https://www.sslshopper.com/ssl-checker.html#hostname=xxx.ru дает вот такой ответ:

xxx.ru resolves to xx.xx.xx.xx The certificate should be trusted by all major web browsers (all the correct intermediate certificates are installed). The certificate was issued by GlobalSign. The certificate will expire in 296 days. The hostname (xxx.ru) is correctly listed in the certificate.
wikipost
matveeva21.01.2026 21:40
Ой! А можно поподробнее? У меня в server.pem только две секции, которые я выше описала, а у Вас 4 CERTIFICATE и 1 RSA ?
"серт 2026" — это что за сертификат?
GlobalSign.srt — у меня нет srt, только те, что я выше написала.
GlobalSign GCC R6 AlphaSSL CA 2025.srt — а это?
Что-то совсем не так у меня ( ( ( ( (
wikipost
Alex112422.01.2026 08:20
ред: 22.01.2026 08:21
Можно и без GlobalSign. Это корневые для доверия. Они были приложены к письму с сертификатами
  • .srt и key в папке SERT не нужны. Нужен только server.pem и перегрузка. У меня в нем сертификат прописан 2-а раза — первым и последним. Между ними приватный ключ. И все заработало.
wikipost
matveeva22.01.2026 13:48
ред: 22.01.2026 13:49
Не выходит каменный цветок ( ( (
Правильно ли я поняла:
  • в папку Cert не кладем никакие полученные сертификаты?
  • У меня там, кстати, полно файлов. Начиная с самых старых EservRootCA.cer и заканчивая xxx- EPROXY4_key. cer и докторвебными какими-то. Что из этого действительно нужно — без понятия.
  • в файл server.pem копируем содержимое из полученных файлов сертификата certificate.crt и certificate.key в секции BEGIN CERTIFICATE и BEGIN RSA PRIVATE KEY соответственно. пробовала и Ваш вариант с дублированием секции BEGIN CERTIFICATE после BEGIN RSA PRIVATE KEY. Т.е. два одинаковых тела сертификата, между которыми RSA PRIVATE KEY. Правильно?
  • Больше в server.pem ничего не трогаю.
  • перезапустила службы acWeb и acSmtp
Ответ от https://www.sslshopper.com/ssl-checker.html прежний — нет у вас сертификата.
Брандмауэр отключен на этом компе.
Где копать? ( ( (
wikipost
Alex112422.01.2026 16:23
В папке sert действительно лежат всяко разные (у меня еще с Е3 есть даже от Рувима).
По server.pem именно так у меня (с 2021 года). Где-то на форуме, если не изменяет память, есть ветка где мы с Андреем обсуждали этот вопрос.
А это корневые от GlobalSign, я их до кучи писал.
Файл: GlobalSign Root CA [1261 bytes]
Файл: AlphaSSL CA - SHA256 - G4 [1635 bytes]
wikipost
Alex112422.01.2026 16:26wikipost
matveeva22.01.2026 16:28
ред: 22.01.2026 16:29
Да, ветка есть про сертификаты, про прокси которая. Не, в этой, почтовой ветке, ниже.
Я по ней все до этого делала, через бесплатные сервисы. Но они потом закрылись, вот, решила платный поставить. Но никак.
Что-то у нас отличается... Наш домен имеет только почтовую функцию. IP показывает правильно — на комп с Eserv-ом. Ерунда какая-то...
wikipost
Alex112422.01.2026 16:33
У меня та же контора выпускающий платный сертификат. А попробуйте еще Imap перегрузить до кучи
wikipost
matveeva22.01.2026 16:37
Alex1124 пишет: Может здесь что полезное будет
Спасибо, читаю...
wikipost
matveeva22.01.2026 16:41
Alex1124 пишет: А попробуйте еще Imap перегрузить до кучи
не помогло (
wikipost
matveeva22.01.2026 16:51
а влияет то, что сертификат выдан на имя www.xxx.xxx.ru? А у меня везде без www. Это важно?
wikipost
Alex112422.01.2026 17:02
Насколько я понимаю, то да. Это имеет значение.
wikipost
matveeva22.01.2026 17:11
а с чего они его на www выдали? Не понимаю. Вроде, не писала нигде этот www... Не обратила сразу внимание на это.
wikipost
matveeva22.01.2026 17:35
уточнила у reg.ru
Говорят, что все правильно сделано. Сертификат распространяется на все варианты.
Тогда не знаю, где еще смотреть. Буду еще перечитывать Вашу ссылку на пересоздание сертификатов. Древняя она, но, наверное, актуальная )
wikipost
matveeva22.01.2026 19:25
ред: 22.01.2026 19:27
Но вот странно. Сертификат-то виден при проверке. Кучу доменов перечисляют, где он валидный. И даты правильные. Т.е. не совсем он плохо лег. Но чего-то не хватает ) ) )

Cert Hostname VERIFIED (xxx.co.ru = www.xxx.co.ru | DNS:www.xxx.co.ru | DNS:autodiscover.xxx.co.ru | DNS:mail.xxx.co.ru | DNS:owa.xxx.co.ru | DNS : xxx.co.ru) cert not revoked by OCSP
Not Valid Before: Jan 20 12:52:50 2026 GMT
Not Valid After: Feb 21 12:52:49 2027 GMT
wikipost
matveeva22.01.2026 20:23
а еще интересно, что после всех корректировок server.pem (там теперь сначала идет сертификат, потом ключ, потом Корневой сертификат) на сервисе https://www.checktls.com/TestReceiver — всё стало зеленое!
А вот https://www.sslshopper.com/ssl-checker.html по-прежнему уверяет, что "No SSL certificates were found on xxx.co.ru. Make sure that the name resolves to the correct server and that the SSL port (default is 443) is open on your server's firewall."

Они разное проверяют?
wikipost
matveeva27.01.2026 13:14
matveeva пишет: А вот https://www.sslshopper.com/ssl-checker.html по-прежнему уверяет, что "No SSL certificates were found on xxx.co.ru. Make sure that the name resolves to the correct server and that the SSL port (default is 443) is open on your server's firewall."
А ларчик просто открывался. Стоило открыть внешние порты для Web-сервера, так сразу сертификат нашелся!
В свое время перевела эти настройки только на внутренние интерфейсы, т.к. сайта нет и не надо, а вредительских попыток туда достучаться было много.
Поэтому вопрос: если сайта нет и не надо, что-где подправить, чтобы не высвечивалось вот это "Наш сайт/Главное" и прочее оформление, как на этом форуме. А была бы просто заглушка какая-то.
Или как правильно сделать-то?
wikipost
Alex112430.01.2026 14:55
В корне сайта положите index.html
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd"> <html xmlns="http://www.w3.org/1999/xhtml"> <head> <title>Сайт на реконструкции</title> <meta http-equiv="Content-Type" content="text/html; charset=UTF-8" /> <meta name="robots" content="noindex"/> <link href="styles.css" rel="stylesheet" type="text/css" media="all" /> <link rel='stylesheet' type='text/css' href='http://fonts.googleapis.com/css?family=PT+Sans:regular,italic,bold,bolditalic&subset=cyrillic,latin'> </head> <body> <div class="img-re"><h2>Сайт на реконструкции</h2></div> </body> </html>

И заглушка будет, и для переклассификации почты пригодится(если используете). Да и неявно можно положить какие-то хтмл-ки и указывая явный адрес в ссылке (у меня лежат визитные карточки шефа, начальника юриков и т.д. по qr-коду загружаются)
wikipost
matveeva05.02.2026 13:21
Alex1124 пишет: В корне сайта положите index.html

Напомните, пож, забывчивым — корень сайта — это E5\Data\domains\МОЙДОМЕН? Или параметр из E4.ini — [Dirs] Root?
Мне стыдно, но я не помню )))
Спасибо!
wikipost
Alex112424.02.2026 16:18
Вот (https://www.eserv.ru/Eserv4Docs#TOC_32):

Размещение сайтов на веб-сервере Eserv Все домены, A-записи в DNS которых указывают на веб-сервер под управлением Eserv, автоматически получают готовую к использованию систему групповой работы, включающую и управление содержимым сайта (см. следующий раздел), основой которой являются wiki и общие папки. Но можно продолжать использовать Eserv и для сайтов "старого типа" (статические страницы, различные CMS, форумы, магазины на PHP и Perl, и т.д.), если того требуют обстоятельства. До того как дойти до встроенной wiki, acWEB будет искать файлы в таких каталогах: {Dirs[Root]}/{L2HOST}/{HOST}/wwwroot {Dirs[Root]}/{L2HOST}/{HOST} {Dirs[Root]}/{L2HOST}/wwwroot {Dirs[Root]}/{HOST} {Dirs[Data]}/web/{HOST} {Dirs[Data]}/wwwroot wwwroot/{HOST} wwwroot Где Dirs[Root] и Dirs[Data] — соответствующие параметры ini, HOST — имя сервера в запросе, L2HOST — домен второго уровня (т.е. если браузер обращается к forum.eserv.ru, то HOST=forum.eserv.ru, а L2HOST=eserv.ru). Путь к Php для CGI-режима указывается в параметре ini HTTP[PhpBin]. Если используется FastCGI (режим управляется параметром HTTP[PhpInterface]), то порт FastCGI для PHP задается в параметре ini HTTP[PhpFastCgiPort].
wikipost
matveeva26.02.2026 22:33
Alex1124 пишет: {Dirs[Data]}/web/{HOST}

Спасибо огромное Вот тут все заработало! )
wikipost
Работает на Eserv/5.05567 (10.02.2020)