12.07.2015 Views

Pˇrírucka administrátora - Kerio Software Archive

Pˇrírucka administrátora - Kerio Software Archive

Pˇrírucka administrátora - Kerio Software Archive

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Kapitola 10Certifikáty serveruPrincip bezpečných služeb <strong>Kerio</strong> MailServeru (služby šifrované SSL — např. HTTPS,IMAPS, POP3S, atd.) spočívá v tom, že se celé spojení mezi klientem a serverem šifruje,aby jej nebylo možné odposlechnout a zneužít přenášených informací. Šifrovací protokolSSL, který je k tomuto účelu běžně využíván, používá nejprve asymetrickou šifru provýměnu symetrického šifrovacího klíče, kterým se pak šifrují vlastní přenášená data.Asymetrická šifra používá dva klíče: veřejný pro šifrování a privátní pro dešifrování.Jak už jejich názvy napovídají, veřejný (šifrovací) klíč má k dispozici kdokoliv, kdo chcenavázat se serverem spojení, zatímco privátní (dešifrovací) klíč má k dispozici pouzeserver a musí zůstat utajen. Klient ale také potřebuje mít možnost, jak si ověřit identituserveru (zda je to skutečně on, zda se za něj pouze někdo nevydává). K tomu slouží tzv.certifikát. Certifikát v sobě obsahuje veřejný klíč serveru, jméno serveru, dobu platnostia některé další údaje. Aby byla zaručena pravost certifikátu, musí být ověřen a podepsántřetí stranou, tzv. certifikační autoritou.Komunikace mezi klientem a serverem pak vypadá následovně: Klient vygeneruje symetrickýklíč a zašifruje ho veřejným klíčem serveru (ten získá z certifikátu serveru).Server jej svým privátním klíčem (který má jen on) dešifruje. Tento postup zaručuje, žesymetrický klíč znají jen oni dva a nikdo jiný.Poznámka: Chceme-li <strong>Kerio</strong> MailServeru zajistit vysokou bezpečnost, povolíme komunikacipouze přes SSL spojení. Toto můžeme provést bud’ zastavením všech nešifrovanýchslužeb (viz kapitolu 6) nebo nastavením bezpečnostní politiky serveru (viz kapitolu15.6). Po nastavení serveru je nutné instalovat certifikát (může být i self-signed)nebo certifikáty na klientské stanice všech uživatelů, kteří využívají služeb <strong>Kerio</strong> Mail-Serveru.10.1 Certifikát <strong>Kerio</strong> MailServeruJak fungují výše uvedené principy v praxi, si můžete nejsnáze ověřit při použití službySecure HTTP. WWW prohlížeče totiž umějí zobrazovat informace o certifikátech, zatímcou ostatních služeb zůstane uživateli vše skryto.<strong>Kerio</strong> MailServer od verze 6.0 vygeneruje automaticky při prvním spuštění po instalaciself-signed certifikát (certifikát podepsaný sám sebou) na jméno serveru. V adresáři,kde je <strong>Kerio</strong> MailServer instalován, je uložen v souboru server.crt. Druhý souborserver.key obsahuje privátní klíč serveru.91

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!