<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2014/05/09 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2014/05/09/</link>
    <description>Recent content in 2014/05/09 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Fri, 09 May 2014 23:34:24 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2014/05/09/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>StartSSL</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20140509startssl.htm</link>
      <pubDate>Fri, 09 May 2014 23:34:24 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20140509startssl.htm</guid>
      <description>&lt;p&gt;2012年の12月、&lt;a href=&#34;https://mail.google.com/&#34;&gt;Gmail&lt;/a&gt;の&lt;a href=&#34;https://support.google.com/mail/answer/21289?hl=ja&#34;&gt;Mail Fetcher&lt;/a&gt;が&lt;a href=&#34;http://security.slashdot.jp/story/12/12/19/0027243/Google%E3%80%81Gmail-%E3%81%AE-POP3-%E3%83%95%E3%82%A7%E3%83%83%E3%83%81%E6%A9%9F%E8%83%BD%E3%81%A7%E3%82%AA%E3%83%AC%E3%82%AA%E3%83%AC%E8%A8%BC%E6%98%8E%E6%9B%B8%E3%82%92%E6%8B%92%E5%90%A6%E3%81%99%E3%82%8B%E4%BB%95%E6%A7%98%E3%81%AB&#34;&gt;オレオレ証明書を拒否する仕様に&lt;/a&gt;なってしまい、mail.bravotouring.comに&lt;span class=&#34;Software&#34;&gt;pop3s&lt;/span&gt;(995/TCP)で接続できなくなって困っていたのだが、&lt;a href=&#34;https://www.startssl.com/&#34;&gt;StartSSL&lt;/a&gt;からサーバ証明書を無料で発行して貰う事ができたのでメモしておく。&lt;/p&gt;&#xA;&lt;p&gt;無料のサーバ証明書を入手する手順については&lt;a href=&#34;http://minkymoon.jp/2013/01/26/%E7%84%A1%E6%96%99%E3%81%AA%E3%81%AE%E3%81%AB%E6%AD%A3%E5%BC%8F%E3%81%AAssl%E3%82%B5%E3%83%BC%E3%83%90%E8%A8%BC%E6%98%8E%E6%9B%B8%E3%82%92%E5%B0%8E%E5%85%A5%E3%81%97%E3%81%A6%E3%81%BF%E3%81%9F/&#34;&gt;無料なのに正式なSSLサーバ証明書を導入してみた&lt;/a&gt;や&lt;a href=&#34;http://www.kyoji-kuzunoha.com/2013/08/startssl-certificate.html&#34;&gt;StartSSLで無料のSSL証明書を取得してサーバーに適用する&lt;/a&gt;を参照。これまで何度か失敗を繰り返していたので1年半も掛かってしまったのだが、住所や電話番号を英語で正しく登録できれば30分ほどでmail.bravotouring.comのサーバ証明書が取得できる。&lt;/p&gt;&#xA;&lt;p&gt;そして、&lt;a href=&#34;https://www.bravotouring.com/~yano/diary/it/20120508vps.htm&#34;&gt;さくらのVPS&lt;/a&gt;での設定変更。&lt;a href=&#34;https://www.startssl.com/&#34;&gt;StartSSL&lt;/a&gt;で発行した暗号鍵を&lt;span class=&#34;Topics&#34;&gt;mail.bravotouring.com.key&lt;/span&gt;、サーバ証明書を&lt;span class=&#34;Topics&#34;&gt;ssl-cert-mail.bravotouring.com.pem&lt;/span&gt;としてファイル化したのだが、それぞれ&lt;span class=&#34;Software&#34;&gt;ubuntu 10.04&lt;/span&gt;のセオリーに倣って&lt;span class=&#34;Path&#34;&gt;/etc/ssl/private/&lt;/span&gt;と&lt;span class=&#34;Path&#34;&gt;/etc/ssl/certs/&lt;/span&gt;に配置する。&lt;/p&gt;&#xA;&lt;p&gt;まず一番に気になる&lt;span class=&#34;Software&#34;&gt;apache&lt;/span&gt;の設定ポイントは&lt;span class=&#34;Path&#34;&gt;/etc/apache2/sites-available/mail.bravotouring.com-ssl&lt;/span&gt;の&lt;blockquote cite=&#34;/etc/apache2/sites-available/mail.bravotouring.com-ssl&#34; class=&#34;Log&#34;&gt; &lt;span class=&#34;Strong&#34;&gt;SSLCertificateFile&lt;/span&gt;    /etc/ssl/certs/&lt;span class=&#34;Topics&#34;&gt;ssl-cert-mail.bravotouring.com.pem&lt;/span&gt;&lt;br/&gt; &lt;span class=&#34;Strong&#34;&gt;SSLCertificateKeyFile&lt;/span&gt; /etc/ssl/private/&lt;span class=&#34;Topics&#34;&gt;mail.bravotouring.com.key&lt;/span&gt;&lt;/blockquote&gt;が該当する。&lt;/p&gt;&#xA;&lt;p&gt;そして、肝心のメールサーバはSMTPな&lt;span class=&#34;Software&#34;&gt;postfix&lt;/span&gt;の設定が&lt;span class=&#34;Path&#34;&gt;/etc/postfix/main.cf&lt;/span&gt;で&#xA;&lt;blockquote cite=&#34;/etc/postfix/main.cf&#34; class=&#34;Log&#34;&gt;&#xA;&lt;span class=&#34;Strong&#34;&gt;smtpd_tls_cert_file&lt;/span&gt; = &lt;span class=&#34;Path&#34;&gt;/etc/ssl/certs/ssl-cert-mail.pem&lt;/span&gt;&lt;br/&gt;&#xA;&lt;span class=&#34;Strong&#34;&gt;smtpd_tls_key_file&lt;/span&gt; = &lt;span class=&#34;Path&#34;&gt;/etc/ssl/private/ssl-mail.key&lt;/span&gt;&#xA;&lt;/blockquote&gt;&#xA;POP3な&lt;span class=&#34;Software&#34;&gt;dovecot&lt;/span&gt;の設定が&lt;span class=&#34;Path&#34;&gt;/etc/dovecot/conf.d/01-dovecot-postfix.conf&lt;/span&gt;で&#xA;&lt;blockquote cite=&#34;/etc/dovecot/conf.d/01-dovecot-postfix.conf&#34; class=&#34;Log&#34;&gt;&#xA;&lt;span class=&#34;Strong&#34;&gt;ssl_cert_file&lt;/span&gt; = &lt;span class=&#34;Path&#34;&gt;/etc/ssl/certs/ssl-cert-mail.pem&lt;/span&gt;&lt;br/&gt;&#xA;&lt;span class=&#34;Strong&#34;&gt;ssl_key_file&lt;/span&gt; = &lt;span class=&#34;Path&#34;&gt;/etc/ssl/private/ssl-mail.key&lt;/span&gt;&lt;/blockquote&gt;&#xA;となっていたので、&#xA;&lt;blockquote class=&#34;Log&#34;&gt;&#xA;$ su -&lt;br/&gt;&#xA;パスワード:&lt;br/&gt;&#xA;# cd /etc/ssl/private/&lt;br/&gt;&#xA;# &lt;span class=&#34;Warning&#34;&gt;rm&lt;/span&gt; &lt;span class=&#34;Path&#34;&gt;ssl-mail.key&lt;/span&gt;&lt;br/&gt;&#xA;# ln -s &lt;span class=&#34;Topics&#34;&gt;mail.bravotouring.com.key&lt;/span&gt; &lt;span class=&#34;Path&#34;&gt;ssl-mail.key&lt;/span&gt;&lt;br/&gt;&#xA;# cd /etc/ssl/certs/&lt;br/&gt;&#xA;# &lt;span class=&#34;Warning&#34;&gt;rm&lt;/span&gt; &lt;span class=&#34;Path&#34;&gt;ssl-cert-mail.pem&lt;/span&gt;&lt;br/&gt;&#xA;# ln -s &lt;span class=&#34;Topics&#34;&gt;ssl-cert-mail.bravotouring.com.pem&lt;/span&gt; &lt;span class=&#34;Path&#34;&gt;ssl-cert-mail.pem&lt;/span&gt;&#xA;&lt;/blockquote&gt;としてシンボリックリンクを張り替えた後、&lt;blockquote class=&#34;Log&#34;&gt;$ sudo service postfix restart&lt;br/&gt;$ sudo service dovecot restart&lt;/blockquote&gt;でOK。&lt;/p&gt;&#xA;&lt;p&gt;特にStartSSLの場合は中間証明書が必要なので、設定ファイルの&lt;span class=&#34;Strong&#34;&gt;smtpd_tls_CA_file&lt;/span&gt;や&lt;span class=&#34;Strong&#34;&gt;ssl_ca_file&lt;/span&gt;エントリで&lt;span class=&#34;Path&#34;&gt;sub.class1.server.ca.pem&lt;/span&gt;の証明書を指定する必要があるらしいが、「自分のサーバ証明書にsub.class1.server.ca.pemの中間証明書を結合しておく」というのは眼から鱗なナイスアイディアと思う。&lt;/p&gt;&#xA;&lt;p&gt;来年もGW明けには証明書の更新を忘れないようにする必要があるが、&lt;a href=&#34;http://yanmoo.blogspot.jp/2013/04/startssl.html&#34;&gt;StartSSL更新を行う&lt;/a&gt;に倣えば良さそうだ。取り敢えず、再インストールなどでコントロールパネルにアクセスする為のクライアント証明書を紛失しないようにしないとなぁ…&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●Gmail ヘルプ &lt;a href=&#34;https://support.google.com/mail/&#34;&gt;https://support.google.com/mail/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;https://support.google.com/mail/answer/21289?hl=ja&#34;&gt;Mail Fetcher で別のアカウントからのメールを一元管理する&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;https://support.google.com/mail/answer/21291?hl=ja&#34;&gt;セキュリティで保護された接続（SSL）を使ってメールを取得する&lt;/a&gt;&#xA;&lt;br/&gt;●ミンキームーンネットワーク &lt;a href=&#34;http://minkymoon.jp/&#34;&gt;http://minkymoon.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://minkymoon.jp/2013/01/26/%E7%84%A1%E6%96%99%E3%81%AA%E3%81%AE%E3%81%AB%E6%AD%A3%E5%BC%8F%E3%81%AAssl%E3%82%B5%E3%83%BC%E3%83%90%E8%A8%BC%E6%98%8E%E6%9B%B8%E3%82%92%E5%B0%8E%E5%85%A5%E3%81%97%E3%81%A6%E3%81%BF%E3%81%9F/&#34;&gt;無料なのに正式なSSLサーバ証明書を導入してみた&lt;/a&gt; 2013年1月26日&#xA;&#x9;&lt;br/&gt;●くずのは探偵事務所 &lt;a href=&#34;http://www.kyoji-kuzunoha.com/&#34;&gt;http://www.kyoji-kuzunoha.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.kyoji-kuzunoha.com/2013/08/startssl-certificate.html&#34;&gt;StartSSLで無料のSSL証明書を取得してサーバーに適用する&lt;/a&gt; 2013年8月11日&#xA;&#x9;&lt;br/&gt;●The hacker in the rye &lt;a href=&#34;http://yanmoo.blogspot.jp/&#34;&gt;http://yanmoo.blogspot.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://yanmoo.blogspot.jp/2013/04/startssl.html&#34;&gt;StartSSL更新を行う&lt;/a&gt; 2013年4月14日&#xA;&#x9;&lt;br/&gt;●スラッシュドット・ジャパン &lt;a href=&#34;http://slashdot.jp/&#34;&gt;http://slashdot.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://security.slashdot.jp/story/12/12/19/0027243/Google%E3%80%81Gmail-%E3%81%AE-POP3-%E3%83%95%E3%82%A7%E3%83%83%E3%83%81%E6%A9%9F%E8%83%BD%E3%81%A7%E3%82%AA%E3%83%AC%E3%82%AA%E3%83%AC%E8%A8%BC%E6%98%8E%E6%9B%B8%E3%82%92%E6%8B%92%E5%90%A6%E3%81%99%E3%82%8B%E4%BB%95%E6%A7%98%E3%81%AB&#34;&gt;Google、Gmail の POP3 フェッチ機能でオレオレ証明書を拒否する仕様に&lt;/a&gt; 2012年12月19日&#xA;&#x9;&lt;br/&gt;●StartSSL &lt;a href=&#34;https://www.startssl.com/&#34;&gt;https://www.startssl.com/&lt;/a&gt;&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
