RapidSSL Probleme mit Froxlor und Postfix

  • Guten Tag,
    ich habe Probleme mein RapidSSL Zertifikat in Postfix und einer Subdomain in Froxlor einzurichten.


    Der TLS Part meiner Postfix main.cf


    Das Problem: (http://www.checktls.com/perl/TestReceiver.pl)

    Code
    [000.810] Cert NOT VALIDATED: unable to get local issuer certificate
    [000.810] this may help: What Is An Intermediate Certificate
    [000.810] So email is encrypted but the domain is not verified
    [000.810] Cert Hostname VERIFIED (mail.xyz.com = mail.xyz.com)


    Desweiteren möchte das in Froxlor auch nicht so recht.
    Habe alles in den Settings der Subdomain eingetragen bekomme aber volgenden Output im Browser:

    Code
    Fehler: Gesicherte Verbindung fehlgeschlagen
    Ein Fehler ist während einer Verbindung mit mail.xyz.com aufgetreten. SSL hat einen Eintrag erhalten, der die maximal erlaubte Länge überschritten hat. (Fehlercode: ssl_error_rx_record_too_long).
    Die Website kann nicht angezeigt werden, da die Authentizität der erhaltenen Daten nicht verifiziert werden konnte.
    Kontaktieren Sie bitte den Inhaber der Website, um ihn über dieses Problem zu informieren.


    Bis jetzt habe ich noch nie mit Zertifikaten gearbeitet und würde mich über Hilfe sehr freuen.


    Vielen Dank vorab.
    Tobias

  • Danke für die Antworten.
    In meiner mail.pem befindet sich folgendes:

    Code
    -----BEGIN CERTIFICATE-----
    MIIEqzCCA5OgAwIBAgIDBOJgMA0GCSqGSIb3DQEBCwU[...]
    -----END CERTIFICATE-----


    mehr nicht.
    Ich werde mir mal deinen Link ansehen.
    Nachtrag zum Link:
    Ich verstehe leider nicht ganz.
    Ich dachte in die .pem gehört das Zertifikat welches ich im CCP bekomme?


    Tobias

  • Ich dachte in die .pem gehört das Zertifikat welches ich im CCP bekomme?


    Und danach meistens zusätzlich auch das Zwischenzertifikat der CA, da die Kette ansonsten unvollständig ist, wenn der Client nur das Root Cert der CA kennt! (Wie bereits von meinen Vorpostern erwähnt und in Deinem ersten Beitrag in der Fehlermeldung ersichtlich…)


    Siehe: RapidSSL - Knowledge Center - SSL Certificates Support



    MfG Christian

    "Wer nur noch Enten sieht, hat die Kontrolle über seine Server verloren." (Netzentenfund)

  • Hallo Christian,
    danke für deine Antwort.


    Ich denke ich habe dann grundlegend einen Fehler gemacht.
    Das Zwischenzertifikat habe ich in die ca.pem ?(


    Nachtrag:
    Ich habe nun meinen Postfix zum Laufen bekommen!
    Hatte die ganze Zeit das falsche ca.pem ...
    Nun nur noch die Subdomain und die courier.


    Es bleibt spannend :thumbup:


    Meine Subdomain SSL Einstellungen sehen in Froxlor wie folgt aus:
    [Blockierte Grafik: http://www11.pic-upload.de/08.06.15/9ur58eslru6.png]
    Sieht da jemand meinen Fehler? ?(


    Liebe Grüße
    Tobias

  • Was die Subdomain in Froxlor angeht: Da kann ich mangels Froxlor-Installation leider nur raten. Und als ich den Vorgänger SysCP noch verwendete, war SSL nie ein Thema :)


    • Was steht denn darüber im ErrorLog vom Webserver?
    • Ist mod_ssl (sofern Apache verwendet wird) überhaupt aktiviert?
    • Schon einmal nachgesehen, was Froxlor für eine vHost Config generiert?



    MfG Christian

    "Wer nur noch Enten sieht, hat die Kontrolle über seine Server verloren." (Netzentenfund)

  • Im Apache2 error.log finde ich folgende Meldung:

    Code
    [Mon Jun 08 18:29:58 2015] [error] [client 212.144.246.228] Invalid method in request \x16\x03\x01


    Bezüglich SSL:

    Code
    root@xyz:/var/log/apache2# a2enmod ssl
    Module ssl already enabled


    Im vHost steht folgendes:


    Was mir hier direkt ins Auge springt ist 2x der Port 80
    Hier deshalb mal die IP Settings:
    [Blockierte Grafik: http://www11.pic-upload.de/08.06.15/ol3iiny6v8vn.png]


    Liebe Grüße
    Tobias

  • # 21_froxlor_normal_vhost_mail.programcore.com.conf
    ServerName mail.xyz.com
    ServerAlias *.mail.xyz.com


    Wird die mail.xyz.com nicht in der Grundeinstellung vom ccp->dns schon für den mx record verwendet?

  • Deine vorherige Config zeigt ja nur etwas von Port 80 (HTTP; unverschlüsselt), hat Froxlor nichts für Port 443 (HTTPS) erstellt?


    Ja - jedoch ist der MX RECORD unabhängig von Port 80/443 oder bin ich da falsch informiert?


    Eher unabhängig vom A/AAAA Record, der dafür benutzt wird – sofern man die Mails nicht auf einen anderen Server leitet :)



    MfG Christian

    "Wer nur noch Enten sieht, hat die Kontrolle über seine Server verloren." (Netzentenfund)

  • Richtig, keine Einträge für 443 - genau das stimmt mich ratlos.
    Alle Cronjobs laufen. Ich hatte eigentlich sonst nie Probleme.
    Ein eigener vHost Eintrag via Froxlor wäre eine Idee - wäre ja dann aber auch wieder am Sinn von Froxlor vorbei.

  • Moin!
    Ich habe nun mal die Zertifikate bei der Subdomain raus genommen und in die IP gepackt.
    Das sieht schonmal besser aus!


    Jedoch liefert mir der Browser immer noch die selbe Meldung wie sonst auch:

    Code
    Ein Fehler ist während einer Verbindung mit mail.xyz.com aufgetreten. SSL hat einen Eintrag erhalten, der die maximal erlaubte Länge überschritten hat. (Fehlercode: ssl_error_rx_record_too_long)


    ?(


    Liebe Grüße
    Tobias