本文属于「如何安装 SSL 证书」专题内容,查看更多相关内容:→ SSL 证书完整安装教程
Kerio Connect 为什么需要安装 SSL 证书?
Kerio Connect 邮件服务器必须安装 SSL 证书,才能保证 Webmail、SMTP、IMAP 等邮件服务通过 HTTPS 和 TLS 加密连接。
如果没有正确配置 SSL 证书,用户在使用 Outlook、Thunderbird、手机邮件客户端访问邮箱时,可能出现:
- “服务器身份无法验证”
- “证书不受信任”
- “连接不安全”
- “SSL handshake failed”
等错误。
SSL 证书不仅用于 Kerio Connect 管理后台和 Webmail 的 HTTPS 加密,同时也用于:
- SMTP over SSL(465端口)
- SMTP STARTTLS(587端口)
- IMAP SSL(993端口)
- POP3 SSL(995端口)
因此,企业邮件系统通常建议使用正规CA机构签发的 SSL 证书,而不是长期使用自签名证书。
Kerio Connect适合使用什么SSL证书?
Kerio Connect 对 SSL 证书类型没有强制限制,DV、OV、EV证书均可以使用。
但不同业务场景建议不同:
| 使用场景 | 推荐证书类型 | 原因 |
|---|---|---|
| 企业内部邮件系统 | OV SSL证书 | 可以验证企业身份,提高客户端信任度 |
| 对外企业邮箱 | OV多域名SSL证书 | 可同时保护mail、webmail、autodiscover等域名 |
| 小型测试环境 | DV SSL证书 | 成本低,申请快速 |
| 政务、金融等合规场景 | OV/EV或国密SSL证书 | 满足身份认证和安全要求 |
实际部署中,邮件系统最常见的问题不是加密强度,而是证书域名不匹配。
例如企业邮箱使用:
mail.example.com
webmail.example.com
autodiscover.example.com
如果证书只包含:
mail.example.com
那么Outlook或手机邮件客户端访问其他地址时,就会出现证书错误。
这种情况建议使用:
- 多域名SSL证书(SAN)
- 通配符SSL证书
Kerio Connect SSL证书安装前准备
安装证书前,需要准备以下信息:
1. 确认邮箱访问域名
例如:
mail.example.com
或者:
webmail.example.com
证书中的域名必须与用户实际访问地址一致。
2. 生成CSR文件
CSR(Certificate Signing Request)用于向CA申请SSL证书。
可以通过:
- Kerio Connect管理后台生成
- OpenSSL生成
- 服务器控制面板生成
推荐:
- RSA 2048位以上
- ECC P-256以上
- SHA-256签名算法
生成后会得到:
server.key
server.csr
其中:
.key是服务器私钥.csr用于提交CA申请
注意:
私钥不能上传给CA或第三方平台。
SSL证书申请过程中,只提交CSR文件。
Kerio Connect安装SSL证书步骤
第一步:申请SSL证书
选择适合的SSL证书类型:
例如:
提交CSR后,根据CA要求完成域名验证。
常见验证方式:
DNS验证
添加CA提供的TXT记录。
优点:
- 成功率高
- 适合邮件服务器
- 不影响网站运行
HTTP文件验证
上传指定文件到网站目录。
邮件验证
通过管理员邮箱确认。
第二步:下载完整SSL证书文件
CA签发成功后,一般会提供:
服务器证书
中间证书
根证书
不要只安装服务器证书。
完整证书链通常结构:
服务器证书
↓
中间CA证书
↓
根CA证书
如果缺少中间证书,客户端可能出现:
- NET::ERR_CERT_AUTHORITY_INVALID
- 邮件客户端无法连接
- Android设备提示不安全
第三步:导入Kerio Connect证书
登录Kerio Connect管理后台:
路径:
Configuration
↓
SSL Certificates
↓
Import
选择证书文件。
Kerio Connect支持:
- PEM格式
- CRT格式
- KEY私钥
如果CA提供的是PFX格式:
需要先转换。
例如:
openssl pkcs12 -export \
-in certificate.crt \
-inkey private.key \
-out certificate.pfx
第四步:启用新证书并重启服务
导入完成后:
进入:
Configuration
→ SSL Certificates
选择新证书:
Set as default certificate
然后重启Kerio Connect服务:
Linux:
systemctl restart kerio-connect
Windows:
打开服务管理器:
Kerio Connect
Restart
Kerio Connect常见SSL错误解决方法
| 问题 | 原因 | 解决方法 |
|---|---|---|
| Webmail提示证书不安全 | 证书链缺失 | 安装完整full chain证书 |
| Outlook提示名称错误 | SAN域名不存在 | 添加mail/autodiscover域名 |
| 手机无法连接邮箱 | TLS协议不兼容 | 开启TLS1.2以上 |
| 导入证书失败 | 格式错误 | 转换为PEM/PFX格式 |
| 更换证书后仍显示旧证书 | 客户端缓存 | 清理系统证书缓存重新连接 |
Kerio Connect可以使用免费SSL证书吗?
可以。
例如:
- Let's Encrypt免费SSL证书
可以用于Kerio Connect HTTPS访问。
但是需要注意:
免费SSL证书通常:
- 有效期90天
- 需要自动续期
- 不提供企业身份认证
- 不适合大型企业邮箱系统
企业生产环境建议使用:
- OV SSL证书
- OV多域名SSL证书
原因:
邮件系统属于企业核心业务,证书过期会直接影响:
- 员工收发邮件
- 移动办公
- 客户邮件通信
Kerio Connect SSL证书常见问题
Kerio Connect支持通配符SSL证书吗?
支持。
例如:*.example.com 可以保护:mail.example.com,webmail.example.com
但不能保护:mail.test.example.com 多级子域需要额外添加。
Kerio Connect需要购买EV SSL证书吗?
一般不需要。
目前企业邮箱系统通常使用:OV SSL证书 即可满足身份认证和HTTPS加密需求。
EV证书主要适用于金融、政务等高身份信任场景。
Kerio Connect更换SSL证书后为什么Outlook仍提示错误?
常见原因:
- Outlook缓存旧证书
- autodiscover域名没有加入证书
- 中间证书缺失
- DNS仍解析到旧服务器
建议使用SSL检测工具检查。



京公网安备11010502031690号
网站经营企业工商营业执照
















