![certbot letsencrypt - нужно ли включать почтовый сервер в домены, чтобы избежать ошибки библиотеки TLS?](https://rvso.com/image/747358/certbot%20letsencrypt%20-%20%D0%BD%D1%83%D0%B6%D0%BD%D0%BE%20%D0%BB%D0%B8%20%D0%B2%D0%BA%D0%BB%D1%8E%D1%87%D0%B0%D1%82%D1%8C%20%D0%BF%D0%BE%D1%87%D1%82%D0%BE%D0%B2%D1%8B%D0%B9%20%D1%81%D0%B5%D1%80%D0%B2%D0%B5%D1%80%20%D0%B2%20%D0%B4%D0%BE%D0%BC%D0%B5%D0%BD%D1%8B%2C%20%D1%87%D1%82%D0%BE%D0%B1%D1%8B%20%D0%B8%D0%B7%D0%B1%D0%B5%D0%B6%D0%B0%D1%82%D1%8C%20%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8%20%D0%B1%D0%B8%D0%B1%D0%BB%D0%B8%D0%BE%D1%82%D0%B5%D0%BA%D0%B8%20TLS%3F.png)
Хозяин:Цифровой Океан
ОПЕРАЦИОННЫЕ СИСТЕМЫ:CentOS7
Почтовый сервер:Postfix (новая установка)
SSL-сертификат:certbot и letsencrypt.
Я пытаюсь отследить ошибку, которая у меня возникла с Postfix, и думаю, что это может быть мой SSL-сертификат.
Когда я использую sendmail
команду для проверки postfix, почта не отправляется и возникает ошибка.
Jan 16 19:57:15 centos-s-1vcpu-1gb-sfo2-01 postfix/smtp[1295]: warning: TLS library problem: error:140770FC:SSL routines:SSL23_GET_SERVER_HELLO:unknown protocol:s23_clnt.c:794:
Jan 16 19:57:15 centos-s-1vcpu-1gb-sfo2-01 postfix/smtp[1295]: A123530230A9: Cannot start TLS: handshake failure
Думаю, у меня проблема с SSL-сертификатом и Postfix, но я не уверен.
При входе certbot certificates
я получаю вот такой вывод.
Found the following matching certs:
Certificate Name: examplesite.io
Domains: examplesite.io www.examplesite.io
Expiry Date: 2020-04-12 21:20:31+00:00 (VALID: 87 days)
Certificate Path: /etc/letsencrypt/live/examplesite.io/fullchain.pem
Private Key Path: /etc/letsencrypt/live/examplesite.io/privkey.pem
В разделе Домены я не вижуmail.examplesite.io. Нужно ли мне это добавлять в сертификат или это не связано с моей ошибкой?
Добавлю, что у меня есть запись MX в записях DNS в Digital Ocean.
ТИП:МХ
Имя хоста:examplesite.io
Ценить:почта обрабатывается mail.examplesite.io
решение1
Я бы сказал, что да, совпадение по SAN (альтернативному имени субъекта) в сертификате должно совпадать.
Вам не обязательно добавлять его в сертификат, так как это в любом случае приведет к выпуску нового сертификата. Вы можете легко создать новый сертификат только для этого домена и использовать его для postfix, в то время как "текущий" может использоваться для веба (или также других сервисов, как сейчас).