← Почта · Все разделы

TLS

Setup создаёт локальную CA и серверный сертификат на 365 дней. SAN содержит FQDN и внутреннее имя stalwart. Roundcube и nginx проверяют TLS upstream с этой CA; проверка сертификатов не отключена.

Для первого локального запуска установите STATE_ROOT/tls/ca.crt в доверенные корневые сертификаты ОС/браузера и почтового клиента. STATE_ROOT находится в локальном Docker volume; точный путь показывает sudo bash mail.sh paths. Не распространяйте secrets/local_ca_key или server.key. Не игнорируйте предупреждение браузера при вводе паролей.

Для публичного сертификата используйте ACME DNS-01 у своего DNS-провайдера. Установите full chain как tls/server.crt, private key как tls/server.key, а в tls/ca.crt — CA bundle, доверяющий issuer. Сохраните владельца server.key, совпадающего с UID/GID Stalwart из mail.sh paths (у вас 1000:1000), и режим 0600. Проверяющие клиенты используют FQDN, поэтому внутренний SAN stalwart для публичного сертификата не нужен.

После замены сертификата выполните mail.sh down и mail.sh up. Stalwart читает сертификат и ключ по файловым ссылкам, nginx читает те же файлы. Прокси-сертификат NPM сам по себе не обеспечивает TLS для SMTP/IMAP.

Продление сертификатов не автоматизировано без DNS-provider credentials. Контролируйте срок:


sudo openssl x509 -in /var/lib/docker/volumes/mail_state/_data/tls/server.crt -noout -enddate