Cấu hình POP3/IMAP khi dùng Wildcard SSL trong Exchange

Trong Exchange, ngoài SMTP và OWA, nhiều doanh nghiệp vẫn cần duy trì POP3 và IMAP để tương thích với các ứng dụng và client cũ. Khi triển khai Wildcard SSL certificate (*.example.com), nếu không cấu hình đúng, người dùng sẽ gặp cảnh báo “certificate name mismatch”.


1. Vấn đề

  • Wildcard SSL (ví dụ *.example.com) chỉ hợp lệ khi client kết nối bằng FQDN đúng (ví dụ: mail.example.com).
  • Nếu Exchange POP3/IMAP service vẫn công bố hostname nội bộ (EXCH1.local), chứng chỉ không khớp → gây lỗi.

Do đó, cần ép POP3/IMAP dùng X509CertificateName khớp với FQDN công khai.


2. Cấu hình

Mở Exchange Management Shell và chạy:

# Gán tên chứng chỉ hợp lệ cho IMAP

Set-ImapSettings -X509CertificateName mail.example.com



# Gán tên chứng chỉ hợp lệ cho POP3

Set-PopSettings -X509CertificateName mail.example.com



# Restart dịch vụ để áp dụng

Restart-Service MSExchangeIMAP4, MSExchangePOP3

mail.example.com phải nằm trong CN hoặc SAN của chứng chỉ SSL (Wildcard *.example.com cũng hợp lệ).


3. Kiểm thử

Dùng OpenSSL để xác thực cert trên port IMAPS (993) hoặc POP3S (995):

openssl s_client -connect mail.example.com:993 -tls1_2

Khi kiểm tra:

  • Certificate CN hoặc SAN phải khớp mail.example.com.
  • Không còn cảnh báo mismatch.

Best Practices

  • Luôn dùng SAN certificate bao gồm mail.example.com và autodiscover.example.com nếu có thể.
  • Nếu dùng Wildcard (*.example.com), phải đảm bảo client luôn truy cập bằng subdomain chuẩn (mail.example.com).
  • Giám sát chứng chỉ bằng script/monitoring để cảnh báo trước khi hết hạn.
  • Chỉ bật TLS 1.2/1.3, tắt TLS 1.0/1.1 trong Windows để đạt chuẩn bảo mật 2025.

Kết luận

Việc cấu hình đúng X509CertificateName cho POP3 và IMAP khi dùng Wildcard SSL giúp:

  • Tránh lỗi “certificate mismatch”.
  • Đảm bảo client (Outlook, Thunderbird, mobile mail) kết nối an toàn.
  • Đáp ứng chuẩn bảo mật và compliance hiện hành.

 

Tác giả SSL
TÁC GIẢ: Staff

Tác giả chưa cập nhật thông tin

Xem thêm

Bài viết liên quan


Sản phẩm liên quan


Secure Site Pro with EV

Secure Site Pro with EV DES

Ngày đăng 16 / 05 / 2020

1 năm:

62.029.000vnđ

2 năm:

32.640.000vnđ
Xem chi tiết

True Business ID with EV Multi - Domain

Ngày đăng 16 / 05 / 2020

1 năm:

13.500.000vnđ

2 năm:

7.800.000vnđ
Xem chi tiết

RapidSSL Wildcard

RapidSSL Wildcard

Ngày đăng 16 / 05 / 2020

1 năm:

4.500.000vnđ

2 năm:

2.800.000vnđ
Xem chi tiết

RapidSSL

Ngày đăng 16 / 05 / 2020

1 năm:

500.000vnđ

2 năm:

300.000vnđ
Xem chi tiết
Kinh doanh: 0977503750
Hỗ trợ kỹ thuật: 0559800766
Skype
Viber
Zalo