Puoi utilizzare i certificati Transport Layer Security (TLS) per criptare la posta dei tuoi utenti per la consegna sicura in entrata e in uscita.
Come accedere ai certificati TLS
Puoi accedere ai certificati Transport Layer Security (TLS) in entrata e in uscita in due modi:
Esegui il comando seguente:
openssl s_client -starttls smtp -connect [hostname]:25 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'Utilizza il seguente snippet Python:
import smtplib import ssl connection = smtplib.SMTP() connection.connect('[hostname].') connection.starttls() print(ssl.DER_cert_to_PEM_cert(connection.sock.getpeercert(binary_form=True)))
In [nomehost], utilizza il valore corretto indicato di seguito:
- SMTP in entrata:
aspmx.l.google.com - In uscita (inoltro SMTP):
smtp-relay.gmail.com - In uscita (MSA):
smtp.gmail.com
Altri modi per accedere ai certificati TLS
Per trovare altri modi per accedere ai certificati, cerca estrazione del certificato dal server TLS.
Tieni presente queste linee guida sui certificati TLS:
- I certificati sono firmati dalla CA GlobalSign R2 (GS Root R2).
- Come minimo, considera attendibili i certificati elencati in https://pki.goog/roots.pem.
- I certificati vengono condivisi fra i diversi host.
- Ogni insieme di certificati ha una data di scadenza. I nuovi certificati vengono ruotati prima di questa data e, mentre vengono implementati, puoi utilizzare uno dei due certificati per una connessione.
- Per la comunicazione tra client e server Gmail, i messaggi vengono criptati su una connessione HTTPS con crittografia a 128 bit, utilizzando TLS 1.2. La connessione è criptata e autenticata utilizzando AES_128_GCM. Il meccanismo di scambio di chiavi è ECDHE_RSA.
- La comunicazione tra Gmail e client e server non Gmail è supportata utilizzando SSL3 tramite TLS1.2 e il client sceglie da un elenco di cifrari, scambio di chiavi e lunghezze dei bit.
- I bit supportati sono 112/168 per DES, 128 per RC4 e 128 o 256 per Advanced Encryption Standard (AES).