Сертификаты TLS

Вы можете использовать сертификаты TLS для шифрования почты пользователей при безопасной доставке входящих и исходящих писем.

Доступ к сертификатам TLS

Получить доступ к входящим и исходящим сертификатам TLS можно двумя способами:

  • Выполните следующую команду:

    openssl s_client -starttls smtp -connect [hostname]:25 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'
    
  • Используйте следующий фрагмент кода на Python:

    import smtplib
    import ssl
    
    connection = smtplib.SMTP()
    connection.connect('[hostname].')
    connection.starttls()
    print(ssl.DER_cert_to_PEM_cert(connection.sock.getpeercert(binary_form=True)))
    

Укажите соответствующие значения для хоста [имя_хоста]:

  • Входящий SMTP –aspmx.l.google.com
  • Исходящие (реле SMTP) –smtp-relay.gmail.com
  • Исходящие (MSA) –smtp.gmail.com

Другие способы получить доступ к сертификатам TLS

Чтобы узнать о других способах доступа к сертификатам, выполните поиск по запросу извлечение сертификата из TLS-сервера.

Важная информация о сертификатах TLS:

  • Сертификаты подписаны центром сертификации GlobalSign R2 (GS Root R2).
  • Как минимум доверяйте сертификатам, перечисленным на странице https://pki.goog/roots.pem.
  • Они являются общими для разных хостов.
  • Срок действия набора сертификатов ограничен. Новые сертификаты будут добавлены до этой даты. Пока они развертываются, для подключения можно использовать любой из сертификатов.
  • При обмене данными между клиентами Gmail и серверами письма шифруются по протоколу HTTPS с 128-битным шифрованием, используя TLS 1.2. Подключение шифруется и аутентифицируется с помощью AES_128_GCM. Механизм обмена ключами – ECDHE_RSA.
  • Обмен данными между клиентами и серверами Gmail и других сервисов электронной почты поддерживается с помощью протоколов SSL3–TLS1.2. Клиент выбирает шифр, обмен ключами и длину ключа из списка.
  • Поддерживаются следующие биты: 112/168 для DES, 128 для RC4 и 128 или 256 для расширенного стандарта шифрования (AES).