使用 TLS 证书确保安全传输

您可以使用传输层安全协议 (TLS) 证书来加密用户的邮件,以确保入站和出站邮件的安全传输。

如何访问 TLS 证书

您可以通过以下两种方式之一访问入站和出站传输层安全协议 (TLS) 证书:

  • 运行以下命令:

    openssl s_client -starttls smtp -connect [hostname]:25 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'
    
  • 使用以下 Python 代码段:

    import smtplib
    import ssl
    
    connection = smtplib.SMTP()
    connection.connect('[hostname].')
    connection.starttls()
    print(ssl.DER_cert_to_PEM_cert(connection.sock.getpeercert(binary_form=True)))
    

对于 [hostname],请使用正确的值(如下所示):

  • 入站 SMTP - aspmx.l.google.com
  • 出站(SMTP 中继)-smtp-relay.gmail.com
  • 出站 (MSA) - smtp.gmail.com

搜索其他访问 TLS 证书的方法

如需查找其他访问证书的方式,请搜索从 TLS 服务器提取证书。

请注意以下有关 TLS 证书的准则:

  • 这些证书由 GlobalSign R2 CA (GS Root R2) 签名。
  • 至少要信任 https://pki.goog/roots.pem 中列出的证书。
  • 证书在主机间共享。
  • 任何给定的证书集都有失效日期。新证书会在该日期之前轮换,并且在部署新证书期间,您可以使用任一证书进行连接。
  • 对于 Gmail 客户端与服务器之间的通信,邮件会通过采用 128 位加密的 HTTPS 连接使用 TLS 1.2 进行加密。连接使用 AES_128_GCM 进行加密和身份验证。密钥交换机制为 ECDHE_RSA。
  • Gmail 与非 Gmail 客户端和服务器之间的通信支持使用 SSL3 到 TLS1.2,并且客户端可以从加密算法、密钥交换和位长度列表中进行选择。
  • 支持的位数包括:DES 为 112/168 位,RC4 为 128 位,高级加密标准 (AES) 为 128 位或 256 位。