Transport Layer Security(TLS)証明書を使用して、ユーザーのメールを暗号化し、安全な送受信を実現できます。
TLS 証明書にアクセスする方法
インバウンドとアウトバウンドの Transport Layer Security(TLS)証明書には、次の 2 つの方法でアクセスできます。
次のコマンドを実行します。
openssl s_client -starttls smtp -connect [hostname]:25 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'次の Python スニペットを使用します。
import smtplib import ssl connection = smtplib.SMTP() connection.connect('[hostname].') connection.starttls() print(ssl.DER_cert_to_PEM_cert(connection.sock.getpeercert(binary_form=True)))
[hostname] には、次の正しい値を使用してください。
- 受信 SMTP -
aspmx.l.google.com - アウトバウンド(SMTP リレー) -
smtp-relay.gmail.com - アウトバウンド(MSA) -
smtp.gmail.com
TLS 証明書にアクセスする他の方法を検索する
証明書にアクセスする他の方法については、「TLS サーバーから証明書を抽出する」で検索してください。
TLS 証明書について次の点にご注意ください。
- 証明書は GlobalSign R2 CA(GS Root R2)によって署名されます。
- 少なくとも、https://pki.goog/roots.pem に記載されている証明書を信頼します。
- 証明書は複数のホストで共有されます。
- 取得した証明書のセットにはすべて有効期限があります。新しい証明書は、この日付より前にローテーションされます。新しい証明書のデプロイ中は、接続にどちらの証明書も使用できます。
- Gmail クライアントとサーバー間の通信では、TLS 1.2 を使用して、128 ビット暗号化による HTTPS 接続でメッセージが暗号化されます。接続は AES_128_GCM を使用して暗号化および認証されます。鍵交換メカニズムは ECDHE_RSA です。
- Gmail と Gmail 以外のクライアントおよびサーバー間の通信は、SSL3 から TLS1.2 を使用してサポートされており、クライアントは暗号、鍵交換、ビット長のリストから選択します。
- サポートされるビット数は、DES の場合は 112/168、RC4 の場合は 128、Advanced Encryption Standard(AES)の場合は 128 または 256 です。