トランスポート層の保護のために TLS 証明書を使用する

Transport Layer Security(TLS)証明書を使用して、ユーザーのメールを暗号化し、安全な送受信を実現できます。

TLS 証明書にアクセスする方法

インバウンドとアウトバウンドの Transport Layer Security(TLS)証明書には、次の 2 つの方法でアクセスできます。

  • 次のコマンドを実行します。

    openssl s_client -starttls smtp -connect [hostname]:25 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'
    
  • 次の Python スニペットを使用します。

    import smtplib
    import ssl
    
    connection = smtplib.SMTP()
    connection.connect('[hostname].')
    connection.starttls()
    print(ssl.DER_cert_to_PEM_cert(connection.sock.getpeercert(binary_form=True)))
    

[hostname] には、次の正しい値を使用してください。

  • 受信 SMTP - aspmx.l.google.com
  • アウトバウンド(SMTP リレー) - smtp-relay.gmail.com
  • アウトバウンド(MSA) - smtp.gmail.com

TLS 証明書にアクセスする他の方法を検索する

証明書にアクセスする他の方法については、「TLS サーバーから証明書を抽出する」で検索してください。

TLS 証明書について次の点にご注意ください。

  • 証明書は GlobalSign R2 CA(GS Root R2)によって署名されます。
  • 少なくとも、https://pki.goog/roots.pem に記載されている証明書を信頼します。
  • 証明書は複数のホストで共有されます。
  • 取得した証明書のセットにはすべて有効期限があります。新しい証明書は、この日付より前にローテーションされます。新しい証明書のデプロイ中は、接続にどちらの証明書も使用できます。
  • Gmail クライアントとサーバー間の通信では、TLS 1.2 を使用して、128 ビット暗号化による HTTPS 接続でメッセージが暗号化されます。接続は AES_128_GCM を使用して暗号化および認証されます。鍵交換メカニズムは ECDHE_RSA です。
  • Gmail と Gmail 以外のクライアントおよびサーバー間の通信は、SSL3 から TLS1.2 を使用してサポートされており、クライアントは暗号、鍵交換、ビット長のリストから選択します。
  • サポートされるビット数は、DES の場合は 112/168、RC4 の場合は 128、Advanced Encryption Standard(AES)の場合は 128 または 256 です。