Вы можете использовать сертификаты TLS для шифрования почты пользователей при безопасной доставке входящих и исходящих писем.
Доступ к сертификатам TLS
Получить доступ к входящим и исходящим сертификатам TLS можно двумя способами:
Выполните следующую команду:
openssl s_client -starttls smtp -connect [hostname]:25 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'Используйте следующий фрагмент кода на Python:
import smtplib import ssl connection = smtplib.SMTP() connection.connect('[hostname].') connection.starttls() print(ssl.DER_cert_to_PEM_cert(connection.sock.getpeercert(binary_form=True)))
Укажите соответствующие значения для хоста [имя_хоста]:
- Входящий SMTP –
aspmx.l.google.com - Исходящие (реле SMTP) –
smtp-relay.gmail.com - Исходящие (MSA) –
smtp.gmail.com
Другие способы получить доступ к сертификатам TLS
Чтобы узнать о других способах доступа к сертификатам, выполните поиск по запросу извлечение сертификата из TLS-сервера.
Важная информация о сертификатах TLS:
- Сертификаты подписаны центром сертификации GlobalSign R2 (GS Root R2).
- Как минимум доверяйте сертификатам, перечисленным на странице https://pki.goog/roots.pem.
- Они являются общими для разных хостов.
- Срок действия набора сертификатов ограничен. Новые сертификаты будут добавлены до этой даты. Пока они развертываются, для подключения можно использовать любой из сертификатов.
- При обмене данными между клиентами Gmail и серверами письма шифруются по протоколу HTTPS с 128-битным шифрованием, используя TLS 1.2. Подключение шифруется и аутентифицируется с помощью AES_128_GCM. Механизм обмена ключами – ECDHE_RSA.
- Обмен данными между клиентами и серверами Gmail и других сервисов электронной почты поддерживается с помощью протоколов SSL3–TLS1.2. Клиент выбирает шифр, обмен ключами и длину ключа из списка.
- Поддерживаются следующие биты: 112/168 для DES, 128 для RC4 и 128 или 256 для расширенного стандарта шифрования (AES).