Używanie certyfikatów TLS do zabezpieczania korespondencji

Możesz używać certyfikatów Transport Layer Security (TLS) do szyfrowania poczty użytkowników w celu bezpiecznego dostarczania poczty przychodzącej i wychodzącej.

Uzyskiwanie dostępu do certyfikatów TLS

Dostęp do certyfikatów TLS (Transport Layer Security) dla poczty przychodzącej i wychodzącej możesz uzyskać na 2 sposoby:

  • Uruchom następujące polecenie:

    openssl s_client -starttls smtp -connect [hostname]:25 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'
    
  • Użyj tego fragmentu kodu Pythona:

    import smtplib
    import ssl
    
    connection = smtplib.SMTP()
    connection.connect('[hostname].')
    connection.starttls()
    print(ssl.DER_cert_to_PEM_cert(connection.sock.getpeercert(binary_form=True)))
    

Zmienną [hostname] zastąp nazwą hosta w taki sposób:

  • Przychodzące SMTP –aspmx.l.google.com
  • Wychodzące (przekazywanie SMTP)smtp-relay.gmail.com
  • Wychodzące (MSA) – smtp.gmail.com

Wyszukiwanie innych metod dostępu do certyfikatów TLS

Aby dowiedzieć się więcej o innych sposobach uzyskiwania dostępu do certyfikatów, wyszukaj wyodrębnianie certyfikatu z serwera TLS.

Ważne zagadnienia związane z certyfikatami TLS:

  • Certyfikaty są podpisane przez GlobalSign R2 CA (GS Root R2).
  • Zaufaj co najmniej certyfikatom wymienionym na stronie https://pki.goog/roots.pem.
  • Certyfikaty są udostępniane między hostami.
  • Każdy zestaw certyfikatów ma datę ważności. Nowe certyfikaty są wprowadzane przed tą datą. Podczas wdrażania nowych certyfikatów możesz używać dowolnego certyfikatu do połączenia.
  • W przypadku komunikacji między klientami i serwerami Gmaila wiadomości są szyfrowane w ramach połączenia HTTPS z 128-bitowym szyfrowaniem przy użyciu protokołu TLS 1.2. Połączenie jest szyfrowane i uwierzytelniane za pomocą algorytmu AES_128_GCM. Mechanizm wymiany kluczy to ECDHE_RSA.
  • Komunikacja między Gmailem a klientami i serwerami spoza Gmaila jest obsługiwana za pomocą protokołów SSL3–TLS1.2, a klient wybiera z listy szyfrów, wymiany kluczy i długości bitów.
  • Obsługiwane długości kluczy to 112/168 bitów w przypadku DES, 128 bitów w przypadku RC4 oraz 128 lub 256 bitów w przypadku AES.