Usar certificados TLS para o transporte seguro

É possível usar certificados Transport Layer Security (TLS) para criptografar o e-mail dos usuários para entrega segura de entrada e saída.

Como acessar os certificados TLS

É possível acessar os certificados TLS de entrada e saída de uma das duas maneiras a seguir:

  • Execute este comando:

    openssl s_client -starttls smtp -connect [hostname]:25 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'
    
  • Usar o snippet Python abaixo:

    import smtplib
    import ssl
    
    connection = smtplib.SMTP()
    connection.connect('[hostname].')
    connection.starttls()
    print(ssl.DER_cert_to_PEM_cert(connection.sock.getpeercert(binary_form=True)))
    

Em [nome do host], use o valor correto da seguinte forma:

  • SMTP de entrada: aspmx.l.google.com
  • Saída (redirecionamento SMTP): smtp-relay.gmail.com
  • Saída (MSA): smtp.gmail.com

Pesquisar outras maneiras de acessar os certificados TLS

Para encontrar outras maneiras de acessar os certificados, pesquise extrair certificado do servidor TLS.

Observe estas diretrizes sobre certificados TLS:

  • Os certificados são assinados pela CA GlobalSign R2 (GS Root R2).
  • No mínimo, confie nos certificados listados em https://pki.goog/roots.pem.
  • Os certificados são compartilhados entre os hosts.
  • Todos os conjuntos de certificados têm uma data de validade. Os novos certificados são substituídos antes dessa data. Enquanto eles são implantados, você pode usar qualquer um dos certificados para uma conexão.
  • Para a comunicação entre clientes e servidores do Gmail, as mensagens são criptografadas em uma conexão HTTPS com criptografia de 128 bits, usando TLS 1.2. A conexão é criptografada e autenticada usando AES_128_GCM. O mecanismo de troca de chaves é ECDHE_RSA.
  • A comunicação entre o Gmail e clientes e servidores que não são do Gmail é compatível com SSL3 até TLS1.2, e o cliente escolhe em uma lista de cifras, troca de chaves e comprimentos de bits.
  • Os bits compatíveis são 112/168 para DES, 128 para RC4 e 128 ou 256 para o Padrão de criptografia avançada (AES).