邮件服务器间连接是否使用双向传输层安全协议(mTLS)?
邮件传输加密与身份验证机制解答
已验证的基础规则
- 邮件默认不提供端到端加密能力,需要额外使用S/MIME、PGP等协议实现端到端的内容加密防护。
- 邮件服务器间的传输层加密主流通过
StartTLS扩展实现,属于机会性加密,只要收发双方服务器支持就会自动升级为TLS加密连接,避免传输内容被中间节点窃听。
跨服务商邮件传输的mTLS应用现状
你关注的「收件方服务器是否会校验发件方服务器证书」的核心问题,当前行业通用规则如下:
主流跨域邮件传输默认不启用双向TLS(mTLS),常规场景下收件方服务器不会校验发件方服务器的TLS证书。
常规的机会性TLS仅做单向认证:仅发件方服务器会校验收件方服务器的证书有效性,避免连接到伪造的收件服务器;收件方对发件方身份的校验,默认依赖SPF、DKIM、DMARC这类DNS层面的发件域验证机制完成,不会校验发件方的TLS证书。
目前mTLS在邮件传输中的使用仅限预设配置的场景:
- 谷歌Gmail、微软Office 365等头部邮件服务商已经支持可选配置mTLS规则,如果收发双方的邮件管理员提前完成互信配置,约定好双方的证书信任范围,邮件传输时就会执行双向证书校验,只有双方证书符合预设规则才会完成投递,进一步提升伪造发件身份的攻击门槛。
- 没有提前配置mTLS互信规则的跨域传输,依旧沿用传统的单向TLS+DNS反伪造机制的组合,不会触发收件方对发件方的证书校验。
行业默认不强制启用mTLS的核心原因是邮件系统的高可用性要求:不同邮件服务商的信任根体系不统一,大量中小邮件服务器没有配置合法的公网TLS证书,如果默认强制mTLS校验会导致大量正常邮件投递失败。
内容的提问来源于stack exchange,提问作者Kei Sugiyasu
相关产品推荐
相关产品推荐

