Certyfikat SSL/TLS jest niezbędny do zabezpieczenia połączeń z serwerem pocztowym – zarówno dla klientów (IMAPS, SMTPS) jak i między serwerami (SMTP TLS). Brak ważnego certyfikatu skutkuje ostrzeżeniami w klientach pocztowych i może blokować odbieranie poczty od innych serwerów wymuszających TLS.
Typy certyfikatów dla poczty
Dla serwerów pocztowych najczęściej stosuje się certyfikaty DV (Domain Validation) lub certyfikaty wieloznaczne (wildcard, *.domena.pl). Certyfikat DV wystarczy dla serwera pocztowego – weryfikacja domeny potwierdzana jest przez DNS lub plik na serwerze. Certyfikat wildcard pozwala używać jednego certyfikatu dla mail.firma.pl, webmail.firma.pl i innych subdomen.
Let's Encrypt – bezpłatne certyfikaty
Let's Encrypt wystawia bezpłatne certyfikaty DV przez automatyczny protokół ACME. Narzędzie Certbot automatyzuje pobranie i odnowienie certyfikatu na serwerach Linux. Konfiguracja Certbot dla Postfix i Dovecot polega na podaniu ścieżek do pliku cert.pem i privkey.pem w plikach konfiguracyjnych. Certyfikaty Let's Encrypt są ważne 90 dni i muszą być automatycznie odnawiane (cron lub systemd timer).
Instalacja certyfikatu w Exchange Server
Exchange Server wymaga certyfikatu z San (Subject Alternative Name) zawierającym nazwy wszystkich używanych serwisów: autodiscover.firma.pl, mail.firma.pl, ews.firma.pl (opcjonalnie). Certyfikat importuje się przez Exchange Admin Center lub PowerShell. Po imporcie certyfikat należy przypisać do usług Exchange: SMTP, IMAP, POP, IIS (Outlook Web App).
DANE i MTA-STS – weryfikacja certyfikatów
DANE (DNS-Based Authentication of Named Entities) pozwala opublikować odcisk certyfikatu serwera SMTP w rekordach DNS TLSA, co umożliwia weryfikację certyfikatu niezależnie od PKI. MTA-STS to nowszy standard ogłaszający przez DNS i stronę HTTPS politykę wymaganą dla połączeń TLS z daną domeną. Wdrożenie tych mechanizmów znacząco utrudnia ataki Man-in-the-Middle na pocztę.
Monitorowanie ważności certyfikatów
Wygasły certyfikat powoduje, że klienci pocztowi wyświetlają ostrzeżenia bezpieczeństwa, a wiele serwerów SMTP odrzuca połączenia. Monitoring certyfikatów przez narzędzia jak Nagios, Zabbix lub zewnętrzne serwisy (SSL Labs, Uptime Robot) pozwala otrzymać alert na 30 i 14 dni przed wygaśnięciem, dając czas na odnowienie.