温馨提示×

centos邮件服务器如何加密

小樊
34
2026-09-24 04:48:12
栏目: 云计算

在 CentOS 上搭建加密的邮件服务器,通常包含三层加密:传输加密(TLS/SSL)、用户认证加密、磁盘/存储加密。下面按常见场景给你一套实用方案。


一、传输层加密(最重要)

1. 使用 TLS 加密 SMTP / IMAP / POP3

常见组合:

  • Postfix(SMTP)
  • Dovecot(IMAP/POP3)

(1)申请证书

推荐使用免费证书:

yum install certbot
certbot certonly --standalone -d mail.example.com

证书路径:

/etc/letsencrypt/live/mail.example.com/fullchain.pem
/etc/letsencrypt/live/mail.example.com/privkey.pem

(2)Postfix 配置 TLS(SMTP)

编辑 /etc/postfix/main.cf:

smtpd_tls_cert_file = /etc/letsencrypt/live/mail.example.com/fullchain.pem
smtpd_tls_key_file = /etc/letsencrypt/live/mail.example.com/privkey.pem
smtpd_use_tls = yes
smtpd_tls_security_level = encrypt
smtp_tls_security_level = may

强制提交端口加密(587):

smtpd_tls_auth_only = yes

(3)Dovecot 配置 TLS(IMAP/POP3)

编辑 /etc/dovecot/conf.d/10-ssl.conf:

ssl = required
ssl_cert = </etc/letsencrypt/live/mail.example.com/fullchain.pem
ssl_key = </etc/letsencrypt/live/mail.example.com/privkey.pem

禁用明文登录:

disable_plaintext_auth = yes

二、用户认证加密

1. 使用加密密码(Dovecot)

Dovecot 默认使用:

  • SHA512-CRYPT
  • 或 SSHA

示例:

doveadm pw -s SHA512-CRYPT

2. 禁止明文传输

确保:

  • SMTP:使用 STARTTLS
  • IMAP/POP3:使用 IMAPS / POP3S

端口建议:

  • 25(STARTTLS)
  • 465(SMTPS)
  • 587(提交)
  • 993(IMAPS)
  • 995(POP3S)

三、邮件内容加密(可选)

1. GPG / PGP

用户端加密:

  • Thunderbird + Enigmail
  • Outlook + Gpg4win

服务器不解密,仅转发。


四、磁盘加密(防物理泄露)

1. LUKS 全盘加密

安装时选择:

Encrypt my data

或后期加密数据盘:

cryptsetup luksFormat /dev/sdb1

五、防火墙 & 安全建议

firewall-cmd --add-service={smtp,submission,imaps,pop3s} --permanent
firewall-cmd --reload

建议:

  • 禁用 25 端口匿名中继
  • 启用 Fail2Ban
  • 启用 DKIM + SPF + DMARC

六、最小可用加密邮件服务器架构

Internet
   ↓ TLS
Postfix (25/465/587)
   ↓
Dovecot (993/995)
   ↓
Maildir (LUKS)

如果你告诉我:

  • CentOS 版本(7 / 8 / Stream)
  • 使用的邮件软件(Postfix / Sendmail / Exchange)
  • 是否公网

我可以直接给你完整可复制配置文件。

0 踩