邮件 SSL/TLS 证书到期了会有什么影响?怎么预防?

邮件 SSL/TLS 证书到期了会有什么影响?怎么预防?
影响范围(证书到期即中断的服务):(1) SMTP STARTTLS(端口 25/587)——到期的服务器与对端 MTA 无法建立加密连接,如果对方强制 TLS(MTA-STS),发信被拒;(2) IMAPS(993)/ POP3S(995)——客户端无法登录邮箱;(3) HTTPS WebMail ——用户无法通过浏览器访问邮箱。证书过期对所有外发和接收邮件的影响是全栈的,因为所有现代邮件协议都依赖 TLS 加密。
预防方案:
① 使用 Let's Encrypt / ACME 协议自动续签(推荐)。安装 certbot 并配置 cron 任务:
# 每日检查并自动续签(到期 <30 天时)
0 3 * * * certbot renew --quiet --post-hook "systemctl reload postfix dovecot nginx"
② 商业证书:在日历中设置到期前 30 天和 7 天两次提醒
③ 多级告警:监控工具(Zabbix / Prometheus + Blackbox Exporter)配置 HTTPS/STARTTLS 证书到期检查。
紧急恢复:如果证书已经到期——(1) 立即执行 certbot renew --force-renewal;(2) 如无自动续签工具,手动申请并安装证书后重启所有邮件服务;(3) 临时绕过:在 Postfix 中临时设置 smtpd_tls_security_level = may(降低安全等级,仅紧急使用,恢复后改回 encrypt)。

📎 RFC 8446 TLS 1.3;RFC 8555 ACME 自动证书管理;RFC 8314 邮件服务 TLS 最佳实践