邮件加密常见故障:证书链不全、客户端不支持、被网关拆解如何排查?

1 邮件加密常见故障:证书链不全、客户端不支持、被网关拆解如何排查?
证书链不被信任

对方验证签名报“证书不可信”,多为证书链不完整(缺中间 CA)或根 CA 不在对方信任库。排查时检查随签名下发的证书是否含完整链,并确认对方信任根。

无法加密

撰写时“加密”选项灰色,通常是因为通讯录里没有收件人的有效公钥证书。需要先获取并导入对方证书,或对方尚未启用加密。

签名被中间网关剥离

若邮件经过做内容安全/归档/DLP 的网关,网关可能为了扫描内容而先用自己密钥解密再重签,导致原始签名状态变化,甚至去掉端到端加密。排查头部的签名信息与 Received 链,必要时在网关放行特定高安全通道。

参考:RFC 8551;邮件网关与 DLP 部署实践