邮件服务器的 TLS 证书管理:Let's Encrypt 免费证书能用于邮件服务器吗?

Let's Encrypt 签发的 DV(域名验证)TLS 证书可以完全用于邮件服务器,包括 SMTP STARTTLS、IMAPS、POP3S 和 MTA-STS 策略文件站点的 HTTPS 加密。但需要注意一些特殊的运维要求。

一、适用范围

二、关键运维要点

90 天有效期

Let's Encrypt 证书有效期为 90 天,必须实现自动化续期。推荐使用 acme.sh 或 certbot 配合 cron/scheduler 自动续期。注意:续期后必须重启或重载 MTA 以加载新证书。

证书路径配置

Postfix 配置示例:

smtpd_tls_cert_file = /etc/letsencrypt/live/mail.example.com/fullchain.pem
smtpd_tls_key_file = /etc/letsencrypt/live/mail.example.com/privkey.pem

DANE 注意事项

由于 Let's Encrypt 证书每 90 天更换一次,DANE TLSA 记录中的指纹也需每 90 天更新。这将增加运维负担。建议:使用 DANE-EE(用法 3)+ SHA-256 指纹 + 自动化更新 TLSA 记录脚本。

参考文献

  1. Let's Encrypt — Certificate Types and Compatibility
  2. RFC 7672 — DANE for SMTP

引用格式:ztpop.net. "Let's Encrypt 邮件证书." https://www.ztpop.net/kb/faq/mta-sts-tls-faq-08.html. 2026-07-29. CC-BY 4.0