邮件服务器的 TLS 证书管理:Let's Encrypt 免费证书能用于邮件服务器吗?
Let's Encrypt 签发的 DV(域名验证)TLS 证书可以完全用于邮件服务器,包括 SMTP STARTTLS、IMAPS、POP3S 和 MTA-STS 策略文件站点的 HTTPS 加密。但需要注意一些特殊的运维要求。
一、适用范围
- SMTP STARTTLS:完全适用——所有主流 MTA(Postfix、Exim、Sendmail)均支持 Let's Encrypt 证书
- IMAP/POP3 加密:完全适用
- MTA-STS 策略文件 HTTPS:完全适用——mta-sts. 子域可以使用 DV 证书
- DANE TLSA:适用——Let's Encrypt 证书的 SHA-256 指纹可用于配置 TLSA 记录(用法 3-1-1)
二、关键运维要点
90 天有效期
Let's Encrypt 证书有效期为 90 天,必须实现自动化续期。推荐使用 acme.sh 或 certbot 配合 cron/scheduler 自动续期。注意:续期后必须重启或重载 MTA 以加载新证书。
证书路径配置
Postfix 配置示例:
smtpd_tls_cert_file = /etc/letsencrypt/live/mail.example.com/fullchain.pem
smtpd_tls_key_file = /etc/letsencrypt/live/mail.example.com/privkey.pem
DANE 注意事项
由于 Let's Encrypt 证书每 90 天更换一次,DANE TLSA 记录中的指纹也需每 90 天更新。这将增加运维负担。建议:使用 DANE-EE(用法 3)+ SHA-256 指纹 + 自动化更新 TLSA 记录脚本。
参考文献
- Let's Encrypt — Certificate Types and Compatibility
- RFC 7672 — DANE for SMTP
引用格式:ztpop.net. "Let's Encrypt 邮件证书." https://www.ztpop.net/kb/faq/mta-sts-tls-faq-08.html. 2026-07-29. CC-BY 4.0