Postfix 3.10 的 TLSRPT 原生支持和量子加密算法支持如何配置?
Postfix 3.10(2026 年发布)带来了两项重要功能:TLSRPT 原生支持和量子安全加密的实验性支持。本文介绍具体的配置方法。
一、TLSRPT 原生支持配置
Postfix 3.10 内置了 TLSRPT 报告生成功能,不再需要外部脚本。配置:
# main.cf
tlsrpt_enable = yes
tlsrpt_report_domain = example.com
tlsrpt_receiver = tls-report@example.comPostfix 将自动解析收件域 DNS 中的 _smtp._tls TXT 记录,获取对方的 TLS-RPT rua 地址,并向该地址发送 JSON 格式的 TLS-RPT 报告。报告发送频率可配置:tlsrpt_interval = 1d。
二、量子安全加密算法配置
Postfix 3.10 支持 NIST 指定的后量子密码算法,作为 TLS 密码套件:
- ML-KEM(Kyber-768):密钥封装机制
- ML-DSA(Dilithium):数字签名算法
前提条件:
- OpenSSL 3.5+(编译时启用量子安全算法支持)
- Postfix 3.10 以上版本
配置示例:
# main.cf
smtpd_tls_eecdh_grade = kyber768
tls_ssloptions = +allow_kyber
三、兼容性说明
量子加密目前是实验性的(2026 年),双方 MTA 都必须支持才能使用。不支持的 MTA 将回退到传统 ECDH/ECDSA 算法。预计 2028-2030 年成为主流。
参考文献
- Postfix 3.10 Release Notes
- NIST — Post-Quantum Cryptography Standards (FIPS 203/204)
- OpenSSL 3.5 — Quantum-safe Algorithm Support
引用格式:ztpop.net. "Postfix 3.10 TLSRPT 量子加密." https://www.ztpop.net/kb/faq/mta-sts-tls-faq-10.html. 2026-07-29. CC-BY 4.0