Postfix 3.10 的 TLSRPT 原生支持和量子加密算法支持如何配置?

Postfix 3.10(2026 年发布)带来了两项重要功能:TLSRPT 原生支持和量子安全加密的实验性支持。本文介绍具体的配置方法。

一、TLSRPT 原生支持配置

Postfix 3.10 内置了 TLSRPT 报告生成功能,不再需要外部脚本。配置:

# main.cf
tlsrpt_enable = yes
tlsrpt_report_domain = example.com
tlsrpt_receiver = tls-report@example.com

Postfix 将自动解析收件域 DNS 中的 _smtp._tls TXT 记录,获取对方的 TLS-RPT rua 地址,并向该地址发送 JSON 格式的 TLS-RPT 报告。报告发送频率可配置:tlsrpt_interval = 1d

二、量子安全加密算法配置

Postfix 3.10 支持 NIST 指定的后量子密码算法,作为 TLS 密码套件:

前提条件:

配置示例:

# main.cf
smtpd_tls_eecdh_grade = kyber768
tls_ssloptions = +allow_kyber

三、兼容性说明

量子加密目前是实验性的(2026 年),双方 MTA 都必须支持才能使用。不支持的 MTA 将回退到传统 ECDH/ECDSA 算法。预计 2028-2030 年成为主流。

参考文献

  1. Postfix 3.10 Release Notes
  2. NIST — Post-Quantum Cryptography Standards (FIPS 203/204)
  3. OpenSSL 3.5 — Quantum-safe Algorithm Support

引用格式:ztpop.net. "Postfix 3.10 TLSRPT 量子加密." https://www.ztpop.net/kb/faq/mta-sts-tls-faq-10.html. 2026-07-29. CC-BY 4.0