跳转到内容

如何在 Linux 上使用 S/MIME?

Linux

S/MIME 给你的邮件带来两样普通邮件所没有的东西。一个 已签名 的消息证明确实来自你且未被篡改;一个 已加密 的消息只有你发送给的人才能打开。 BlueMail for Linux 同时支持两者。

你需要的东西

  • 你地址的证书,如果它是 .p12.pfx 文件,还需要保护它的密码。这些通常来自你所在机构的 IT 团队或证书颁发机构,证书必须颁发给你正在设置的账户相同的地址。
  • 企业许可。 S/MIME 是 BlueMail 的企业版的一部分。在尚未包含的地方,S/MIME 界面会显示一个 需要企业许可 的提示,并带有一个 Billing(计费) 链接,方便你看到具体需要申请的内容。

在 Linux 上,BlueMail 从 系统证书库 读取证书,因此你发行版或你组织已经安装的身份可以通过 BlueMail 使用,无需额外操作。

设置它

  1. 打开 设置 | 隐私与安全 | 端到端加密
  2. 点击 S/MIME 加密与签名
  3. 选择你要设置的账户。
  4. 此账户的证书 下,点击 选择…,在 签名证书 旁边,然后对 加密证书 做同样的选择。很多证书覆盖两项工作,在这种情况下你需要两次选择相同的证书。

BlueMail 随后显示每个证书的有效期和 SHA-256 指纹,以便你一眼确认你选择的是正确的证书。正如屏幕所示,“某些证书可能需要私钥和用于签名或解密的密码。”

如果证书属于不同的地址,BlueMail 会直接说明,而不是让你去找一个并不存在的配置问题。

管理证书本身

高级与管理 下,打开证书管理器 打开系统的证书管理器,那是身份被安装、检查和删除的地方。

信任签名所发行机构

受信任的 CA 部分就是让 BlueMail 能确认其他人的签名的地方: "用于验证签名邮件为受信任的证书颁发机构。导入一个 .p12 也信任其颁发链。"

因此你自己的证书通常覆盖与其发行者相同的同事。对链外的任何人,点击 导入 CA 证书 并选择他们的 .pem.cer 文件。该部分会持续统计你信任的机构数量。

选择对每封邮件的处理方式

有证书后,正在撰写邮件时在 主题 行右侧会出现一个安全按钮。点击它,选择本消息的发送方式:

模式作用
发送时不签名也不加密
签名向收件人证明你的身份
加密只有具有密钥的收件人可以阅读
签名与加密建议使用

该选项仅适用于你当前的邮件,因此你可以对日常邮件进行签名,对偶发的敏感邮件进行加密,而无需打开设置。

要一次性设置,请在 S/MIME 界面使用 默认对外发邮件的行为

  • 对所有外发邮件进行数字签名
  • 当所有收件人都支持 S/MIME 时默认加密邮件:只有在 BlueMail 为邮件中的所有人都提供证书时才应用加密,否则保持关闭
  • 为兼容性发送清签名副本:在不支持 S/MIME 签名的应用中仍然可读已签名的邮件

加密给其他人

加密需要收件人的证书,BlueMail 在你写信时会查找这些证书,你可能会短暂看到 “正在为收件人查找 S/MIME 证书…” 的提示。如果某人没有可用证书,BlueMail 会在 缺少 S/MIME 证书 下标注他们,而不是发送他们无法打开的内容,这样你可以改用签名或请求他们提供证书。

建立证书最简单的方法是交换已签名邮件:已签名的消息携带发件人的证书,因此一旦联系人向你签名邮件,你就可以从此对他们进行加密。

读取已签名与已加密的邮件

传入的 S/MIME 邮件在头部带有一个徽章,显示 BlueMail 已确认的状态:已签名已加密已签名并加密,或在签名尚不能与受信任机构绑定时显示 签名 · 未验证的发件人

点击用于查看 S/MIME 邮件信息 的徽章,会显示 签名于解密于你的证书加密给 以及 SHA-256 指纹。

当签名显示为未验证时,BlueMail 给出原因,且原因指出修复方法:

  • “签名者的证书不是来自受信任的机构。导入其 CA 以信任它。”,在上方的 受信任的 CA 下添加该授权机构。
  • “证书的邮箱与发件人地址不匹配。”
  • “签名者的证书已过期。”“尚未生效。”
  • “证书未获准用于邮件保护。”“用于签名。”

在一个组织内推广

在 BlueMail 企业版中,管理员可以通过应用本身向每个用户分发 S/MIME 身份,而不是分发证书文件;请参阅 Can I deploy BlueMail with MDM? 的配置密钥。

更偏好 PGP?

BlueMail 同样支持 PGP,在同一 端到端加密 界面中,PGP 是 完全免费,没有企业许可,也无需购买。请参阅 PGP keys in BlueMail

移除证书

在证书旁点击 移除。BlueMail 首先会确认:“这会删除此设备上的 S/MIME 证书及其私钥。你以后可以重新导入。”

是否移除整账户时会询问是否保留私钥。保留私钥意味着重新添加账户时能够解密你过去的 S/MIME 邮件,而无需再次导入;删除密钥意味着你需要再次提供证书文件。

iPhone 与 iPad、以及 Android 也可用,并在 S/MIME 支持 中进行了概述。