在配置邮件网关的 TLS 设置时,是否应该坚持与运行 HTTPS 服务时相同的密码套件规则(首选 EDCHE/DHE、禁用 SSLv3、不使用 RC4 等东西),还是应该更多地关注与其他服务的兼容性MTA 以防止电子邮件在未加密的情况下发送?
在我看来,这是一种权衡。一方面,如果我只使用强密码套件,我会提高大多数传输邮件的安全性,因为您无法降级到弱密码套件或 SSLv3。但另一方面,我完全放弃了对某些邮件的加密,因为它们是在未加密的情况下发送的(例如,如果另一个 MTA 非常旧并且仅支持 RC4)。