Błąd TLS lub certyfikatu w programie pocztowym oznacza, że aplikacja nie może potwierdzić bezpieczeństwa połączenia z serwerem SMTP, IMAP albo POP3. Hasło może być poprawne, ale połączenie zostanie odrzucone, gdy nazwa serwera nie zgadza się z certyfikatem, certyfikat wygasł, łańcuch zaufania jest niepełny albo ustawienia szyfrowania nie pasują do serwera.
Spis treści
Co oznaczają błędy TLS i certyfikatu w poczcie
TLS to mechanizm szyfrowania połączenia między programem pocztowym a serwerem. Certyfikat TLS potwierdza tożsamość serwera, z którym aplikacja próbuje się połączyć. Program pocztowy sprawdza między innymi nazwę serwera, datę ważności certyfikatu oraz to, czy certyfikat pochodzi z zaufanego łańcucha certyfikatów.
Komunikaty o błędach TLS mogą pojawić się przy odbiorze i wysyłce wiadomości. Problemy z walidacją certyfikatu SMTP mogą także wpływać na dostarczanie poczty, dlatego nie należy omijać ostrzeżeń przez wyłączanie weryfikacji certyfikatu. Źródło: Warmy
Jak rozpoznać, którego połączenia dotyczy błąd
Najpierw odczytaj nazwę protokołu w komunikacie programu pocztowego. Pozwala to rozdzielić problem z odbiorem od problemu z wysyłką.
- SMTP dotyczy wysyłania wiadomości. Błąd może wystąpić podczas wysyłki, nawet gdy odbiór działa poprawnie.
- IMAP dotyczy dostępu do skrzynki i synchronizacji wiadomości przechowywanych na serwerze.
- POP3 dotyczy pobierania wiadomości ze skrzynki.
Jeżeli nie można wysłać wiadomości, a odbieranie działa, sprawdź ustawienia serwera SMTP. Jeżeli wiadomości nie są pobierane lub skrzynka nie synchronizuje folderów, sprawdź konfigurację IMAP albo POP3. Błędy połączenia w klientach pocztowych często odnoszą się wprost do hasła, portu lub SSL/TLS, dlatego treść komunikatu jest ważną wskazówką diagnostyczną. Źródło: Exact Hosting
Najczęstsze komunikaty i ich przyczyny
Nazwa serwera nie pasuje do certyfikatu
Komunikat typu „hostname mismatch”, „certificate name mismatch” albo „nazwa serwera niezgodna z certyfikatem” zwykle oznacza, że w ustawieniach wpisano adres, którego nie obejmuje certyfikat serwera. Taki błąd może pojawić się także przy połączeniu TLS lub STARTTLS. Źródło: Stack Harbor
W ustawieniach poczty użyj dokładnej nazwy serwera przeznaczonej dla konta pocztowego. Nie zastępuj jej adresem IP ani inną nazwą tylko dlatego, że serwer odpowiada pod tym adresem.
Certyfikat wygasł
Komunikat o wygaśnięciu certyfikatu oznacza, że data ważności przedstawionego certyfikatu już minęła. Program pocztowy odrzuca wtedy bezpieczne połączenie, ponieważ nie może zaakceptować aktualności certyfikatu.
Sprawdź datę i godzinę na urządzeniu. Nieprawidłowy czas systemowy może powodować błędną ocenę daty ważności certyfikatu. Jeśli czas urządzenia jest poprawny, pozostaw włączoną kontrolę certyfikatu i zgłoś problem do obsługi serwera pocztowego.
Certyfikat nie jest zaufany lub łańcuch jest niepełny
Komunikat „untrusted certificate”, „certificate verify failed” albo informacja o nieznanym wystawcy oznacza, że aplikacja nie potrafi potwierdzić zaufania do certyfikatu. Przyczyną może być problem z łańcuchem certyfikatów, czyli zestawem certyfikatów prowadzącym od certyfikatu serwera do zaufanego urzędu certyfikacji. Błędy walidacji certyfikatu są opisywane także jako przyczyna problemów z SMTP TLS. Źródło: MailTester
Nie zatwierdzaj takiego certyfikatu na stałe i nie wyłączaj sprawdzania tożsamości serwera. Najpierw upewnij się, że używana jest właściwa nazwa serwera. Jeśli ostrzeżenie pozostaje, wymaga ono sprawdzenia konfiguracji certyfikatu po stronie serwera.
Błąd STARTTLS lub niezgodne ustawienie szyfrowania
STARTTLS to sposób rozpoczęcia szyfrowania TLS w już nawiązanym połączeniu. Błąd „TLS handshake failed” lub „STARTTLS failure” zwykle wskazuje problem podczas uzgadniania szyfrowanego połączenia, na przykład niezgodność ustawień TLS albo problem z certyfikatem. Źródło: Stack Harbor
Wybierz w programie pocztowym ustawienie szyfrowania zgodne z konfiguracją serwera. Nie przełączaj połączenia na brak szyfrowania jako sposobu obejścia błędu. Bezpieczne połączenie powinno nadal weryfikować certyfikat serwera.
Bezpieczna procedura sprawdzenia ustawień
- Otwórz ustawienia konta w programie pocztowym.
- Rozdziel ustawienia poczty przychodzącej, czyli IMAP lub POP3, od ustawień poczty wychodzącej SMTP.
- Porównaj nazwę serwera wpisaną w aplikacji z nazwą podaną dla konta pocztowego.
- Sprawdź, czy dla danego połączenia włączone jest TLS lub SSL oraz czy aplikacja nie ma ustawionego wyjątku dla certyfikatu.
- Usuń tylko zapisany wyjątek dotyczący błędnego certyfikatu, jeśli aplikacja na to pozwala, a następnie połącz się ponownie przy włączonej weryfikacji certyfikatu.
- Wykonaj osobny test odbioru wiadomości oraz wysyłki nowej wiadomości.
[Screenshot: Ustawienia serwera poczty przychodzącej i wychodzącej z widocznymi polami nazwy serwera oraz szyfrowania]
Co zrobić, jeśli błąd nadal występuje
Jeżeli błąd dotyczy tylko SMTP, przekaż do obsługi serwera pełną treść komunikatu oraz nazwę serwera SMTP używaną w aplikacji. Jeżeli dotyczy IMAP lub POP3, podaj odpowiednio nazwę serwera poczty przychodzącej. Nie wysyłaj hasła do skrzynki w treści zgłoszenia.
W zgłoszeniu warto wskazać także nazwę programu pocztowego, rodzaj połączenia, na przykład SMTP lub IMAP, oraz treść ostrzeżenia o certyfikacie. Komunikaty o SSL dla IMAP i SMTP często wymagają sprawdzenia zgodności nazwy serwera z certyfikatem oraz konfiguracji szyfrowania. Źródło: GARMTECH
FAQ
Czy poprawne hasło usuwa błąd certyfikatu?
Nie. Uwierzytelnienie hasłem i weryfikacja certyfikatu to oddzielne etapy połączenia. Aplikacja może odrzucić serwer przed zaakceptowaniem danych logowania, jeśli nie może potwierdzić jego tożsamości.
Czy można zaakceptować ostrzeżenie o certyfikacie?
Nie zaleca się akceptowania ostrzeżenia ani wyłączania sprawdzania certyfikatu. Najpierw należy poprawić nazwę serwera lub wyjaśnić problem z certyfikatem po stronie serwera.
Dlaczego wysyłanie nie działa, a odbiór działa?
Wysyłka korzysta z SMTP, a odbiór z IMAP albo POP3. Te połączenia mają osobne ustawienia, dlatego błąd TLS może dotyczyć tylko jednego z nich.
