零信S/MIME自动化网关

面向企业邮件安全的密码网关,为每个组织实现自动化 S/MIME 加密。

1. 产品概述

零信S/MIME自动化网关是一款企业级密码网关,旨在组织规模上自动化实现 S/MIME 邮件安全。它处理传统邮件安全网关不具备的密码功能,同时让现有的邮件安全、反钓鱼、恶意软件、DLP、合规和内容检测系统继续运行。

核心能力:

  • 内置企业CA及子根CA证书
  • S/MIME 证书生命周期管理自动化
  • S/MIME 加密与解密
  • 数字签名与签名验证
  • 可信身份识别与策略信号
  • 多CA证书供应与自动故障切换
  • 本地私钥生成与保护
  • 企业级策略与证书管理

零信处理密码操作。您现有的安全基础设施处理邮件安全。

2. 两种部署版本

零信S/MIME自动化网关提供两种部署版本。两者使用相同的核心密码网关架构,但针对不同组织规模和部署成本进行了优化。

版本
最佳适用
CA 模型
部署模型
硬件网关
中大型组织;高安全要求和高邮箱数量
内置企业 CA,含 零信信任的组织二级 CA 证书,HSM 保护;支持公共 CA 证书自动化
专用硬件设备;推荐 HA 部署
软件网关
中小型组织,通常低于 1,000 个邮箱
无内置企业 CA;通过 ZTmail ACME 服务和公共 CA 供应证书
软件部署;可用年度服务模式

3. 证书信任模型

一个网关,一个自动化证书策略,三种信任模型:零信信任(ZT)、全球信任(GT)和混合信任(HT)。

信任模型
证书来源
典型用途
商业逻辑
零信信任
零信信任 CA
内部组织邮件、网关间通信、零信 生态
按组织规模免费包含一定数量的证书,不按邮箱数量收费
全球信任
公共 CA
需要其他邮件客户端公共 CA 信任的外部通信
通过零信ACME 服务供应公共 CA 证书
混合信任
零信信任CA + 公共 CA
大多数邮箱使用零信信任,选定对外通信邮箱使用公共 CA 证书
仅在需要全球信任的邮箱使用公共 CA 证书,优化成本

4. 硬件网关

对于需要自带企业子CA的一体化密码网关的组织,硬件网关集成了IMAP服务和SMTP服务、内置 CA 服务、零信信任的组织子CA证书、专用硬件密码保护(PCIe密码卡)、安全策略模块及自主接入AI模块。

网关内置CA可为组织邮箱不限数量不限证书类型的自动签发零信信任的S/MIME 证书并管理其生命周期,无需按证书数量和邮箱数量付费。这改变了大中型组织的邮件加密成本结构:投入的是密码网关基础设施,而非每邮箱年费。

网关部署采用高可用架构,默认使用冗余网关对,支持负载均衡/故障自动切换。组织子CA 私钥由网关集成的 PCIe密码卡保护。

核心商业原则: 零信信任的企业邮件证书可在组织规模上无限供应,不按邮箱数量收取证书费用。

网关型号按吞吐量、并发连接数、密码性能、存储和支持邮箱规模区分,典型部署为冗余高可用双机HA配置。证书信任域(ZT 或 GT)构成可根据客户需求定制。

型号
推荐规模
典型信任域
典型部署场景
EG-1K-H
最多 1,000 邮箱
950 ZT + 50 GT
入门企业/部门级 HA 配置
EG-5K-H
最多 5,000 邮箱
95% ZT + 5% GT
中小型企业 HA配置
EG-20K-H
最多 20,000 邮箱
95% ZT + 5% GT
大型企业 HA配置
EG-50K-H
最多 50,000 邮箱
95% ZT + 5% GT
大型企业/服务提供商 HA配置
EG-100K-H
最多 100,000 邮箱
95% ZT + 5% GT
超大规模企业 HA配置
EG-100KP-H
100,000+ 邮箱
95% ZT + 5% GT
高容量/定制架构

5. 内置企业CA

硬件网关内置了专用的组织子CA 证书。该子CA 在组织配置的零信信任根层级下运行,并由网关内置的 PCIe HSM 卡保护。

内置子CA可在组织规模上自动无证书类型和数量限制地为员工和邮箱签发并管理零信信任的 S/MIME 证书。组织无需为每个员工单独购买证书即可在零信信任域内建立信任。

当邮箱需要出示被该信任域外部邮件客户端信任的邮件证书时,可通过配置的全球信任证书供应服务自动获取公共 CA 证书。

6. 全球证书供应

对于需要全球信任的组织,网关可根据所选信任模型和证书类型要求,自动从符合条件的公共 CA 供应邮件证书。

公共 CA 证书可选择性地部署在需要与外部组织、公共机构、国际合作伙伴或其他需要全球信任 S/MIME 证书的环境进行通信的邮箱上。

零信信任用于组织内规模使用,外联通信使用全球信任。

7. 软件网关

软件网关面向需要实现自动化 S/MIME 加密但不想部署专用密码硬件设备基础设施和运维复杂性的中小型组织。它提供相同的核心密码网关功能,同样自动化提供零信信任证书和全球信任的证书。

网关型号按支持的邮箱数量区分,下表中的证书类型组合和信任域分配为典型配置,仅供客户参考。证书类型和信任域分配可根据客户需求定制。

产品型号
支持邮箱数
典型证书构成
典型信任域分配
定位
EG-100-S
最高 100
85 MV + 10 OV + 5 SV
90 ZT + 10 GT
小型组织/试点
EG-250-S
最高 250
200 MV + 40 OV + 10 SV
230 ZT + 20 GT
小型企业
EG-500-S
最高 500
430 MV + 50 OV + 20 SV
470 ZT + 30 GT
成长中组织
EG-1K-S
最高 1,000
910 MV + 60 OV + 30 SV
960 ZT + 40 GT
中型组织
EG-1KP-S
1,000+ 邮箱
定制
定制
大型组织

1,000 邮箱以上的组织可协商批量定制定价,但强烈推荐硬件网关,不再有证书费用及邮箱数量限制。

8. 功能对比

能力
硬件网关
软件网关
S/MIME 加密/解密
✅ 包含
✅ 包含
数字签名/验证
✅ 包含
✅ 包含
可信身份识别
✅ 包含
✅ 包含
证书生命周期自动化
✅ 包含
✅ 包含
多 CA 证书供应
✅ 包含
✅ 包含
自动故障切换
✅ HA 架构包含
依赖部署方式
内置企业CA/子CA
✅ 包含
❌ 不包含
专用 HSM 保护
✅ 包含
❌ 不包含
公共 CA 证书供应
✅ 可用
✅ 可用
现有邮件安全网关集成
✅ 包含
✅ 包含

9. 证书自动化

买网关,获得证书生命周期管理。

完整的证书生命周期:申请 → 验证 → 签发 → 部署 → 续期 → 替换

对于硬件网关部署,内置企业CA可大规模上签发零信信任的组织证书。对于公共 CA 证书,零信云密码服务提供多CA证书供应及适用的 CA 验证和签发流程。

网关可组合多种证书来源,无需管理员手动管理单个证书。

10. 先解密,再检测,后加密

两种网关型号,同一个安全邮件架构。

  • 入站流程:入站加密邮件 → 零信网关 → 解密 & 验证 → 现有安全网关 → 检测 & 保护 → 收件人
  • 出站流程:出站发件人 → 现有安全网关 → 检测 & 保护 → 零信网关 → 签名 & 加密 / 签名 → 收件人

零信网关处理密码操作,现有的安全网关处理邮件安全,各司其职。

11. 可信身份

零信网关可识别 S/MIME 证书所代表的身份认证级别,并将其作为可配置的安全策略信号。

  • MV: 邮箱认证
  • IV: 个人认证
  • OV: 单位认证
  • SV: 单位员工认证(个人 + 单位验证)

组织可根据自身安全策略,将这些信号用于安全策略决策,如放行、优先、检查、告警、提醒或隔离。

网关遵循CA/Browser Forum定义的证书身份类型,零信信任和全球信任的 S/MIME 证书遵循各自CPS和S/MIME基线要求签发。

12. 私钥安全

对于硬件网关部署,组织子CA 私钥由集成的硬件密码模块保护。用户私钥在网关环境内根据组织配置的密钥管理策略生成和管理。

零信云密码服务仅用于邮件证书供应和证书生命周期管理自动化,用户私钥仅本地设备安全存储。

高可用网关部署确保在节点故障时密码服务保持可用。企业密钥保留和历史密钥要求可根据客户架构和密钥管理策略处理。

13. 现有安全网关集成

不替换,只补齐,各司其职。

保留现有的邮件安全网关及系统用于威胁检测、反钓鱼、恶意软件检测、DLP、内容检测和合规。增加零信网关用于安全处理 S/MIME 邮件所需的密码操作。

保护现有的安全投资,让安全网关做它们最擅长的事,让零信网关做好密码。

14. 硬件 vs 软件

决策因素
硬件网关
软件网关
最佳适用
1,000+ 邮箱 / 高安全要求
< 1,000 邮箱
内置企业CA
✅ 是
❌ 否
子CA 硬件保护
✅ 是
❌ 否
零信信任证书
大规模自给自足
通过云服务供应
公共 CA 证书
可选用
可选用
高可用
专用双机热备冗余
软件部署架构冗余
核心价值
企业长期资产,大规模应用节省
低入门成本/快速部署

15. 建议商业策略

硬件网关:

  • 一次性基础设施投入
  • 基于容量的产品型号
  • 内置企业CA
  • 组织规模无限供应零信信任邮件证书
  • 可选年度支持/SLA
  • 公共CA证书按实际需求收费或包含配额

软件网关:

  • 年度订阅
  • 基于邮箱数量
  • 无内置企业CA
  • 通过零信云密码服务自动供应证书,零信信任和全球信任混合
  • 公共 CA 证书根据所选套餐包含或作为附加项收费

16. 立即行动

弥合密码能力缺口。

不要让加密邮件成为安全盲区。部署零信网关,在安全检查之前解密和验证入站加密邮件,并在出站邮件通过现有安全控制后签名和加密。

申请报价

告诉我们您的组织规模和部署需求。我们将推荐适合的网关型号和证书配置策略。