零信邮件加密自动化网关

全自动无感加密和解密每一封电子邮件

电子邮件是明文传输和明文存储的,这意味着每一封邮件在传输途中、在服务器上,都可能被窃取、被篡改、被利用。邮件欺诈、勒索软件、商业邮件诈骗(BEC)层出不穷,企业邮件安全危机四伏。

零信邮件加密自动化网关,是一个即插即用的硬件设备。无需员工更换邮件客户端、无需改变任何使用习惯,自动为每一封电子邮件提供S/MIME端到端加密和数字签名。发件人照常写邮件,收件人照常读邮件,加密在网关中自动完成。

一、邮件加密面临的三大困境

电子邮件加密并非新鲜事物,但始终无法普及。问题出在哪里?

困境一:传统S/MIME太复杂

申请证书、配置客户端、管理密钥、定期续期……这一套流程足以让99.99%的企业放弃。员工不懂证书为何物,IT部门疲于应对证书过期告警,邮件加密成了一项“不可能完成的任务”。

困境二:专有方案太封闭

加密邮箱要求换邮箱,加密客户端要求换软件,员工不配合,IT难推行。而采用私有协议的系统,收件人也必须使用同一系统,邮件加密变成了“自己人和自己人加密”,与外部客户、合作伙伴通信时依然裸奔。

困境三:Web邮件无法加密

网页版邮箱无法使用S/MIME,而大量员工习惯用浏览器收发邮件。这部分流量始终是安全盲区,即使邮件在传输过程中有TLS保护,但在服务器上依然是明文存储。

零信邮件加密自动化网关,同时解决这三个困境。

二、解决方案:网关自动加密,用户无感

零信邮件加密自动化网关的工作原理如下图所示。我们以同时部署了网关的张珊和李诗为例,看看邮件加密的全过程:

网关自动加密
  • 张珊仍然使用她常用的邮件客户端软件(如Outlook),照常写邮件、点击发送。明文邮件通过TLS加密通道发送到零信邮件加密自动化网关,这封邮件并没有直接发往邮件服务器,而是先经过网关。
  • 网关自动调用收件人李诗的公钥加密此邮件,邮件变成密文后,通过TLS加密通道发往张珊的邮件服务器。
  • 张珊的此封邮件以密文方式保存张珊的邮件服务器中,张珊的邮件服务器连接李诗的邮件服务器。无论李诗的邮件服务器是否支持TLS加密,邮件都以密文形式传输,并以密文方式存储在李诗的邮件服务器中。
  • 部署在李诗端的网关根据李诗的接收邮件请求,从邮件服务器收取加密邮件,使用李诗的私钥解密为明文。
  • 李诗通过TLS加密通道取回已解密的邮件,使用常用的邮件客户端软件查看明文邮件。

全程张珊和李诗都没有任何额外操作,张珊写的是明文、发的是明文,网关自动加密;李诗收的是密文、看的是明文,网关自动解密。而双方如果Web登录邮件服务器查看,会发现邮件确实以密文形式存储在双方的邮件服务器中。

全生命周期安全:邮件从生成到传输、存储、收阅,全程密文保护。

无缝兼容,开放互通:如果李诗的单位没有部署邮件加密自动化网关,但李诗已在Outlook中配置了自己的S/MIME证书,她同样可以直接从邮件服务器取回密文邮件,由Outlook使用其证书解密。因为零信邮件加密自动化网关采用S/MIME国际标准,与所有支持S/MIME标准的邮件客户端(Outlook、雷鸟、苹果邮件等)和加密系统完全兼容互通。这不是一个封闭的私有协议系统,而是一个开放的、基于国际标准的加密平台

网关在自动申请邮件证书时,会本地生成用户证书私钥和CSR文件,所有私钥均在网关内管理,云端仅用于证书申请流程。为保障密钥安全,强烈建议用户同时部署零信企业密钥管理系统(EKMS),由专门的密钥管理设备安全部署在内网,统一管理单位所有员工的密钥,包括所有历史密钥。

三、四大核心优势

优势一:无感加密,不改变用户习惯

不改变用户的使用习惯,这一点至关重要。这不仅有利于邮件加密的快速实施,不会给IT运维增加太多负担,更不会因为加密改造而影响员工的日常工作。以前邮件加密无法普及,正是因为各种方案都要求员工改变习惯、学习新工具。

场景:某公司有2000名员工,使用Outlook、网页版邮箱两种方式收发邮件。部署网关后,IT管理员只需要修改收发用户邮件的SMTP/IMAP服务域名指向到网关IP地址即可,员工无需任何操作,所有邮件自动加密。

网关把原先由邮件客户端完成的加密工作交给了网关自动完成,用户无需重新安装新的客户端软件、无需学习新工具,加密在后台自动运行,用户无感知。

网关实现了无感邮件加密,彻底扫除了邮件加密升级改造的所有障碍,保障了电子邮件从生成、发送、收阅到存储的全生命周期安全

优势二:S/MIME标准,全球互通

零信邮件加密自动化网关采用成熟的S/MIME国际标准实现邮件加密和数字签名,并采用全球信任的邮件证书。其他支持S/MIME标准的邮件客户端(如Outlook、雷鸟、苹果邮件)都会自动显示数字签名可信和自动解密已加密邮件

网关不要求收件人也使用同一系统,只要收件人有邮件证书并使用支持S/MIME的邮件客户端(可以是Outlook或零信AI邮),即可自动解密收到的加密邮件。这是一个开放的加密系统,不是一个封闭的私有协议孤岛

优势三:国密合规,SM2算法无缝支持

对于有国密合规要求的用户,网关可选国密算法SM2实现邮件加密。但用户仍然无需更换邮件客户端,仍然可以使用不支持国密算法的Outlook,加密和解密工作由网关采用国密算法和国密标准完成。

邮件内容采用国密算法SM2加密存储在邮件服务器中,满足等保和密评合规要求。用户无需关心系统采用何种算法,也无需关心收件人采用何种算法,网关自动适配,邮件始终以合规方式加密存储。

优势四:DLP + AI双引擎双防护

零信邮件加密自动化网关内置防数据泄露(DLP)功能,对每一封外发邮件进行实时内容检测,具体功能有:

检测维度
说明
多维度内容检测
支持关键字、正则表达式、文件指纹、数据标识符、文件属性等多种检测条件,对邮件正文、主题行及附件(包括PDF、Office文档等)进行深度内容感知
灵活处置策略
管理员可配置多种处置动作:直接拦截阻断、邮件告警提醒发件人、转审核区由管理员审批、转发邮件给指定管理员或监控人员等
审计与追溯
后台支持外发邮件和拦截邮件的完整审计,管理员可对拦截邮件进行手动加白放行
监控通知
支持以原信或附件方式将触发策略的邮件实时转发给监控人员

零信邮件加密自动化网关同时集成AI智能检测引擎,与零信AI邮一样,用户可自带API密钥,自由选择AI模型,实现邮件内容的智能安全分析,并采用DLP功能一致的处置规则管理收到的可疑邮件和外发邮件,具体有:

AI检测能力
说明
垃圾邮件智能识别
AI自动分析邮件内容特征,精准区分正常邮件与垃圾邮件,大幅降低误判率
钓鱼邮件深度检测
AI自动检测恶意链接、伪造发件人、社交工程话术等钓鱼特征,主动预警
BEC商业邮件诈骗检测
AI通过分析邮件上下文、发件人行为模式、语言风格等维度,识别冒充高管、伪造发票、紧急转账等BEC攻击
异常行为主动预警
AI自动检测邮件头部异常、内容异常、发送时间异常等行为模式,发现偏离常规即触发预警
外发内容与行为分析
AI分析外发邮件内容,识别敏感数据泄露风险(如知识产权、财务数据、个人身份信息等),同时检测异常发送行为,如异常附件类型、异常发送频率、大容量数据传输、非标准通信模式等,根据预设策略自动阻断或告警,防止数据外泄

“身份识别 + AI识别”双重保障

零信邮件加密自动化网关全球首创的“身份识别 + AI识别”双重保障机制,两者结合,为电子邮件提供全方位、无死角的安全保障,让钓鱼邮件和欺诈邮件无处遁形。

  • 身份识别(主动判断):对每一封入站邮件进行发件人身份验证。有数字签名的邮件:验证签名可信和有效性后,可根据预设规则直接放行,或仅直接放行T2/T3/T4认证级别的邮件;无数字签名的邮件:在邮件主题上主动加上“无数字签名,身份未认证,注意风险”,提醒收件人注意风险。
  • AI识别(被动防御):对入站邮件主动检测欺诈风险和异常行为;对外发邮件实时分析内容与发送行为,识别数据泄露风险。让威胁无处隐藏,依据预设规则自动处置或由管理员处置。

四、适用场景

场景
说明
政府机构
满足等保和密评合规要求,保护政务邮件安全
金融机构
保护客户敏感信息和交易数据,防范BEC诈骗
制造业
保护设计图纸、供应链邮件等商业机密
医疗行业
保护患者隐私信息和医疗数据
教育行业
保护科研成果和师生个人信息
任何有邮件安全需求的中大型企业
全自动、无感知的邮件加密保护

五、部署方式与技术规格

部署方式

方式
说明
本地硬件部署
2U机架式设备,部署在企业内部网络出口处,推荐双机热备部署
云端部署
部署在公有云或私有云环境
密钥管理
可选配零信企业密钥管理系统(EKMS),由专用设备部署在内网统一管理员工密钥

技术规格

项目
规格
设备形态
2U机架式硬件
部署位置
企业网络出口或云端机房
支持算法
RSA/SM2双算法
兼容客户端
Outlook、雷鸟、苹果邮件、Foxmail等
密钥管理
本地生成私钥,可选配企业密码管理系统EKMS
加密标准
S/MIME国际标准 + 国密标准

型号选择

网关根据CPU处理性能不同,分成不同档次的产品型号。用户可根据邮箱用户数量和收发邮件量,选择合适的产品型号。具体选型建议,请联系销售团队。

六、为什么选择零信邮件加密自动化网关?

零信邮件加密自动化网关彻底改变了“邮件加密必须使用专用邮件客户端”的传统观念。采用网关方案,用户使用何种邮件客户端无关紧要,用户需要的是邮件采用合适的密码算法实现加密传输和加密存储,用户不需要的是为了邮件加密而放弃自己熟悉的邮件客户端。

这是一个创新的邮件安全实践。

让每一封邮件都自动加密,让每一次邮件通信都真正安全。

零信邮件加密自动化网关,已在政府、金融、制造等多个行业成功部署。

立即咨询,获取专属部署方案。