Gmailから他のドメインを宛先にしてメール送信がうまくいかなくなった

https://kinneko.booth.pm/items/1963720

 ----------------------------------------------------------------------------------------

 さくらのレンタルサーバーで、jagoviso.comを運営している。メールだけの一番安いプランだ。Webサイトはもう使っていないので、自分でコントロールできるメールアドレスをテスト用にいくつも用意する必要がある時に使っている。

 届いたメールはGmailに転送するように設定してあるので、返信もGmailから出せるように設定してあった。

 ほとんど使わないので、気にしていなかったのだけど、どうやらGmailのルールが厳しくなって、Gmailからjagovisor.comドメインの送信元アドレスでの送信ができなくなったようだ。送信するとエラーになる。

G Suite アップデート ブログ: デフォルトの TLS およびその他の新機能を使って Gmail のメール セキュリティを強化する
https://gsuiteupdates-ja.googleblog.com/2020/04/tls-gmail.html

 『新しいメールルートで TLS がデフォルトで有効になることに伴い、証明書検証の要件もすべてデフォルトで有効になります。これにより受信者ホストは、信頼できる認証局(CA)によって署名された、正しいホストに対して発行される証明書を持つことになります。』

 めんどくさい変更をしてくれるもんだ。

 以前の設定では、smtp.jagovisor.comをサーバーに指定して465で中継しているだけだった。メールを一応やりとりして、認証行為はあったのだけど、それだけで完結していた。

 最近は、SMTP認証を使って、ポート587で通信するようようになっていたようだけど、変更はしていなかった。それが強制されることになって、さらにサーバー側の証明書のドメインとメール送信に使うSMTP認証のドメインが一致しないとエラーになるようになったということだ。

 レンタルサーバーでは、メールサーバーは共用のものを使うことになるので、メールサーバーの証明書もそれを使うことになる。つまり、そもそもバーチャルドメインで使っている場合は一致しないわけだ。

 一応、jagovisor.comのメール設定の証明書を確認してみる。ちょっと長いけど、そのままコピペする。

$ openssl s_client -connect jagovisor.com:587 -starttls smtp

 CONNECTED(00000005)

depth=2 C = US, ST = New Jersey, L = Jersey City, O = The USERTRUST Network, CN = USERTrust RSA Certification Authority

 verify error:num=20:unable to get local issuer certificate

 verify return:0

 ---

 Certificate chain

 0 s:/OU=Domain Control Validated/CN=*.sakura.ne.jp

 i:/C=JP/ST=Tokyo/L=Chiyoda-ku/O=Gehirn Inc./CN=Gehirn Managed Certification Authority - RSA DV

 1 s:/C=JP/ST=Tokyo/L=Chiyoda-ku/O=Gehirn Inc./CN=Gehirn Managed Certification Authority - RSA DV

 i:/C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust RSA Certification Authority

 2 s:/C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust RSA Certification Authority

 i:/C=SE/O=AddTrust AB/OU=AddTrust External TTP Network/CN=AddTrust External CA Root

 ---

 Server certificate

 -----BEGIN CERTIFICATE-----

 MIIJqzCCCJOgAwIBAgIQVIhihZkFDxismyB1t2pm+jANBgkqhkiG9w0BAQsFADCB

 gjELMAkGA1UEBhMCSlAxDjAMBgNVBAgTBVRva3lvMRMwEQYDVQQHEwpDaGl5b2Rh

 LWt1MRQwEgYDVQQKEwtHZWhpcm4gSW5jLjE4MDYGA1UEAxMvR2VoaXJuIE1hbmFn

 ZWQgQ2VydGlmaWNhdGlvbiBBdXRob3JpdHkgLSBSU0EgRFYwHhcNMTgwNjI4MDAw

 MDAwWhcNMjAwNjI3MjM1OTU5WjA8MSEwHwYDVQQLExhEb21haW4gQ29udHJvbCBW

 YWxpZGF0ZWQxFzAVBgNVBAMMDiouc2FrdXJhLm5lLmpwMIIBIjANBgkqhkiG9w0B

 AQEFAAOCAQ8AMIIBCgKCAQEA5Q7v6Ba4yS7NGTG535yVZBR82oO6XZXzi/PJV4hh

 qivpVtMGWvEHwS9qQaK+jq70bwjvoSgb6Or6MOax8lgS1h9kVG6/kc+OBkZ0nUr+

 3RBaHlci6ixU9wFtuWZaFe7/gUv23vjb70LDbhwOqktISJyWqchfnmeQcbcpuaXh

 5P5sUAiyprYMbqjiM6+RhRKS5BA4GxGwYWdFMKTyx8wrvYPbjLWUtsdYnyw+rutn

 BoKgM5OSuh7vnRJ9BZUzb2csRIajHdvxmfsRpNt0PuxvUEQtke/a/fwsipF/XHls

 FhTtMzk+qsbLiEZYaYmeXNoQeU9XlDwBHxalpwtTcyYTsQIDAQABo4IGYDCCBlww

 HwYDVR0jBBgwFoAUEuZqJYZx7cyOaQxZGcAHvByorUswHQYDVR0OBBYEFGqEaygH

 q4zhSo5jT6fgrtrit50CMA4GA1UdDwEB/wQEAwIFoDAMBgNVHRMBAf8EAjAAMB0G

 A1UdJQQWMBQGCCsGAQUFBwMBBggrBgEFBQcDAjBLBgNVHSAERDBCMDYGCysGAQQB

 sjEBAgI8MCcwJQYIKwYBBQUHAgEWGWh0dHBzOi8vY3BzLnVzZXJ0cnVzdC5jb20w

 CAYGZ4EMAQIBMFYGA1UdHwRPME0wS6BJoEeGRWh0dHA6Ly9jcmwudXNlcnRydXN0

 LmNvbS9HZWhpcm5NYW5hZ2VkQ2VydGlmaWNhdGlvbkF1dGhvcml0eVJTQURWLmNy

 bDCBiAYIKwYBBQUHAQEEfDB6MFEGCCsGAQUFBzAChkVodHRwOi8vY3J0LnVzZXJ0

 cnVzdC5jb20vR2VoaXJuTWFuYWdlZENlcnRpZmljYXRpb25BdXRob3JpdHlSU0FE

 Vi5jcnQwJQYIKwYBBQUHMAGGGWh0dHA6Ly9vY3NwLnVzZXJ0cnVzdC5jb20wggMq

 BgNVHREEggMhMIIDHYIOKi5zYWt1cmEubmUuanCCCiouMTgwci5jb22CCCouMi1k

 LmpwggoqLmFjaG9vLmpwgg0qLmFtYXJldHRvLmpwggkqLmJvbmEuanCCCSouY2hl

 dy5qcIIJKi5jcmFwLmpwgg0qLmRheW5pZ2h0LmpwggoqLmRla284LmpwggsqLmRv

 amluLmNvbYIIKi5lZWsuanCCCSouZmxvcC5qcIIJKi5mcm9tLnR2gg0qLmZ1YnVr

 aS5pbmZvgg0qLmdva3Vqb3UuYml6ggoqLmdyYXRzLmpwggkqLmdycnIuanCCDSou

 aGFsZm1vb24uanCCDSouaXZvcnkubmUuanCCCSouamVlei5qcIIJKi5qcG4ub3Jn

 ggsqLmtpcmFyYS5zdIILKi5rb2thZ2UuY2OCECoubWFpbC1ib3gubmUuanCCCyou

 bWF0cml4LmpwggsqLm1pbW96YS5qcIINKi5taW50cy5uZS5qcIIPKi5tb2t1cmVu

 Lm5lLmpwggkqLm5hem8uY2OCDioubmV0Z2FtZXJzLmpwggkqLm5vb2IuanCCCyou

 bnlhbnRhLmpwggkqLm8wbzAuanCCDCoub3BhbC5uZS5qcIIJKi5yYXNoLmpwggoq

 LnJhem9yLmpwgggqLnJkeS5qcIIIKi5yZ3IuanCCCSoucm9qby5qcIIKKi5yb3Nz

 YS5jY4IKKi5ydWxlei5qcIIJKi5ydXNrLnRvgg0qLnNhaWt5b3UuYml6ggsqLnNh

 a3VyYS50doIPKi5zYWt1cmF0YW4uY29tgg8qLnNha3VyYXdlYi5jb22CCyouc2Fs

 b29uLmpwggkqLnNpbGsudG+CCCouc2tyLmpwggoqLnNwYXduLmpwgg0qLnNxdWFy

 ZXMubmV0gg4qLnN1bW9tby5uZS5qcIIJKi50YW5rLmpwggoqLnRoeW1lLmpwgg0q

 LnRvcGF6Lm5lLmpwggoqLnVoLW9oLmpwggkqLnVuZG8uanCCDSoud2Vic296YWku

 anCCCSoud2hvYS5qcIIIKi54MC5jb22CByoueDAudG+CCCoueGlpLmpwMIIBfQYK

 KwYBBAHWeQIEAgSCAW0EggFpAWcAdgDuS723dc5guuFCaR+r4Z5mow9+X7By2IMA

 xHuJeqj9ywAAAWREex2WAAAEAwBHMEUCIHEbhtYPC2HmaSI+VKvoho0aKZb7dv9e

 uQAFx620tfL1AiEAk3+PvH35stHXo9jhEjLyotlUV/5Bfzsv3uBZQQjyPtQAdgBe

 p3P531bA57U2SH3QSeAyepGaDIShEhKEGHWWgXFFWAAAAWREex3aAAAEAwBHMEUC

 IEsUHzvzvEXOJRlghqlcIJR9BKkKYNiAxrGKB6ADqLGfAiEA8nzKg99hFTzImtpG

 5jJ1pJIrPu7lm3+099GIWTAepu8AdQBVgdTCFpA2AUrqC5tXPFPwwOQ4eHAlCBcv

 o6odBxPTDAAAAWREex26AAAEAwBGMEQCIAa/nHlcXPjyQhcnnkddqzH9+KMdSGgx

 d2KF7r/Kwi+nAiBFTggil1fhKxm0hYWptOQJjzF1MX1p3ncv/A1idBqg3TANBgkq

 hkiG9w0BAQsFAAOCAQEALKhm1hC3mkllUw3C4lv1igtYRLTmEx1XoCYAGrJK5Aap

 QMwTakzmRl+U41XoQcamk0pAGFaewwplae2kqsMe/tRSuQmrPM08TyVfJGS1nB4m

 Zow3fYajj4zwu84TQhbQxIweGT7BEMlfowxNS92vtoAcSOP8JGjQc9KTOIlSBh3e

 CZLgwz8n+p3q9GaLrOsoqM2KzIXjPNHfxnEVqnadLl1FCgcIxO/dTQTXZ7EfBDXR

 mlQjTkNT1AQfMMga98nW7EMnUk8QuKpEWQKVAFkqhkIJtbYsph5NkCN18lY4gGJB

 28tMCgf8kEjX2H/aS8p/lLftS3UKeapBSFQR/TRSyQ==

 -----END CERTIFICATE-----

subject=/OU=Domain Control Validated/CN=*.sakura.ne.jp
issuer=/C=JP/ST=Tokyo/L=Chiyoda-ku/O=Gehirn Inc./CN=Gehirn Managed Certification Authority - RSA DV

 ---

 Acceptable client certificate CA names

 /C=JP/ST=Tokyo/L=Chiyoda-ku/O=Gehirn Inc./CN=Gehirn Managed Certification Authority - RSA DV

 /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust RSA Certification Authority

 ---

 SSL handshake has read 7247 bytes and written 683 bytes

 ---

 New, TLSv1/SSLv3, Cipher is DHE-RSA-AES256-GCM-SHA384

 Server public key is 2048 bit

 Secure Renegotiation IS supported

 Compression: NONE

 Expansion: NONE

 No ALPN negotiated

 SSL-Session:

 Protocol : TLSv1.2

 Cipher : DHE-RSA-AES256-GCM-SHA384

 Session-ID: 7228DE42D5DA5946F3AECAE2DF3E52E8D3C2E5359AA4C5579F4F16BAF4CDF74B

 Session-ID-ctx:

 Master-Key: 7799889412668A7BD86E1BEAA506353D8AE5AA92965C519950F541DF2573E2380AA58037395B3DC2E7D01831AF9B8280

 TLS session ticket lifetime hint: 1 (seconds)

 TLS session ticket:

 0000 - 6a 4c b3 a4 b9 fe 92 0b-8d 37 6d fb 19 4e 88 84 jL.......7m..N..

 0010 - d8 b9 95 c8 49 28 77 6a-dc ff c6 b5 a1 52 21 88 ....I(wj.....R!.

 0020 - 98 89 c4 32 eb 40 d5 7d-4b e0 48 19 91 f8 e7 0c ...2.@.}K.H.....

 0030 - 29 fa 92 31 aa 0d 74 e1-9e c8 52 f7 61 a7 ac 3c )..1..t...R.a..<

 0040 - 6c db ce 07 9a 0a 2d f8-bf 30 e2 b6 68 6d e9 ca l.....-..0..hm..

 0050 - 56 c2 27 a9 44 a0 c8 53-ea 84 99 a8 a8 4a 92 df V.'.D..S.....J..

 0060 - 48 06 a4 61 73 ff 17 1e-23 1e 61 a7 93 79 41 68 H..as...#.a..yAh

 0070 - 32 3b b4 c4 e8 82 aa c4-d3 82 6c c2 63 fd b9 9c 2;........l.c...

 0080 - 3d aa 67 3e 35 98 2a 02-b9 db cb f8 e9 18 76 0b =.g>5.*.......v.

 0090 - 3d 4c 45 0f d4 1d c4 93-22 36 b8 31 e9 d5 8d 88 =LE....."6.1....

 Start Time: 1587043608

 Timeout : 300 (sec)

 Verify return code: 0 (ok)

 ---

 250 HELP

 ^C

 「0 s:/OU=Domain Control Validated/CN=*.sakura.ne.jp」ということで、jagovisor.comとはそもそも異なるドメインの証明書を使っているのがわかる。

 対処方法については、さくらからアナウンスされていた。

https://twitter.com/sakura_ope/status/1249609831863877633

 いつもながら、さくらのマニュアルはわかりにくい。「初期ドメイン」という用語が悪いよね。

Gmail(ウェブブラウザ)を利用する – さくらのサポート情報
https://help.sakura.ad.jp/206371101/

 つまりは、こういう設定にしたらいい。

 「変更を保存」ボタンを押すと、問題がなければ設定画面に戻る。何かエラーがあれば、SSLの選択肢の行の下に表示される。

 アカウントとインポートの設定が以下のようになっていれば、うまく行っている。

 念の為に、今回設定したgmailアドレスでもsakura@jagovisorでもないアドレスから、sakura@jagovisorにメールを送ってみる。これは転送されてGmailに届く。そのメールに送信元はsakura@jagovisorで返信する。元の送信アドレスでメールを受け取れていれば成功だ。

 わたしは、POPで直接jagovisorドメインのメールをGmailに取り込むことはしていない。疎結合のが安定していて好きだから。

 バーチャルドメインでレンタルサーバーを使っている人は、インターフェイスはGmailにまかせて、メールサーバーはバーチャルドメインに置いてあるという人が多いのだそうだ。そういう人は、今回のような問題はすごく困ることになる。さくらでは対処ができたけれど、GMOを使っている人はこういう回避方法は使えないようだ。商売で使っている人は、ドメインやメールサーバーの移転をする必要が出てくるだろう。その間、メールは送信できなくなってしまう。たいへんなことだ。

 だいぶ以前は、Gmailでは両方のアドレスで双方向に確認さえできていれば、GmailのSMTPサーバーがメールを配送していたようだが、それは完全に許されなくなったようだ。

 世の中、だんだん複雑になってゆくね。


オリジナル投稿:
Gmailから他のドメインを宛先にしてメール送信がうまくいかなくなった|kinneko|pixivFANBOX
https://kinneko.fanbox.cc/posts/969849