Bối cảnh và vấn đề nghiên cứu
Trong bối cảnh công nghệ thông tin và mạng Internet phát triển mạnh mẽ, thư điện tử (email) đã trở thành một phương tiện trao đổi thông tin phổ biến trong mọi lĩnh vực đời sống, từ học tập, nghiên cứu đến hoạt động thương mại và hành chính công. Việc sử dụng thư điện tử mang lại nhiều lợi ích thiết thực như nâng cao hiệu suất công việc, rút ngắn thời gian xử lý và tiết kiệm chi phí vận hành. Nhiều tài liệu, thông tin quan trọng và nhạy cảm thường xuyên được lưu trữ, chuyển giao qua hệ sinh thái thư điện tử.
Tuy nhiên, do giao thức truyền thư truyền thống không tích hợp sẵn các cơ chế bảo vệ mạnh, môi trường truyền thông Internet tiềm ẩn nhiều hiểm họa an toàn thông tin. Các rủi ro thường gặp bao gồm:
- Nguy cơ thư điện tử bị đọc trộm trên đường truyền hoặc tại các máy chủ trung gian.
- Nguy cơ thay đổi nội dung thông điệp, phá hủy tính toàn vẹn dữ liệu.
- Nguy cơ giả mạo địa chỉ người gửi (mạo danh), phát tán thư rác (spam) và các hình thức tấn công từ chối dịch vụ (DoS).
Để giải quyết các thách thức trên, việc áp dụng các giải pháp mật mã học và hạ tầng khóa công khai (PKI) vào hệ thống thư điện tử là yêu cầu cấp thiết. Mặc dù trên thị trường đã có nhiều giải pháp và sản phẩm bảo mật như Lockbin, Thunderbird Mozilla, Safe mail hay Zimbra, giải pháp cổng bảo mật mã nguồn mở Djigzo gateway (thuộc bộ sản phẩm CipherMail) nổi bật với vai trò là một máy chủ chuyển tiếp thư (MTA) chuyên trách việc mã hóa và giải mã thư vào/ra, có khả năng tương thích với hạ tầng máy chủ thư điện tử sẵn có của tổ chức.
Đề tài "Tìm hiểu phát triển giải pháp ký số và bảo mật thư điện tử sử dụng Djigzo gateway" do sinh viên Nguyễn Văn Toàn thực hiện tại Trường Đại học Bách Khoa Hà Nội (năm 2022) tập trung vào các mục tiêu và nhiệm vụ cụ thể:
- Tìm hiểu về hệ thống thư điện tử và ứng dụng hạ tầng cơ sở khóa công khai trong hệ thống thư điện tử.
- Tìm hiểu về giải pháp ký số và bảo mật thư điện tử sử dụng Djigzo gateway.
- Triển khai và thử nghiệm hệ thống thư điện tử mật Djigzo gateway.
Đối tượng và phạm vi nghiên cứu:
- Đối tượng nghiên cứu: Kiến trúc hệ thống thư điện tử, các giao thức truyền nhận (SMTP, POP3, IMAP), các giao thức bảo mật (S/MIME, OpenPGP, mã hóa PDF), cơ sở hạ tầng khóa công khai (PKI), chữ ký số, chứng thư số chuẩn X.509 và giải pháp cổng bảo mật Djigzo gateway.
- Phạm vi nghiên cứu: Nghiên cứu lý thuyết kết hợp triển khai thử nghiệm thực tế trên môi trường máy ảo mạng nội bộ; xây dựng máy chủ thư điện tử trên hệ điều hành CentOS 7 kết hợp cổng Djigzo gateway và kiểm thử dịch vụ truyền nhận qua các máy trạm Ubuntu 19 sử dụng ứng dụng Mozilla Thunderbird.
Cơ sở lý thuyết và phương pháp
Khung lý thuyết và chuẩn mực áp dụng
Đồ án xây dựng nền tảng nghiên cứu dựa trên các khái niệm, chuẩn mực kỹ thuật và quy định pháp lý sau:
- Khung pháp lý về chữ ký số: Áp dụng định nghĩa và giá trị pháp lý của chữ ký số theo quy định tại Nghị định 26/2007/NĐ-CP của Chính phủ về chữ ký số và dịch vụ chứng thực chữ ký số.
- Kiến trúc hệ thống thư điện tử: Mô hình tương tác giữa ba thành phần cơ bản:
- MUA (Mail User Agent): Ứng dụng người dùng cuối dùng để soạn thảo, đọc, quản lý và gửi/nhận thư (như Mozilla Thunderbird, Outlook).
- MTA (Mail Transfer Agent): Máy chủ trung chuyển thư sử dụng giao thức SMTP để định tuyến và chuyển giao thông điệp giữa các nút mạng dựa trên hệ thống tên miền (DNS) và các bản ghi MX.
- MDA (Mail Delivery Agent): Thành phần nhận thư từ MTA để phân phối trực tiếp vào hộp thư (mailbox) của người dùng cục bộ.
- Các giao thức mạng và giao thức bảo mật:
- SMTP (Simple Mail Transfer Protocol): Giao thức vận chuyển thư tầng ứng dụng (cổng mặc định 25), hoạt động theo cơ chế lưu trữ và chuyển tiếp (store and forward).
- POP/POP3 (Post Office Protocol): Giao thức lấy thư từ máy chủ về máy trạm theo chế độ offline (cổng mặc định 110, chuẩn RFC 1939).
- IMAP (Internet Message Access Protocol): Giao thức truy cập và quản lý hộp thư trực tiếp trên máy chủ từ nhiều thiết bị khác nhau (cổng mặc định 143).
- S/MIME (Secure/MIME): Chuẩn bảo mật thư điện tử do RSA Data Security phát triển (1995), sử dụng định dạng mã hóa PKCS#7 và chứng thư số chuẩn X.509 phiên bản 3.
- OpenPGP (Pretty Good Privacy): Chuẩn bảo mật do Phil Zimmerman khởi xướng (1991), hỗ trợ hai định dạng cấu trúc PGP/MIME và PGP/INLINE.
- Hạ tầng khóa công khai (PKI): Tập hợp các thành phần Thực thể cuối (EE), Cơ quan chứng thực (CA), Cơ quan đăng ký (RA) và Kho lưu trữ chứng thư/Danh sách thu hồi (CR/CRL, CTL). Đồ án tổng hợp 6 mô hình kiến trúc PKI:
| Mô hình PKI |
Cơ chế liên kết tin cậy |
Đặc điểm vận hành |
| CA đơn |
Một CA duy nhất cấp phát chứng thư cho toàn bộ thực thể. |
Đơn giản nhất, không có quan hệ chéo, không thể mở rộng thêm CA mới. |
| Danh sách tin cậy (Cơ bản/Mở rộng) |
Thực thể tự duy trì danh sách các CA hoặc điểm tin cậy độc lập. |
Không có đường dẫn chứng thực chéo; làm việc trực tiếp với từng chứng thư/CRL. |
| CA phân cấp |
Cấu trúc cây ngược: Root CA cấp chứng thư cho Sub-CA, Sub-CA cấp cho EE. |
Phổ biến nhất, dễ quản lý, đường dẫn xác thực một chiều không vòng lặp. |
| Mạng lưới (Mesh) |
Các CA có quan hệ ngang hàng, chứng thực chéo hai chiều lẫn nhau. |
Linh hoạt, một CA gặp sự cố không làm sụp đổ toàn bộ hệ thống. |
| Chứng thực chéo |
CA gốc của các miền PKI khác nhau thiết lập quan hệ tin cậy ngang hàng. |
Cho phép các thực thể thuộc các hệ thống PKI độc lập xác thực lẫn nhau. |
| CA cầu nối (Bridge) |
Một CA trung tâm kết nối các hệ thống PKI khác tại điểm tập trung. |
Mở rộng hệ thống trong suốt với người dùng cuối, không cấp chứng thư trực tiếp cho EE. |
Phương pháp nghiên cứu
- Phương pháp phân tích và tổng hợp lý thuyết: Nghiên cứu cấu trúc các chuẩn giao thức mạng, lược đồ mật mã khóa công khai bất đối xứng, thuật toán băm an toàn, cơ chế hình thành đường dẫn chứng thực và luồng xử lý thông điệp bảo mật.
- Phương pháp thực nghiệm hệ thống: Thiết lập môi trường mạng cục bộ trên phần mềm ảo hóa, cài đặt máy chủ thư điện tử độc lập, tích hợp cổng Djigzo gateway, triển khai máy chủ CA nội bộ, phát hành chứng thư số X.509 và thực hiện kiểm thử các kịch bản ký số, mã hóa và phát hiện thay đổi dữ liệu.
- Nguồn dữ liệu: Tài liệu đặc tả kỹ thuật của CipherMail/Djigzo gateway, các tiêu chuẩn Internet RFC, văn bản quy phạm pháp luật Việt Nam và dữ liệu bản tin thực tế thu thập từ log máy chủ và ứng dụng MUA trong quá trình thử nghiệm.
Thiết kế và triển khai
Hệ thống được thiết kế theo mô hình cổng bảo mật (Security Gateway), trong đó Djigzo gateway đóng vai trò là máy chủ MTA trung gian kiểm soát luồng thư điện tử vào và ra.
Kiến trúc công nghệ của Djigzo Gateway
- Nền tảng phát triển: Xây dựng trên ngôn ngữ Java, Spring Framework, quản trị tập trung thông qua giao diện Web (Web GUI).
- Cơ sở dữ liệu: Sử dụng PostgreSQL để quản lý cấu hình hệ thống, thông tin người dùng và kho chứng thư số.
- Cơ chế CA tích hợp: Chứa máy chủ CA cơ bản phục vụ cấp phát chứng thư số X.509 nội bộ, đồng thời hỗ trợ liên kết với các CA chuyên dụng bên ngoài (như EJBCA, Microsoft CA) hoặc các CA thương mại (Verisign, Comodo, CACert). Hỗ trợ tự động tải CRL qua LDAP/HTTP.
- Hệ thống ngăn ngừa thất thoát dữ liệu (DLP): Quét từ khóa và biểu thức chính quy (regex) trên tiêu đề, thân thư, tệp đính kèm và tệp đính kèm lồng nhau để phát hiện thông tin nhạy cảm (số thẻ tín dụng, số tài khoản, danh sách email); tự động kích hoạt mã hóa bắt buộc hoặc cách ly thông điệp vi phạm.
- Mã hóa PDF: Hỗ trợ chuyển đổi thư và tệp đính kèm sang định dạng PDF được bảo vệ bằng mật khẩu (mật khẩu tĩnh, mật khẩu gửi qua SMS, mật khẩu gửi qua email hoặc mật khẩu OTP).
- Luồng quét virus và nội dung: Djigzo gateway có khả năng phối hợp với trình quét nội dung/virus bằng cách giải mã tạm thời thông điệp bằng khóa riêng lưu tại gateway để kiểm tra mã độc, sau đó mã hóa lại trước khi chuyển tiếp ra bên ngoài.
Môi trường và thông số triển khai thử nghiệm
| Thành phần |
Hệ điều hành / Phần mềm |
Cấu hình & Vai trò kỹ thuật |
| Mail Server & Gateway |
CentOS 7 |
- Card mạng ens33 cấu hình IP tĩnh, thiết lập hostname và DNS. - Dịch vụ MTA: Postfix. - Dịch vụ IMAP/POP3: Dovecot. - Cơ sở dữ liệu: PostgreSQL. - Cổng bảo mật: Djigzo Gateway (giao diện Web HTTPS). - Bảo mật hạ tầng: Cấu hình SELinux và mở cổng tường lửa (Firewall) cho SMTP (25), HTTPS. |
| Máy trạm Client 1 |
Ubuntu 19 |
- Ứng dụng MUA: Mozilla Thunderbird. - Cấu hình mạng, tệp /etc/hosts và /etc/resolv.conf. - Tài khoản người dùng: toan1@server... |
| Máy trạm Client 2 |
Ubuntu 19 |
- Ứng dụng MUA: Mozilla Thunderbird. - Cấu hình mạng tương tự Client 1. - Tài khoản người dùng: toan2@server... |
Quy trình và kịch bản kiểm thử
- Khởi tạo hạ tầng chứng thực: Đăng nhập Web GUI của Djigzo gateway, tạo mới Root CA nội bộ, thiết lập các tham số CA, tiến hành sinh cặp khóa và cấp phát chứng thư số cho các tài khoản
toan1 và toan2.
- Cài đặt chứng thư trên MUA: Tải tệp chứng thư số và khóa bí mật (được bảo vệ bằng mật khẩu) từ gateway về máy trạm, nhập vào kho chứng thư của Thunderbird, thiết lập độ tin cậy của CA và chọn chứng thư cho chức năng ký/mã hóa.
- Thử nghiệm gửi/nhận thư ký số: Người dùng
toan1 gửi thư có ký số cho toan2; kiểm tra tính hợp lệ của chữ ký tại máy nhận và trạng thái thông điệp trên Mail Server.
- Thử nghiệm kiểm tra tính toàn vẹn (chống can thiệp dữ liệu): Thực hiện chỉnh sửa trực tiếp nội dung bức thư đã ký số trên máy chủ Mail Server; người dùng nhận thư tiến hành xác minh và hệ thống ghi nhận cảnh báo chữ ký không hợp lệ do giá trị băm không khớp.
- Thử nghiệm gửi/nhận thư mã hóa: Người dùng
toan1 gửi thư mã hóa S/MIME cho toan2; kiểm tra nội dung bản tin trên máy chủ Mail Server để xác nhận dữ liệu đã được mã hóa toàn phần.
- Thử nghiệm kết hợp đồng thời ký số và mã hóa: Kiểm tra khả năng xử lý thông điệp vừa được ký số vừa được mã hóa giữa hai máy trạm.
Nội dung chính theo từng chương
Chương 1: Tổng quan về hệ thống thư điện tử
Chương 1 cung cấp cơ sở lý thuyết tổng quan về kiến trúc, hoạt động và các giải pháp an toàn cho hệ sinh thái thư điện tử:
- Cấu trúc thư điện tử: Định nghĩa cấu trúc địa chỉ dạng
<Hộp thư>@<Vùng quản lý>, phân tích cấu trúc bản tin gồm phần Header (các trường From, To, Cc, Bcc, Date, Subject) và phần Body.
- Các thành phần và giao thức: Phân tích chi tiết chức năng của MUA, MTA, MDA; các giao thức gửi/nhận thư SMTP (cổng 25), POP3 (cổng 110), IMAP (cổng 143) cùng lưu đồ quá trình truyền nhận thư qua hệ thống DNS (bản ghi MX) trên Internet.
- Các hiểm họa an toàn: Nhận diện các nguy cơ tấn công từ chối dịch vụ (DoS), giả mạo địa chỉ (spoofing) và thư rác (spam).
- Giao thức bảo mật:
- Phân tích nguyên lý hoạt động của S/MIME và PGP qua các sơ đồ quy trình: ký số, mã hóa, kết hợp ký số và mã hóa.
- So sánh định dạng PGP/MIME (ký/mã hóa toàn bộ bản tin, hỗ trợ cấu trúc HTML) và PGP/INLINE (xử lý từng phần riêng lẻ).
- Cơ sở hạ tầng khóa công khai (PKI): Trình bày khái niệm, 4 thành phần kiến trúc (EE, CA, RA, CR), các chức năng (chứng thực, thẩm tra, đăng ký, tạo khóa, khôi phục khóa, cập nhật khóa, thu hồi, chứng thực chéo), 5 nhóm dịch vụ bảo mật (tính bí mật, toàn vẹn, xác thực, chống chối bỏ, dấu thời gian TSA) và phân tích ưu nhược điểm của 6 mô hình kiến trúc CA.
- Chữ ký số và chứng thư số: Làm rõ khái niệm chữ ký số theo Nghị định 26/2007/NĐ-CP, giải thuật toán ký $Sig_{PR}$ và kiểm tra $Ver_{PU}$ kết hợp hàm băm $h(R)$; cấu trúc chứng thư số X.509; cơ chế thiết lập đường dẫn chứng thực; quy trình mã hóa thư 2 giai đoạn (mã hóa thông điệp bằng khóa đối xứng ngẫu nhiên $K$ và mã hóa khóa $K$ bằng khóa công khai của người nhận).
Chương 2: Giải pháp ký số và bảo mật thư điện tử sử dụng Djigzo gateway
Chương 2 đi sâu vào kiến trúc và các tính năng nghiệp vụ của giải pháp Djigzo gateway:
- Tổng quan sản phẩm: Giới thiệu nguồn gốc Djigzo (CipherMail - Hà Lan), kiến trúc MTA "lưu trữ và chuyển tiếp", khả năng tương thích với hạ tầng sẵn có và các máy chủ CA bên ngoài (EJBCA, Microsoft CA, Verisign, Comodo, CACert).
- Các tính năng cốt lõi:
- Hỗ trợ chuẩn mã hóa S/MIME, OpenPGP và mã hóa PDF có mật khẩu (tĩnh, SMS, Email, OTP).
- Khả năng quản lý chính sách linh hoạt tại các cấp độ: Gateway, Domain và User.
- Chức năng tự động sao lưu cấu hình từ xa, hỗ trợ danh sách thu hồi CRL và danh sách tin cậy CTL.
- Mô-đun ngăn chặn thất thoát dữ liệu (DLP) hỗ trợ giám sát nội dung, tiêu đề và các tệp đính kèm lồng nhau.
- Cơ chế xử lý kết hợp: Quy trình phối hợp giữa Djigzo gateway và các trình quét nội dung/quét virus đối với luồng thư mã hóa.
- Lưu đồ hoạt động: Mô tả chi tiết logic xử lý thông điệp: bắt đầu kiểm tra tiêu đề
X-djigzo*, kiểm tra người nhận/người gửi nội bộ, kiểm tra chính sách DLP, và lưu đồ thực hiện ký số hoặc mã hóa S/MIME dựa trên sự tồn tại của chứng thư số và khóa bí mật.
- Đánh giá ưu nhược điểm: Khẳng định ưu thế chống truy cập trái phép trên đường truyền, tính trong suốt với người dùng cuối và khả năng tương thích cao với các máy chủ thư điện tử tiêu chuẩn.
Chương 3: Triển khai và thử nghiệm hệ thống thư điện tử mật Djigzo gateway
Chương 3 trình bày toàn bộ quá trình thiết lập kỹ thuật và kết quả thử nghiệm thực tế:
- Xây dựng máy chủ Mail Server: Hướng dẫn cấu hình địa chỉ IP tĩnh trên card mạng
ens33, cấu hình hostname và DNS; cài đặt, cấu hình và khởi động các dịch vụ Postfix, Dovecot trên CentOS 7; cấu hình cơ sở dữ liệu PostgreSQL; thiết lập quyền SELinux và mở cổng tường lửa cho dịch vụ SMTP và HTTPS.
- Cấu hình máy trạm: Thiết lập mạng cho các máy Client chạy Ubuntu 19, chỉnh sửa tệp
/etc/hosts và /etc/resolv.conf, tạo tài khoản và xác thực thành công trên Mozilla Thunderbird.
- Cấu hình bảo mật trên Djigzo: Đăng nhập giao diện Web Djigzo, tạo CA mới, cấu hình thông số CA, sinh cặp khóa và chứng thư số cho các tài khoản người dùng, tải và nhập chứng thư vào Thunderbird.
- Kết quả thử nghiệm chức năng:
- Thực hiện gửi nhận thư ký số thành công giữa
toan1 và toan2, chữ ký số được xác thực toàn vẹn.
- Kiểm thử tình huống tấn công can thiệp dữ liệu: Khi thư có ký số bị sửa đổi nội dung trực tiếp trên Mail Server, ứng dụng MUA của người nhận đã phát hiện và cảnh báo vi phạm tính toàn vẹn.
- Thực hiện gửi nhận thư mã hóa S/MIME và kiểm tra bản tin lưu trữ trên Mail Server: Toàn bộ nội dung thông điệp được bảo vệ dưới dạng mã hóa, ngăn chặn hoàn toàn việc đọc trộm từ máy chủ trung gian.
- Thực hiện thành công kịch bản kết hợp đồng thời ký số và mã hóa dữ liệu.
Kết quả và đóng góp
Kết quả kỹ thuật đạt được
- Thiết lập thành công hệ thống thử nghiệm: Xây dựng hoàn chỉnh mô hình mạng gồm máy chủ Mail Server (CentOS 7, Postfix, Dovecot, PostgreSQL, Djigzo Gateway) và các máy trạm người dùng (Ubuntu 19, Mozilla Thunderbird).
- Hiện thực hóa quy trình quản trị chứng thực nội bộ: Thiết lập thành công máy chủ CA cơ bản tích hợp sẵn trong Djigzo gateway để phát hành, phân phối và quản lý vòng đời chứng thư số X.509 cho người dùng mà không phụ thuộc vào CA thương mại.
- Xác minh đầy đủ các chức năng an toàn thông tin:
- Ký số: Đảm bảo tính xác thực người gửi và tính chống chối bỏ.
- Kiểm soát toàn vẹn: Phát hiện chính xác các hành vi chỉnh sửa nội dung thư trái phép trên máy chủ trung gian.
- Mã hóa dữ liệu: Đảm bảo tính bí mật của nội dung thư và tệp đính kèm trên suốt đường truyền và tại các trạm lưu trữ trung gian.
- Xử lý kết hợp: Thực hiện đồng thời ký số và mã hóa bản tin S/MIME trên cùng một luồng thông điệp.
Đề xuất và giải pháp kiến nghị
- Khuyến nghị các tổ chức, cơ quan áp dụng mô hình cổng bảo mật như Djigzo gateway để tập trung hóa chính sách mã hóa và ký số tại biên mạng, giảm thiểu gánh nặng cấu hình phức tạp trên từng máy trạm của người dùng cuối.
- Đối với các đối tượng nhận bên ngoài chưa trang bị hạ tầng chứng thư số PKI/S/MIME, đề xuất kích hoạt tính năng mã hóa PDF có mật khẩu để duy trì kênh trao đổi thông tin an toàn.
Đóng góp về mặt học thuật và kỹ thuật
- Hệ thống hóa đầy đủ cơ sở lý thuyết về kiến trúc mạng thư điện tử, mật mã học ứng dụng, chuẩn giao thức bảo mật (S/MIME, PGP) và các mô hình tổ chức PKI.
- Cung cấp tài liệu hướng dẫn kỹ thuật chi tiết về cấu hình, tích hợp phần mềm mã nguồn mở Djigzo gateway với hệ thống Mail Server Linux (CentOS 7/Postfix/Dovecot), đóng vai trò là tài liệu tham khảo cho việc triển khai giải pháp bảo mật thư điện tử thực tế.
Hạn chế và hướng nghiên cứu tiếp
- Hạn chế:
- Phạm vi thử nghiệm của đồ án được thực hiện trong môi trường mạng cục bộ giả lập trên các máy ảo (CentOS 7 và Ubuntu 19), chưa được triển khai và đánh giá tải thực tế trên môi trường mạng Internet diện rộng với số lượng người dùng lớn.
- Chưa đi sâu kiểm thử tích hợp với các máy chủ CA phân cấp phức tạp bên ngoài (như EJBCA, Microsoft CA) hoặc các hệ thống kiểm tra chứng thư trực tuyến nâng cao.
- Hướng nghiên cứu tiếp:
- Mở rộng triển khai hệ thống Djigzo gateway trên môi trường Internet thực tế với nhiều tên miền độc lập.
- Tích hợp và đánh giá hiệu năng của các mô-đun DLP nâng cao và các công cụ quét mã độc/virus chuyên dụng trong luồng xử lý thư mã hóa.
Giá trị tham khảo
Tài liệu đồ án mang lại giá trị tham khảo thiết thực cho các nhóm đối tượng:
- Sinh viên chuyên ngành Công nghệ thông tin, An toàn thông tin, Mạng máy tính: Sử dụng làm tài liệu nghiên cứu về cơ chế hoạt động của hạ tầng PKI, giao thức S/MIME, OpenPGP và các kỹ thuật bảo mật thư điện tử.
- Kỹ sư quản trị hệ thống và chuyên viên an toàn thông tin: Tham khảo quy trình cài đặt, cấu hình dịch vụ mạng Mail Server (Postfix, Dovecot), cơ sở dữ liệu PostgreSQL và triển khai cổng bảo mật Djigzo gateway trên hệ điều hành Linux.
- Phần nội dung đáng chú ý: Quy trình xử lý lỗi cấu hình tường lửa/SELinux, luồng lưu đồ mã hóa S/MIME và kịch bản thực nghiệm kiểm tra tính toàn vẹn dữ liệu khi thư bị can thiệp trên máy chủ.
Câu hỏi thường gặp
1. Djigzo gateway đóng vai trò gì trong kiến trúc mạng thư điện tử và vận hành theo cơ chế nào?
Djigzo gateway đóng vai trò là một máy chủ chuyển tiếp thư (MTA) chuyên trách việc mã hóa và giải mã thư điện tử vào/ra ở cấp độ gateway. Hệ thống vận hành theo cơ chế "lưu trữ và chuyển tiếp" (store and forward), chỉ lưu trữ thư tạm thời để xử lý mật mã (S/MIME, OpenPGP, PDF) rồi chuyển tiếp đến đích, hoàn toàn tương thích với các hạ tầng máy chủ thư điện tử sẵn có.
2. Djigzo gateway hỗ trợ những chuẩn mã hóa thư điện tử nào?
Hệ thống hỗ trợ 3 chuẩn mã hóa chính: S/MIME (dựa trên chuẩn PKCS#7 và X.509 v3), OpenPGP (hỗ trợ hai định dạng PGP/MIME và PGP/INLINE), và chuẩn mã hóa PDF (chuyển đổi email thành tệp PDF có mật khẩu bảo vệ qua các tùy chọn: mật khẩu tĩnh, mật khẩu qua SMS, mật khẩu qua email hoặc mật khẩu OTP).
3. Mô hình triển khai thử nghiệm trong đồ án sử dụng các hệ điều hành và công nghệ nào?
Hệ thống thử nghiệm sử dụng máy chủ Mail Server chạy hệ điều hành CentOS 7 tích hợp Postfix (MTA), Dovecot (IMAP/POP3), PostgreSQL (cơ sở dữ liệu) và Djigzo Gateway (giao diện quản trị Web HTTPS). Phía máy trạm sử dụng hệ điều hành Ubuntu 19 chạy ứng dụng thư điện tử Mozilla Thunderbird.
4. Tính năng DLP (Data Leak Prevention) trong Djigzo gateway hoạt động ra sao và kiểm soát những thông tin gì?
Tính năng DLP hoạt động như một bộ lọc ở đầu ra của thư điện tử, thực hiện quét từ khóa và biểu thức chính quy (regex) trên tiêu đề, thân thư, tệp đính kèm và các tệp đính kèm lồng nhau. DLP giúp phát hiện và ngăn chặn rò rỉ các thông tin nhạy cảm như số thẻ tín dụng, số tài khoản ngân hàng, danh sách địa chỉ email lớn; từ đó kích hoạt hành động cách ly thư hoặc bắt buộc mã hóa thông điệp.
5. Quy trình kiểm tra tính toàn vẹn và phát hiện chỉnh sửa thư có ký số diễn ra như thế nào trong đồ án?
Người gửi toan1 gửi thư có ký số S/MIME cho toan2. Nhóm nghiên cứu thực hiện can thiệp chỉnh sửa nội dung bức thư trực tiếp trên máy chủ Mail Server trước khi thư đến máy nhận. Khi người nhận toan2 mở thư trên Mozilla Thunderbird, ứng dụng sử dụng khóa công khai của người gửi để giải mã chữ ký và so sánh giá trị băm; do nội dung đã bị thay đổi, hai giá trị băm không trùng khớp và hệ thống lập tức hiển thị cảnh báo chữ ký số không hợp lệ.
Kết luận
Đồ án tốt nghiệp "Tìm hiểu phát triển giải pháp ký số và bảo mật thư điện tử sử dụng Djigzo gateway" của sinh viên Nguyễn Văn Toàn đã hệ thống hóa toàn diện các kiến thức lý thuyết về an toàn thư điện tử, hạ tầng khóa công khai PKI và các chuẩn mật mã S/MIME, OpenPGP. Đề tài đã thiết kế và triển khai thành công mô hình thử nghiệm thực tế tích hợp cổng bảo mật Djigzo gateway với hệ thống Mail Server (Postfix, Dovecot trên CentOS 7) và các máy trạm Mozilla Thunderbird trên Ubuntu 19. Kết quả thử nghiệm đã chứng minh hiệu quả của giải pháp trong việc đảm bảo tính bí mật, tính xác thực, tính toàn vẹn và chống chối bỏ cho dịch vụ trao đổi thông tin qua thư điện tử.