Свой почтовый сервер на VPS можно настроить для домена компании, если подготовить DNS-записи, установить Postfix и Dovecot, включить DKIM и проверить обратную DNS-запись. В статье разберём порядок работ для малого бизнеса в Беларуси: как выбрать сервер, создать почтовые ящики, настроить шифрование, защитить вход и проверить доставку писем. Отдельно покажем, какие ошибки чаще всего приводят к спаму и потере писем.
Подходит ли VPS для корпоративной почты?
VPS подходит компании, которой нужны адреса вида info@вашдомен и контроль над настройками почты. На сервере можно разместить несколько ящиков, настроить собственные правила хранения и подключить почту к компьютерам и телефонам сотрудников. При этом администратор сам отвечает за обновления, резервные копии, защиту от подбора паролей и репутацию IP-адреса.
Для небольшой организации разумно начать с отдельного VPS, который используется только для почты. Если на том же сервере работает сайт, приложение или база данных, сбой одной службы затронет остальные. Разделение упрощает диагностику: когда сайт перезапускается, почтовая очередь не смешивается с его логами и процессами.
Выбирая VPS, проверьте четыре параметра:
- возможность настроить PTR-запись для IPv4-адреса;
- доступ администратора по SSH;
- резервное копирование диска или возможность организовать его отдельно;
- поддержку актуальной версии Linux и регулярных обновлений.
Для почты критичнее стабильный IP и корректная DNS-конфигурация, чем большое количество ядер. Если сервер будут использовать для сайта на WordPress, требования стоит оценивать отдельно: полезно сравнить их с рекомендациями по выбору VPS под WordPress.
Какие записи DNS нужны до установки Postfix?
Почтовый сервер связывают не только с доменом, но и с его именем. Например, для домена example.by можно использовать имя mail.example.by. Сначала создают A-запись, которая указывает mail.example.by на IP-адрес VPS. Затем для домена добавляют MX-запись с этим именем. MX должен указывать на имя сервера, а не напрямую на IP-адрес.
Обратная запись DNS, или PTR, настраивается у провайдера VPS. Она должна возвращать имя mail.example.by. Прямая и обратная записи должны согласовываться: сервер представляется одним именем, DNS подтверждает это имя в обе стороны. Несовпадение часто ухудшает доверие к отправителю ещё до проверки содержимого письма.
После этого добавляют SPF. Он перечисляет серверы, которым разрешено отправлять почту от имени домена. Для одного VPS запись может выглядеть так:
v=spf1 mx -all
Эту строку нельзя копировать без проверки. Если письма отправляет ещё один разрешённый сервис, его добавляют в SPF. Для домена должна существовать одна SPF-запись, поскольку несколько отдельных TXT-записей с SPF создают конфликт.
DKIM добавляет к письму цифровую подпись. Почтовый сервер хранит закрытый ключ, а открытый ключ публикуется в DNS в TXT-записи вида selector._domainkey.example.by. Закрытый ключ нельзя отправлять в чат, хранить в публичном репозитории или включать в резервную копию без ограничения доступа.
DMARC проверяет результат SPF и DKIM и задаёт политику для писем, которые не прошли проверку. На первом этапе удобно использовать режим наблюдения, чтобы увидеть ошибки настройки. После проверки легитимных отправителей политику можно ужесточать. Запись DMARC размещают по адресу _dmarc.example.by.
Как установить Postfix и Dovecot?
Postfix принимает и отправляет письма по SMTP. Dovecot предоставляет сотрудникам доступ к ящикам по IMAP и проверяет пароль. Эти программы решают разные задачи, поэтому установка только Postfix не даст пользователям нормального доступа к входящей почте.
- Обновите пакеты операционной системы и задайте имя сервера mail.example.by.
- Установите Postfix, Dovecot и модуль для работы с SASL-аутентификацией.
- Выберите режим почты для собственного домена, а не открытый пересылочный шлюз.
- Создайте отдельного системного или виртуального пользователя для каждого ящика.
- Настройте Maildir или другой формат хранения, чтобы письма разных пользователей не смешивались.
- Разрешите SMTP Submission через порт 587 только для пользователей с авторизацией.
- Оставьте приём почты на порту 25 для серверного обмена, но запретите отправку без проверки пароля.
Для подключения почтовой программы используйте IMAP с TLS. Отправку выполняйте через SMTP Submission с TLS и авторизацией. Пароли передаются только по защищённому соединению. Для сотрудников, которым нужен веб-интерфейс, можно добавить webmail, но его тоже нужно обновлять и закрывать от лишних попыток входа.
Сервер не должен пересылать письма от любого внешнего адресата к любому получателю. Такой режим называют open relay. Его быстро используют для массовой отправки, после чего IP-адрес попадает в списки нежелательных отправителей. После изменения конфигурации проверьте доставку письма от авторизованного пользователя и отдельно попробуйте отправить письмо без авторизации.
Как защитить VPS и почтовые ящики?
Начните с SSH: отключите вход по паролю для администратора, используйте ключ и ограничьте доступ к панели управления. Для почты задайте сложные уникальные пароли. Один пароль для ящика, SSH и панели нельзя считать приемлемой схемой: утечка из одного места открывает доступ ко всем остальным.
Ограничьте число попыток входа. Для SMTP, IMAP и webmail применяйте fail2ban или аналогичный механизм блокировки. Следите за очередью Postfix: резкий рост отложенных сообщений часто показывает взлом ящика или ошибку в настройке отправителя.
Установите обновления операционной системы и почтовых пакетов по графику. Перед обновлением сохраните конфигурацию и убедитесь, что резервная копия действительно восстанавливается. Файл с копией на том же VPS не защищает от удаления диска или сбоя самого сервера.
Для контроля доступности можно настроить мониторинг VPS с уведомлениями. Материал о связке Uptime Kuma и Telegram поможет разобраться с этой частью инфраструктуры: как настроить мониторинг VPS в Telegram. Если после перезагрузки службы не стартуют, проверьте зависимости systemd и порядок запуска, используя инструкцию о работе сайта после перезагрузки VPS; те же принципы применяются к Postfix и Dovecot.
Почему письма попадают в спам?
SPF и DKIM повышают качество идентификации, но сами по себе не гарантируют попадание во входящие. Почтовые системы оценивают IP-адрес, историю отправок, ошибки доставки и поведение получателей. Новый сервер, который сразу отправляет большой объём писем, выглядит подозрительно. Начинайте с обычной переписки и следите за отказами.
Проверьте техническую цепочку в заголовках тестового письма. В ней должны совпадать домен отправителя, DKIM-подпись и результаты SPF. Если сервер отправляет письмо от одного домена, а HELO, PTR и DKIM относятся к другому, сначала исправьте эту связку.
Следите за адресами получателей. Не отправляйте письма на давно неиспользуемые ящики и удаляйте повторяющиеся ошибки доставки. Для корпоративной переписки полезно разделять служебные уведомления и массовые отправки: разные задачи не должны конкурировать за одну почтовую репутацию.
Проверьте также содержимое письма. Пустая тема, множество вложений, подозрительные ссылки и резкий рост количества одинаковых сообщений повышают вероятность фильтрации. В подписи укажите понятное имя сотрудника и рабочий адрес домена. Это не заменяет DNS-настройки, но помогает получателю распознать отправителя.
Какие ошибки встречаются при настройке почты?
- MX-запись указывает на IP-адрес вместо имени почтового сервера.
- PTR не совпадает с именем, которое Postfix передаёт во время SMTP-соединения.
- Для домена создано несколько SPF-записей.
- DKIM-ключ сгенерирован, но открытая часть опубликована с ошибкой в selector.
- SMTP разрешает отправку без авторизации и превращает VPS в open relay.
- Резервная копия хранится только на том же сервере и не проходила тест восстановления.
Перед передачей почты сотрудникам составьте короткий акт проверки: входящий тест, исходящий тест, проверка SPF, DKIM и DMARC, вход по IMAP, отправка через порт 587, восстановление одного ящика из копии. Такой список занимает меньше времени, чем поиск причины после потери переписки.
3 шага, которые можно сделать на этой неделе:
- Определить домен почты, имя mail-поддомена и получить у провайдера настройку PTR.
- Создать A, MX, SPF, DKIM и DMARC-записи, затем проверить их с тестовым ящиком.
- Установить Postfix и Dovecot, закрыть open relay, включить TLS, резервное копирование и мониторинг.
Если у бизнеса нет сотрудника, который будет следить за обновлениями, очередью писем и резервными копиями, почтовую инфраструктуру лучше передать на администрирование. Тогда VPS остаётся отдельной площадкой для корпоративной почты, а настройка безопасности и контроль служб выполняются по понятному регламенту.
