RE:NODE

Приложения12 мин чтения

Свой почтовый сервер: чего это стоит на самом деле

Честно о собственном почтовом сервере: порты, DNS-записи, доставляемость, ежедневное обслуживание и случаи, когда за это вообще не стоит браться.

0 прочтений

Держать собственный почтовый сервер в 2026 году вполне реально, и работы это требует меньше, чем гласит его репутация, - только находится эта работа не там, где её обычно ждут. Установка софта занимает полдня. Принимать почту легко, как только до вас доходит порт 25. Сложно отправлять почту так, чтобы она попадала во «Входящие» в Gmail и Outlook, и это почти целиком зависит от вещей за пределами сервера: от DNS-записей, которые вы публикуете, от репутации IP-адреса, с которого вы отправляете, и от его обратной DNS-записи. Сделайте это правильно - и небольшой собственный сервер для компании или семьи доставляет почту не хуже любого сервиса, где вы платите за каждый ящик. Ошибитесь - и сервер будет работать безупречно, а ваши письма будут тихо уходить в спам.

Это честный обзор: из чего состоит почтовый сервер, что ему нужно от сети и от DNS, как выглядит его повседневное обслуживание и когда за это вообще не стоит браться.

Что на самом деле делает почтовый сервер#

«Почтовый сервер» - это сокращение для нескольких служб, которые просто делят один процесс и один диск. Полезно называть их по отдельности, потому что каждая ломается по-своему.

  • Входящий SMTP на порту 25. Сюда подключаются другие почтовые серверы интернета, чтобы доставить письма, адресованные вашему домену. Это единственный путь, которым почта до вас доходит, и он должен быть доступен откуда угодно.
  • Исходящий SMTP. Ваш сервер подключается к порту 25 чужих серверов, чтобы доставить то, что отправляют ваши пользователи. Многие сети блокируют это направление; об этом статья порт 25 и блокировка исходящей почты.
  • Submission на порту 587 (STARTTLS) или 465 (неявный TLS). Здесь почтовые клиенты ваших собственных пользователей передают серверу исходящие письма после входа в систему. Это не то же самое, что порт 25, и путаница между ними стоит за изрядной долей обращений «не могу отправить».
  • Доступ к почте: IMAP на 993, POP3 на 995 или JMAP поверх HTTPS. Так клиенты читают уже пришедшую почту. Сравнение - в статье IMAP, POP3 или JMAP.
  • Хранилище: сами почтовые ящики с квотами, папками и поисковыми индексами.
  • Фильтрация: оценка спама, проверки аутентификации входящих писем и пользовательские правила (Sieve).
  • Подпись: DKIM-подписи на исходящих письмах, чтобы получатели могли проверить, что письмо действительно от вас.
SMTP 25 входящийфильтрация, доставкаsubmission 587 или 465IMAP 993 или JMAPSMTP 25 исходящий или relayЧужие почтовые серверыGmail, OutlookПочтовые ящикиквоты, папкиСерверы получателейВаши пользователителефоны, компьютерыВаш серверSMTP, IMAP, JMAP
Пути почты через ваш собственный сервер

Раньше всё это собирали из отдельных программ - Postfix для SMTP, Dovecot для IMAP, Rspamd для спама, OpenDKIM для подписи, - склеенных дюжиной конфигурационных файлов. Современные серверы «всё в одном», такие как Stalwart, Mailcow (набор классических компонентов в контейнерах) и Maddy, делают всю работу одним целым. Во многом поэтому держать почту у себя стало проще: движущиеся части те же, но настраиваются они в одном месте.

Что ему нужно от сети#

Прежде чем думать о софте, проверьте сеть, в которой будет жить сервер. Три вещи решают, возможна ли там собственная почта вообще.

ТребованиеЗачемЧто ломается без него
Входящий порт 25 доступенДругие серверы доставляют почту только на порт 25Вы ничего не получаете, а очереди отправителей повторяют попытки днями
Исходящий порт 25 открыт, или есть relayДоставка на другие серверыПочта стоит в вашей очереди, или нужен relay
Статический IP с вменяемой PTR-записьюПолучатели проверяют обратный DNSОтказы или папка «Спам» у крупных провайдеров
Чистая репутация IPБлок-листы проверяются при каждом соединенииПочту отклоняют сразу, часто со ссылкой в тексте ошибки

Домашние подключения проваливают большинство этих пунктов. Диапазоны адресов для жилых абонентов намеренно внесены в Policy Block List от Spamhaus, большинство провайдеров блокирует исходящий 25, а на бытовой линии нельзя настроить обратный DNS. Поэтому собственная почта живёт на сервере в дата-центре, а не в коробке под столом.

Даже в дата-центре исходящий 25 часто закрыт по умолчанию, потому что открытый порт 25 на дешёвом сервере - ровно то, что арендуют спамеры. Бороться с этим не нужно: отправляйте через relay (smarthost), у которого репутация уже есть, а ваш собственный сервер пусть по-прежнему принимает почту напрямую и хранит ящики. Как это работает и сколько стоит, рассказано в статье SMTP relay для исходящей почты.

DNS-записи, которые вы опубликуете#

Почта зависит от DNS сильнее любой другой службы. Для домена example.com, который обслуживает почтовый хост mail.example.com с адресом 203.0.113.25, минимальный набор выглядит так:

файл зоны, минимальный набор записей для почты
mail              3600  IN  A     203.0.113.25@                 3600  IN  MX    10 mail.example.com.@                 3600  IN  TXT   "v=spf1 mx -all"s1._domainkey     3600  IN  TXT   "v=DKIM1; k=rsa; p=MIIBIjANBg..."_dmarc            3600  IN  TXT   "v=DMARC1; p=none; rua=mailto:dmarc@example.com"

Что делает каждая из них:

  • A для почтового хоста: адрес сервера. MX указывает на это имя - никогда на IP-адрес и никогда на CNAME.
  • MX: сообщает миру, какой хост принимает почту для домена. Приоритеты, резервный MX и нулевой MX для доменов, которые никогда не получают почту, разобраны в статье MX-записи простыми словами.
  • SPF: перечисляет серверы, которым разрешено отправлять почту с вашим доменом в конверте. mx здесь означает «хосты из моих MX-записей». Если вы отправляете через relay, его include: тоже попадает в эту запись.
  • DKIM: открытый ключ, которым получатели проверяют ваши подписи. Пару ключей генерирует почтовый сервер; вы публикуете открытую половину под селектором. Подробно о селекторах и длине ключей - в статье DKIM-ключи и их ротация.
  • DMARC: политика, которая привязывает SPF и DKIM к видимому адресу From: и просит получателей присылать вам отчёты. Начните с p=none; путь до p=reject описан в статье отчёты DMARC и поэтапное ужесточение политики.

Дальше идут необязательные, но полезные записи: MTA-STS и TLS-RPT, чтобы требовать TLS для почты, которую отправляют вам, записи autoconfig и autodiscover, чтобы почтовые клиенты сами находили настройки, и SRV-записи для той же цели. Первые две объясняются в статье MTA-STS и TLS для почты. Ни одна из них не нужна в первый же день.

Теория за всем этим - почему важно выравнивание, почему две SPF-записи ломают всё - изложена в статье SPF, DKIM и DMARC простыми словами. Если вы её ещё не читали, прочтите до того, как что-либо публиковать.

Настоящая работа - это доставляемость#

Приём почты - механика. Отправка - вопрос доверия, а доверие зарабатывается медленно.

Когда ваш сервер подключается к Gmail, принимающая сторона спрашивает примерно в таком порядке: есть ли этот IP в блок-листе; есть ли у него обратная DNS-запись, совпадающая с прямой; имеет ли смысл имя в EHLO; проходит ли SPF; проходит ли DKIM; выравнивается ли DMARC; какая репутация у этого IP и этого домена; и только потом - как выглядит само письмо. Новый сервер на новом IP с новым доменом начинает вообще без репутации, а к «нет репутации» относятся настороженно.

Что создаёт репутацию:

  1. Полная и выровненная аутентификация. SPF, DKIM и DMARC проходят для домена в From:. Это входной билет, а не приз.
  2. Правильный обратный DNS. PTR-запись IP указывает на имя, и это имя указывает обратно на тот же IP. См. статью обратный DNS и PTR для почтовых серверов.
  3. Небольшой объём и ровный ритм. Компания из десяти человек, которая отправляет несколько сотен писем в день людям, которые на них отвечают, - почти идеальный отправитель. Сервер, который месяц молчит, а потом за час рассылает 5000 писем, - нет.
  4. Получатели, которые ждут этих писем. Ответы, перенос письма из спама, добавление вас в контакты - всё это идёт в зачёт. Жалобы бьют по вам очень сильно.
  5. Время. Недели, а не дни.

Полный список причин, по которым почта попадает в спам, и способы диагностики каждой - в статье почему письма попадают в спам. Коротко для тех, кто держит почту сам: если вы отправляете только личную переписку, правильно настроенный сервер на чистом IP обычно приходит в норму за несколько недель. Если вы отправляете массовые или маркетинговые рассылки, используйте для них специализированный сервис, а свой сервер оставьте для переписки.

Обслуживание, если честно#

Те, кто отказывается от собственной почты, редко сдаются на этапе настройки. Сдаются на третий месяц, когда происходит что-то странное, а они не знают, куда смотреть. Заложите время на следующее:

  • Наблюдение за очередью. Почта, которую не удалось доставить, ждёт в исходящей очереди, и попытки повторяются днями. Растущая очередь - первый признак блокировки или сломанного relay. Заглядывайте в неё раз в неделю.
  • Чтение отчётов DMARC. Они показывают, кто отправляет почту от имени вашего домена, включая забытую систему выставления счетов и спамера, который вас подделывает.
  • Проверка блок-листов, когда доставка падает с ошибкой 5xx, в которой упоминается один из них. Чаще всего удаление из списка - это форма и ожидание.
  • Настройка спам-фильтра. Обучение на неправильно классифицированных письмах, подстройка порогов, внесение в белый список поставщика, чьи счета упорно помечаются как спам. Как работают оценки, рассказано в статье фильтрация спама на почтовом сервере.
  • Обновления. Почтовый сервер постоянно открыт в интернет на нескольких портах. Держите софт свежим.
  • Резервные копии. Почтовые ящики незаменимы так, как незаменимы немногие данные. Снапшот, который ни разу не восстанавливали, - это гипотеза.
  • Сертификаты. Клиенты подключаются по TLS к имени почтового хоста; сертификат должен быть действительным и обновляться до истечения срока, иначе в одно и то же утро предупреждения начнут показывать все телефоны компании.
  • Гигиена учётных записей. Украденный пароль от ящика за считанные часы превращает ваш сервер в источник спама и уничтожает заработанную репутацию. Сильные пароли и, в идеале, отдельные пароли приложений для каждого устройства.

Для небольшой организации ничто из этого не тянет на полную ставку. Пожалуй, час в месяц, когда всё в порядке, и полдня, когда что-то пошло не так.

Ресурсы: память, диск и пользователи#

Почта почти не нагружает CPU и память, но со временем требует много диска. Примерные цифры для сервера «всё в одном» вроде Stalwart:

СценарийRAMДискПримечания
Один домен, несколько ящиков1 GB10 GBХватает семье или небольшой фирме
Команда из 10-30 человек2 GB25 GBБольшую часть памяти занимают спам-фильтр и индексация
Несколько доменов, 50+ пользователей3-4 GB50-80 GBДиск становится пределом раньше памяти

Растёт именно хранилище. Большая его часть - вложения, а письма люди никогда не удаляют. Задайте квоты на каждый ящик с самого начала, потому что вводить их потом для пользователя с 9 GB почты - разговор, который никому не нравится. Поисковые индексы добавляют сверху какой-то процент к объёму самой почты, и резервной копии тоже нужно место, если она сначала складывается локально.

Пики нагрузки на CPU дают спам-фильтрация при всплесках входящей почты и индексация больших ящиков после миграции. И то и другое длится недолго.

Когда не стоит держать почту самому#

Если сказать это прямо, людям не придётся потом страдать. Не запускайте собственный почтовый сервер, если:

  • Вам нужна гарантированная доставка с первого дня - например, новой компании, чьи счета должны дойти уже на этой неделе. Репутации нужно время.
  • За ним никто не будет следить. Почтовый сервер, который никто не проверяет, - это обуза, а не актив.
  • Вы отправляете массовые или маркетинговые рассылки. Используйте сервис, созданный для этого, с собственными пулами IP и обработкой жалоб. Повседневную почту вашего домена держите отдельно.
  • Вам нужен режим соответствия требованиям - юридическое удержание данных, eDiscovery, политики хранения с журналами аудита. В self-hosted софте всё это есть, но доказывать, что оно работает, придётся вам.
  • Ваша сеть не отвечает требованиям из таблицы выше, а использовать relay вы не хотите.

А держите почту сами, если хотите контролировать свои данные, иметь предсказуемые расходы, которые не растут с каждым ящиком, много доменов или алиасов без отдельной цены на каждый - или просто понимать систему, на которой работает ваш бизнес. Небольшая команда на собственном сервере обходится дешевле тарифов с оплатой за пользователя уже после нескольких ящиков, а знания окупаются в первый же раз, когда с почтой где-нибудь что-то пойдёт не так.

Как это устроено на тарифе RE:NODE Mail Server#

Линейка Mail Server - это целый сервер Stalwart, которым управляете вы, а не почтовые ящики, продаваемые поштучно. В нём есть SMTP, IMAP и JMAP, а также веб-админка, где вы создаёте домены и ящики, получаете DKIM-ключи и настраиваете спам-фильтрацию. Первый час работы с ним описан в статье настройка почтового сервера Stalwart.

Что остаётся за вами: записи MX, SPF, DKIM и DMARC вы публикуете у того, кто обслуживает ваш DNS, - редактора зон на нашей стороне нет. Чтобы принимать почту из интернета, нужен порт 25, а контейнер не может открыть его сам, поэтому вы открываете тикет, и поддержка пробрасывает его на ваш сервер; на один адрес приходится один почтовый сервер, потому что порт 25 на IP может принадлежать только одному серверу. Если какая-то сеть не пропускает ваш исходящий порт 25, вы отправляете почту через relay, настроенный в веб-админке. В тарифах пять портов, так что выбирайте, какие службы открывать наружу, и от одного до четырёх слотов для резервных копий в зависимости от уровня. Можно ли прописать PTR-запись для адреса вашего сервера, заранее предполагать не стоит - спросите поддержку, прежде чем на это рассчитывать, и используйте relay, если ответ вас не устроит.

FAQ#

Реально ли сегодня малому бизнесу держать почту самому?

Да, для личной переписки - на сервере с чистым IP, правильным DNS и человеком, который раз в месяц его проверяет. Для массовых рассылок - нет, и нет, если за сервер никто не будет отвечать. Основные усилия приходятся на первые несколько недель.

Почему письма с моего нового сервера уходят в спам, хотя все проверки проходят?

Потому что пройденная аутентификация доказывает только то, кто вы, а не то, что вам можно доверять. У нового IP и домена нет репутации. Держите объём небольшим и ровным, убедитесь, что обратный DNS настроен правильно, и ждите улучшения в течение нескольких недель, а не дней.

Можно ли запустить почтовый сервер на домашнем подключении?

Хорошо - нет. Диапазоны домашних адресов внесены в блок-листы по политике, исходящий порт 25 обычно заблокирован, а настроить обратный DNS нельзя. Принимать почту дома при некотором упорстве можно, но для отправки понадобится relay, и в этот момент арендованный сервер оказывается проще.

Сколько диска нужно одному ящику?

При обычной офисной работе ящик растёт на 1-3 GB на человека в год, и почти всё это - вложения. Задайте квоту на каждый ящик с самого начала и планируйте диск на ближайшие два года, а не на следующий месяц.

Нужен ли SPF, если я подписываю всё через DKIM?

Да. Для DMARC достаточно, чтобы прошла и выровнялась одна из двух проверок, но SPF ломается при пересылке, а DKIM - когда список рассылки правит письмо. Если опубликованы обе, одна обычно выживает.


Комментарии

Полностью анонимно: без аккаунта, без почты, без cookie. Мы храним имя, которое вы ввели, текст и время - больше ничего. Количество ссылок ограничено, разметка не отображается.

0/2000