Свой почтовый сервер на домене имеет смысл, когда нужен полный контроль над данными, много ящиков без помесячной оплаты за каждый, интеграция с внутренними системами или почта в закрытом контуре. Если ящиков пять–десять и в штате нет человека, который будет читать логи Postfix, почта для домена у крупного сервиса почти всегда дешевле по итоговым трудозатратам.
Поднять сам сервер несложно: готовые сборки ставятся за час. Главный риск в другом — доставляемость. Письма с нового сервера часто уходят в спам или отклоняются: нет PTR-записи, не настроены SPF, DKIM и DMARC, IP-адрес «грязный» или из диапазона, который получатели заранее считают подозрительным. Gmail, Yahoo и Microsoft с 2024–2025 годов жёстко требуют аутентификацию отправителя и отклоняют письма, которые ей не соответствуют.
Ниже — устройство почтового сервера, обзор бесплатных решений, причины попадания в спам и чек-лист проверки. Пошаговая установка — в отдельных статьях.
Из чего состоит почтовый сервер
Компоненты
- MTA (Mail Transfer Agent) — принимает и отправляет письма по SMTP. Порт 25 — обмен между серверами, 587 (STARTTLS) и 465 (TLS сразу) — отправка от пользователей с авторизацией. Типичный выбор — Postfix, реже Exim.
- MDA (Mail Delivery Agent) — раскладывает принятые письма по ящикам, применяет фильтры Sieve и квоты. Обычно это Dovecot через LMTP.
- IMAP/POP3-сервер — даёт клиентам доступ к ящику: IMAPS 993, POP3S 995. Тот же Dovecot. Он же часто выполняет SASL-авторизацию для Postfix.
- Веб-почта — Roundcube, SnappyMail, SOGo или собственный интерфейс сборки.
- Антиспам — Rspamd (современный стандарт) или связка Amavis + SpamAssassin. Сюда же DKIM-подпись, проверка SPF/DMARC, greylisting, DNSBL.
- Антивирус — обычно ClamAV. Самый прожорливый компонент: ему нужно больше 1 ГБ RAM только под сигнатуры.
- Хранилище учётных записей — SQL (MariaDB, PostgreSQL), LDAP или файл. Плюс TLS-сертификат, обычно Let’s Encrypt.
DNS-записи
Без правильных DNS-записей сервер формально работает, но письма с него не доходят. Минимальный набор для домена example.ru и сервера с IP 203.0.113.10:
| Запись | Пример | Зачем |
|---|---|---|
| A / AAAA | mail.example.ru → 203.0.113.10 | Адрес почтового хоста |
| MX | example.ru MX 10 mail.example.ru | Куда доставлять почту домена |
| PTR | 203.0.113.10 → mail.example.ru | Обратная зона. Ставится у владельца IP: хостера или провайдера |
| SPF (TXT) | v=spf1 mx -all | С каких IP домен разрешает отправку |
| DKIM (TXT) | s1._domainkey: v=DKIM1; k=rsa; p=… | Открытый ключ для проверки подписи писем |
| DMARC (TXT) | _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@example.ru | Политика при провале проверок и адрес для отчётов |
| MTA-STS, TLS-RPT | _mta-sts, _smtp._tls | Необязательно: защита входящего TLS и отчёты о нём |
Как правильно составить каждую запись и не сломать уже работающую почту, разберём в статье настройка SPF, DKIM и DMARC для своего домена.
Как проходит письмо
- Клиент отправляет письмо на порт 587 или 465 с авторизацией.
- Postfix передаёт его в Rspamd (milter): проверка и DKIM-подпись.
- Postfix находит MX получателя и подключается на порт 25 с STARTTLS.
- Сервер получателя проверяет PTR и HELO, SPF по envelope-from, DKIM-подпись, DMARC-выравнивание с адресом в From, репутацию IP и домена, содержимое.
- Входящая почта идёт обратным путём: порт 25 → Postfix → Rspamd → Dovecot (LMTP) → ящик → IMAP или веб-почта.
Схема исходящего письма, итог — «Входящие», «Спам», временный отказ 4xx или отказ 5xx:
Клиент ──587/465──▶ Postfix ──milter──▶ Rspamd (антиспам, DKIM)
│
└──DNS: MX получателя──▶ сервер получателя :25
проверки: PTR, HELO, SPF,
DKIM, DMARC, DNSBL, контент
Бесплатные почтовые серверы и сборки: обзор
Большинство бесплатных решений собраны из Postfix, Dovecot и Rspamd или SpamAssassin. Различаются способом установки, веб-интерфейсом, групповой работой и объёмом ручной работы. Ресурсы — ориентир для 10–50 ящиков.
| Решение | Лицензия и модель | Компоненты | Веб-почта | CalDAV/CardDAV, ActiveSync | Антиспам | Веб-админка | Установка | RAM, ориентир | Сопровождение | Для кого |
|---|---|---|---|---|---|---|---|---|---|---|
| Postfix + Dovecot | Свободные лицензии, полностью бесплатно | Postfix, Dovecot + что выберете | Отдельно: Roundcube, SnappyMail, SOGo | Отдельно: Radicale, SOGo | На выбор: Rspamd или SpamAssassin | Нет, можно PostfixAdmin | Пакеты ОС, вручную | от 1 ГБ без ClamAV | Высокая сложность | Кто хочет контролировать каждую настройку |
| iRedMail | GPLv3, бесплатно; iRedAdmin-Pro платная | Postfix, Dovecot, Nginx, Amavis, SpamAssassin, ClamAV, Fail2ban | Roundcube и/или SOGo | Через SOGo: да / да | SpamAssassin, iRedAPD (greylisting) | iRedAdmin (базовая) | Скрипт на чистую ОС | 4 ГБ с ClamAV | Средняя | Малая компания, классический сервер без Docker |
| Mailcow (dockerized) | GPLv3, полностью бесплатно; платная поддержка | Postfix, Dovecot, Rspamd, ClamAV, SOGo, MariaDB, Redis | SOGo | Да / да (SOGo) | Rspamd | Да, удобная | Docker Compose | от 6 ГБ + 1 ГБ swap | Средняя | Компания 10–200 ящиков, нужна групповая работа |
| Mailu | MIT, полностью бесплатно | Postfix, Dovecot, Rspamd, ClamAV (опц.) | Roundcube или SnappyMail | Опционально Radicale / нет | Rspamd | Да | Docker Compose, Kubernetes | 1–2 ГБ без ClamAV | Средняя | Тем, кто живёт в Docker или Kubernetes |
| Mail-in-a-Box | CC0, полностью бесплатно | Postfix, Dovecot, SpamAssassin, Nextcloud, DNS-сервер | Roundcube | Да / да (Z-Push) | SpamAssassin, Postgrey | Да, простая | Скрипт, только Ubuntu 22.04 | 1 ГБ | Низкая, но мало гибкости | Личный домен, несколько ящиков |
| Modoboa | ISC, полностью бесплатно | Postfix, Dovecot, Rspamd или Amavis, Radicale, Django | Встроенная | Да (Radicale) / нет | Rspamd или SpamAssassin | Да, мультидоменная | Скрипт-инсталлятор | 2 ГБ | Средняя | Несколько доменов, любители Python |
| Stalwart | AGPL-3.0 (Community) + платная Enterprise | Один бинарник на Rust: SMTP, IMAP, POP3, JMAP, DAV | Нет в комплекте | Да / нет | Встроенный фильтр | Да | Скрипт, пакет, Docker | от 1 ГБ | Средняя, проект до 1.0 | Новые проекты, готовые к молодому продукту |
| Carbonio CE (Zextras) | Open source, бесплатная редакция; есть платный Carbonio | MTA, хранилище, веб-клиент, чаты, файлы | Собственная | Да / нет (только в платной) | Amavis, SpamAssassin, ClamAV | Да | Пакеты: Ubuntu 22.04/24.04, RHEL 8/9 | от 16 ГБ | Высокая | Замена Zimbra или Exchange с веб-офисом |
| Zimbra FOSS | Open source, но готовых пакетов от вендора нет с версии 9 | Postfix, Jetty, OpenLDAP, Amavis | Собственная | Да / нет (только Network Edition) | Amavis, SpamAssassin, ClamAV | Да | Сборка из исходников или сборки сообщества | от 8 ГБ | Высокая | Тем, у кого Zimbra уже есть |
| SOGo | GPL/LGPL; бесплатные nightly-пакеты, стабильные пакеты — по подписке | Веб-клиент и групповая работа поверх IMAP/SMTP | Да | Да / да* | Нет, это не MTA | Нет | Пакеты поверх Postfix + Dovecot | 1–2 ГБ | Средняя | Календари и контакты к ручной сборке |
* Для продакшн-использования ActiveSync в SOGo документация отсылает к лицензированию у Microsoft. Для небольшой компании это обычно формальность, но знать о ней стоит.
Postfix + Dovecot (ручная сборка)
Плюсы: полный контроль, минимум ресурсов, только нужные компоненты, огромная база знаний. Минусы: всё делаете сами — виртуальные домены, SASL, DKIM, антиспам, веб-почту, бэкапы. Учтите, что формат конфигурации Dovecot 2.4 (Debian 13) несовместим с 2.3 (Debian 12, Ubuntu 24.04). Подробно — в статье настройка Postfix и Dovecot вручную.
iRedMail
Плюсы: один скрипт превращает чистую Debian, Ubuntu, Rocky или AlmaLinux в готовый сервер. Компоненты ставятся из пакетов ОС. Можно выбрать хранилище: MariaDB, PostgreSQL или OpenLDAP. Минусы: бесплатная админка умеет немного, удобные функции — в платной iRedAdmin-Pro. Обновления между версиями — ручные по инструкциям. Установка разобрана в статье установка iRedMail на Ubuntu и Debian.
Mailcow (dockerized)
Плюсы: самая зрелая из Docker-сборок. Rspamd с обучением, SOGo с календарями и ActiveSync, удобная админка с DKIM, квотами и алиасами, обновление одним скриптом. Минусы: требует от 6 ГБ RAM и полноценной виртуализации (KVM, VMware, Hyper-V; не LXC и не OpenVZ). Больше десятка контейнеров: при проблемах нужно понимать Docker. Подробности — в статье установка Mailcow dockerized.
Mailu
Плюсы: лёгкая Docker-сборка, конфигурацию генерирует веб-мастер настройки. Есть Helm-чарт для Kubernetes и лицензия MIT. Минусы: групповой работы почти нет, ActiveSync нет. Сообщество меньше, чем у Mailcow.
Mail-in-a-Box
Плюсы: максимально простой путь «поставил и забыл». Сборка сама настраивает DNS (может работать авторитетным NS для домена), TLS, бэкапы и проверку состояния. Минусы: жёстко привязана к Ubuntu 22.04, а стандартная поддержка этой версии заканчивается в 2027 году. Почти ничего нельзя менять без риска сломать обновление.
Modoboa
Плюсы: удобное управление множеством доменов, квоты, алиасы, встроенная веб-почта, календари через Radicale. Инсталлятор ставит Postfix, Dovecot и Rspamd или Amavis на обычную систему. Минусы: стек Python/Django добавляет слой обновлений. Ряд плагинов в 2025 году архивирован после переноса функций в ядро, так что старые инструкции устаревают.
Stalwart Mail Server
Плюсы: современный сервер на Rust в одном процессе. Внутри SMTP, IMAP, POP3, JMAP, CalDAV/CardDAV, спам-фильтр, DKIM, ARC и DMARC, ACME-сертификаты и веб-админка. Ресурсов нужно мало. Минусы: проект ещё не дошёл до версии 1.0, формат конфигурации и хранилища между версиями меняется. Веб-почты в комплекте нет: ставят Roundcube или SnappyMail по IMAP. Часть функций, например мультитенантность, есть только в Enterprise.
Carbonio Community Edition (Zextras)
Плюсы: полноценная платформа совместной работы на основе архитектуры Zimbra. Веб-клиент, календари, контакты, файлы, чаты и видеозвонки, CalDAV/CardDAV. Поддерживает Ubuntu 24.04 и RHEL 9. Минусы: официальный минимум — 16 ГБ RAM и 4 ядра. ActiveSync в бесплатной редакции нет. Сопровождать сложнее, чем сборки на Postfix + Dovecot.
Zimbra
Статус бесплатной редакции: последние официальные бесплатные бинарные пакеты — Zimbra 8.8.15. С версии 9 Synacor публикует только исходный код FOSS-редакции, причём часть исправлений безопасности выходит с задержкой (эмбарго). Готовые пакеты 10.x собирает сообщество, например проект Maldua. Плюсы: зрелый продукт, если он уже работает. Минусы: для нового бесплатного сервера это плохой выбор — сборку и обновления придётся доверить третьей стороне.
SOGo
SOGo — не почтовый сервер, а веб-почта и групповая работа поверх готовых Postfix и Dovecot. Он даёт календари, контакты, CalDAV/CardDAV и ActiveSync для телефонов и Outlook. Плюсы: зрелый продукт, его используют Mailcow и iRedMail. Минусы: свободно доступны только nightly-пакеты, стабильные пакеты производителя выдаются по подписке на поддержку. Удобнее брать SOGo в составе сборки.
Проприетарные бесплатные варианты и закрытые проекты
- Axigen Free — проприетарный сервер с бесплатной годовой лицензией до 10 пользователей и 10 доменов. Есть веб-почта, календари, CalDAV/CardDAV. Поддержка только в платных редакциях.
- Poste.io FREE — Docker-образ без лимита ящиков и доменов. Лицензия запрещает предоставлять сервер как услугу третьим лицам. Диагностика DNS, просмотр DMARC-отчётов, проверка DNSBL и блокировка исходящего спама есть только в PRO.
- hMailServer (Windows) — активная разработка остановлена в 2022 году, последняя версия — 5.6.9. Использует устаревшие криптобиблиотеки. С существующего сервера планируйте миграцию.
Что выбрать
- Нужна групповая работа и есть 8 ГБ RAM — Mailcow.
- Не хотите Docker, нужен классический сервер на пакетах — iRedMail.
- Хотите понимать каждую строку и тратить минимум ресурсов — Postfix + Dovecot + Rspamd.
- Личный домен на маленьком VPS — Mail-in-a-Box или Mailu.
- Готовы к молодому продукту ради простоты одного бинарника — Stalwart.
Почему письма своего сервера попадают в спам
Принимающие серверы оценивают письмо по трём слоям: техническая корректность (DNS, TLS, заголовки), аутентификация (SPF, DKIM, DMARC) и репутация (IP, домен, жалобы, содержимое). Ошибка в первых двух почти гарантирует «Спам» или отказ.
Нет PTR или он не совпадает с HELO и A-записью
Самая частая причина у новых серверов. PTR для 203.0.113.10 должен возвращать mail.example.ru, а mail.example.ru — резолвиться обратно в 203.0.113.10. Имя в HELO/EHLO (myhostname в Postfix) должно совпадать с этим именем. PTR задаётся не в вашей DNS-зоне, а у владельца IP: в панели хостера или через поддержку. Шаблонный PTR вида 203-0-113-10.static.hoster.net фильтры считают признаком клиентского адреса. Gmail требует корректный PTR от всех отправителей.
Нет SPF или он с ошибками
+allразрешает отправку от имени домена с любого IP. Такая запись хуже, чем никакая.- Больше 10 DNS-запросов при разборе: механизмы
include,a,mx,exists,redirectсчитаются вместе с вложенными. При превышении получатель вернётpermerror, и SPF не пройдёт. Типичный случай: подключили CRM, сервис рассылок и хостинг-почту, и цепочка include разрослась. - Две TXT-записи
v=spf1на одном имени — тожеpermerror.
Нет DKIM или ключ слабый
Без DKIM пересылка ломает SPF, и DMARC держится только на нём. Gmail принимает ключи от 1024 бит, но рекомендует 2048. Ключи 512 и 768 бит небезопасны и многими получателями игнорируются. Новые ключи генерируйте на 2048 бит. Проверьте, что длинная TXT-запись после публикации читается целиком.
Нет DMARC
Для массовых отправителей (Gmail, Yahoo, Microsoft) DMARC обязателен, для остальных Gmail его рекомендует. Mail.ru для статуса «надёжного отправителя» требует строгую политику (quarantine или reject). Порядок внедрения — в разделе вопросов ниже. Важно выравнивание: домен в From должен совпадать с доменом DKIM-подписи (d=) или с доменом envelope-from, прошедшим SPF.
IP в чёрных списках, «грязный» облачный IP и закрытый порт 25
Перед запуском проверьте IP по Spamhaus (ZEN объединяет SBL, XBL, CSS и PBL), Barracuda, SpamCop и через сводные сервисы вроде MXToolbox. IP облачных провайдеров часто уже испорчен прошлыми арендаторами или целиком входит в диапазоны с низкой репутацией. Выход — другой адрес у хостера или делистинг.
Многие облака закрывают исходящий порт 25 по умолчанию: AWS, Azure, Hetzner Cloud и другие. У одних он открывается по запросу или после первой оплаты, у Google Cloud не открывается никогда. Проверьте это до выбора хостинга: иначе останется отправлять через внешний relay (smarthost).
Новый IP без прогрева и резкие объёмы
У нового IP нет истории, и крупные почтовые службы относятся к нему настороженно. Если в первый день отправить тысячи писем, получите временные отказы 4xx и спам-папку. Увеличивайте объём постепенно, начиная с обычной переписки. Деловой почте небольшой компании прогрев обычно не нужен, рассылкам — нужен.
Открытый релей и взломанные ящики
Открытый релей пересылает почту от кого угодно кому угодно, и IP быстро попадает во все списки. В Postfix за это отвечает smtpd_relay_restrictions: пересылка разрешена только авторизованным пользователям и доверенным сетям. Сейчас чаще подбирают пароль к ящику и рассылают спам с авторизацией. Защита — Fail2ban, ratelimit в Rspamd, сложные пароли и мониторинг очереди.
Нет TLS или самоподписанный сертификат
Gmail требует TLS при передаче почты от всех отправителей. Между серверами TLS «оппортунистический», и самоподписанный сертификат на порту 25 формально не мешает доставке. Но клиенты на 587, 465 и 993 будут ругаться, а MTA-STS с ним не заработает. Решение — Let’s Encrypt на mail.example.ru и reload Postfix и Dovecot после продления.
HELO, From и envelope-from, обязательные заголовки
- HELO с именем
localhost, голым IP или внутренним именем вродеsrv01.local— прямой путь к отказу. - Envelope-from (Return-Path) из одного домена, а From из другого без DKIM-подписи этого домена — провал DMARC-выравнивания. Классика: сайт на PHP шлёт письма от
www-data@vps123.hoster.netс From:info@example.ru. - Нет заголовков Date или Message-ID. Это нарушение RFC 5322, Gmail такие письма может отклонить. Обычно виноваты самописные скрипты.
Содержимое писем
Фильтры смотрят на письма, состоящие из одной картинки без текста. Подозрительны укороченные ссылки (bit.ly и аналоги), ссылки на IP вместо домена, несовпадение текста ссылки и адреса. Риск повышают вложения .exe, .js, архивы с паролем, документы с макросами.
Массовые рассылки с того же IP и нет List-Unsubscribe
Рассылка по старой или купленной базе даёт жалобы «Это спам». Репутацию теряет IP, и в спам попадают обычные письма. Маркетинговые рассылки выносите на отдельный IP или поддомен, например news.example.ru, либо в специализированный сервис. В каждое письмо рассылки добавляйте заголовки отписки в одно нажатие (RFC 8058):
List-Unsubscribe: <https://example.ru/unsub?id=abc123>, <mailto:unsub@example.ru?subject=unsub>
List-Unsubscribe-Post: List-Unsubscribe=One-Click
Требования Gmail, Yahoo и Microsoft
С февраля 2024 года Gmail требует от всех отправителей SPF или DKIM, корректные прямую и обратную DNS-записи, TLS, формат по RFC 5322 и долю жалоб ниже 0,3% по данным Postmaster Tools. Для тех, кто отправляет больше 5000 писем в день на адреса Gmail, нужны SPF, DKIM и DMARC (хотя бы p=none), выравнивание From с SPF- или DKIM-доменом и отписка в одно нажатие. Google рекомендует держать долю жалоб ниже 0,1%. С ноября 2025 года Gmail усилил применение правил: несоответствующие письма получают временные и постоянные отказы, а не только спам-папку.
Yahoo ввела аналогичные требования в 2024 году с тем же порогом 0,3% и отпиской в течение двух дней. Microsoft с 5 мая 2025 года требует SPF, DKIM и DMARC от отправителей больше 5000 писем в день на Outlook.com, Hotmail и Live. Несоответствующие письма отклоняются с кодом 550 5.7.515.
Российские почтовые службы
Mail.ru даёт отправителям Постмастер (postmaster.mail.ru): статистика доставки, доля писем в спаме, жалобы и FBL — отчёты о нажатии «Это спам». Подтвердите домен там сразу после запуска.
Яндекс закрыл свой постмастер «Почтовый офис» в 2020 году, и публичного кабинета отправителя у него нет до сих пор. Остаются рекомендации в справке Яндекс Почты и обращение в поддержку. Поэтому для Яндекса особенно важна чистая техническая база.
Чек-лист: что сделать, чтобы письма доходили
| Что | Как проверить |
|---|---|
| MX указывает на ваш хост, A-запись хоста верна | dig +short MX example.ru, dig +short A mail.example.ru |
| PTR = имя хоста = HELO | dig +short -x 203.0.113.10, postconf myhostname |
Одна запись SPF, без +all, не больше 10 DNS-запросов | dig +short TXT example.ru, SPF-проверка в MXToolbox |
| DKIM 2048 бит опубликован, письма подписаны | dig +short TXT s1._domainkey.example.ru, заголовок DKIM-Signature |
DMARC с rua | dig +short TXT _dmarc.example.ru |
| Исходящий порт 25 открыт у хостера | nc -vz до чужого MX на 25, лог Postfix |
| TLS с доверенным сертификатом на 25, 587, 465, 993 | openssl s_client -starttls smtp |
| IP не в чёрных списках | MXToolbox Blacklist Check, запрос к DNSBL |
| Не открытый релей | Попытка отправки на чужой домен без авторизации должна получить Relay access denied |
| Итоговая оценка письма | mail-tester.com, заголовок Authentication-Results в Gmail |
Проверка DNS-записей командами. Выполняйте с любой машины, где есть dig (пакет dnsutils в Debian/Ubuntu, bind-utils в RHEL):
# MX домена и адрес почтового хоста
dig +short MX example.ru
dig +short A mail.example.ru
# PTR: должен вернуть mail.example.ru.
dig +short -x 203.0.113.10
# SPF и DMARC
dig +short TXT example.ru
dig +short TXT _dmarc.example.ru
# DKIM: селектор (s=) смотрите в заголовке DKIM-Signature отправленного письма
dig +short TXT s1._domainkey.example.ru
Проверка TLS на порту 25. Для 587 укажите порт 587, для 465 уберите -starttls smtp:
openssl s_client -starttls smtp -connect mail.example.ru:25 -servername mail.example.ru -brief < /dev/null
В нормальном выводе — TLSv1.2 или TLSv1.3, ваше имя хоста в сертификате и Verification: OK.
Тестовое письмо через swaks (пакет swaks) с авторизацией на порту 587. Пароль swaks спросит интерактивно:
swaks --to your-test@gmail.com --from info@example.ru \
--server mail.example.ru --port 587 --tls \
--auth LOGIN --auth-user info@example.ru \
--header "Subject: swaks test"
В Gmail откройте письмо, затем «Показать оригинал». В исходнике будет заголовок примерно такого вида:
Authentication-Results: mx.google.com;
dkim=pass header.i=@example.ru header.s=s1 header.b=AbCd1234;
spf=pass (google.com: domain of info@example.ru designates 203.0.113.10 as permitted sender) smtp.mailfrom=info@example.ru;
dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=example.ru
Все три должны быть pass. Затем отправьте письмо на адрес с mail-tester.com: сервис оценит DNS, подпись, чёрные списки и содержимое по десятибалльной шкале и покажет, что исправить. Подробный разбор этих инструментов — в статье как проверить, почему письма попадают в спам.
Ручная проверка IP по Spamhaus ZEN. Октеты IP пишутся в обратном порядке:
# 203.0.113.10 → 10.113.0.203
dig +short 10.113.0.203.zen.spamhaus.org
# пустой ответ — адреса в списке нет; 127.0.0.x — адрес в списке
Через публичные резолверы (8.8.8.8, 1.1.1.1) Spamhaus отвечает кодами ошибки 127.255.255.x. Это не листинг, а отказ обслуживать запрос. Проверяйте со своего резолвера или через сайт Spamhaus.
MTA-STS, TLS-RPT и BIMI: нужно ли небольшой компании
- MTA-STS (RFC 8461) сообщает отправителям, что ваш сервер принимает почту только по TLS с валидным сертификатом. Нужны TXT-запись
_mta-stsи файл политики по HTTPS наmta-sts.example.ru. Полезно, но не обязательно; начинайте с режимаtesting. - TLS-RPT (RFC 8460) — TXT-запись
_smtp._tlsс адресом для отчётов о проблемах TLS при доставке к вам. Имеет смысл вместе с MTA-STS. - BIMI показывает логотип отправителя в почтовых клиентах. Требует DMARC с
quarantineилиreject, а для Gmail — платного сертификата VMC или CMC. На доставляемость напрямую не влияет. Небольшой компании обычно не нужен.
Мониторинг после запуска
Репутация меняется: взломали ящик, сайт начал слать спам через форму, соседний IP попал в список. Минимальный мониторинг:
- Отчёты DMARC (rua). Каждый день Google, Microsoft, Mail.ru и другие присылают XML-отчёты: с каких IP шли письма от имени вашего домена и прошли ли они проверку. Разбирайте их парсером вроде parsedmarc или сервисом-агрегатором. Они покажут забытые источники и попытки подделать домен.
- Постмастеры. Google Postmaster Tools (статус соответствия требованиям Gmail, доля жалоб, ошибки аутентификации и доставки), Постмастер Mail.ru, Microsoft SNDS для репутации IP в Outlook.com. Подключите в первую неделю.
- Логи и очередь. Ищите отказы 5xx и повторяющиеся 4xx в
/var/log/mail.log(без rsyslog —journalctl SYSLOG_FACILITY=2). Размер очереди смотрите командойmailqилиpostqueue -p. Резкий рост очереди — почти всегда взломанный ящик или скрипт. - Чёрные списки. Автоматическая ежедневная проверка IP по основным DNSBL: мониторинг MXToolbox, скрипт в cron или плагин Zabbix. Делистинг — только после устранения причины.
- Сертификаты и DKIM. Мониторинг срока TLS-сертификата, замена DKIM-ключа раз в год–два с новым селектором.
Когда не стоит поднимать свой сервер
Свой сервер — это не установка, а сопровождение: обновления безопасности, бэкапы и проверка восстановления, реакция на взломанные ящики, разбор писем, которые «не дошли». Не стоит браться, если:
- в компании нет администратора, который будет заниматься почтой регулярно, а не раз в полгода;
- почта критична для бизнеса, а простой в несколько часов недопустим;
- хостинг позволяет только облачный IP с закрытым портом 25 или плохой репутацией;
- основная нагрузка — маркетинговые рассылки: для них есть специализированные сервисы с прогретыми IP.
Промежуточный вариант — готовый корпоративный почтовый сервер с администрированием: сервер выделен под компанию и данные остаются под вашим контролем, а DNS, доставляемость, обновления и мониторинг берёт на себя провайдер.
Частые вопросы
Можно ли держать почтовый сервер на домашнем интернете?
Практически нет. Домашние и офисные динамические диапазоны внесены в Spamhaus PBL и аналогичные списки, провайдеры часто закрывают исходящий порт 25 и не дают настроить PTR. Нужен VPS или выделенный сервер со статическим IP и возможностью задать PTR.
Сколько оперативной памяти нужно почтовому серверу?
Зависит от сборки и антивируса. Postfix, Dovecot и Rspamd без ClamAV работают на 1–2 ГБ. ClamAV добавляет больше 1 ГБ. Mailcow официально требует от 6 ГБ плюс swap, Carbonio CE — от 16 ГБ. Для небольшой компании с групповой работой разумно закладывать 8 ГБ.
Какой ключ DKIM выбрать: 1024 или 2048 бит?
2048 бит. Gmail принимает и 1024, но рекомендует 2048, а запас криптостойкости у 1024 небольшой. Некоторые DNS-панели требуют разбить длинную TXT-запись на части по 255 символов. Ed25519-подпись можно добавить второй, но не вместо RSA: поддерживают её не все получатели.
Сразу ставить DMARC p=reject?
Нет. Начните с p=none и адреса rua, две–четыре недели читайте отчёты. Убедитесь, что все легитимные источники писем (сервер, сайт, CRM, сервисы рассылок) проходят SPF или DKIM с выравниванием. Потом переходите к quarantine, затем к reject. Если поставить reject сразу, можно потерять письма от забытого источника.
Почему письма доходят до Gmail, но попадают в спам на Mail.ru или Яндексе?
У каждой почтовой службы свои фильтры и своя история репутации вашего IP и домена. Проверьте заголовки письма у получателя, подключите Постмастер Mail.ru и FBL, посмотрите DMARC-отчёты. Для Яндекса публичного постмастера нет, поэтому остаются справка для отправителей и обращение в поддержку.