Készítsen elő egy VPS-t privát, kézbesíthető e-mailhez
Ellenőrizze az IP hírnevét, a SMTP elérhetőségét, a DNS hitelesítést és a fordított DNS-t, mielőtt saját levelezőszolgáltatást épít.
Egy pillantásra
A privát e-mail hoszting többet igényel, mint egy levelezőszerver telepítése. Ellenőrizze a portok elérhetőségét és a reverse DNS-t, konfigurálja a SPF, DKIM és DMARC rekordokat, és vegye figyelembe a címhírnevet. A hitelesítés segít a fogadóknak értékelni az üzeneteket, de nem garantálja a beérkező postaláda kézbesítését; a karbantartás és a helyreállítható biztonsági mentések továbbra is elengedhetetlenek.
Válassza el a postaláda-vezérlést az üzenetkézbesítéstől
A saját üzemeltetés irányítást ad a levéltár, a fiókok, a megőrzés és a szoftverkonfiguráció felett. Ugyanakkor Ön felelős az elérhetőségért, a javításokért, a spamszűrésért és a biztonsági mentésekért. Ez az üzleti modell megfelelhet egy személyes domainnak vagy egy kis csapatnak, de folyamatos szolgáltatás, nem egyszeri telepítés.
A más szolgáltatókhoz történő kézbesítés külön kihívás. A fogadók értékelik a küldő IP-t, a domain előzményeit, a hitelesítést, az üzenet viselkedését és a saját szabályzataikat. Egy helyben működő levelezőalkalmazás üzenetei is késleltetve, elutasítva vagy spam mappába kerülve érkezhetnek meg.
Vizsgálja meg a címet a telepítés előtt
Egy kiosztott IP cím korábbi felhasználóktól származó előzményeket hordozhat. Ellenőrizze a vonatkozó hírnév- és blokklista-információkat, majd vizsgálja meg az eredményeket, mielőtt elkötelezné magát a levelezőszolgáltatás mellett. Az ismeretlen blokklista-bejegyzés hasznos kiindulópont, nem bizonyíték arra, hogy a címet soha nem használták, és nem garancia a beérkező postaláda elhelyezésére.
Kérdezze meg a szolgáltatót a kimenő 25 portról, a dedikált címzésről és a fordított DNS beállításának lehetőségéről. A root hozzáférés önmagában nem ad engedélyt SMTP küldésére vagy a szolgáltató PTR zónájának vezérlésére. Először erősítse meg a szabályokat és a technikai képességeket, beleértve a IPv6-specifikus korlátozásokat is.
Használjon hitelesítést a domain tekintélyének megállapításához
SPF közzéteszi a boríték domain nevében küldésre feljogosított rendszereket. Sorolja fel az összes legitim küldőt, tartsa be a mechanizmus keresési korlátját, és teszteljen a -all-hoz hasonló kemény hibát eredményező beállítás érvényesítése előtt. A fogadók saját döntéseket hoznak a kezelésről; a SPF nem olyan utasítás, amely automatikusan garantálja az elfogadást vagy az elutasítást.
DKIM domain által vezérelt kulccsal írja alá a kiválasztott üzenetfejléceket és tartalmat. Tegye közzé a megfelelő nyilvános kulcsot egy szelektor alatt, és védje a aláíró kulcsot a szerveren. Az érvényes aláírás igazolja a jogosult aláírást és a lefedett tartalom integritását, nem pedig azt, hogy az üzenet kívánatos vagy ártalmatlan.
Igazítsa a látható feladót a DMARC-hoz
DMARC a látható From domain és a hitelesítés közötti kapcsolatot teremti meg. Az átjutáshoz illeszkedő SPF eredmény vagy illeszkedő DKIM aláírás szükséges, nem elegendő, hogy egy nem kapcsolódó domain valahol az üzenetben hitelesítve legyen. Tegye közzé a megfelelő szabályzatot, és vizsgálja meg az összesített jelentéseket, hogy felfedezhesse az esetleg kihagyott legitim küldőket.
Kezdje a megfigyeléssel, ha a domain küldési útvonalai bizonytalanok, majd haladjon a karantén vagy az elutasítás felé, amikor a legitim forgalom megfelelően illeszkedik. Szándékosan kezelje a jelentési címeket és a tárolt jelentéseket, mert azok üzemeltetési információkat tartalmaznak. Használja a jelenlegi DMARC dokumentációt, ne egy másolt történelmi konfigurációt.
A DNS példák fenntartott domaint és dokumentációs címet használnak. Cserélje le az összes értéket a tényleges küldő domainjére, címére és jelentési postaládájára; ne tegye közzé őket változatlanul.
example.invalid. TXT "v=spf1 ip4:203.0.113.45 -all"
_dmarc.example.invalid. TXT "v=DMARC1; p=none; rua=mailto:[email protected]"Hozza összhangba a fordított DNS-t és a szerver identitását
A levelező IP-nek rendelkeznie kell egy PTR-val, amely egy megfelelő hosztnévre mutat, és annak a hosztnévnek előre ugyanarra a címre kell feloldódnia. Állítsa be a szerver EHLO nevét következetesen. A szolgáltató általában a PTR rekordokat vezérli, ezért a beállítást annak támogatott folyamatán keresztül intézze.
Tegye közzé a MX és címrekordokat, állítsa be a TLS-t, és tesztelje a tanúsítvány megújítását. Ha IPv6 felett küld, értékelje külön annak címhírnevét és fordított DNS-ját. Ne tegye közzé vagy használjon IPv6 küldési útvonalat csak azért, mert a VPS tartalmaz egyet, ha nem tudja helyesen fenntartani azt az útvonalat.
Építsen biztonságos levelezőszolgáltatást, mielőtt nagy mennyiséget küldene
Válasszon karbantartott levelezővermet, és csak a szükséges szolgáltatásokat tegye elérhetővé. Követeljen meg hitelesítést a beküldéshez, akadályozza meg a nyílt továbbítást, és használjon megfelelő TLS-t az ügyfélhozzáféréshez. Teszteljen független címzettekkel, és vizsgálja meg az üzenethitelesítési eredményeket és a kézbesítési válaszokat.
Küldjön szerény, várható forgalmat, miközben kiépít egy előzményt. Védje a fiókokat a feltörés ellen, dolgozza fel a visszapattanó leveleket, és kerülje a kéretlen tömeges levelezést. A hitelesítési rekordok és egy nem szereplő cím nem ellensúlyozhatja a visszaélésszerű forgalmat, a ellopott postafiókot vagy egy olyan domaint, amelyben a fogadók nem bíznak.
- A telepítés előtt ellenőrizze a SMTP jogosultságokat és a PTR támogatást.
- Tesztelje a SPF, DKIM és DMARC illesztését valóban kézbesített üzenetekből.
- Ellenőrizze, hogy a szerver nem nyílt relé.
- Ellenőrizze az ügyfél TLS és a tanúsítvány megújítását.
- Tekintse át a visszapattanási válaszokat ahelyett, hogy ismételten újraküldené.
- Tartson fenn következetes, jogszerű küldési mintázatokat.
Értse meg, mire terjed ki és mire nem a tárhelyszolgáltatói adatvédelem
A minimális regisztrációs adatok és egy privát fizetési mód csökkenthetik a szerver és üzemeltetője közötti számlázási kapcsolatokat. A DNS regisztrációs adatai, a kapcsolattartási címek, a levélfejlécek és a fiók-helyreállítás más kapcsolatokat hozhatnak létre. Tekintse át ezeket a rétegeket ahelyett, hogy azt feltételezné, a tárhelyfiók határozza meg a teljes adatvédelmi határt.
Az önálló üzemeltetés nem teszi a hétköznapi e-mailt végponttól végpontig titkosítottá. A TLS bizonyos átviteli kapcsolatokat véd; az üzenetek tartalma továbbra is olvasható lehet a végpontokon és a köztes levéltárakban. Használjon megfelelő végponttól végpontig eszközöket, amikor a levelezőpartnereknek bizalmas tartalomra van szükségük, és számoljon azzal a metaadattal, amelyet az e-mail szükségszerűen felfed.
Tervezze meg a folyamatos üzemeltetést és helyreállítást
Tartsa naprakészen az operációs rendszert és a levelezőszoftvert, figyelje a sor növekedését és az erőforrás-használatot, és válasszon ésszerű megőrzést a diagnosztikához. Titkosítsa a biztonsági mentéseket, és foglalja bele a postafiók adatait, a konfigurációt és az aláíró kulcsokat. Tesztelje a visszaállítást anélkül, hogy véletlenül duplikált sorban álló levelet küldene.
Legyen reális a munkaterheléssel kapcsolatban. Egy kis volumenű személyes domain kezelhető lehet, míg egy nagy feladónak több megfigyelésre és gondos üzemeltetési folyamatokra van szüksége. A címminőség, a gyökérszintű ellenőrzés és a DNS támogatás teremtik meg az alapot; a rendszeres karbantartás kiérdemli és megőrzi a szolgáltatás hasznosságát.