Prepara un VPS per email private e recapitabili
Controlla la reputazione dell'IP, la disponibilità di SMTP, l'autenticazione DNS e il DNS inverso prima di costruire il tuo servizio di posta.
In breve
L'hosting di email private richiede più della semplice installazione di un server mail. Conferma la disponibilità delle porte e il reverse DNS, configura SPF, DKIM e DMARC, e considera la reputazione dell'indirizzo. L'autenticazione aiuta i destinatari a valutare i messaggi ma non garantisce la consegna in inbox; la manutenzione e i backup recuperabili restano essenziali.
Separa il controllo delle caselle dalla consegna dei messaggi
Il self-hosting ti dà il controllo dell'archivio di posta, degli account, della conservazione e della configurazione software. Ti rende anche responsabile della disponibilità, delle patch, del filtraggio dello spam e dei backup. Questo scambio può adattarsi a un dominio personale o a un piccolo team, ma è un servizio continuativo piuttosto che un'installazione una tantum.
La consegna ad altri provider è una sfida separata. I destinatari valutano l'IP mittente, la storia del dominio, l'autenticazione, il comportamento dei messaggi e le proprie politiche. Un'applicazione di posta che funziona localmente può comunque avere i suoi messaggi ritardati, rifiutati o inseriti nello spam.
Esamina l'indirizzo prima di distribuire
Un IP assegnato può portare con sé la storia di utenti precedenti. Controlla le informazioni rilevanti sulla reputazione e sulle blocklist, poi esamina i risultati prima di impegnare il tuo servizio di posta. L'assenza di voci note nelle blocklist è un utile punto di partenza, non la prova che l'indirizzo non sia mai stato usato né una garanzia di inserimento nella casella di posta.
Chiedi all'host informazioni sulla porta in uscita 25, sull'indirizzamento dedicato e sulla possibilità di impostare il DNS inverso. Il solo accesso root non concede il permesso di inviare SMTP né di controllare la zona PTR del provider. Conferma prima le regole e le capacità tecniche, incluse eventuali restrizioni specifiche di IPv6.
Usa l'autenticazione per stabilire l'autorità del dominio
SPF pubblica i sistemi autorizzati a inviare per il dominio dell'invelope. Elenca tutti i mittenti legittimi, rispetta il limite di lookup del meccanismo e testa prima di applicare un finale di hard-fail come -all. I destinatari prendono le proprie decisioni di gestione; SPF non è un'istruzione che garantisce automaticamente l'accettazione o il rifiuto.
DKIM firma header e contenuto selezionati del messaggio con una chiave controllata dal dominio. Pubblica la chiave pubblica corrispondente sotto un selettore e proteggi la chiave di firma sul server. Una firma valida dimostra la firma autorizzata e l'integrità del contenuto coperto, piuttosto che provare che un messaggio sia desiderabile o innocuo.
Allinea il mittente visibile con DMARC
DMARC mette in relazione il dominio From visibile con l'autenticazione. Il superamento richiede un risultato SPF allineato o una firma DKIM allineata, non semplicemente che un dominio non correlato si sia autenticato da qualche parte nel messaggio. Pubblica la policy appropriata ed esamina i report aggregati per scoprire mittenti legittimi che potresti aver mancato.
Inizia con il monitoraggio se i percorsi di invio del dominio sono incerti, poi passa verso la quarantena o il rifiuto quando il traffico legittimo è correttamente allineato. Gestisci gli indirizzi di segnalazione e i report archiviati con attenzione perché contengono informazioni operative. Usa la documentazione DMARC corrente, non una configurazione storica copiata.
Gli esempi di DNS usano un dominio riservato e un indirizzo di documentazione. Sostituisci tutti i valori con il tuo dominio di invio, indirizzo e casella di segnalazione effettivi; non pubblicarli invariati.
example.invalid. TXT "v=spf1 ip4:203.0.113.45 -all"
_dmarc.example.invalid. TXT "v=DMARC1; p=none; rua=mailto:[email protected]"Fai concordare il DNS inverso e l'identità del server
L'IP di posta dovrebbe avere un PTR che punta a un hostname appropriato, e quel hostname dovrebbe risolvere in avanti allo stesso indirizzo. Configura coerentemente il nome EHLO del server. Il provider normalmente controlla i record PTR, quindi organizza l'impostazione tramite il suo processo supportato.
Pubblica i record MX e di indirizzo, configura TLS e testa il rinnovo del certificato. Se invii tramite IPv6, valuta separatamente la reputazione del suo indirizzo e il DNS inverso. Non pubblicare né usare un percorso di invio IPv6 solo perché il VPS ne include uno, se non puoi mantenerlo correttamente.
Costruisci un servizio di posta sicuro prima di inviare in volume
Scegli uno stack di posta mantenuto e esponi solo i servizi necessari. Richiedi l'autenticazione per l'invio, impedisci il relay aperto e usa TLS appropriati per l'accesso dei client. Testa con destinatari indipendenti e ispeziona i risultati di autenticazione dei messaggi e le risposte di consegna.
Invia traffico modesto e previsto mentre stabilisci una cronologia. Proteggi gli account dalle compromissioni, gestisci i bounce ed evita la posta di massa non richiesta. I record di autenticazione e un indirizzo non elencato non possono compensare traffico abusivo, una casella rubata o un dominio di cui i destinatari diffidano.
- Conferma i permessi di SMTP e il supporto di PTR prima di installare.
- Testa l'allineamento di SPF, DKIM e DMARC da messaggi realmente consegnati.
- Verifica che il server non sia un relay aperto.
- Controlla TLS del client e il rinnovo del certificato.
- Esamina le risposte di bounce invece di reinviare ripetutamente.
- Mantieni schemi di invio coerenti e legittimi.
Comprendi cosa copre e cosa non copre la privacy dell'hosting
Dati di registrazione minimi e un metodo di pagamento privato possono ridurre i collegamenti di fatturazione tra il server e il suo operatore. Le informazioni di registrazione di DNS, gli indirizzi di contatto, le intestazioni della posta e il recupero dell'account possono creare altri collegamenti. Esamina quei livelli invece di presumere che l'account di hosting definisca l'intero confine di privacy.
L'auto-hosting non rende la posta elettronica ordinaria crittografata end-to-end. TLS protegge determinate connessioni di trasporto; il contenuto dei messaggi può comunque essere leggibile agli endpoint e negli archivi di posta intermedi. Usa strumenti end-to-end adeguati quando i corrispondenti richiedono la riservatezza dei contenuti e tieni conto dei metadati che la posta elettronica espone necessariamente.
Pianifica l'operatività continua e il ripristino
Mantieni aggiornati il sistema operativo e il software di posta, monitora la crescita della coda e l'uso delle risorse e scegli una conservazione ragionevole per la diagnostica. Crittografa i backup e includi i dati delle caselle, la configurazione e le chiavi di firma. Testa il ripristino senza inviare accidentalmente posta in coda duplicata.
Sii realistico sul carico di lavoro. Un dominio personale a basso volume può essere gestibile, mentre un mittente di grandi dimensioni necessita di più monitoraggio e di processi operativi accurati. La qualità degli indirizzi, il controllo del root e il supporto di DNS stabiliscono le fondamenta; la manutenzione regolare guadagna e preserva l'utilità del servizio.