Wissensdatenbank

Reverse DNS für deine Adressen setzen

PTR-Einträge für IPv4 und IPv6 im Panel bearbeiten, warum Mail-Server den Forward-Eintrag beachten und wie du die Änderung bestätigst.

Wo der Datensatz lebt

Jede Adresse, die zu Ihrer Instanz geroutet wird, hat einen bearbeitbaren PTR. Das Panel listet sie unter der Instanz auf, eine Zeile pro Adresse. Die API bietet dasselbe:

curl -s https://paragonvps.com/api/v1/instances/<instance-id>/addresses -H "Authorization: Bearer $Paragon_TOKEN" | jq -r '.[].ptr'

Einen setzen:

curl -s -X PUT https://paragonvps.com/api/v1/addresses/<address-id>/ptr -H "Authorization: Bearer $Paragon_TOKEN" -H "Content-Type: application/json" -d '{"ptr":"mail.example.com"}'

Der Vorwärtsdatensatz muss zuerst existieren

Ein PTR, der auf einen Namen zeigt, für den es keinen passenden A- oder AAAA-Datensatz gibt, ist schlimmer als gar kein PTR. Empfangende Mailserver werten die Abweichung als Signal, und einige lehnen die Verbindung deshalb ab. Veröffentlichen Sie den Vorwärtsdatensatz, bestätigen Sie, dass er aufgelöst wird, und setzen Sie dann den PTR.

dig +short mail.example.com A
dig +short mail.example.com AAAA

Prüfen Sie dann, ob das Paar in beide Richtungen übereinstimmt:

dig +short -x <ipv4>
dig +short -x <ipv6>

dig -x setzt den in-addr.arpa- oder ip6.arpa-Namen für Sie zusammen, was erspart, zweiunddreißig Nibbles von Hand umzudrehen und dabei einen falsch zu machen.

Ausbreitung

Unsere autoritativen Zonen übernehmen eine Änderung innerhalb von etwa einer Minute. Länger dauert nur der negative Cache: Jeder Resolver, der den PTR abgefragt hat, bevor Sie ihn gesetzt haben, kann die leere Antwort so lange behalten, wie das SOA-Minimum, das bei den Reverse-Zonen eine Stunde beträgt. Weder Sie noch wir können das verkürzen, und erneutes Abfragen beweist nur das.

IPv6

Das geroutete /64 enthält mehr Adressen, als Sie je benennen werden, und das Panel wird Ihnen kein Textfeld für jede anbieten. Zwei praktikable Ansätze:

  • Setzen Sie einen PTR auf die einzelnen Adressen, die Sie tatsächlich verwenden. Die meisten brauchen genau eine, für den Mail-Absender.
  • Beantragen Sie, dass die ip6.arpa-Zone, die Ihr /64 abdeckt, an Ihre eigenen Nameserver delegiert wird; danach erzeugen Sie, was Sie möchten. Delegation ist ein Ticket, dauert etwa einen Tag und benötigt zwei Nameserver, die die Zone bereits beantworten.

Mail-Spezifika

Ausgehender Port 25 ist bei neuen Konten geschlossen. Fragen Sie, sagen Sie, was die Instanz sendet und wie viel ungefähr, und wir öffnen ihn. Die Prüfung existiert, weil offene Relays eines der drei Dinge sind, die die Acceptable-Use-Policy ausdrücklich verbietet.

Wenn er offen ist, sollten vier Strings übereinstimmen: der sendende Hostname, der PTR, der HELO-Name und was auch immer Ihre SPF-Record autorisiert. Wenn Sie HELO identisch zum PTR machen, beseitigt das die häufigste Ursache für eine weiche Ablehnung.

swaks --to [email protected] --server localhost --helo mail.example.com

Wenn es nicht greift

Drei Ursachen, in der Reihenfolge ihres Auftretens:

  1. Der Vorwärtsdatensatz fehlt, ist falsch oder noch nicht verbreitet.
  2. Die Adresse, die Sie bearbeitet haben, gehört zu einer anderen Instanz als der, die den Verkehr sendet.
  3. Ihr Daemon bindet eine andere Adresse im /64 als die, auf der Sie den PTR gesetzt haben.

Die dritte ist leicht zu übersehen und leicht zu prüfen:

ip -brief addr
ss -tlnp

Wenn die Quelladresse bei einer ausgehenden Verbindung nicht die ist, die Ihren PTR trägt, binden Sie den Daemon explizit, statt zu hoffen, dass der Kernel die Adresse wählt, die Sie im Kopf hatten.

Bereit, wenn Sie es sind

Wählen Sie eine Stadt. Wählen Sie eine Größe. Bezahlen Sie in Coins.

Keine Formulare darüber, wer Sie sind, kein Warten auf einen Menschen, der Sie genehmigt, kein Anruf zur Verifizierung. Die Rechnung wird beglichen, und die Zugangsdaten landen in Ihrem Posteingang.