Wo der Datensatz lebt
Jede Adresse, die zu Ihrer Instanz geroutet wird, hat einen bearbeitbaren PTR. Das Panel listet sie unter der Instanz auf, eine Zeile pro Adresse. Die API bietet dasselbe:
curl -s https://paragonvps.com/api/v1/instances/<instance-id>/addresses -H "Authorization: Bearer $Paragon_TOKEN" | jq -r '.[].ptr'Einen setzen:
curl -s -X PUT https://paragonvps.com/api/v1/addresses/<address-id>/ptr -H "Authorization: Bearer $Paragon_TOKEN" -H "Content-Type: application/json" -d '{"ptr":"mail.example.com"}'Der Vorwärtsdatensatz muss zuerst existieren
Ein PTR, der auf einen Namen zeigt, für den es keinen passenden A- oder AAAA-Datensatz gibt, ist schlimmer als gar kein PTR. Empfangende Mailserver werten die Abweichung als Signal, und einige lehnen die Verbindung deshalb ab. Veröffentlichen Sie den Vorwärtsdatensatz, bestätigen Sie, dass er aufgelöst wird, und setzen Sie dann den PTR.
dig +short mail.example.com A
dig +short mail.example.com AAAAPrüfen Sie dann, ob das Paar in beide Richtungen übereinstimmt:
dig +short -x <ipv4>
dig +short -x <ipv6>dig -x setzt den in-addr.arpa- oder ip6.arpa-Namen für Sie zusammen, was erspart, zweiunddreißig Nibbles von Hand umzudrehen und dabei einen falsch zu machen.
Ausbreitung
Unsere autoritativen Zonen übernehmen eine Änderung innerhalb von etwa einer Minute. Länger dauert nur der negative Cache: Jeder Resolver, der den PTR abgefragt hat, bevor Sie ihn gesetzt haben, kann die leere Antwort so lange behalten, wie das SOA-Minimum, das bei den Reverse-Zonen eine Stunde beträgt. Weder Sie noch wir können das verkürzen, und erneutes Abfragen beweist nur das.
IPv6
Das geroutete /64 enthält mehr Adressen, als Sie je benennen werden, und das Panel wird Ihnen kein Textfeld für jede anbieten. Zwei praktikable Ansätze:
- Setzen Sie einen PTR auf die einzelnen Adressen, die Sie tatsächlich verwenden. Die meisten brauchen genau eine, für den Mail-Absender.
- Beantragen Sie, dass die
ip6.arpa-Zone, die Ihr /64 abdeckt, an Ihre eigenen Nameserver delegiert wird; danach erzeugen Sie, was Sie möchten. Delegation ist ein Ticket, dauert etwa einen Tag und benötigt zwei Nameserver, die die Zone bereits beantworten.
Mail-Spezifika
Ausgehender Port 25 ist bei neuen Konten geschlossen. Fragen Sie, sagen Sie, was die Instanz sendet und wie viel ungefähr, und wir öffnen ihn. Die Prüfung existiert, weil offene Relays eines der drei Dinge sind, die die Acceptable-Use-Policy ausdrücklich verbietet.
Wenn er offen ist, sollten vier Strings übereinstimmen: der sendende Hostname, der PTR, der HELO-Name und was auch immer Ihre SPF-Record autorisiert. Wenn Sie HELO identisch zum PTR machen, beseitigt das die häufigste Ursache für eine weiche Ablehnung.
swaks --to [email protected] --server localhost --helo mail.example.comWenn es nicht greift
Drei Ursachen, in der Reihenfolge ihres Auftretens:
- Der Vorwärtsdatensatz fehlt, ist falsch oder noch nicht verbreitet.
- Die Adresse, die Sie bearbeitet haben, gehört zu einer anderen Instanz als der, die den Verkehr sendet.
- Ihr Daemon bindet eine andere Adresse im /64 als die, auf der Sie den PTR gesetzt haben.
Die dritte ist leicht zu übersehen und leicht zu prüfen:
ip -brief addr
ss -tlnpWenn die Quelladresse bei einer ausgehenden Verbindung nicht die ist, die Ihren PTR trägt, binden Sie den Daemon explizit, statt zu hoffen, dass der Kernel die Adresse wählt, die Sie im Kopf hatten.