Base de conocimientos

Configura el DNS inverso en tus direcciones

Edición de registros PTR para IPv4 e IPv6 desde el panel, por qué a los servidores de correo les importa el registro directo y cómo confirmar que el cambio se aplicó.

Dónde vive el registro

Cada dirección enrutada a tu instancia tiene un PTR editable. El panel las lista bajo la instancia, una fila por dirección. La API expone lo mismo:

curl -s https://paragonvps.com/api/v1/instances/<instance-id>/addresses -H "Authorization: Bearer $Paragon_TOKEN" | jq -r '.[].ptr'

Configurar uno:

curl -s -X PUT https://paragonvps.com/api/v1/addresses/<address-id>/ptr -H "Authorization: Bearer $Paragon_TOKEN" -H "Content-Type: application/json" -d '{"ptr":"mail.example.com"}'

El registro directo tiene que existir primero

Un PTR que apunta a un nombre sin A o AAAA correspondiente es peor que no tener PTR. Los servidores de correo receptores interpretan la discrepancia como una señal, y algunos rechazan la conexión por ello. Publica el registro directo, confirma que resuelve, y luego configura el PTR.

dig +short mail.example.com A
dig +short mail.example.com AAAA

Luego comprueba que el par coincide en ambas direcciones:

dig +short -x <ipv4>
dig +short -x <ipv6>

dig -x ensambla el nombre in-addr.arpa o ip6.arpa por ti, lo que evita invertir treinta y dos nibbles a mano y equivocarse en uno.

Propagación

Nuestras zonas autoritativas recogen un cambio en aproximadamente un minuto. Lo que tarda más es el caché negativo: cualquier resolutor que haya preguntado por el PTR antes de que lo configures puede mantener la respuesta vacía durante el mínimo SOA, que en las zonas inversas es de una hora. Ninguno de los dos puede acortar eso, y reintentar la consulta solo lo demuestra.

IPv6

El /64 enrutado contiene más direcciones de las que jamás nombrarás, y el panel no te va a ofrecer un campo de texto para cada una. Dos enfoques viables:

  • Configurar un PTR en las direcciones individuales que realmente uses. La mayoría de la gente necesita exactamente una, para el remitente de correo.
  • Solicitar que la zona ip6.arpa que cubre tu /64 sea delegada a tus propios servidores DNS, tras lo cual generas lo que quieras. La delegación es un ticket, tarda aproximadamente un día, y necesita dos servidores DNS que ya respondan por la zona.

Particularidades del correo

El puerto 25 de salida está cerrado en cuentas nuevas. Pide, di qué envía la instancia y aproximadamente cuánto, y lo abrimos. La comprobación existe porque los relays abiertos son una de las tres cosas que la política de uso aceptable prohíbe directamente.

Una vez que esté abierto, cuatro cadenas deben coincidir: el nombre de host emisor, el PTR, el nombre HELO y lo que tu registro SPF autorice. Hacer que el HELO sea idéntico al PTR elimina la causa más común de rechazo suave.

swaks --to [email protected] --server localhost --helo mail.example.com

Cuando no surte efecto

Tres causas, en el orden en que ocurren:

  1. El registro directo falta, es incorrecto o aún no se ha propagado.
  2. La dirección que editaste pertenece a una instancia distinta de la que envía tráfico.
  3. Tu demonio enlaza una dirección diferente en el /64 a la que configuraste el PTR.

La tercera es fácil de pasar por alto y fácil de comprobar:

ip -brief addr
ss -tlnp

Si la dirección de origen en una conexión saliente no es la que lleva tu PTR, enlaza el demonio explícitamente en lugar de esperar que el kernel elija la dirección que tenías en mente.

Listo cuando tú lo estés

Elige una ciudad. Elige un tamaño. Paga con monedas.

Sin fórmulas sobre quién eres, sin esperar a que un humano te apruebe, sin llamada telefónica para verificar nada. La factura se liquida y las credenciales llegan a tu bandeja de entrada.