Dónde vive el registro
Cada dirección enrutada a tu instancia tiene un PTR editable. El panel las lista bajo la instancia, una fila por dirección. La API expone lo mismo:
curl -s https://paragonvps.com/api/v1/instances/<instance-id>/addresses -H "Authorization: Bearer $Paragon_TOKEN" | jq -r '.[].ptr'Configurar uno:
curl -s -X PUT https://paragonvps.com/api/v1/addresses/<address-id>/ptr -H "Authorization: Bearer $Paragon_TOKEN" -H "Content-Type: application/json" -d '{"ptr":"mail.example.com"}'El registro directo tiene que existir primero
Un PTR que apunta a un nombre sin A o AAAA correspondiente es peor que no tener PTR. Los servidores de correo receptores interpretan la discrepancia como una señal, y algunos rechazan la conexión por ello. Publica el registro directo, confirma que resuelve, y luego configura el PTR.
dig +short mail.example.com A
dig +short mail.example.com AAAALuego comprueba que el par coincide en ambas direcciones:
dig +short -x <ipv4>
dig +short -x <ipv6>dig -x ensambla el nombre in-addr.arpa o ip6.arpa por ti, lo que evita invertir treinta y dos nibbles a mano y equivocarse en uno.
Propagación
Nuestras zonas autoritativas recogen un cambio en aproximadamente un minuto. Lo que tarda más es el caché negativo: cualquier resolutor que haya preguntado por el PTR antes de que lo configures puede mantener la respuesta vacía durante el mínimo SOA, que en las zonas inversas es de una hora. Ninguno de los dos puede acortar eso, y reintentar la consulta solo lo demuestra.
IPv6
El /64 enrutado contiene más direcciones de las que jamás nombrarás, y el panel no te va a ofrecer un campo de texto para cada una. Dos enfoques viables:
- Configurar un PTR en las direcciones individuales que realmente uses. La mayoría de la gente necesita exactamente una, para el remitente de correo.
- Solicitar que la zona
ip6.arpaque cubre tu /64 sea delegada a tus propios servidores DNS, tras lo cual generas lo que quieras. La delegación es un ticket, tarda aproximadamente un día, y necesita dos servidores DNS que ya respondan por la zona.
Particularidades del correo
El puerto 25 de salida está cerrado en cuentas nuevas. Pide, di qué envía la instancia y aproximadamente cuánto, y lo abrimos. La comprobación existe porque los relays abiertos son una de las tres cosas que la política de uso aceptable prohíbe directamente.
Una vez que esté abierto, cuatro cadenas deben coincidir: el nombre de host emisor, el PTR, el nombre HELO y lo que tu registro SPF autorice. Hacer que el HELO sea idéntico al PTR elimina la causa más común de rechazo suave.
swaks --to [email protected] --server localhost --helo mail.example.comCuando no surte efecto
Tres causas, en el orden en que ocurren:
- El registro directo falta, es incorrecto o aún no se ha propagado.
- La dirección que editaste pertenece a una instancia distinta de la que envía tráfico.
- Tu demonio enlaza una dirección diferente en el /64 a la que configuraste el PTR.
La tercera es fácil de pasar por alto y fácil de comprobar:
ip -brief addr
ss -tlnpSi la dirección de origen en una conexión saliente no es la que lleva tu PTR, enlaza el demonio explícitamente en lugar de esperar que el kernel elija la dirección que tenías en mente.