Knowledge base

Stel reverse DNS in op je adressen

Bewerk PTR-records voor IPv4 en IPv6 vanuit het paneel, waarom mailservers om het voorwaartse record geven, en hoe je bevestigt dat de wijziging is doorgevoerd.

Waar de record leeft

Elk adres dat naar je instance wordt gerouteerd, heeft een bewerkbare PTR. Het paneel toont ze onder de instance, één rij per adres. De API stelt hetzelfde bloot:

curl -s https://paragonvps.com/api/v1/instances/<instance-id>/addresses -H "Authorization: Bearer $Paragon_TOKEN" | jq -r '.[].ptr'

Eén instellen:

curl -s -X PUT https://paragonvps.com/api/v1/addresses/<address-id>/ptr -H "Authorization: Bearer $Paragon_TOKEN" -H "Content-Type: application/json" -d '{"ptr":"mail.example.com"}'

De forward record moet eerst bestaan

Een PTR die verwijst naar een naam zonder overeenkomstige A of AAAA is slechter dan helemaal geen PTR. Ontvangende mailservers lezen de discrepantie als een signaal, en een paar weigeren de verbinding op grond daarvan. Publiceer de forward record, bevestig dat hij resolveert, en stel dan pas de PTR in.

dig +short mail.example.com A
dig +short mail.example.com AAAA

Controleer dan dat het paar in beide richtingen overeenkomt:

dig +short -x <ipv4>
dig +short -x <ipv6>

dig -x stelt de in-addr.arpa- of ip6.arpa-naam voor je samen, wat bespaart dat je tweeëndertig nibbles handmatig omdraait en er één verkeerd doet.

Propagatie

Onze authoritative zones nemen een wijziging binnen ongeveer een minuut over. Wat langer duurt, is de negatieve cache: elke resolver die om de PTR vroeg voordat je hem instelde, kan het lege antwoord vasthouden zolang het SOA-minimum, dat op de reverse zones een uur is. Dat kunnen wij allebei niet verkorten, en het opnieuw proberen van de query bewijst het alleen maar.

IPv6

De gerouteerde /64 bevat meer adressen dan je ooit zult benoemen, en het paneel gaat je geen tekstveld voor elk ervan aanbieden. Twee werkbare benaderingen:

  • Stel een PTR in op de individuele adressen die je daadwerkelijk gebruikt. De meeste mensen hebben er precies één nodig, voor de mailafzender.
  • Vraag om de ip6.arpa-zone die je /64 dekt, te delegeren naar je eigen nameservers, waarna je genereert wat je maar wilt. Delegatie is een ticket, duurt ongeveer een dag, en vereist twee nameservers die al antwoorden voor de zone.

Mail-specifiek

Uitgaande poort 25 is gesloten op nieuwe accounts. Vraag ernaar, zeg wat de instance verzendt en ongeveer hoeveel, en we openen hem. De check bestaat omdat open relays een van de drie dingen zijn die het acceptable use policy ronduit verbiedt.

Zodra hij open is, moeten vier strings overeenkomen: de verzendende hostnaam, de PTR, de HELO-naam en wat je SPF-record ook autoriseert. Door de HELO gelijk te maken aan de PTR verdwijnt de meest voorkomende oorzaak van een zachte weigering.

swaks --to [email protected] --server localhost --helo mail.example.com

Wanneer het niet werkt

Drie oorzaken, in de volgorde waarin ze voorkomen:

  1. De forward record ontbreekt, is fout, of is nog niet gepropageerd.
  2. Het adres dat je bewerkte, hoort bij een andere instance dan degene die verkeer verstuurt.
  3. Je daemon bindt een ander adres in de /64 dan het adres waarop je de PTR hebt gezet.

De derde is makkelijk te missen en makkelijk te controleren:

ip -brief addr
ss -tlnp

Als het bronadres in een uitgaande verbinding niet degene is die je PTR draagt, bind de daemon dan expliciet in plaats van te hopen dat de kernel het adres kiest dat je in gedachten had.

Klaar wanneer jij dat bent

Kies een stad. Kies een formaat. Betaal in munt.

Geen formulieren over wie je bent, geen wachten op een mens die je goedkeurt, geen telefoontje om iets te verifiëren. De factuur wordt betaald en de inloggegevens belanden in je inbox.