Waar de record leeft
Elk adres dat naar je instance wordt gerouteerd, heeft een bewerkbare PTR. Het paneel toont ze onder de instance, één rij per adres. De API stelt hetzelfde bloot:
curl -s https://paragonvps.com/api/v1/instances/<instance-id>/addresses -H "Authorization: Bearer $Paragon_TOKEN" | jq -r '.[].ptr'Eén instellen:
curl -s -X PUT https://paragonvps.com/api/v1/addresses/<address-id>/ptr -H "Authorization: Bearer $Paragon_TOKEN" -H "Content-Type: application/json" -d '{"ptr":"mail.example.com"}'De forward record moet eerst bestaan
Een PTR die verwijst naar een naam zonder overeenkomstige A of AAAA is slechter dan helemaal geen PTR. Ontvangende mailservers lezen de discrepantie als een signaal, en een paar weigeren de verbinding op grond daarvan. Publiceer de forward record, bevestig dat hij resolveert, en stel dan pas de PTR in.
dig +short mail.example.com A
dig +short mail.example.com AAAAControleer dan dat het paar in beide richtingen overeenkomt:
dig +short -x <ipv4>
dig +short -x <ipv6>dig -x stelt de in-addr.arpa- of ip6.arpa-naam voor je samen, wat bespaart dat je tweeëndertig nibbles handmatig omdraait en er één verkeerd doet.
Propagatie
Onze authoritative zones nemen een wijziging binnen ongeveer een minuut over. Wat langer duurt, is de negatieve cache: elke resolver die om de PTR vroeg voordat je hem instelde, kan het lege antwoord vasthouden zolang het SOA-minimum, dat op de reverse zones een uur is. Dat kunnen wij allebei niet verkorten, en het opnieuw proberen van de query bewijst het alleen maar.
IPv6
De gerouteerde /64 bevat meer adressen dan je ooit zult benoemen, en het paneel gaat je geen tekstveld voor elk ervan aanbieden. Twee werkbare benaderingen:
- Stel een PTR in op de individuele adressen die je daadwerkelijk gebruikt. De meeste mensen hebben er precies één nodig, voor de mailafzender.
- Vraag om de
ip6.arpa-zone die je /64 dekt, te delegeren naar je eigen nameservers, waarna je genereert wat je maar wilt. Delegatie is een ticket, duurt ongeveer een dag, en vereist twee nameservers die al antwoorden voor de zone.
Mail-specifiek
Uitgaande poort 25 is gesloten op nieuwe accounts. Vraag ernaar, zeg wat de instance verzendt en ongeveer hoeveel, en we openen hem. De check bestaat omdat open relays een van de drie dingen zijn die het acceptable use policy ronduit verbiedt.
Zodra hij open is, moeten vier strings overeenkomen: de verzendende hostnaam, de PTR, de HELO-naam en wat je SPF-record ook autoriseert. Door de HELO gelijk te maken aan de PTR verdwijnt de meest voorkomende oorzaak van een zachte weigering.
swaks --to [email protected] --server localhost --helo mail.example.comWanneer het niet werkt
Drie oorzaken, in de volgorde waarin ze voorkomen:
- De forward record ontbreekt, is fout, of is nog niet gepropageerd.
- Het adres dat je bewerkte, hoort bij een andere instance dan degene die verkeer verstuurt.
- Je daemon bindt een ander adres in de /64 dan het adres waarop je de PTR hebt gezet.
De derde is makkelijk te missen en makkelijk te controleren:
ip -brief addr
ss -tlnpAls het bronadres in een uitgaande verbinding niet degene is die je PTR draagt, bind de daemon dan expliciet in plaats van te hopen dat de kernel het adres kiest dat je in gedachten had.