Gdzie mieszka rekord
Każdy adres routowany do Twojej instancji ma edytowalny rekord PTR. Panel wymienia je pod instancją, jeden wiersz na adres. API udostępnia to samo:
curl -s https://paragonvps.com/api/v1/instances/<instance-id>/addresses -H "Authorization: Bearer $Paragon_TOKEN" | jq -r '.[].ptr'Ustawienie jednego:
curl -s -X PUT https://paragonvps.com/api/v1/addresses/<address-id>/ptr -H "Authorization: Bearer $Paragon_TOKEN" -H "Content-Type: application/json" -d '{"ptr":"mail.example.com"}'Rekord forward musi najpierw istnieć
PTR wskazujący na nazwę bez pasującego rekordu A lub AAAA jest gorszy niż brak PTR. Serwery poczty odbierającej traktują niezgodność jako sygnał, a niektóre odrzucają połączenie na tej podstawie. Opublikuj rekord forward, potwierdź, że się rozwiązuje, a następnie ustaw PTR.
dig +short mail.example.com A
dig +short mail.example.com AAAANastępnie sprawdź, czy para zgadza się w obu kierunkach:
dig +short -x <ipv4>
dig +short -x <ipv6>dig -x składa dla Ciebie nazwę in-addr.arpa lub ip6.arpa, co oszczędza ręcznego odwracania trzydziestu dwóch nibbli i popełnienia błędu w jednym z nich.
Propagacja
Nasze strefy autorytatywne przechwytują zmianę w ciągu około minuty. To, co trwa dłużej, to negatywny cache: każdy resolver, który pytał o PTR przed jego ustawieniem, może przechowywać pustą odpowiedź tak długo, jak wynosi minimum SOA, które w strefach odwrotnych wynosi godzinę. Nikt z nas nie może tego skrócić, a ponawianie zapytania tylko to potwierdza.
IPv6
Routowany /64 zawiera więcej adresów, niż kiedykolwiek nazwiesz, a panel nie zamierza oferować pola tekstowego dla każdego. Dwa praktyczne podejścia:
- Ustaw PTR na poszczególnych adresach, których faktycznie używasz. Większość potrzebuje dokładnie jednego, dla nadawcy poczty.
- Poproś o delegację strefy
ip6.arpaobejmującej Twoje /64 na własne serwery nazw, po czym generujesz, co chcesz. Delegacja to zgłoszenie, trwa około dnia i wymaga dwóch serwerów nazw już odpowiadających za strefę.
Szczegóły poczty
Port 25 wychodzący jest zamknięty na nowych kontach. Poproś, powiedz, co instancja wysyła i mniej więcej ile, a otworzymy go. Kontrola istnieje, ponieważ otwarte przekaźniki to jedna z trzech rzeczy, które polityka dopuszczalnego użytkowania zakazuje wprost.
Gdy jest otwarty, cztery napisy powinny być zgodne: nazwa wysyłającego hosta, PTR, nazwa HELO i to, co autoryzuje Twój rekord SPF. Ustawienie HELO identycznego z PTR usuwa najczęstszą przyczynę miękkiego odrzucenia.
swaks --to [email protected] --server localhost --helo mail.example.comGdy nie działa
Trzy przyczyny, w kolejności występowania:
- Rekord forward brakuje, jest błędny lub jeszcze się nie propagował.
- Adres, który edytowałeś, należy do innej instancji niż ta, która wysyła ruch.
- Twój demon wiąże inny adres w /64 niż ten, na którym ustawiłeś PTR.
Trzeci jest łatwy do przeoczenia i łatwy do sprawdzenia:
ip -brief addr
ss -tlnpJeśli adres źródłowy w połączeniu wychodzącym nie jest tym, który niesie Twój PTR, zwiąż demona jawnie, zamiast liczyć, że jądro wybierze adres, który miałeś na myśli.