Baza wiedzy

Ustaw odwrotny DNS na swoich adresach

Edycja rekordów PTR dla IPv4 i IPv6 z panelu, dlaczego serwery pocztowe dbają o rekord forward, i jak potwierdzić, że zmiana została zastosowana.

Gdzie mieszka rekord

Każdy adres routowany do Twojej instancji ma edytowalny rekord PTR. Panel wymienia je pod instancją, jeden wiersz na adres. API udostępnia to samo:

curl -s https://paragonvps.com/api/v1/instances/<instance-id>/addresses -H "Authorization: Bearer $Paragon_TOKEN" | jq -r '.[].ptr'

Ustawienie jednego:

curl -s -X PUT https://paragonvps.com/api/v1/addresses/<address-id>/ptr -H "Authorization: Bearer $Paragon_TOKEN" -H "Content-Type: application/json" -d '{"ptr":"mail.example.com"}'

Rekord forward musi najpierw istnieć

PTR wskazujący na nazwę bez pasującego rekordu A lub AAAA jest gorszy niż brak PTR. Serwery poczty odbierającej traktują niezgodność jako sygnał, a niektóre odrzucają połączenie na tej podstawie. Opublikuj rekord forward, potwierdź, że się rozwiązuje, a następnie ustaw PTR.

dig +short mail.example.com A
dig +short mail.example.com AAAA

Następnie sprawdź, czy para zgadza się w obu kierunkach:

dig +short -x <ipv4>
dig +short -x <ipv6>

dig -x składa dla Ciebie nazwę in-addr.arpa lub ip6.arpa, co oszczędza ręcznego odwracania trzydziestu dwóch nibbli i popełnienia błędu w jednym z nich.

Propagacja

Nasze strefy autorytatywne przechwytują zmianę w ciągu około minuty. To, co trwa dłużej, to negatywny cache: każdy resolver, który pytał o PTR przed jego ustawieniem, może przechowywać pustą odpowiedź tak długo, jak wynosi minimum SOA, które w strefach odwrotnych wynosi godzinę. Nikt z nas nie może tego skrócić, a ponawianie zapytania tylko to potwierdza.

IPv6

Routowany /64 zawiera więcej adresów, niż kiedykolwiek nazwiesz, a panel nie zamierza oferować pola tekstowego dla każdego. Dwa praktyczne podejścia:

  • Ustaw PTR na poszczególnych adresach, których faktycznie używasz. Większość potrzebuje dokładnie jednego, dla nadawcy poczty.
  • Poproś o delegację strefy ip6.arpa obejmującej Twoje /64 na własne serwery nazw, po czym generujesz, co chcesz. Delegacja to zgłoszenie, trwa około dnia i wymaga dwóch serwerów nazw już odpowiadających za strefę.

Szczegóły poczty

Port 25 wychodzący jest zamknięty na nowych kontach. Poproś, powiedz, co instancja wysyła i mniej więcej ile, a otworzymy go. Kontrola istnieje, ponieważ otwarte przekaźniki to jedna z trzech rzeczy, które polityka dopuszczalnego użytkowania zakazuje wprost.

Gdy jest otwarty, cztery napisy powinny być zgodne: nazwa wysyłającego hosta, PTR, nazwa HELO i to, co autoryzuje Twój rekord SPF. Ustawienie HELO identycznego z PTR usuwa najczęstszą przyczynę miękkiego odrzucenia.

swaks --to [email protected] --server localhost --helo mail.example.com

Gdy nie działa

Trzy przyczyny, w kolejności występowania:

  1. Rekord forward brakuje, jest błędny lub jeszcze się nie propagował.
  2. Adres, który edytowałeś, należy do innej instancji niż ta, która wysyła ruch.
  3. Twój demon wiąże inny adres w /64 niż ten, na którym ustawiłeś PTR.

Trzeci jest łatwy do przeoczenia i łatwy do sprawdzenia:

ip -brief addr
ss -tlnp

Jeśli adres źródłowy w połączeniu wychodzącym nie jest tym, który niesie Twój PTR, zwiąż demona jawnie, zamiast liczyć, że jądro wybierze adres, który miałeś na myśli.

Gotowi, gdy jesteś

Wybierz miasto. Wybierz rozmiar. Płać kryptowalutą.

Bez formularzy o tym, kim jesteś, bez czekania na akceptację człowieka, bez telefonu w celu weryfikacji. Faktura zostaje uregulowana, a dane logowania trafiają do Twojej skrzynki.