Как установить и настроить почтовый сервер Postfix на VPS
Свой почтовый сервер Postfix на VPS даёт полный контроль над отправкой писем: транзакционные уведомления, рассылки, почта для домена — всё со своего чистого IP, без лимитов сторонних сервисов. Но у почты высокий порог входа: чтобы письма доходили, а не падали в спам, нужны правильные PTR, TLS, SPF, DKIM и DMARC. Ниже — пошаговый путь настройки Postfix как отправляющего сервера с упором на главное — доставляемость, ради которой всё и затевается.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Что нужно до установки: домен, IP и PTR
Почта капризна к репутации, и подготовка важнее самой установки. Вам нужен домен, которым вы управляете (доступ к DNS-записям), и VPS с чистым выделенным IP — не из «грязных» диапазонов, засветившихся в спам-листах. Самое важное и то, что нельзя настроить самостоятельно в конфиге, — это PTR-запись (обратная DNS-запись), которая сопоставляет ваш IP с именем сервера. Без корректного PTR крупные почтовые системы отвергают или помечают письма как спам почти гарантированно.
PTR настраивается на стороне провайдера сервера, а не в вашей зоне DNS. Поэтому выбор хостинга для почты — это не мелочь: провайдер должен давать чистый IP и возможность прописать PTR. Ещё один момент, который лучше проверить заранее, — открыт ли на сервере исходящий порт 25. Многие провайдеры блокируют его по умолчанию для борьбы со спамом, а без него отправляющий почтовый сервер бесполезен: письма просто не уйдут к получателям. Уточните это до аренды, чтобы не оказаться с настроенным Postfix, который не может доставить ни одного письма. Наконец, оцените реальную нагрузку: для транзакционных писем и небольших рассылок хватает скромного VPS, но чем выше объём отправки, тем важнее и мощность сервера, и особенно репутация IP. У MAATRIX это учитывается, и IP под почтовые задачи выдаются с возможностью настройки обратной записи. Заранее решите, каким будет имя сервера (FQDN), например mail.вашдомен.ru, — оно должно совпадать в hostname, PTR и записи A.
Установка Postfix
Перед установкой задайте правильный hostname сервера, потому что Postfix берёт его при первичной настройке:
sudo hostnamectl set-hostname mail.вашдомен.ru
Теперь установите Postfix. В процессе установщик спросит тип конфигурации — выбирайте «Internet Site»:
sudo apt update
sudo apt install -y postfix
На вопрос о системном почтовом имени укажите ваш домен. После установки Postfix уже работает как MTA. Основной конфиг — /etc/postfix/main.cf, управление службой через systemd. Проверьте, что сервер запущен: sudo systemctl status postfix. Базовые параметры имени и домена задайте явно в main.cf:
myhostname = mail.вашдомен.ru
mydomain = вашдомен.ru
myorigin = $mydomain
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS под почтовый серверЗащита от open relay
Первое и критичное правило безопасности: сервер не должен быть открытым релеем, то есть пересылать письма от кого угодно кому угодно. Открытый релей мгновенно находят спамеры, ваш IP попадает в чёрные списки, и на почте можно ставить крест. Postfix по умолчанию настроен разумно, но проверьте параметры, которые определяют, чью почту сервер соглашается отправлять:
mynetworks = 127.0.0.0/8 [::1]/128
smtpd_relay_restrictions = permit_mynetworks, permit_sasl_authenticated, reject_unauth_destination
mynetworks разрешает отправку только с localhost и доверенных адресов, reject_unauth_destination запрещает пересылку писем во внешние домены без авторизации. Если вы разрешаете отправку внешним клиентам, они должны авторизоваться (SASL), а не просто подключиться. Проверить, что вы не open relay, можно внешними онлайн-тестерами после настройки — это обязательный шаг перед боевой эксплуатацией.
TLS-шифрование
Современная почта требует шифрования соединения. Без TLS письма ходят открытым текстом, а многие серверы отказываются их принимать. Получите бесплатный сертификат Let's Encrypt и подключите его к Postfix:
sudo apt install -y certbot
sudo certbot certonly --standalone -d mail.вашдомен.ru
Пропишите пути к сертификату в main.cf, чтобы Postfix шифровал соединения:
smtpd_tls_cert_file = /etc/letsencrypt/live/mail.вашдомен.ru/fullchain.pem
smtpd_tls_key_file = /etc/letsencrypt/live/mail.вашдомен.ru/privkey.pem
smtpd_tls_security_level = may
smtp_tls_security_level = may
Уровень may включает шифрование там, где вторая сторона его поддерживает, — это разумный баланс совместимости. После правки перезагрузите Postfix командой sudo systemctl reload postfix. Не забудьте про автопродление сертификата: certbot настраивает таймер сам, но проверьте, что он работает, — просроченный сертификат ломает почту.
SPF, DKIM и DMARC: три записи доставляемости
Это сердце того, дойдут ли ваши письма. Три DNS-записи говорят получателям, что почта от вашего домена легитимна. SPF в TXT-записи домена перечисляет, каким серверам разрешено слать почту от вашего имени:
вашдомен.ru. TXT "v=spf1 a mx ip4:ВАШ_IP -all"
DKIM подписывает каждое письмо криптографической подписью — для этого ставят opendkim, генерируют ключ и публикуют его в DNS. DMARC в TXT-записи говорит получателям, что делать с письмами, не прошедшими проверку:
_dmarc.вашдомен.ru. TXT "v=DMARC1; p=quarantine; rua=mailto:postmaster@вашдомен.ru"
Без этих трёх записей письма с высокой вероятностью уходят в спам или отклоняются. Настройка DKIM через opendkim — отдельная процедура: устанавливаете пакет, генерируете пару ключей, публикуете публичный ключ в DNS под выбранным селектором и подключаете opendkim к Postfix как milter. Пропускать её нельзя: сегодня без DKIM-подписи серьёзная доставка невозможна. Про политику DMARC стоит сказать отдельно. Начинать разумно с мягкого режима p=none, который ничего не блокирует, но присылает вам отчёты о том, кто и как отправляет почту от вашего домена. Изучив отчёты и убедившись, что легитимная почта проходит SPF и DKIM, вы ужесточаете политику до p=quarantine и затем p=reject. Такой поэтапный подход защищает от ситуации, когда слишком строгая политика с самого начала режет ваши же письма из-за незамеченной ошибки в настройке. После настройки проверьте все три записи онлайн-инструментами и отправьте тестовое письмо на сервис оценки, который покажет, всё ли корректно.
Проверка доставляемости и запуск
Перед боевым использованием обязательно протестируйте. Отправьте письмо на специальный сервис оценки (mail-tester и подобные), который проверит SPF, DKIM, DMARC, PTR, наличие вашего IP в чёрных списках и выставит оценку. Цель — близко к максимуму. Если оценка низкая, инструмент прямо укажет, что не так: отсутствует PTR, не проходит DKIM, IP в блэклисте. Исправляйте по списку, пока не добьётесь стабильной доставки в папку «Входящие», а не «Спам».
Честно скажем: почта — самая требовательная к репутации и настройке служба, и главную роль играет качество IP и корректный PTR, которые зависят от провайдера. В MAATRIX можно арендовать VPS под почтовый сервер с чистым IP и настройкой PTR в России, США или Великобритании и оплатить картой РФ, по СБП, криптой или токеном MAAT — иностранная карта не нужна.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS под почтовый серверОбсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Частые вопросы
Почему письма с моего Postfix уходят в спам?
Чаще всего из-за отсутствия PTR-записи, DKIM-подписи или из-за «грязного» IP в чёрных списках. Настройте PTR у провайдера, добавьте SPF, DKIM, DMARC и проверьте IP в блэклистах.
Что такое PTR и почему его нельзя настроить самому?
Это обратная DNS-запись, сопоставляющая IP с именем сервера. Она настраивается на стороне провайдера, а не в вашей зоне. Без корректного PTR крупные почтовики отвергают письма.
Обязательны ли SPF, DKIM и DMARC?
Да, сегодня без этих трёх записей серьёзная доставляемость невозможна. Они подтверждают получателям, что почта от вашего домена легитимна, и без них письма уходят в спам.
Как проверить, что сервер не open relay?
Используйте внешние онлайн-тестеры open relay после настройки. Открытый релей мгновенно приводит к попаданию IP в чёрные списки, поэтому проверка обязательна до запуска.
Нужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.