- PVSM.RU - https://www.pvsm.ru -
В этой статье я покажу, как настроить свой почтовый сервер для аккаунтов локальных пользователей без веб-морд, docker-ов, телеграм-помоек и LLM-высеров.
Жалкие отп^W^W Дисклеймер: я - админ локалхоста. В статье полно англицизмов и недопереведённых терминов.
Эта статья — перевод моего же поста [1], по сути копии вот этого [2] немного устаревшего поста в другом блоге (архивная копия [3]) (далее — «оригинальный гайд»), на который мне в своё время очень повезло наткнуться.
Будем настраивать почтовый сервер так, чтобы у каждого пользователя ОС была своя почта, а письма хранились в ~/Maildir.
Понадобятся нам, собственно, сервер на arch linux с белым IP, доменное имя, сертификат и, желательно, reverse DNS.
Сервер должен быть исключительно и только на arch, на других дистрибутивах поднять почтовый сервер принципиально невозможно.
Reverse DNS нас интересует только тем, что позволяет по IP-адресу получить доменное имя, на этот адрес указывающее, а нужен он нам затем, чтобы у почтовых серверов, с которыми будет общаться наш сервер, была yet another проверка, уменьшающая вероятность попадания нашего сервера в спам-листы.
На самом по себе попадании в спам-листы мои полномочия всё, но для выхода из одного того, в который попадал я, достаточно было ткнуть мышкой одну кнопку на сайте спам-листа.
Вычитать reverse DNS для, например, 8.8.8.8 можно вот так (указывает оно на dns.google, точка в конце нас сейчас не интересует):
$ dig -x 8.8.8.8 | grep -vE "^$|^;"
8.8.8.8.in-addr.arpa. 75882 IN PTR dns.google.
Выставить reverse DNS можно либо в админке вашего домашнего провайдера или хостера, либо, как сделал я, написав e-mail в поддержку провайдера и попросив выставить нужное значение reverse DNS для вашего IP-адреса. ИЧСХ, мне сделали это за 15 минут без лишних вопросов, я сильно удивился.
Оригинальный гайд использует self-signed сертификат, я использую let’s encrypt, потому что мне даже думать лень о проблемах, связанных с самоподписными сертификатами. Когда-нибудь, думаю, подумаю о проблемах с let’s encrypt, но Леонид Каневский.
Перед тем, как отправлять письма со своего почтового сервера на реальные адреса внешних серверов прямо в процессе настройки своего сервера с мыслью «я, конечно, гайд не дочитал, но а вдруг оно уже работает», потренируйтесь на кошках [4], иначе есть риск загреметь в спам-листы.
После того как у вас всё заработает, или после последующих изменений конфигов, делайте бекапы. По крайней мере, dovecot не так давно сломал обратную совместимость конфигов. Если у вас под рукой есть бекап конфигов, вы можете откатить версию postfix/dovecot/whatever из /var/cache/pacman/pkg/, а уже потом, имея рабочую почту, спокойно разбираться с новой версией сломанного софта.
Ниже, как и в оригинальном гайде, пойдут однотипные главы с подглавами, в которых большинство содержимого — команды, показывающие значимые части конфигов, и их, команд, вывод. В оригинальном гайде, который я по сути слямзил, достаточно много поясняющих комментариев. Туда я вас за ними и приглашаю, а здесь будет минимум, необходимый для запуска сервера.
Что вообще делать со всем нижеизложенным? В каждой главе накатывать указанный софт, потом grep-ать по /etc/<tool-name>, в каких конфигах у вас лежит что-то похожее, и доводить эти конфиги до нужной кондиции.
$ pacman -S certbot
$ certbot -d mydomain.name
Если у вас это не работает или у вас нет веб-сервера, добро пожаловать в вики: https://wiki.archlinux.org/title/Certbot [5]
https://wiki.archlinux.org/title/Dovecot [6]
pacman -S dovecot
doveconf -n mail_path mail_driver namespace inbox
Вывод:
mail_path = ~/Maildir
mail_driver = maildir
namespace inbox {
inbox = yes
separator = /
mailbox Drafts {
special_use = "\Drafts"
}
mailbox Junk {
special_use = "\Junk"
}
mailbox Trash {
special_use = "\Trash"
}
mailbox Sent {
special_use = "\Sent"
}
mailbox "Sent Messages" {
special_use = "\Sent"
}
}
usermod -aG mail dovecot
id dovecot
Вывод:
uid=76(dovecot) gid=76(dovecot) groups=76(dovecot),12(mail)
doveconf ssl ssl_server_cert_file ssl_server_key_file ssl_server_dh_file
Вывод:
ssl = yes
ssl_server_cert_file = /etc/letsencrypt/live/kostovsky.me/fullchain.pem
ssl_server_key_file = /etc/letsencrypt/live/kostovsky.me/privkey.pem
ssl_server_dh_file = /etc/dovecot/dh.pem
doveconf -n userdb passdb
Вывод (имена секций здесь выбраны случайно: с некоторой версии dovecot потребовал их, имена, добавить, я и добавил):
userdb fuck_dovecot {
driver = passwd
}
passdb fuck_dovecot {
driver = pam
}
cat /etc/pam.d/dovecot
Вывод:
#%PAM-1.0
auth include system-auth
account include system-auth
session include system-auth
password include system-auth
Если вдруг у вас его ещё нет. Его логин и будет использоваться в почтовом адресе. У каждого «нормального» пользователя в системе будет свой почтовый ящик, а для логина в почту будет использоваться пароль этого пользователя в ОС.
useradd nikita -m
passwd nikita
doveconf -n
Output:
## 2.4.4 (8b687aa65c): /etc/dovecot/dovecot.conf
## OS: Linux 7.1.5-arch1-2 x86_64
## Hostname: home
## 29 default setting changes since version 2.4.1
dovecot_config_version = 2.4.1
auth_mechanisms = plain
dovecot_storage_version = 2.4.1
mail_driver = maildir
mail_path = ~/Maildir
protocols {
imap = yes
lmtp = yes
}
passdb fuck_dovecot {
driver = pam
}
userdb fuck_dovecot {
driver = passwd
}
service director {
listen = * ::
unix_listener login/director {
}
fifo_listener login/proxy-notify {
}
unix_listener director-userdb {
}
}
service imap-login {
inet_listener imap {
}
inet_listener imaps {
}
}
service pop3-login {
inet_listener pop3 {
}
inet_listener pop3s {
}
}
service submission-login {
inet_listener submission {
}
inet_listener submissions {
}
}
namespace inbox {
inbox = yes
separator = /
mailbox Drafts {
special_use = "\Drafts"
}
mailbox Junk {
special_use = "\Junk"
}
mailbox Trash {
special_use = "\Trash"
}
mailbox Sent {
special_use = "\Sent"
}
mailbox "Sent Messages" {
special_use = "\Sent"
}
}
service lmtp {
unix_listener lmtp {
}
}
service imap {
}
service pop3 {
}
service submission {
}
service auth {
unix_listener /var/spool/postfix/private/auth {
group = postfix
mode = 0666
user = postfix
}
}
service auth-worker {
}
service dict {
unix_listener dict {
}
}
ssl_server {
cert_file = /etc/letsencrypt/live/kostovsky.me/fullchain.pem
dh_file = /etc/dovecot/dh.pem
key_file = /etc/letsencrypt/live/kostovsky.me/privkey.pem
}
systemctl enable --now dovecot.service
Если вы используете ufw, загляните в оригинальный гайд, там есть дополнительные настройки и комментарии.
https://wiki.archlinux.org/title/Postfix [8]
pacman -S postfix
postconf -n | grep -E "directorys"
Вывод:
command_directory = /usr/bin
daemon_directory = /usr/lib/postfix/bin
data_directory = /var/lib/postfix
html_directory = no
manpage_directory = /usr/share/man
meta_directory = /etc/postfix
queue_directory = /var/spool/postfix
readme_directory = /usr/share/doc/postfix
sample_directory = /etc/postfix
shlib_directory = /usr/lib/postfix
postconf -n | grep ^my
Output:
mydestination = $myhostname, localhost.$mydomain, localhost, $mydomain, mail.$mydomain
mydomain = kostovsky.me
myhostname = kostovsky.me
myorigin = $mydomain
postconf -n | grep -E "^alias|newaliases"
Вывод:
alias_database = $alias_maps
alias_maps = lmdb:/etc/postfix/aliases
newaliases_path = /usr/bin/newaliases
«Всеперехватывающий»(?) адрес. Здесь автор оригинального гайда указал пользователя, который будет получать почту (в смысле спам), адресованную несуществующим в системе пользователям. У меня здесь пусто.
postconf -n luser_relay local_recipient_maps
Output:
local_recipient_maps =
Получение почты:
postconf -n | grep smtpd_ | grep tls
Вывод:
smtpd_sasl_tls_security_options = noanonymous
smtpd_tls_auth_only = yes
smtpd_tls_cert_file = /etc/letsencrypt/live/kostovsky.me/fullchain.pem
smtpd_tls_key_file = /etc/letsencrypt/live/kostovsky.me/privkey.pem
smtpd_use_tls = yes
Отправка почты:
postconf -n | grep smtp_ | grep tls
Вывод:
smtp_tls_security_level = may
Конфиг аутентификации postfix:
postconf -n | grep ^smtpd_sasl
Вывод:
smtpd_sasl_auth_enable = yes
smtpd_sasl_local_domain = $mydomain
smtpd_sasl_path = private/auth
smtpd_sasl_security_options = noanonymous, noplaintext
smtpd_sasl_tls_security_options = noanonymous
smtpd_sasl_type = dovecot
Интеграция с аутентификацией dovecot
doveconf -n service/auth
Вывод:
service auth {
unix_listener /var/spool/postfix/private/auth {
group = postfix
mode = 0666
user = postfix
}
}
postconf -n | grep -E "helo|relay"
Вывод:
smtpd_helo_required = yes
smtpd_helo_restrictions = reject_invalid_helo_hostname, reject_non_fqdn_helo_hostname
smtpd_relay_restrictions = permit_mynetworks, permit_sasl_authenticated, reject_unauth_destination
Я не знаю, как и есть ли смысл переводить некоторые словосочетания, но перевод “mail submission” не так уж и необходим для настройки сервера.
postconf -M submission
Вывод:
submission inet n - n - - smtpd -o syslog_name=postfix/submission -o smtpd_tls_security_level=encrypt -o smtpd_sasl_auth_enable=yes -o smtpd_tls_auth_only=yes -o smtpd_reject_unlisted_recipient=no -o smtpd_relay_restrictions= -o smtpd_recipient_restrictions=permit_sasl_authenticated,reject -o milter_macro_daemon_name=ORIGINATING
drill -Q kostovsky.me TXT
drill -Q smtp.kostovsky.me TXT
Вывод:
"v=spf1 a mx ip4:195.234.21.24 ~all"
"v=spf1 a mx ip4:195.234.21.24 ~all"
drill -Q 195.234.21.24 -x
Вывод:
kostovsky.me.
postconf -n
Вывод:
alias_database = $alias_maps
alias_maps = lmdb:/etc/postfix/aliases
command_directory = /usr/bin
compatibility_level = 3.11
daemon_directory = /usr/lib/postfix/bin
data_directory = /var/lib/postfix
debug_peer_level = 2
debugger_command = PATH=/bin:/usr/bin:/usr/local/bin:/usr/X11R6/bin ddd $daemon_directory/$process_name $process_id & sleep 5
home_mailbox = Maildir/
html_directory = no
inet_protocols = ipv4
local_recipient_maps =
mail_owner = postfix
mailbox_size_limit = 512000000
mailq_path = /usr/bin/mailq
manpage_directory = /usr/share/man
message_size_limit = 512000000
meta_directory = /etc/postfix
milter_default_action = accept
mydestination = $myhostname, localhost.$mydomain, localhost, $mydomain, mail.$mydomain
mydomain = kostovsky.me
myhostname = kostovsky.me
mynetworks = 10.66.66.0/24
myorigin = $mydomain
newaliases_path = /usr/bin/newaliases
non_smtpd_milters = $smtpd_milters
queue_directory = /var/spool/postfix
readme_directory = /usr/share/doc/postfix
sample_directory = /etc/postfix
sendmail_path = /usr/bin/sendmail
setgid_group = postdrop
shlib_directory = /usr/lib/postfix
smtp_header_checks = regexp:/etc/postfix/smtp_header_checks
smtp_tls_security_level = may
smtpd_banner = exim
smtpd_helo_required = yes
smtpd_helo_restrictions = reject_invalid_helo_hostname, reject_non_fqdn_helo_hostname
smtpd_milters = inet:localhost:8891, inet:localhost:8893
smtpd_relay_restrictions = permit_mynetworks, permit_sasl_authenticated, reject_unauth_destination
smtpd_sasl_auth_enable = yes
smtpd_sasl_local_domain = $mydomain
smtpd_sasl_path = private/auth
smtpd_sasl_security_options = noanonymous, noplaintext
smtpd_sasl_tls_security_options = noanonymous
smtpd_sasl_type = dovecot
smtpd_tls_auth_only = yes
smtpd_tls_cert_file = /etc/letsencrypt/live/kostovsky.me/fullchain.pem
smtpd_tls_key_file = /etc/letsencrypt/live/kostovsky.me/privkey.pem
smtpd_use_tls = yes
unknown_local_recipient_reject_code = 550
systemctl enable --now postfix.service
Если вы используете ufw, загляните в оригинальный гайд, там есть настройки и комментарии.
https://check.spamhaus.org/results/?query=195.234.21.24 [13] - hidden behind cloudflare
Особо упоротые могут быстренько проверить SMTP с помощью openssl:
openssl s_client -connect kostovsky.me:25 -starttls smtp
https://wiki.archlinux.org/title/OpenDKIM [14]
pacman -S opendkim
grep -v -e '^#' -e '^[[:space:]]*$' /etc/opendkim/opendkim.conf
Вывод:
Canonicalization relaxed/simple
Domain kostovsky.me
KeyFile /etc/opendkim/rig.private
Selector rig
Socket inet:8891@localhost
Syslog Yes
UserID opendkim:postfix
Generate rig.private and rig.txt files.
opendkim-genkey --restrict --selector rig --domain kostovsky.me --directory /etc/opendkim
postconf -n | grep milter
Вывод:
milter_default_action = accept
non_smtpd_milters = $smtpd_milters
smtpd_milters = inet:localhost:8891, inet:localhost:8893
Общаться с postfix оно будет через сокет inet:localhost:8891.
cat /etc/opendkim/rig.txt
Вывод:
rig._domainkey IN TXT ( "v=DKIM1; k=rsa; s=email; "
"p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDA8dfa8T7Hhn5/nWVivUpeBEs339fa9bCUHN7tqWxchzy5vBw/8Z3/9Pp8XIXo/0GnpOCu0Fh4P27tMnIdH5N4Sy3E/XcNHL7cRAB7gqKjEMuT2S49L7j3g19Dns7qN8rbArC7Krzq5mdHPHk1EqGsytGlv9CMD5gegpUsM7wd3QIDAQAB" ) ; ----- DKIM key rig for kostovsky.me
drill -Q rig._domainkey.kostovsky.me TXT
Вывод:
"v=DKIM1; k=rsa; s=email; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDA8dfa8T7Hhn5/nWVivUpeBEs339fa9bCUHN7tqWxchzy5vBw/8Z3/9Pp8XIXo/0GnpOCu0Fh4P27tMnIdH5N4Sy3E/XcNHL7cRAB7gqKjEMuT2S49L7j3g19Dns7qN8rbArC7Krzq5mdHPHk1EqGsytGlv9CMD5gegpUsM7wd3QIDAQAB"
systemctl enable --now opendkim.service
https://dmarcian.com/dkim-inspector/ [16] - вот, для примера, мой отчёт [17]
https://wiki.archlinux.org/title/OpenDMARC [18]
pacman -S opendmarc
grep -vE "^#|^s*$" /etc/opendmarc/opendmarc.conf
Вывод:
AuthservID HOSTNAME
IgnoreAuthenticatedClients true
Socket inet:8893@localhost
SPFSelfValidate true
UMask 002
postconf -n | grep milter
Вывод:
milter_default_action = accept
non_smtpd_milters = $smtpd_milters
smtpd_milters = inet:localhost:8891, inet:localhost:8893
Общаться с postfix оно будет через сокет inet:localhost:8893.
drill -Q _dmarc.kostovsky.me TXT
Вывод:
"v=DMARC1; p=quarantine; rua=mailto:postmaster@kostovsky.me; ruf=mailto:forensic@kostovsky.me; adkim=s; aspf=s; fo=1; pct=25"
systemctl enable --now opendmarc.service
https://dmarcian.com/dmarc-inspector/ [20] - see my test report [21]
У меня весь гуй везде на английском, так что прошу извинить.
“Account Settings”->“Edit outgoing server…”
Server Name: kostovsky.me
Port: 587
Connection security: STARTTLS
Authentication method: Normal password
User Name: nikita
“Server settings” section
Server Type: IMAP Mail Server
Server Name: kostovsky.me
Port: 993
User Name: nikita
Connection security: SSL/TLS
Authentication method: Normal password
Вот, вроде бы, всё и готово, но, пожалуйста, без резких движений. Шуруйте на mail-tester [4] или подобный сервис и добивайтесь всех (значимых, содержимое письма не в счёт) зелёных галочек из всех, прежде чем отправить своё первое письмо на реальный внешний почтовый адрес.
Автор: naky
Источник [22]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/archlinux/456545
Ссылки в тексте:
[1] моего же поста: https://kostovsky.me/blog/email_server/
[2] вот этого: https://blog.costan.ro/post/2022-04-27-personal-email-server-with-postfix-dovecot/
[3] архивная копия: https://web.archive.org/web/20260000000000*/https://blog.costan.ro/post/2022-04-27-personal-email-server-with-postfix-dovecot/
[4] кошках: https://www.mail-tester.com/
[5] https://wiki.archlinux.org/title/Certbot: https://wiki.archlinux.org/title/Certbot
[6] https://wiki.archlinux.org/title/Dovecot: https://wiki.archlinux.org/title/Dovecot
[7] https://www.dotcom-tools.com/email-server-test: https://www.dotcom-tools.com/email-server-test
[8] https://wiki.archlinux.org/title/Postfix: https://wiki.archlinux.org/title/Postfix
[9] https://mxtoolbox.com/diagnostic.aspx: https://mxtoolbox.com/diagnostic.aspx
[10] https://www.appmaildev.com/: https://www.appmaildev.com/
[11] https://www.checktls.com/index.html: https://www.checktls.com/index.html
[12] https://decoder.link/sslchecker/kostovsky.me/25: https://decoder.link/sslchecker/kostovsky.me/25
[13] https://check.spamhaus.org/results/?query=195.234.21.24: https://check.spamhaus.org/results/?query=195.234.21.24
[14] https://wiki.archlinux.org/title/OpenDKIM: https://wiki.archlinux.org/title/OpenDKIM
[15] https://dkimcore.org/tools/: https://dkimcore.org/tools/
[16] https://dmarcian.com/dkim-inspector/: https://dmarcian.com/dkim-inspector/
[17] мой отчёт: https://dmarcian.com/dkim-inspector/?domain=kostovsky.me&selector=rig
[18] https://wiki.archlinux.org/title/OpenDMARC: https://wiki.archlinux.org/title/OpenDMARC
[19] https://mxtoolbox.com/DMARC.aspx: https://mxtoolbox.com/DMARC.aspx
[20] https://dmarcian.com/dmarc-inspector/: https://dmarcian.com/dmarc-inspector/
[21] test report: https://dmarcian.com/dmarc-inspector/?domain=kostovsky.me
[22] Источник: https://habr.com/ru/articles/1070196/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1070196
Нажмите здесь для печати.