Diagnostyka serwerów pocztowych odgrywa znaczącą rolę w zapewnieniu prawidłowego działania poczty e-mail. Pozwala identyfikować i rozwiązywać problemy związane z wysyłaniem, odbieraniem i przetwarzaniem wiadomości e-mail. Jednym z kluczowych czynników diagnostyki jest stosowanie filtrów na serwerach pocztowych, które zapewniają ochronę przed spamem, wirusami i innymi zagrożeniami bezpieczeństwa.
W tym artykule omówione zostaną zarówno usługi zewnętrzne, które pomagają w zewnętrznym sprawdzaniu działania serwera pocztowego, jak i narzędzia wewnętrzne, które umożliwiają diagnostykę bezpośrednio na serwerze. Wszystkie działania, przykładowo, zostaną przeprowadzone na serwerze prywatnym z systemem Ubuntu 20.04.6 i skonfigurowanym rozwiązaniem w postaci Postfix i Dovecot, jednak przedstawione metody mają zastosowanie w niemal każdym systemie operacyjnym i kliencie pocztowym.
Usługi online do sprawdzania serwerów pocztowych
Pierwszym i najważniejszym krokiem jest weryfikacja za pomocą zewnętrznych usług online. W ten sposób możesz sprawdzić serwer pocztowy pod kątem ekspozycji, ustawień SPF, DKIM i DMARC, a także sprawdzić reputację adresów IP, z których wysyłana jest poczta e-mail. W większości przypadków użycie tylko tych narzędzi może przynieść pożądane rezultaty.
Przyjrzyjmy się szczegółowo głównym usługom weryfikacyjnym i ich funkcjonalnościom:
MxToolBox pozwala nam sprawdzić niemal wszystkie dostępne parametry serwerów pocztowych. Usługa oferuje narzędzia do sprawdzania wszystkich rekordów domen, ogólnej dostępności domen, certyfikatów SSL, statusu adresów IP i wielu innych. Aby zdiagnozować problem, należy przejść na stronę usługi , wpisać adres IP lub domenę, wybrać odpowiednie narzędzie i uruchomić sprawdzanie.
Szczegółowa lista wszystkich dostępnych narzędzi pokazana jest na zrzucie ekranu:
Jak widać powyżej, strona internetowa sprawdza również obecność adresu IP/domeny na czarnych listach. Sprawdzane są wszystkie główne źródła: Spamhaus, Barracuda, SURBL i wiele innych. Jeśli adres znajduje się w dowolnej bazie danych, usługa dostarczy informacji o powodach umieszczenia na czarnej liście. W ten sposób będziesz mógł podjąć działania w celu rozwiązania problemu.
MailTester to drugie najpopularniejsze narzędzie do sprawdzania serwerów pocztowych. Usługa ta pozwala użytkownikom wysłać testową wiadomość e-mail na unikalny adres, a następnie otrzymać szczegółowy raport o jakości wysłanej wiadomości. W przeciwieństwie do MxToolBox, narzędzie to koncentruje się nie na diagnozowaniu serwera pocztowego, a na potencjalnej poprawie jakości wiadomości e-mail. Nie oznacza to jednak, że usługa nie jest w stanie przeprowadzić pełnej analizy serwera nadawcy. Testuje ona dostarczalność poczty, przeprowadza badania i udziela rekomendacji dotyczących usprawnienia usługi pocztowej jako całości.
Aby dokończyć weryfikację, wystarczy wejść na stronę internetową zasobu i uzyskać unikalny adres e-mail, na który chcesz wysłać wiadomość. Po przesłaniu należy wybrać opcję „Sprawdź ocenę” i poczekać na odświeżenie strony. Prawidłowy wynik wygląda następująco:
W przypadku wystąpienia jakichkolwiek problemów lub zaleceń, serwis poinformuje o tym w odpowiedniej sekcji raportu.
Wymienione powyżej usługi są wystarczające do pełnego sprawdzenia serwera poczty z boku. Pozwalają one zidentyfikować potencjalne problemy z dostarczaniem wiadomości e-mail, sprawdzić ustawienia zabezpieczeń, a także otrzymać zalecenia dotyczące rozwiązywania możliwych błędów. Następnie przeprowadzimy testy po stronie serwera.
Sprawdzenie ustawień serwera pocztowego
Sprawdzanie rekordów DNS
Jednym z najczęstszych problemów po stronie serwera pocztowego jest nieprawidłowa konfiguracja rekordów DNS. Można sprawdzić ich poprawność za pomocą wyżej wymienionych usług firm trzecich. Jednak w niektórych przypadkach wiadomość e-mail może po prostu nie zostać dostarczona do skrzynki pocztowej innej firmy. W takim przypadku należy ręcznie sprawdzić wszystkie wpisy. W tym celu należy przejść do edytora DNS i uruchomić sprawdzanie. Jako przykład przyjmijmy następujące dane źródłowe: domenę profit.com, adres IP 11.22.33.44, gdzie @ może być nazwą domeny, jeśli rejestrator nie zezwala na wypełnienie tego formularza. Nie zapomnij zmienić wartości na własne. Nie zapomnij zmienić wartości na własne.
Rekordy A definiują adresy IP serwerów pocztowych. Mówiąc prościej, kierują one domenę na adres serwera pocztowego. Powinno to wyglądać tak:
| Typ | Gospodarz | Wartość: | TTL |
| A | @ | 11.22.33.44 | 1 min |
Rekordy MX są najważniejsze dla serwera pocztowego, ponieważ odpowiadają za trasę dostarczania poczty. Innymi słowy, kierują pocztę do skrzynki pocztowej.
| Typ | Gospodarz | Wartość: | TTL |
| MX | @ | poczta.profit.com | 1 min |
Rekordy SPF wskazują serwery, które mogą wysyłać wiadomości e-mail z określonej domeny . Uwaga: są one publikowane w formacie TXT. Wskazano tylko jedną z możliwych wartości.
| Typ | Gospodarz | Wartość: | TTL |
| TXT | @ | v=spf1 ip4:11.22.33.44 -all | 1 min |
Rekord DKIM służy do weryfikacji autentyczności wiadomości e-mail. Musi zawierać wygenerowany klucz publiczny . Podobnie, wskazywana jest tylko jedna z opcji wartości.
| Typ | Gospodarz | Wartość: | TTL |
| TXT | s1._domainkey.profit.com | v=DKIM1; k=rsa; p=QWIOJNDSLUB… | 1 min |
Rejestracja DMARC to kolejny i ostatni etap ochrony. Dotyczy wiadomości e-mail, które nie przeszły weryfikacji SPF i DKIM.
| Typ | Gospodarz | Wartość: | TTL |
| TXT | _dmarc.profit.com | v=DMARC1; p=brak; pct=100; rua=mailto:[email chroniony] | 1 min |
Ponadto, jednym z najważniejszych rekordów dla serwera pocztowego jest rekord PTR . Można powiedzieć, że działa on odwrotnie do rekordu A , czyli łączy adres IP z domeną. Ten typ rekordu można dodać wyłącznie poprzez zgłoszenie do pomocy technicznej dostawcy hostingu i sprawdzić go poleceniem: nslookup IP , gdzie IP to adres serwera. Odpowiedź powinna wyświetlić powiązaną domenę.
Sprawdzanie portu
Problemy z zamkniętymi portami mogą również prowadzić do całkowitej awarii serwera pocztowego. Przede wszystkim należy wyjaśnić z dostawcą, czy istnieją jakieś ograniczenia dotyczące liczby portów po jego stronie. Nie ograniczamy klientów co do liczby otwartych portów na serwerach dedykowanych ani wirtualnych . Jednak wielu dostawców usług hostingowych postępuje inaczej.
Otwarte porty możesz sprawdzić za pomocą preinstalowanego narzędzia netstat . Wystarczy wpisać polecenie:
netstat – nat
Po zainstalowaniu i skonfigurowaniu serwera SMTP/IMAP/POP3 zobaczymy odpowiednie otwarte porty:
Jak widać na zrzucie ekranu, główne porty klienta poczty są otwarte, a mianowicie: SMTP (25) / IMAPS (143, 993) / POP3S (110, 995). Można również sprawdzić usługę pocztową na każdym porcie osobno. Narzędzie telnet pomoże w tym. Przyjrzyjmy się przykładowi POP3, czyli portowi 110:
telnet mail.yourdomain.com 110
Zamykamy narzędzie poleceniem exit i sprawdzamy pozostałe niezbędne porty zgodnie z tą samą zasadą. Należy pamiętać, że narzędzie to daje również możliwość przetestowania wysyłania wiadomości e-mail bez użycia dodatkowego interfejsu. Może to być przydatne w przypadkach, gdy użytkownik musi jedynie skonfigurować serwer i planuje wysyłać wiadomości e-mail lokalnie.
W przypadku trudności z otwieraniem portów, należy zwrócić uwagę na zainstalowaną zaporę sieciową. Większość dystrybucji ma preinstalowany pakiet Iptables/Firewalld .
W przypadku iptables używamy następujących poleceń:
iptables -A INPUT -p tcp --dport 25 -j ACCEPT
iptables -A INPUT -p tcp --dport 110 -j ACCEPT
iptables -A INPUT -p tcp --dport 995 -j ACCEPT
iptables -A INPUT -p tcp --dport 143 -j ACCEPT
iptables -A INPUT -p tcp --dport 993 -j ACCEPT
Dla firewalld:
firewall-cmd --permanent --add-port=25/tcp
firewall-cmd --permanent --add-port=110/tcp
firewall-cmd --permanent --add-port=995/tcp
firewall-cmd --permanent --add-port=143/tcp
firewall-cmd --permanent --add-port=993/tcp
W niektórych przypadkach usługa SMTP wymaga również otwarcia portów 465 i 587 do prawidłowego działania. Otwarcie tych portów odbywa się w ten sam sposób. Po dodaniu nowych reguł należy ponownie uruchomić usługę zapory sieciowej.
Sprawdzanie certyfikatów SSL/TLS serwera pocztowego
Certyfikaty SSL/TLS są używane na serwerze pocztowym w celu zapewnienia bezpiecznego przesyłania danych między klientem pocztowym a serwerem, a także potwierdzają autentyczność samego serwera pocztowego nadawcy, eliminując możliwość ataków typu man-in-the-middle. Mogą jednak również powodować problemy z wysyłaniem lub odbieraniem wiadomości e-mail. Aby uruchomić diagnostykę, należy sprawdzić, czy certyfikaty są zainstalowane po stronie serwera. Sprawdźmy obecność certyfikatu za pomocą następującego polecenia:
openssl s_client -showcerts -server mail.profit.com -connect IP:port
W tym poleceniu należy zastąpić wartości własnymi: „ mail.profit.com ” to adres serwera pocztowego; „IP:port” to dane serwera. Dla przykładu, sprawdźmy port 993 , który należy do protokołu IMAP . Pozostałe protokoły są sprawdzane w ten sam sposób.
W odpowiedzi serwer musi wysłać dane certyfikatu:
Większość klientów poczty instaluje certyfikaty automatycznie. Jednak w niektórych przypadkach konieczne jest ich ręczne zwolnienie i dodanie do konkretnego klienta. Różne platformy mogą wymagać indywidualnej instalacji i konfiguracji, dlatego zalecamy zapoznanie się z instrukcjami dotyczącymi konkretnego rozwiązania. Zalecamy użycie Let's Encrypt jako certyfikatu oraz Certbota jako narzędzia pomocniczego do jego instalacji i konfiguracji.
Sprawdzanie dzienników
W końcu doszliśmy do rozwiązania, które pomaga w większości przypadków, jeśli w ogóle - sprawdzanie logów serwera pocztowego. Większość użytkowników łudzi się, myśląc o braku rozwiązania ich problemu. Jednak współcześni klienci poczty przechowują dużą ilość informacji w logach:
- Data i godzina wysłania i odebrania wiadomości e-mail.
- Adres nadawcy i odbiorcy.
- Filtrowanie wyników pod kątem spamu i wirusów.
- Stan kolejki do wysyłania i odbierania wiadomości e-mail.
- Działania administratorów i użytkowników związane z serwerem pocztowym (na przykład tworzenie i usuwanie skrzynek pocztowych, zmiana ustawień).
- Błędy i problemy, które wystąpiły w trakcie przetwarzania i dostarczania wiadomości e-mail.
Standardowy katalog, w którym przechowywane są logi większości poleceń, znajduje się pod adresem: / var/log/. W zależności od zastosowanego rozwiązania, nazwa konkretnego pliku logu może się różnić. Na przykład plik mail.log znajduje się w tym samym katalogu co Postfix. Nie zalecamy zaniedbywania tej metody diagnostycznej i korzystania z logów, gdy tylko pojawią się pierwsze oznaki słabej wydajności klienta poczty. Prosimy o zapoznanie się z naszym podręcznikiem, jak czytać logi systemu Linux.
Zrozumienie, jak sprawdzić serwer pocztowy
Przeprowadziliśmy szczegółową diagnostykę serwera pocztowego. Podczas testów ucierpiały zarówno narzędzia online do szczegółowych badań, jak i lokalne rozwiązania do wykrywania możliwych problemów. Po przeprowadzeniu wszystkich niezbędnych testów uzyskano pełny obraz bieżącego stanu serwera pocztowego, a także zalecenia dotyczące wyeliminowania potencjalnych trudności.