从零搭群晖邮件系统:MailPlus Server 向导前的准备与安全三闸

痛点场景

公司邮箱想从租用转自建,群晖 MailPlus 是条现成的路。但打开套件就点向导容易漏掉前置条件——静态 IP、域名、反向 DNS 缺一样,外网来信就会出问题。

先弄懂五个词

发一封信,邮件用户代理(MUA,如 Outlook、Thunderbird 这类写邮件的应用)把信交给邮件传输代理(MTA),由它在服务器之间接力传递;到达对方后,邮件投递代理(MDA)把信放进收件人邮箱。SMTP 负责发送与中继,POP3 和 IMAP 负责客户端收信——分清角色,后面每步设置都知道在配什么。

向导前的三件事

  • 网络:NAS 接入外网有直连、PPPoE、经路由器三种方式;邮件系统强烈建议申请外部静态 IP——动态 IP 也能跑,但可靠性差一截;
  • 域名:从稳定的 DNS 提供商注册域名,并配齐保证投递顺畅的各项 DNS 记录;
  • 反向 DNS:把 IP 地址反解回域名,由掌握该 IP 的实体(通常是 ISP)配置;若 ISP 不给配又常遇投递问题,可加一台知名 SMTP 服务器代为外发,免得被当垃圾邮件源。

向导里的四项

在套件中心安装并启动 Synology MailPlus Server。向导里搭全新系统选「创建新的邮件系统」(另有从现有邮件服务器迁移配置的两个选项),依次确定:帐户类型(本地、LDAP 或域用户)、网络接口(高可用结构下服务器通信用的 LAN 口)、域名(邮箱地址 @ 后面的部分)、存储空间(安装服务并存放邮件数据)。默认带五个免费帐户,更多去许可证页添加许可证、在帐户页激活用户。

安全三闸

  • 分配证书:在 DSM 控制面板添加证书后,记得把它分配给 HTTPS 与 MailPlus 等对应服务,否则会出现连接问题;
  • SMTP 验证:进入「邮件投递 > 常规」,启用 SMTP 验证、勾选「检查发件人的电子邮件地址是否属于登录帐户」;同时关闭「跳过对终端的本地网络连接验证」与信任网络跳过发件人核对两项,堵住未授权访问;
  • 每日发送配额:进入「域」双击在用的域,到「使用限制」勾选启用每日发送配额并设限,防止邮件域被拿去滥发;个别用户要例外,去「帐户 > 用户策略」单独指定。

收信入口

装上 Synology MailPlus 网页端,在 MailPlus Server > 帐户里勾选激活用户帐户。登录有两条路:DSM 主菜单进 MailPlus,或为 MailPlus 启用应用程序门户(浏览器地址栏输 NAS 名称加 /mail)。Outlook、Thunderbird 等客户端也能接入同一套帐户。

小结

  • 静态 IP、域名、反向 DNS 是外网收发的三块地基;
  • 向导四项:帐户类型、网络接口、域名、存储空间;
  • 证书、验证、配额三闸装完就开,别等出事再补。

邮件服务架起来只是头一步,全员通知之前先做一件事:拿自己手机关掉公司无线,用流量给新地址发一封信进来——外网这条路走得通,再开放给同事。诚鑫致达科技上线邮件系统当晚,这封来自外网的测试信是必到的一步。