邮件出口不敢裸奔?群晖 MailPlus Server 邮件投递与中继规则实操

引言

自建邮件系统上线后,最先暴露的往往不是收不到信,而是「信怎么出去的没人说得清」:内网打印机、扫描仪随便找一个 SMTP 口就往外发;营销群发一封信抄送两百个收件人;出口 IP 信誉被拖黑了才发现中继链路早被借用。Synology MailPlus Server 把这些进出口问题统一收在「邮件投递」一个界面里:SMTP 验证管「谁能投」,常规限额管「一封信能投多大、跳几跳」,中继设置管「信从哪条路出门」,中继控制管「替谁转发」。这篇按官方帮助把四个页签的动作与取舍一次走通。

什么场景用它最值

一是出口治理:要求所有客户端凭帐户登录才能发信,扫描仪、打印机这类只支持无验证 SMTP 的老设备要么改造要么单独放行,出口行为从此可追溯。二是投递质量:收件人数、邮件跃点数、单封大小三类限额在服务器侧拦住异常邮件,避免一台失陷主机把整个域的信誉发没了。三是多出口中继:主机托管机房对 25 端口有限制、或想借运营商中继改善到达率时,中继规则决定信走直发还是走中继。

操作步骤

  1. 进入 MailPlus Server,前往「邮件投递 > 常规」,勾选「启用 SMTP 验证」。为什么:这是出口的第一道闸——客户端通过 SMTP 连接 MailPlus Server 时必须提供用户凭据才能登录。勾选后还有两个口径要定:「跳过对终端的本地网络连接验证」让本地网络里的终端免凭据收发,给内网老设备留活口;「检查发件人的电子邮件地址是否属于登录帐户」则要求发件地址与登录帐号一致,堵住「用 A 帐号冒充 B 发信」的口子。两条按实际留——前者放得越宽,追溯越难。

  2. 勾选「禁止通过未加密连接进行纯文本验证」。为什么:纯文本验证会把用户凭据暴露在不安全连接上,明文口令一旦被嗅探,丢的不是一封信而是整个帐户。企业环境默认勾上,终端走 SSL/TLS 加密通道再登录。

  3. 设置 SMTP 配置文件的四项参数。为什么:「主机名 (FQDN)」要与 DNS 里的 IP 记录匹配并配好对应证书——对端服务器会拿它核对身份,填错直接进垃圾箱;「SMTP 横幅」是 Telnet 终端上展示的文本,规范填写便于对端识别;「邮件收件人数上限」超限即拒信,管住群发与恶意抄送;「邮件跃点数上限」限制中继跳数,超出拒绝,防被当跳板链使用;「每封电子邮件的大小上限 (MB)」把大附件挡在服务器侧,而不是发出一半才退信。

  4. 单击「外部邮件管理员」,添加一个外部邮箱地址。为什么:其他邮件服务器发给 Mailer-daemon 和 Postmaster 别名的系统退信、错误报告会转到这个地址——不给真实负责人,这类信就沉在服务器里没人看,出了投递故障第一时间没人知道。

  5. 前往「邮件投递 > 中继设置」,选定规则类型。为什么:三选一是出口路线的总开关——「直接从此服务器发送邮件」全部直发,适合出口信誉健康的机房;「如果发送失败则使用中继服务器」平时直发、失败兜底,切换最平滑;「通过中继服务器发送邮件」全量走中继,适合 25 端口被封或借运营商通道的场景。选错类型,轻则多绕一跳,重则全部积压。

  6. 在「服务器列表」里添加中继服务器。为什么:最多可添加 5 台中继主机,每台指定 IP 或主机名、接收端口;「始终使用安全连接 (STARTTLS)」勾上后中继链路加密传输;中继侧要求登录的,勾「需要验证」并填用户名密码。需要精细分流的,再用「例外规则」按收件人或发件人地址、域定向指定中继主机——比如只有发往某客户域的走专线中继,其余直发。

  7. 前往「邮件投递 > 中继控制」,按需开放转发。为什么:出站方向,只有加入「信任列表」的 IP 或子网可以通过这台服务器中继邮件——不给陌生主机当免费中继,这是防变成垃圾邮件跳板的关键一刀;入站方向则先在内外两台 DNS 服务器上配好 MX 与 A 记录(内部 DNS 优先级必须高于外部),再到域列表添加域名,让其他邮件服务器能把信路由进来。

三条边界先知道

  • 空列表的两种行为:选了「失败则中继」却没配服务器列表,发不出去的信会一直留在队列里不动;选了「全部中继」却没配列表,服务器会退回自行直发。上线前先走一封测试信确认实际路线。
  • 限额是硬拒绝:收件人数、跃点数、单封大小三类上限超出即拒信,不是警告——业务上有大体量邮件需求的,先调限额再上线,别等退信单堆积。
  • 放行与豁免要成对:信任列表放行的主机,若常规页勾了发件人归属检查,仍可能被拒——官方提供「跳过检查从信任的网络发送的发件人电子邮件地址」选项配套使用,两页要对着调。

结语

邮件投递配置是典型的「上线一次、受益长期」的活:验证口令、限额、中继路线三件事定下来,出口行为就从「碰运气」变成「有账可查」。中继链路每季度核对一次服务器列表与凭据有效期,限额随业务量复核一次,这份账才能一直对下去。贵州诚鑫致达科技在为客户部署 MailPlus Server 时,会把邮件投递四页签的基线配置(强制验证、禁明文、限额、中继路线)列为上线交付清单的固定项——出口管住了,邮件系统的信誉与安全才有地基。