Настройка обратного DNS (PTR) записи: почта и безопасность
Что такое PTR-запись, как она влияет на доставляемость почты и безопасность, настройка в панели REXE, проверка с dig -x и распространённые проблемы.
Содержание
Настройка обратного DNS (PTR) записи: почта и безопасность
Обратный DNS (rDNS) — это механизм DNS, который переводит IP-адрес в доменное имя. В то время как обычный DNS переводит доменное имя в IP, обратный DNS делает обратное. Также известный как PTR (Pointer) запись, этот механизм критически важен для почтовых серверов и систем безопасности.
Что такое PTR-запись?
PTR-запись указывает, какому доменному имени принадлежит IP-адрес. Например:
# Обычный DNS (прямой DNS)
example.com. → 203.0.113.50
# Обратный DNS (PTR)
203.0.113.50 → mail.example.com
PTR-записи хранятся в специальной DNS-зоне in-addr.arpa:
# PTR-запись для 203.0.113.50
50.113.0.203.in-addr.arpa. IN PTR mail.example.com.
Используется перевёрнутый IP-адрес: 203.0.113.50 → 50.113.0.203.in-addr.arpa
Почему PTR-запись важна?
Доставляемость электронной почты
Почтовые серверы проверяют PTR-запись при определении, является ли входящее сообщение спамом. Письма с IP без PTR-записи или с неправильно настроенной PTR:
- Попадают в папку спама
- Отклоняются (bounce)
- Попадают в чёрный список
Крупные почтовые провайдеры (Gmail, Outlook, Yahoo) обычно отклоняют письма с серверов без PTR-записей.
Безопасность и аутентификация
- Инструменты сетевой безопасности: Системы IDS/IPS используют PTR-записи для идентификации IP.
- Анализ логов: В логах сервера отображаются доменные имена вместо IP, что улучшает читаемость.
- Надёжность: IP с PTR-записями считаются более надёжными.
- Антиспам-системы: Инструменты вроде SpamAssassin и Postfix выполняют проверки PTR.
FCrDNS (Forward-Confirmed Reverse DNS)
Наиболее надёжная конфигурация — когда PTR-запись совпадает с A-записью:
# 1. PTR-запись: IP → Домен
203.0.113.50 → mail.example.com
# 2. A-запись: Домен → IP (должен быть тот же IP)
mail.example.com → 203.0.113.50
Эта двунаправленная проверка (FCrDNS) значительно улучшает доставляемость почты.
Настройка PTR-записи в панели REXE
Для настройки PTR-записи в панели управления REXE:
- Войдите в панель управления — войдите в свой аккаунт на panel.rexe.tr.
- Перейдите в раздел Мои серверы.
- Выберите сервер, для которого хотите настроить PTR-запись.
- Нажмите на вкладку Сетевые настройки или Управление IP.
- Найдите поле PTR / Обратный DNS для соответствующего IP-адреса.
- Введите значение PTR (например,
mail.example.com). - Сохраните.
PTR-запись может быть настроена только владельцем IP-адреса (хостинг-провайдером). Вам нужно запросить её у REXE, а не у регистратора домена.
Требования для PTR-записи
- Для домена, который вы используете в качестве значения PTR, должна быть создана A-запись.
- Значение PTR должно совпадать с A-записью, указывающей на IP-адрес (FCrDNS).
- Значение PTR должно быть полностью квалифицированным доменным именем (например,
mail.example.com).
Проверка PTR-записи
Тестирование с dig -x
# Запрос обратного DNS
dig -x 203.0.113.50
# Краткий вывод
dig -x 203.0.113.50 +short
# С конкретным DNS-сервером
dig -x 203.0.113.50 @8.8.8.8
# Для IPv6
dig -x 2001:db8::1
Пример вывода:
;; ANSWER SECTION:
50.113.0.203.in-addr.arpa. 3600 IN PTR mail.example.com.
Тестирование с командой host
# Запрос обратного DNS
host 203.0.113.50
# Пример вывода:
# 50.113.0.203.in-addr.arpa domain name pointer mail.example.com.
Проверка FCrDNS
# 1. Проверить PTR-запись
PTR=$(dig -x 203.0.113.50 +short)
echo "PTR: $PTR"
# 2. Проверить A-запись PTR
A=$(dig +short $PTR)
echo "A-запись: $A"
# 3. Совпадают ли они?
if [ "$A" = "203.0.113.50" ]; then
echo "FCrDNS: УСПЕШНО"
else
echo "FCrDNS: НЕУДАЧА"
fi
Конфигурация PTR для почтового сервера
Проверка PTR с Postfix
Postfix может выполнять проверки PTR для входящих соединений:
# /etc/postfix/main.cf
smtpd_client_restrictions =
permit_mynetworks,
reject_unknown_client_hostname, # Отклонять IP без PTR-записи
permit
Использование с SPF, DKIM и DMARC
Одной PTR-записи недостаточно. Для безопасности почты:
# SPF-запись
example.com. IN TXT "v=spf1 ip4:203.0.113.50 ~all"
# DKIM
mail._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=..."
# DMARC
_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com"
Распространённые проблемы и решения
Проблема 1: Нет PTR-записи
Симптом: Письма попадают в спам или отклоняются.
# Проверить
dig -x IP_СЕРВЕРА +short
# Если вывод пустой, PTR-записи нет
Решение: Добавьте PTR-запись через панель управления REXE.
Проблема 2: PTR и A-запись не совпадают
Симптом: Проверка FCrDNS не проходит.
# Проверить PTR-запись
dig -x 203.0.113.50 +short
# Вывод: mail.example.com.
# Проверить A-запись
dig mail.example.com A +short
# Вывод: 203.0.113.237 (другой IP — проблема!)
Решение: Обновите A-запись до того же IP, что и PTR.
Проблема 3: Задержка распространения PTR
PTR-записи подвержены времени распространения, как и обычные DNS-записи. Подождите 24-48 часов после внесения изменений.
# Проверить с разных DNS-серверов
dig -x 203.0.113.50 @8.8.8.8 +short
dig -x 203.0.113.50 @1.1.1.1 +short
Проверка почтового чёрного списка
После настройки PTR-записи проверьте, не находится ли ваш IP в чёрных списках:
# Проверить из командной строки
for bl in zen.spamhaus.org bl.spamcop.net b.barracudacentral.org; do
result=$(dig +short 50.113.0.203.$bl)
if [ -n "$result" ]; then
echo "ЧЁРНЫЙ СПИСОК: $bl ($result)"
else
echo "Чисто: $bl"
fi
done
При настройке нового сервера или смене IP настройка PTR-записи должна быть одним из первых действий. Не пропускайте этот шаг, особенно если планируете отправлять почту.
Заключение
PTR-запись — критически важный компонент DNS для доставляемости почты и сетевой безопасности. Легко настраиваемая через панель REXE, PTR-запись повышает надёжность вашего сервера и предотвращает попадание писем в спам. Убедитесь, что ваши PTR и A-записи совпадают с конфигурацией FCrDNS.
Связанные статьи
Привязка домена к серверу: руководство по A, AAAA и CNAME
Привяжите домен к серверу: типы DNS-записей A, AAAA, CNAME, MX и TXT, время распространения DNS, тестирование с dig/nslookup и распространённые ошибки.
Смена неймсерверов: руководство по переносу DNS домена
Что такое неймсерверы, как изменить NS у регистратора, время распространения, проверка с whois/dig и интерфейсы популярных регистраторов.
Мониторинг пропускной способности и трафика: vnstat, iftop, nethogs
Историческая статистика с vnstat, мониторинг в реальном времени с iftop, пропускная способность по процессам с nethogs, использование nload и интерпретация результатов.