上周我遇到一个有点尴尬的场景:自动化构建脚本跑完后,要给相关同事发一封带链接的通知邮件,结果用的某公共邮箱服务因为频繁发送直接把发信接口给限制了,消息在队列里堆了半个多小时才陆续出去。折腾了半天,我索性在本地服务器上从零搭了一套邮件系统,从那之后再没被第三方服务商的策略卡过脖子。这篇文章就是那次搭建过程的完整记录,目标很明确:让你也能在自己控制的服务器上,用一套完全开源的工具,搭出一个能正常收发、不会被主流邮件服务商拒收、同时具备基本安全加固的邮件服务器。适配的读者是有一定Linux基础、想自己掌控邮件系统的开发者或运维,也适合正在为内网自动化通知发愁的团队。我会把涉及的域名解析、MTA配置、IMAP接入、TLS加密、SPF/DKIM/DMARC记录、日志排查全部串起来讲清楚。
1. 我为什么把邮件服务器搬回本地?先想清楚应用场景
1.1 触发我自建的真实场景
那次构建通知被限流并不是孤例。过去两年我维护过好几套系统,隔三差五就会遇到类似问题:
- 监控系统的告警邮件发不出去,值班电话响个不停,结果一查是公共邮箱账号被临时限流。
- 测试环境需要模拟用户注册验证邮件、密码找回邮件,但邮件发给真实邮箱太慢,而且外部邮箱服务对测试账号的发送频率卡得特别死。
- 公司内网有一套业务系统,希望通过邮件通知内部员工,但公共邮箱根本不让你配内网服务器作为发信来源。
- 有些同事习惯把邮箱当作轻量级工作流入口,希望把邮件数据保留在自己手里,不想全部放到第三方云服务上。
这些场景的共同点是什么?它们都不需要那种每天几万封的商业群发能力,而是需要一个稳定、可控、能自己说了算的发信和收信通道。公共邮箱服务再大,也不会允许你拿它来做自动化程序的专属发信通道;而你自己的服务器上,只要配置正确,就可以持续稳定地提供服务。
1.2 什么情况适合自建,什么情况不建议
自建邮件服务器的适用场景很具体:
- 系统/应用告警通知,比如Zabbix、Prometheus Alertmanager、Jenkins构建结果、数据库备份结果的邮件推送。
- 内部工单系统或业务系统的邮件通知,收件人主要在局域网内。
- 开发测试环境,需要端到端验证注册、找回密码、邮件模板渲染等链路。
- 对数据隐私比较敏感的团队,希望邮件数据存储在自己控制的设备上。
- 想深入理解邮件系统原理、DNS记录、SPF/DKIM/DMARC这套机制的同学。
不建议自建的场景也很明确:如果你只是想代替个人日常使用的邮箱,收朋友来信、注册各种网站账号用,那就不要自找麻烦。自建服务器没有大厂那种全球IP信誉积累,发到部分服务商的邮件会有较大概率被扔进垃圾箱,而且服务器一旦掉电、域名过期、反解失效,收信发信都会出问题。商业群发、营销邮件就更不用考虑了,这一类本来就该走专业的邮件发送服务。
1.3 硬件与软件层面的最低要求
邮件服务器其实是一个非常不吃性能的服务。一台1核1G内存的VPS起步就完全够用,如果你只是为了内网测试,那用一台普通的虚拟机或者树莓派都行。
软件层面,我推荐Debian/Ubuntu这类主流发行版,原因是包管理器里直接提供postfix、dovecot、opendkim等组件,版本也比较稳定,配置文件的写法在网上一搜一大片,遇到问题容易找到资料。除此之外,你还需要有一个自己的域名。这一点很关键,域名是邮件身份的基础,没有域名的话,服务器只能在内网里用IP互相发,基本没法和其他邮件系统正常沟通。我后面的示例会以Ubuntu 22.04 LTS + 域名example.com 作为演示环境。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 方案选型:Postfix、Dovecot、OpenDKIM的组合逻辑
2.1 我为什么不推荐一键面板
说到自建邮件服务器,很多人会第一反应去搜Mailcow、iRedMail、Modoboa这类集成方案。这些方案确实是很好的项目,装完之后有Web管理界面、有反垃圾组件、有虚拟域名管理,功能非常全。但如果你问我的意见,对于一个想真正搞懂邮件系统并且长期维护的人来说,我更推荐手动用Postfix + Dovecot + OpenDKIM拼装。
几个方案的对比:
| 方案 | 优点 | 缺点 | 适合场景 |
|---|---|---|---|
| 手动拼装(Postfix+Dovecot) | 资源占用低、配置透明、可控性最强、学习价值高 | 初始配置需要时间,需要理解每个参数的含义 | 内网通知、开发测试、学习邮件原理 |
| iRedMail | 全自动安装、脚本帮你把反垃圾反病毒全配好 | 会改动系统目录结构、依赖较多、定制时需要了解它的框架 | 想快速得到一个完整企业邮箱 |
| Mailcow | Docker化部署、有Web管理面板、功能大气 | 吃内存(推荐至少4G)、升级流程偶尔有坑 | 有较充裕资源、想要现代UI的管理体验 |
| Modoboa | 自带Web管理界面,域管理和用户管理方便 | 依赖Python生态、自定义组件比较复杂 | 需要多域名多用户管理 |
我选择手动拼装,核心原因是:邮件服务器最怕的就是"黑盒"。你永远不知道某个一键脚本到底改了什么配置,出了问题连排查方向都没有。Postfix和Dovecot的配置看起来很碎,但每一行都对应邮件链路上的一个具体环节,一旦理解了,后面无论是排障还是扩展都是降维打击。
2.2 先把邮件系统的完整链路画在脑子里
在敲任何命令之前,建议先弄清楚一封邮件从发送到接收,中间经过哪些环节。我用一个生活化的类比说明:
- Postfix(MTA,消息传输代理)相当于你所在片区的邮政分局。它负责把信从你这儿收走,判断收件人的地址应该往哪个方向送,同时它也负责接收别人寄给你的信,然后投递到你的信箱里。
- Dovecot的LMTP服务相当于邮政分局里的分拣员。它从MTA手里接过本地的信件,按照收件人名字把信放进对应的信箱。
- Maildir目录格式就是你家门口的信箱,每个用户一个目录,每封邮件一个独立文件。
- IMAP/POP3协议就是信箱的钥匙。IMAP在服务端保留邮件,支持多客户端同步;POP3把邮件取走后通常在服务器上不留副本。
- OpenDKIM负责给每封发出的信盖上"防伪印章",收件方可以通过DNS查询验证印章是不是真的。
- SPF/DMARC则是旁边街坊的"白名单告示",声明这个片区哪些人有权替你发信。
整个过程里面,Postfix和Dovecot是最核心的两个服务,一个管收发,一个管存取。理解了这条链路,你后面看配置文件就不会觉得头大了。
2.3 环境初始化与主机名设置
我建议先把系统基础环境准备好。域名方面,我假设你拥有example.com,并且准备用mail.example.com作为邮件服务器的主机名。
bash复制# 设置主机名
sudo hostnamectl set-hostname mail.example.com
# 更新系统
sudo apt update && sudo apt upgrade -y
# 确认时间同步正常,邮件协议非常依赖时间戳
sudo apt install -y chrony
sudo systemctl enable --now chrony
timedatectl
时间同步这点容易被忽略,但在DKIM签名和TLS证书校验时,如果服务器时间和真实时间偏差过大,邮件会被对方直接判定无效。我之前就踩过这个坑,服务器时钟慢了五分钟,导致签发出来的DKIM签名一直验证不通过。
另外,建议在/etc/hosts里加上一条:
bash复制127.0.1.1 mail.example.com mail
这样本机解析自己的主机名时不需要依赖外部DNS,避免一些奇怪的启动延迟。
3. DNS配置是灵魂:MX、SPF、DMARC记录一个都不能少
3.1 先弄明白邮件到达的“导航系统”
很多人第一次搭邮件服务器,上来就装Postfix,装完发现外网根本发不进来,内网也发不出去,最后定位到问题是DNS没配。DNS在邮件系统里的地位,相当于整个城市的门牌号系统。对方邮件服务器要给你发信,第一步就是通过DNS查询你的域名example.com的MX记录,看你的邮件应该投递到哪个主机;然后通过A记录查到这个主机的IP,建立TCP连接,在25端口把信送进来。
反过来,你的服务器给外域发信时,对方也会检查你的IP信誉、发信域名对应的SPF记录、DKIM签名、DMARC策略,以此判断你是不是垃圾邮件发送者。这几个记录缺一个,都有可能导致邮件被对方拒绝,或者被扔进垃圾箱。
3.2 一份可以直接抄的DNS记录表
登录你的域名注册商或者云解析控制台,在example.com的解析列表中增加以下记录:
| 记录类型 | 主机名 | 记录值 | 作用 |
|---|---|---|---|
| A | mail.example.com | 你的公网IP | 让mail主机可以被找到 |
| MX | example.com | mail.example.com(优先级10) | 声明本域邮件由mail主机接收 |
| TXT | example.com | v=spf1 mx ~all | 声明只有MX记录指向的服务器IP有权发信 |
| TXT | _dmarc.example.com | v=DMARC1; p=quarantine; rua=mailto:admin@example.com | 声明收件方校验失败时如何处理 |
| TXT | mail._domainkey.example.com | 稍后由opendkim生成 | DKIM公钥,用于验证发信签名 |
这里有几个容易踩的细节。第一,MX记录不能直接写IP地址,必须写成域名形式,也就是说你得先有一条A记录把mail.example.com解析到服务器IP。第二,SPF里的~all表示"未声明的主机发信,请谨慎对待",比-all(直接拒绝)温和一些,刚搭建时建议用~all,避免有些链路还没完全配好就误伤正常邮件。第三,DMARC的rua邮箱必须能正常收信,你才能收到收件方反馈的验证报告。
3.3 没有公网IP或者只能在内网使用怎么办
如果你搭建的服务器只在公司内网使用,那就把MX记录和A记录配置在内网DNS服务器上,或者在客户端的/etc/hosts里直接写死。这种情况下,邮件服务器只能在内网范围内收发;想发给163、Gmail这些公共邮箱是不可能的,因为外部邮件系统通过公网DNS根本解析不到你的服务器。
如果你的服务器在公网上但没有固定公网IP,可以考虑用DDNS动态域名,但注意IP变化之后,MX/A记录对应的IP也要跟着变,这需要你自行维护,整体稳定性不如固定IP。另外,很多云服务器厂商默认封禁了25端口出站,导致发往外域的信全部卡在队列里,遇到这种情况需要先确认你的服务商是否开放了25端口出站,以及是否允许MX入站,这一步一定要在搭建前问清楚,不然配好一切才发现端口不通就太被动了。
3.4 用dig命令验证DNS生效
配置完DNS之后,耐心等几分钟到几十分钟(TTL不同,生效时间不同),然后用dig命令验证:
bash复制dig example.com MX
dig mail.example.com A
dig example.com TXT
成功时可以看到解析返回值。如果你所在网络环境访问DNS有缓存,可以换一台在不同网络的机器上再查一次,或者用在线工具辅助排查,确保看到的和你配置的一致。
4. Postfix的安装与配置:把MTA转起来
4.1 安装与初始化选项
在Ubuntu上安装Postfix很简单:
bash复制sudo apt install -y postfix mailutils
安装过程中会弹出一个配置界面,问你Postfix配置类型,选择Internet Site,然后在"System mail name"里填你的域名,比如example.com。这一步填错了后续也能在main.cf里改,不用太担心。
装完以后,Postfix会自动启动,默认配置文件在/etc/postfix/main.cf。可以用以下命令检查状态:
bash复制sudo systemctl status postfix
sudo postfix check
4.2 main.cf核心参数逐个拆解
真正需要手动调整的其实就几个参数。我把一次能跑通的配置写在下面,然后逐个解释:
bash复制# 基本主机信息
myhostname = mail.example.com
mydomain = example.com
myorigin = $mydomain
# 监听设置
inet_interfaces = all
inet_protocols = ipv4
# 本机投递目标:哪些域名/主机名是发给本机的
mydestination = $myhostname, $mydomain, localhost, localhost.localdomain
# 允许中继的网络
mynetworks = 127.0.0.0/8, 192.168.1.0/24
# 邮箱目录格式
home_mailbox = Maildir/
- myhostname:Postfix对外宣称的主机名,必须和你设置的hostname一致。
- myorigin:发件人地址里@后面的默认域名,设置为你的主域名,这样本地用户发信时会显示user@example.com。
- inet_interfaces:all表示监听所有网络接口,这个没问题。如果你只想服务内网,可以写成具体的内网IP。
- mydestination:这是Postfix判断"哪些收件人是本地用户"的依据。当收件人域名匹配这里的任何一项时,Postfix会认为这封信应该投递到本地用户的信箱。
- mynetworks:允许使用你的服务器发信的网段。默认只允许本机是安全的,但如果你希望内网其他机器也能通过这台服务器发信,就把内网网段加进来。注意这个值不要写得太大,不然就会变成开放中继,任何人都能借你的服务器发垃圾邮件。
- home_mailbox = Maildir/:表示每个用户使用主目录下的Maildir目录存放邮件,格式选择Maildir而不是mbox,这是为了避免多个进程同时写一个mbox文件导致锁冲突,后续Dovecot读取也方便。
修改完配置之后执行:
bash复制sudo postfix reload
重新加载配置,让参数生效。
4.3 使用dovecot-lmtpd还是mailbox_command
早期很多教程会在main.cf里配置mailbox_command = /usr/lib/dovecot/dovecot-lda,直接把每封本地邮件交给Dovecot的LDA进程投递。这种方案现在依然能用,但有一个缺点:dovecot-lda是每个投递动作单独拉起一个进程,并发高的时候性能一般,而且如果Dovecot的配置和Postfix不一致,很容易出现投递目录对不上的问题。
我推荐使用LMTP协议投递。LMTP和SMTP非常相似,但它专门用于本地投递,Dovecot作为LMTP服务端运行,Postfix把邮件通过unix socket转发给Dovecot,由Dovecot完成最终的邮件落盘。这样的好处是链路清晰、权限可控、Dovecot能够直接感知每封邮件的归属,后续增加Sieve邮件过滤规则也非常方便。
所以在后面的第5节中,我会先安装Dovecot并配置好LMTP监听,然后把Postfix的投递方式切换为LMTP。如果你现在只是先验证Postfix本身能不能正常发信,可以让它先使用Maildir方式直接投递到用户目录,效果是一样的。
4.4 本地收发测试
为了测试邮件是否能在本地用户间正常收发,先创建一个系统用户:
bash复制sudo useradd -m -s /bin/bash alice
sudo passwd alice
然后用mail命令给alice发一封测试邮件:
bash复制echo "Hello from Postfix" | mail -s "test mail" alice@example.com
查看日志:
bash复制sudo tail -f /var/log/mail.log
看到类似下面的记日志表示投递成功:
bash复制postfix/qmgr[12345]: ABC123: from=<root@example.com>, size=500, nrcpt=1 (queue active)
postfix/local[12345]: ABC123: to=<alice@example.com>, relay=local, delay=0.1, status=sent (delivered to maildir)
然后检查alice用户的Maildir目录:
bash复制sudo ls -l /home/alice/Maildir/new/
能看到邮件文件就说明Postfix的基础收发已经通了。这时候如果你遇到relay access denied,说明你的mynetworks没有把当前客户端IP包含进去。
5. Dovecot接入:让IMAP/POP3能读到邮件
5.1 安装Dovecot及其组件
Dovecot在Ubuntu上有多个独立包,按需安装即可。我们要用到imapd、pop3d、lmtpd,以及dovecot的核心包:
bash复制sudo apt install -y dovecot-imapd dovecot-pop3d dovecot-lmtpd
安装好之后,Dovecot的配置文件分散在/etc/dovecot/conf.d/目录下,主配置文件是/etc/dovecot/dovecot.conf。Ubuntu上默认会include conf.d下的所有配置,所以实际改动的都是conf.d里的这些文件。
5.2 配置认证与用户库
Dovecot默认支持系统用户认证,也就是直接用/etc/passwd里的用户和密码登录。这对小规模部署来说最简单,也是我首选的方式。
在/etc/dovecot/conf.d/10-auth.conf中,确认以下几项:
bash复制disable_plaintext_auth = no
auth_mechanisms = plain login
注意,disable_plaintext_auth设成no,表示允许客户端使用明文账号密码认证。这里有个前提,必须已经启用TLS加密,否则密码在网络上裸奔非常危险。我们后续会配置TLS,这里先把认证机制放开。
Dovecot默认通过PAM模块读取系统用户密码,对应的文件是/etc/pam.d/dovecot,Ubuntu上通常已经配置好了,不需要额外修改。
5.3 设置邮件目录与Postfix投递路径一致
在/etc/dovecot/conf.d/10-mail.conf中,设置:
bash复制mail_location = maildir:~/Maildir
这一行决定了Dovecot从哪个目录读取用户的邮件。必须和Postfix配置的home_mailbox = Maildir/对应。如果这里写错了,用户登录IMAP后会看到空收件箱,因为Dovecot去读了一个不存在的目录。
5.4 启用LMTP socket并切换Postfix投递
在/etc/dovecot/conf.d/10-master.conf中,默认应该已经有一个lmtp服务的配置块,确认或修改为:
bash复制service lmtp {
unix_listener /var/spool/postfix/private/dovecot-lmtp {
mode = 0600
user = postfix
group = postfix
}
}
这个配置的意思是:Dovecot在Postfix的chroot目录下创建一个unix socket,Postfix进程可以写、普通用户无法访问,权限控制得很干净。
然后回到Postfix的main.cf,把本机投递改为LMTP:
bash复制mailbox_transport = lmtp:unix:private/dovecot-lmtp
这样Postfix收到发给本地用户的邮件后,不再自己往Maildir目录写,而是交给Dovecot的LMTP服务。改完以后执行:
bash复制sudo systemctl restart postfix dovecot
sudo postfix reload
5.5 创建用户并测试IMAP连接
接着创建几个测试用户:
bash复制sudo useradd -m -s /bin/bash alice
sudo useradd -m -s /bin/bash bob
sudo passwd alice
sudo passwd bob
客户端测试方式有很多,最简单的先用telnet连IMAP端口看看:
bash复制telnet mail.example.com 143
如果能连通,会看到Dovecot的banner,比如* OK [CAPABILITY] Dovecot ready。然后输入命令登录测试:
bash复制a1 LOGIN alice 你的密码
a2 LIST "" "*"
能看到文件夹列表,说明IMAP认证和邮件目录都OK。
这我实际测试中经常遇到一种情况:客户端一直提示密码错误,但密码明明是对的。后来发现是PAM认证时,dovecot服务对应的/etc/pam.d/dovecot文件在最小化安装时不存在,Dovecot回退到一个不存在的PAM服务,导致所有认证失败。解决办法就是确认该文件存在,或者把10-auth.conf里的auth_mechanisms和passdb配置对比一遍。
6. 安全与信任:TLS证书、SPF、DKIM、DMARC全链路
6.1 用Let's Encrypt生成证书
先安装certbot:
bash复制sudo apt install -y certbot
如果mail.example.com已经解析到这台服务器,并且80端口没有被占用,可以这样申请证书:
bash复制sudo certbot certonly --standalone -d mail.example.com
成功之后,证书文件通常位于:
bash复制/etc/letsencrypt/live/mail.example.com/fullchain.pem
/etc/letsencrypt/live/mail.example.com/privkey.pem
Certbot会自动配置续期任务。邮件服务器需要长期运行,证书续期这件事一定要确认。
6.2 Postfix与Dovecot的TLS配置
Postfix的main.cf里追加:
bash复制smtpd_tls_cert_file = /etc/letsencrypt/live/mail.example.com/fullchain.pem
smtpd_tls_key_file = /etc/letsencrypt/live/mail.example.com/privkey.pem
smtpd_use_tls = yes
smtpd_tls_security_level = may
smtp_tls_security_level = may
smtpd_use_tls = yes让服务器支持TLS加密;smtp_tls_security_level = may表示对外发信时,如果对方服务器支持TLS就使用TLS,不支持则退回明文,这是兼容性最好的策略。
Dovecot这边,在/etc/dovecot/conf.d/10-ssl.conf中设置:
bash复制ssl = required
ssl_cert = </etc/letsencrypt/live/mail.example.com/fullchain.pem
ssl_key = </etc/letsencrypt/live/mail.example.com/privkey.pem
注意Dovecot语法里证书路径前有个<符号,表示从文件读取内容,不要漏掉。
这里有几个细节值得说明:
- Dovecot的ssl = required表示客户端必须使用TLS才能连接,这样即使10-auth.conf里允许了plain登录,密码也是加密传输的。
- Postfix的smtpd_use_tls和Dovecot的ssl两个配置都要做,一个是给SMTP协议用,一个是给IMAP/POP3协议用,两者独立。
- 证书路径需要确保postfix和dovecot用户有权限读取。Let's Encrypt默认目录是/etc/letsencrypt,它的权限通常是root:root且700,所以需要在证书续期钩子里把证书复制到另一个目录,或者在配置文件里使用acme的hook做权限调整。我个人的做法是把证书复制到/etc/ssl/mail/目录,然后在certbot续期钩子里更新复制:
bash复制sudo mkdir -p /etc/ssl/mail
sudo cp /etc/letsencrypt/live/mail.example.com/fullchain.pem /etc/ssl/mail/fullchain.pem
sudo cp /etc/letsencrypt/live/mail.example.com/privkey.pem /etc/ssl/mail/privkey.pem
sudo chmod 644 /etc/ssl/mail/fullchain.pem
sudo chmod 640 /etc/ssl/mail/privkey.pem
sudo chgrp ssl-cert /etc/ssl/mail/privkey.pem
这样配置更清晰,也不会因为certbot的目录权限导致服务读取失败。
配置完重启服务:
bash复制sudo systemctl restart postfix dovecot
可以用openssl验证TLS是否生效:
bash复制openssl s_client -connect mail.example.com:993
openssl s_client -connect mail.example.com:465
能输出证书链信息就说明TLS服务正常。
6.3 SPF与DMARC配置细节
SPF记录在前面已经加过了,但值得多说两句。
v=spf1 mx ~all 这条记录的意思是:检查example.com的MX记录,如果发送服务器IP在MX记录解析出的A记录范围内,则通过校验;否则视为"软失败"(~all)。软失败和硬失败(-all)的区别在于,软失败时网易、Gmail等一般会把邮件放垃圾箱,而硬失败可能直接拒收。刚搭建的时候用~all更稳妥,等确认所有发信链路都通过SPF校验后,可以再考虑改成-all。
DMARC记录的作用是告诉收件方:如果SPF和DKIM都失败了,该怎么处理。p=quarantine表示放入垃圾箱,p=reject表示直接拒收,p=none表示仅记录不处理。从运维角度,建议先使用p=quarantine,然后定期查看rua邮箱里的报告,确认没有误杀后再逐步加严。
6.4 OpenDKIM安装与域名密钥生成
DKIM是最能提升邮件信誉的一环,相当于给每封发出的邮件盖一个防伪章。安装配置过程如下:
bash复制sudo apt install -y opendkim opendkim-tools
创建密钥目录:
bash复制sudo mkdir -p /etc/opendkim/keys/example.com
sudo chown -R opendkim:opendkim /etc/opendkim
生成密钥对:
bash复制cd /etc/opendkim/keys/example.com
sudo opendkim-genkey -s mail -d example.com -b 2048
sudo chown opendkim:opendkim mail.private
这会在目录下生成mail.private和mail.txt两个文件。mail.txt中包含了你要写入DNS的TXT记录内容,通常长这样:
bash复制mail._domainkey IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC..."
把这段内容添加到你的DNS解析中,主机名是mail._domainkey,值为v=DKIM1; k=rsa; p=...整段。
接下来配置opendkim的信任主机和签名规则。编辑/etc/opendkim.conf:
bash复制Mode sv
SubDomains example.com
Canonicalization relaxed/simple
Socket inet:8891@localhost
SigningTable refile:/etc/opendkim/SigningTable
KeyTable refile:/etc/opendkim/KeyTable
TrustedHosts file:/etc/opendkim/TrustedHosts
然后创建SigningTable和KeyTable:
bash复制# /etc/opendkim/SigningTable
*@example.com example.com
# /etc/opendkim/KeyTable
example.com example.com:mail:/etc/opendkim/keys/example.com/mail.private
编辑TrustedHosts:
bash复制127.0.0.1
localhost
192.168.1.0/24
最后把Postfix接入opendkim的milter。在main.cf中追加:
bash复制milter_default_action = accept
milter_protocol = 6
smtpd_milters = inet:localhost:8891
non_smtpd_milters = inet:localhost:8891
然后重启服务:
bash复制sudo systemctl restart opendkim postfix
验证签名是否生效,可以发一封测试邮件到你的另一个邮箱,然后查看邮件原文。如果DKIM签名正常,邮件头里应该能看到类似:
bash复制DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=example.com;
6.5 用mail-tester验证整体得分
全部配置完成后,我建议用在线邮件检测工具验证下自己的服务器得分。这类工具的用法一般是:打开网站会给你一个随机邮箱地址,比如test-xxxx@mail-tester.com,然后用你的服务器发一封邮件到这个地址,过几分钟刷新页面,它会从SPF、DKIM、DMARC、反向DNS、黑名单等多个维度给出检测结果和分数。
我第一次搭建时得分只有3.5分,主要扣分项是PTR反解没有配置。PTR记录是IP反向解析,也就是说把你的服务器IP反解析到mail.example.com。这个记录普通域名商提供不了,需要找你的服务器提供商或者IP所有者申请。加上PTR记录之后,分数很快就到了9.8分以上。如果检测出来还有黑名单记录,通常说明这台IP之前被用于发送垃圾邮件,那就只能换IP或者慢慢养信誉了。
7. 日常运维与故障排查:日志、备份与踩坑清单
7.1 日志文件与关键字段
邮件系统的日志是排障的第一利器。Ubuntu上Postfix和Dovecot日志统一写到/var/log/mail.log,也可以用journalctl来查看:
bash复制sudo tail -f /var/log/mail.log
sudo journalctl -u postfix -f
sudo journalctl -u dovecot -f
看日志时重点关注几个关键字:
- status=sent:投递成功
- status=bounced:退信,通常原因写在后面
- status=deferred:暂时发不出去,可能在重试队列
- status=deferred: Name service error:DNS解析失败
- relay access denied:对方拒绝,通常是因为你的中继策略
- fatal: ...:严重错误,服务配置有问题
7.2 我踩过的坑与解法汇总
从那次搭建到现在,我整理了一批比较常见的问题和解决链路,做成表格方便自查:
| 症状 | 可能原因 | 排查方法 |
|---|---|---|
| 外域邮件服务器拒收 | PTR反解缺失、SPF/DDKIM未配或配置错误、IP在黑名单 | 先查PTR是否生效,再检查SPF/DKIM/DMARC记录,最后用在线工具扫描 |
| 本机发往外部服务商被延迟退信 | 云厂商封禁25端口出站 | 联系服务商确认端口策略,或使用邮件中继服务 |
| 本域用户之间可以发信,外域收不到 | mynetwork限制、服务器出站端口被封、PGp | 看mail.log中status和relay字段 |
| 外部用户发来的信一直收不到 | MX记录未生效、防火墙未放行25端口、mydestination没有包含域名 | 用dig查MX,确认端口开放,检查mydestination |
| IMAP客户端连不上 | Dovecot未监听、TLS证书路径错误 | 查看dovecot日志,确认ssl配置 |
| 客户端认证总是失败 | PAM配置缺失、密码错误、明文认证被禁止 | 检查/etc/pam.d/dovecot,临时用telnet测试认证流程 |
| 邮箱目录不显示 | Postfix投递目录和Dovecot mail_location不一致 | 确认两边都为Maildir格式且路径一致 |
7.3 一套够用的备份与恢复方案
邮件服务器虽然服务规模不大,但邮件数据一旦丢了就很麻烦。我的备份思路是:配置文件和邮件目录分开备份。
需要备份的内容:
- /etc/postfix/main.cf,Postfix配置
- /etc/dovecot,Dovecot配置
- /etc/opendkim,DKIM密钥和配置
- /home/用户目录下的Maildir,用户邮件
- /etc/ssl/mail,TLS证书
写一个简单的cron脚本,每天凌晨打包一次:
bash复制#!/bin/bash
BACKUP_DIR=/backup/mailserver
DATE=$(date +%F)
mkdir -p "$BACKUP_DIR"
tar czf "$BACKUP_DIR/mail-config-$DATE.tar.gz" \
/etc/postfix/main.cf /etc/dovecot /etc/opendkim /etc/ssl/mail
tar czf "$BACKUP_DIR/mail-userdata-$DATE.tar.gz" \
/home/alice/Maildir /home/bob/Maildir
find "$BACKUP_DIR" -name "*.tar.gz" -mtime +7 -delete
恢复的时候注意权限问题。从备份解压出来的Maildir目录,属主必须恢复成对应的系统用户,否则Dovecot可能会因为权限问题拒绝读取:
bash复制chown -R alice:alice /home/alice/Maildir
chown -R bob:bob /home/bob/Maildir
7.4 后续还能怎么扩展
这套系统搭完之后只是起点,后面有很多扩展方向:
- 加WebMail:安装Roundcube,让用户通过浏览器收发邮件。Roundcube是一个成熟的开源Web邮件客户端,PHP写成的,部署在Nginx上就能用。
- 加反垃圾反病毒:用SpamAssassin做垃圾邮件评分,用ClamAV做病毒扫描,通过Dovecot的Sieve插件自动把垃圾邮件丢进Junk目录。
- 多域名支持:使用Dovecot的虚拟用户功能,把用户信息放到数据库里,不需要再创建系统用户,管理多个域名时会更方便。
- 邮件别名与转发:在Postfix里配置alias_maps和virtual_alias_maps,实现sales@example.com转发给指定收件人这类常用功能。
这套系统我已经稳定运行了一段时间,最直观的收益是:自动化脚本的告警邮件再也没有因为第三方服务商的限流而卡队列,内部通知通道变得完全可控。而且因为是自己一步步从Postfix、Dovecot、OpenDKIM到DNS记录配置起来的,后面每次遇到问题都能快速定位到具体环节,几乎不需要去搜索引擎翻答案。如果你也打算搭一套,我的建议是从最小可用开始,先把本地收发和IMAP登录跑通,再一步步加DNS记录、TLS、DKIM这些保险措施,一次只改一个变量,出了问题也容易判断到底是谁的锅。
