Почтовый сервер на NAS QNAP чаще всего «не работает» не из-за самого устройства, а из-за закрытого порта 25 у провайдера или отсутствующей MX-записи в DNS домена — именно с этих двух проверок стоит начинать любую диагностику. Сетевые хранилища QNAP под управлением QTS или QuTS hero позволяют поднять собственный почтовый сервер, не прибегая к аренде отдельного VPS, и это популярный сценарий для малого офиса и домашней лаборатории.
Важно сразу различать два разных компонента в экосистеме QNAP. QmailAgent — это почтовый клиент, который агрегирует письма из внешних ящиков (Gmail, Outlook и других) и хранит их на NAS, но сам сервером не является. Полноценный почтовый сервер разворачивается через отдельные приложения из App Center или через контейнеры в Container Station. В этой статье разберём оба сценария, настройку DNS и типичные проблемы доставки почты.
Что выбрать: готовое приложение или контейнер
Для развёртывания почтового сервера на QNAP существует несколько путей. Первый — установка почтового приложения из официального или стороннего репозитория App Center, если такое доступно для вашей версии прошивки. Второй, более гибкий вариант — запуск почтового стека в Docker-контейнере через Container Station: такие решения, как почтовые серверы на базе Postfix и Dovecot, широко распространены и хорошо документированы сообществом.
Третий вариант — виртуальная машина в Virtualization Station с полноценным Linux-дистрибутивом. Он требует больше ресурсов (ОЗУ и процессорного времени), но даёт полный контроль над конфигурацией и изоляцию почтовых служб от основной системы NAS. Выбор зависит от модели устройства: на младших моделях с небольшим объёмом памяти контейнер предпочтительнее виртуальной машины.
- 📦 Приложение из App Center — простая установка, но ограниченная гибкость настройки
- 🐳 Контейнер в Container Station — баланс между простотой и контролем, легко обновлять
- 💻 Виртуальная машина — максимальная изоляция и полноценная ОС, но выше расход ресурсов
- 📬 QmailAgent — не сервер, а клиент для сбора почты; подходит, если нужен только архив писем
Подготовка сети: IP-адрес, порты и провайдер
Прежде чем устанавливать что-либо на NAS, необходимо решить сетевую часть. Почтовый сервер требует статического публичного IP-адреса — с динамическим адресом или за CG-NAT нормальная доставка исходящей почты практически невозможна, так как такие диапазоны массово попадают в чёрные списки. Уточните у провайдера, предоставляет ли ваш тариф статический IP и не блокируется ли порт 25.
Многие домашние провайдеры блокируют исходящий трафик на порт 25 для борьбы со спамом. Если порт закрыт, есть два пути: попросить провайдера открыть его (на бизнес-тарифах это обычно возможно) или отправлять почту через внешний SMTP-релей с аутентификацией. Второй вариант проще, но делает сервер зависимым от стороннего сервиса.
На роутере потребуется пробросить стандартные почтовые порты на внутренний IP адреса NAS. Набор портов зависит от того, какие протоколы вы планируете использовать.
| Порт | Протокол | Назначение |
|---|---|---|
| 25 | SMTP | Приём почты от других серверов |
| 587 | SMTP Submission | Отправка почты от клиентов с аутентификацией |
| 465 | SMTPS | Отправка с шифрованием (устаревший, но используется) |
| 993 | IMAPS | Доступ к ящикам по IMAP с TLS |
| 995 | POP3S | Доступ по POP3 с TLS |
⚠️ Внимание: не пробрасывайте порты 139, 445 и другие служебные порты NAS наружу вместе с почтовыми. Открытый доступ к файловым службам QNAP из интернета — одна из самых частых причин компрометации устройств и шифрования данных вымогателями.
Настройка DNS: MX, SPF, DKIM и PTR
Без корректных DNS-записей почтовый сервер будет либо не принимать почту, либо его письма будут попадать в спам у получателей. Настройка выполняется в панели управления вашего регистратора домена или DNS-хостинга и включает несколько обязательных записей.
Первая — A-запись для поддомена почты, например mail.example.com, указывающая на ваш публичный IP. Вторая — MX-запись домена, которая ссылается на этот поддомен. Обратите внимание: MX должна указывать на имя хоста, а не на IP-адрес напрямую.
Далее настраиваются записи, подтверждающие подлинность отправителя. SPF — TXT-запись, перечисляющая серверы, которым разрешено отправлять почту от имени домена. DKIM — публичный ключ в TXT-записи, которым подписываются исходящие письма; закрытый ключ настраивается на стороне почтового сервера. Отдельно проверьте PTR-запись (обратный DNS) вашего IP: она должна совпадать с именем хоста из HELO/EHLO, иначе крупные почтовые сервисы будут отклонять письма. PTR настраивается не у регистратора домена, а у владельца IP-адреса — то есть у вашего провайдера.
Установка и базовая настройка почтового сервера
Рассмотрим общий порядок на примере контейнера в Container Station, поскольку это наиболее универсальный сценарий. Конкретные параметры зависят от выбранного образа, поэтому сверяйтесь с документацией конкретного решения — у разных почтовых стеков имена переменных окружения и структура конфигурации различаются.
Общая последовательность выглядит так. Создайте на NAS отдельную общую папку для почтовых данных — письма и базы должны лежать на постоянном хранилище, а не внутри контейнера, иначе при пересоздании контейнера данные пропадут. Затем разверните контейнер, пробросив в него почтовые порты и примонтировав созданную папку. После запуска настройте домен, создайте почтовые ящики и сгенерируйте DKIM-ключи.
☑️ Базовая настройка почтового сервера на QNAP
Для шифрования соединений потребуется SSL-сертификат. QTS умеет получать бесплатный сертификат Let's Encrypt через раздел Панель управления → Система → Безопасность → Сертификат (точный путь может отличаться в зависимости от версии прошивки). Полученный сертификат нужно указать в настройках почтового сервера для SMTP и IMAP.
⚠️ Внимание: для выпуска сертификата Let's Encrypt по HTTP-валидации требуется временно открытый порт 80. После получения сертификата его можно закрыть, но не забудьте про продление — оно также потребует доступности порта, если используется тот же метод проверки.
Тестирование отправки и приёма почты
Когда сервер запущен, проверку начинайте с локального уровня. Убедитесь, что почтовые службы отвечают на нужных портах: с самого NAS или компьютера в той же сети выполните подключение, например:
telnet mail.example.com 25
Если соединение устанавливается и сервер отвечает приветствием, служба работает. Далее отправьте тестовое письмо на внешний адрес (например, на Gmail) и проверьте, в какую папку оно попало. Попадание в спам — сигнал проверить SPF, DKIM и PTR. Затем отправьте письмо с внешнего адреса на свой домен и убедитесь, что оно дошло: это проверяет MX-запись и проброс порта 25.
Для комплексной проверки исходящей почты удобно использовать сервисы оценки спам-рейтинга: вы отправляете письмо на сгенерированный адрес, а сервис показывает, какие проверки пройдены, а какие нет. Это быстрее, чем гадать по поведению разных почтовых служб.
Типичные проблемы и их решение
Разберём симптомы, с которыми чаще всего сталкиваются при эксплуатации почтового сервера на NAS. Если исходящие письма возвращаются с ошибкой отказа соединения, почти наверняка провайдер блокирует порт 25 — проверьте это командой telnet до любого внешнего почтового сервера. Если письма уходят, но попадают в спам, причина обычно в репутации IP или отсутствующих записях аутентификации.
Входящая почта не приходит? Проверьте цепочку по порядку: резолвится ли MX-запись (nslookup -type=mx вашдомен), открыт ли порт 25 снаружи (онлайн-сканеры портов), слушает ли служба на этом порту внутри контейнера, не режет ли трафик файрвол QTS. Ошибки аутентификации клиентов при отправке чаще всего связаны с неверно настроенным портом submission (587 вместо 25) или с тем, что клиент пытается войти без включённого STARTTLS.
Почему письма на Gmail и Outlook попадают в спам даже с правильными записями
Крупные почтовые сервисы учитывают репутацию IP-адреса и домена, которая формируется со временем. Новый сервер на «свежем» IP начинает с нейтральной или низкой репутации. Помогают: разогрев (постепенное увеличение объёма отправки), корректные SPF/DKIM/DMARC, стабильный PTR и отсутствие IP в блок-листах. Полностью гарантировать попадание во входящие невозможно — это норма для любого самостоятельного почтового сервера, а не специфика QNAP.
Безопасность и обслуживание
Открытый в интернет почтовый сервер — постоянная мишень для ботов, которые перебирают пароли и пытаются отправлять спам через чужие серверы. Минимальный набор защитных мер: запрет открытого релея (сервер должен принимать почту для отправки наружу только от аутентифицированных пользователей), сложные пароли ящиков, ограничение числа неудачных попыток входа и блокировка подозрительных IP.
- 🔒 Отключите открытый релей — иначе сервер быстро попадёт в чёрные списки как источник спама
- 🛡️ Настройте fail2ban или аналог для блокировки подборщиков паролей
- 📊 Регулярно просматривайте логи почтового сервера на предмет аномальной активности
- 💾 Включите резервное копирование папки с почтой через HBS 3 или другой механизм QTS
- 🔄 Обновляйте контейнер и QTS — уязвимости в почтовых службах активно эксплуатируются
Не пренебрегайте резервным копированием. Почтовые ящики на NAS — это данные, восстановить которые после сбоя диска без бэкапа невозможно. Настройте расписание снапшотов или репликацию папки с почтой на другой носитель.
Часто задаваемые вопросы
Можно ли использовать QmailAgent как почтовый сервер?
Нет. QmailAgent — это почтовый клиент: он забирает письма из существующих внешних ящиков и хранит их на NAS, но не принимает и не отправляет почту как сервер. Для полноценного сервера нужно отдельное приложение или контейнер с Postfix/Dovecot или аналогичным стеком.
Работает ли почтовый сервер на QNAP без статического IP?
Технически запустить можно, но практическая польза невелика: динамические и домашние диапазоны IP массово занесены в чёрные списки, PTR-запись для такого адреса обычно настроить нельзя, а при смене IP придётся обновлять DNS. Для стабильной работы нужен статический публичный адрес.
Какие порты нужно пробросить на роутере для QNAP mail server?
Минимум — 25 (приём почты от других серверов), 587 (отправка от клиентов) и 993 (доступ по IMAP с шифрованием). POP3 (995) и 465 пробрасывайте только если они реально используются. Служебные порты самого NAS наружу открывать не следует.
Почему исходящие письма не отправляются, хотя сервер запущен?
Наиболее вероятная причина — провайдер блокирует исходящий порт 25. Проверьте это командой telnet до внешнего почтового сервера. Решения: запросить открытие порта у провайдера или настроить отправку через внешний SMTP-релей с аутентификацией.
Как проверить, что почтовый сервер настроен правильно?
Используйте связку проверок: nslookup для MX и TXT-записей домена, онлайн-проверку PTR и чёрных списков для вашего IP, отправку тестового письма на сервис оценки спам-рейтинга и двусторонний обмен письмами с внешним ящиком. Если все проверки пройдены, а письма всё равно в спаме — дело в репутации IP, которая нарабатывается со временем.