Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| pratique:informatique:mail:serveur_mail2 [22/09/2024 12:06] – [Paramétrer les alias systèmes vers admin@] Zatalyz | pratique:informatique:mail:serveur_mail2 [04/06/2026 10:20] (Version actuelle) – [Dovecot] Zatalyz | ||
|---|---|---|---|
| Ligne 2: | Ligne 2: | ||
| ===== Pas à pas ===== | ===== Pas à pas ===== | ||
| <WRAP center round todo 60%> | <WRAP center round todo 60%> | ||
| - | Version en travail reprenant les points clés vu dans les divers tutos et adaptés à ma propre façon de fonctionner. | + | <del>Version en travail</ |
| + | |||
| + | Voir [[pratique: | ||
| </ | </ | ||
| Ligne 28: | Ligne 30: | ||
| poste.example.org. | poste.example.org. | ||
| poste.example.org. | poste.example.org. | ||
| - | example.org. | + | example.org. |
| </ | </ | ||
| Ligne 47: | Ligne 49: | ||
| L'un et l' | L'un et l' | ||
| + | <WRAP center round info 60%> | ||
| + | === IPV6 et fournisseurs === | ||
| + | La gestion d'ipv6 dépend entièrement du bon vouloir du fournisseur. Pas évident de savoir en amont, sauf à déjà avoir des machines chez ce fournisseur et accès à l' | ||
| + | |||
| + | Quand on monte un serveur mail en local, cela dépend du FAI, mais aussi des capacités de la box. | ||
| + | * Chez OVH, ma box (jamais remplacée et assez vieille) ne permettais pas de faire de l' | ||
| + | * Chez Free, la box ne le gère pas non plus et ça reste un problème relevé sur les forums en 2026. De toute façon, les IP de Free seront résidentielles, | ||
| + | </ | ||
| ===== Ports et nftables ===== | ===== Ports et nftables ===== | ||
| Ligne 71: | Ligne 81: | ||
| On ouvre les ports sur le proxy quand tout le reste est fini... | On ouvre les ports sur le proxy quand tout le reste est fini... | ||
| + | |||
| + | <WRAP center round info 100%> | ||
| + | Avec la config paramétrée dans [[pratique: | ||
| + | * ''/ | ||
| + | * ''/ | ||
| + | * ''/ | ||
| + | </ | ||
| ===== Vérifier l'host ===== | ===== Vérifier l'host ===== | ||
| Ligne 105: | Ligne 122: | ||
| * dovecot-managesieved : permet aux utilisateurs de définir leurs règles de filtre. | * dovecot-managesieved : permet aux utilisateurs de définir leurs règles de filtre. | ||
| - | La chasse aux spams se fera avec rspamd, un logiciel tiers qui traite les spams. Il gère aussi la signature automatique des clés de domaine (DKIM). | + | La chasse aux spams se fera avec <del>rspamd, un logiciel tiers qui traite les spams. Il gère aussi la signature automatique des clés de domaine (DKIM)</ |
| + | |||
| + | <WRAP center round help 60%> | ||
| + | Rspamd est certes plebiscité mais... j'ai des misères à le faire tourner, et puis ça m' | ||
| + | |||
| + | La chasse au spam reste donc un point en suspens pour le moment, attendant plus d' | ||
| + | </ | ||
| Mariadb ne sert qu'à stocker les utilisateurs donc très peu de données, sa perfomance ne sera pas un souci. Je vais avoir la surcouche graphique avec [[https:// | Mariadb ne sert qu'à stocker les utilisateurs donc très peu de données, sa perfomance ne sera pas un souci. Je vais avoir la surcouche graphique avec [[https:// | ||
| Ligne 117: | Ligne 141: | ||
| Le certificat SSL sera géré avec certbot, classique et fonctionnel. | Le certificat SSL sera géré avec certbot, classique et fonctionnel. | ||
| - | On va avoir un peu d' | + | On va avoir un peu d' |
| Finalement : | Finalement : | ||
| Ligne 132: | Ligne 156: | ||
| Mon apt est configuré pour ne pas installer par défaut les recommandés et suggérés, ce qui demande de voir la liste et de compléter au besoin. Ici, à installer en complément pour se simplifier la vie : | Mon apt est configuré pour ne pas installer par défaut les recommandés et suggérés, ce qui demande de voir la liste et de compléter au besoin. Ici, à installer en complément pour se simplifier la vie : | ||
| sudo apt install shared-mime-info xdg-user-dirs php-curl php-gd php-cli | sudo apt install shared-mime-info xdg-user-dirs php-curl php-gd php-cli | ||
| - | | + | |
| + | |||
| + | <WRAP center round help 60%> | ||
| + | Par ailleurs, il faudrait que je gère un chouïa mieux DMARC. C'est paramétré mais : | ||
| + | * Je n' | ||
| + | * Je n' | ||
| + | |||
| + | [[https:// | ||
| + | |||
| + | [[https:// | ||
| + | </ | ||
| + | |||
| et enfin (parce qu'il est un chouïa pénible sinon) | et enfin (parce qu'il est un chouïa pénible sinon) | ||
| sudo apt install rkhunter | sudo apt install rkhunter | ||
| Ligne 384: | Ligne 420: | ||
| Primo créer un user spécialement pour gérer les mails, et stocker ces derniers sur /var/vmail : | Primo créer un user spécialement pour gérer les mails, et stocker ces derniers sur /var/vmail : | ||
| - | | + | < |
| - | useradd -g vmail -u 5000 vmail -d / | + | useradd --system --gid vmail vmail |
| - | chown -R vmail:vmail /var/vmail | + | mkdir -p / |
| + | chown -R vmail:vmail /var/vmail | ||
| + | chmod u=rwx, | ||
| + | |||
| + | <WRAP center round info 100%> | ||
| + | * '' | ||
| + | </ | ||
| Ensuite on va modifier des fichiers. Veiller à ce que les lignes suivantes existent et soient commentés/ | Ensuite on va modifier des fichiers. Veiller à ce que les lignes suivantes existent et soient commentés/ | ||
| Ligne 860: | Ligne 903: | ||
| </ | </ | ||
| - | Prochain test : envoyer un mail à l' | ||
| + | ==== Todo ==== | ||
| + | < | ||
| + | |||
| + | Il va falloir configurer dkim et tout l' | ||
| + | |||
| + | Tester aussi si je peux envoyer un message avec un de mes alias ET si je suis bloquée si je tente d' | ||
| + | |||
| + | Problème pour envoyer un message à " | ||
| + | |||
| + | |||
| + | Dans les trucs à intégrer : | ||
| + | * ARC (Authenticated Received Chain) : transferts de mail. Voir OpenARC ? (les mêmes que opendkim et opendmarc, les trois logiciels se répondent bien). | ||
| + | * MTA-STS (Strict Transport Security) : force le chiffrement TLS. Mais ça va demander de bien creuser... Parce que ça risque de bloquer des copains ? Va avec TLS-RPT (TLS Reporting) qui fait des rapports sur les échecs de chiffrement | ||
| + | * DANE, DNSSEC : DANE utilise DNSSEC pour publier l' | ||
| + | |||
| + | Dans les trucs " | ||
| + | * BIMI : ajoute son logo à côté des emails, ça sert à rassurer la populace mais ça demande de passer par une certification tiers et ce n'est pas gratuit, pour un truc qui me semble quand même un peu gadget à côté du reste. En plus faut une marque déposée. Bref, un truc clinquant pour les riches, espérons que cela ne devienne pas une obligation... | ||
| + | |||
| + | ARC, MTA-STS, TLS-RPT, BIMI, DANE et SMTP TLS SRV | ||
| ===== vieux tuto ===== | ===== vieux tuto ===== | ||