Tutte le sezioni del manuale

DocumentazionePosta

Posta

Il pannello include un servizio di posta facoltativo: caselle email sui domini dei siti, inoltri, risposta automatica, antispam, firma DKIM e una webmail che si apre dal pannello con un clic. Sotto il cofano lavorano Postfix (riceve e spedisce), Dovecot (conserva le caselle, IMAP e POP3), Rspamd (antispam e firma DKIM, con un piccolo Redis privato) e SnappyMail (la webmail).

Attivare la posta

Solo l'amministratore attiva il servizio: Posta › Server di posta. Prima di attivarlo il pannello fa alcuni controlli e li spiega in chiaro:

  • Porta 25 in uscita: molti provider cloud (Vultr, Hetzner, AWS, Google Cloud) la bloccano. Con la porta chiusa il server riceve la posta ma non riesce a consegnarla agli altri server: serve un relay SMTP (vedi sotto) o lo sblocco da parte del provider.
  • DNS inverso (PTR) dell'indirizzo del server: deve restituire il nome del server di posta (per esempio mail.tuodominio.it). Se è diverso, Gmail e Outlook considerano sospetti i tuoi messaggi.
  • Nome del server di posta: deve puntare all'indirizzo del server (record A).
  • Liste nere (Spamhaus, Barracuda, SpamCop): se l'indirizzo è in lista, i messaggi in uscita vengono rifiutati. Spamhaus non risponde ai DNS pubblici: in quel caso il controllo risulta «non verificabile», che è normale.
  • Memoria: su un server da 2 GB la posta funziona, con Rspamd in modalità leggera (circa 150-250 MB per tutti i servizi di posta).

Scegli il nome del server di posta (il pannello propone mail.<nome del server>), decidi se attivare anche POP3 e premi Attiva la posta. L'installazione richiede qualche minuto e non tocca i siti. Il pannello apre le porte 25, 465, 587, 993 (e 995 con POP3) e quella della webmail, e attiva le protezioni fail2ban per la posta e l'IMAP.

Da riga di comando: sudo panel-agent setup mail -hostname mail.tuodominio.it. Gli aggiornamenti del pannello rinnovano la configurazione solo se il servizio è attivo.

Relay SMTP e porta 25

Se la porta 25 in uscita è bloccata, in Server di posta › Relay SMTP in uscita attiva Spedisci tramite un relay e inserisci server, porta (587 o 465), utente e password del servizio di invio (Brevo, Mailgun, Amazon SES, il relay del tuo provider…). La password resta cifrata sul server. Indica anche l'include SPF del servizio (per esempio spf.brevo.com): viene aggiunto ai record SPF suggeriti.

La coda dei messaggi mostra quelli in attesa e il motivo; Ritenta ora li rispedisce subito, Svuota i messaggi in attesa li elimina.

Il DNS inverso (PTR)

Il PTR si imposta nel pannello del provider del server, non nel DNS del dominio:

  • Vultr: Server › Settings › IPv4 › Reverse DNS.
  • Hetzner: Server › Networking › Reverse DNS.

Impostalo al nome del server di posta, poi premi Ripeti i controlli.

Certificato

Finché il nome del server di posta non punta al server, la posta usa un certificato autofirmato: la webmail funziona, i programmi di posta mostrano un avviso. Quando il nome punta qui e la porta 80 è raggiungibile, premi Richiedi certificato Let's Encrypt: si rinnova da solo.

Attivare la posta su un dominio

In Posta premi Attiva la posta su un dominio e scegli il dominio di un sito (o un suo alias). Il pannello crea subito la chiave DKIM del dominio (2048 bit) e ti porta ai record DNS da pubblicare. I rivenditori gestiscono la posta dei loro clienti, gli utenti quella dei propri siti.

Caselle

Nuova casella: scegli l'indirizzo, lo spazio e la password: Genera una password sicura (la vedi una sola volta, con il pulsante per copiarla) oppure La scelgo io. Per ogni casella vedi lo spazio usato e il numero di messaggi, e puoi:

  • cambiare la password (le sessioni aperte nei programmi di posta vengono chiuse);
  • cambiare lo spazio e impostare un inoltro verso altri indirizzi, tenendo o no una copia;
  • disattivarla: continua a ricevere la posta ma nessuno può accedere;
  • aggiungere semplici filtri (sposta in una cartella, inoltra, elimina) in base a mittente, destinatario o oggetto;
  • eliminarla con tutti i messaggi.

Quando una casella supera il 75% e il 90% dello spazio riceve un avviso; quando è piena, i nuovi messaggi vengono rifiutati. I messaggi riconosciuti come spam finiscono nella cartella Spam (Junk).

I pacchetti possono limitare i domini di posta, il numero di caselle, lo spazio predefinito e quello massimo di una casella; la quota dei rivenditori può limitare le caselle di tutti i loro clienti.

Inoltri e alias

Nella scheda Inoltri crei indirizzi senza casella che girano la posta a uno o più indirizzi, anche esterni (per esempio vendite@mario@ e anna@). Le caselle di destinazione possono anche spedire con l'indirizzo dell'inoltro. Il prendi tutto (catch-all) riceve la posta per gli indirizzi inesistenti del dominio: è spento di norma perché attira molto spam.

Nota: la posta inoltrata verso indirizzi esterni conserva il mittente originale, quindi alcuni provider potrebbero rifiutarla per SPF; per gli inoltri importanti preferisci una casella.

Risposta automatica

Risposta automatica su una casella: oggetto, testo, date facoltative di inizio e fine e ogni quanti giorni rispondere allo stesso mittente. Non risponde ai messaggi automatici né alle liste di distribuzione.

DNS posta: MX, SPF, DKIM e DMARC

La scheda DNS posta mostra i record da pubblicare, con i pulsanti per copiarli, e verifica cosa vedono i DNS pubblici:

  • MX: il dominio riceve la posta su questo server;
  • SPF (v=spf1 mx a ip4:… ~all): questo server può spedire per il dominio;
  • DKIM (panel._domainkey): la chiave pubblica con cui si verificano le firme dei messaggi;
  • DMARC (_dmarc): parte in sola osservazione (p=none); quando tutto funziona puoi passare a quarantine o reject;
  • autoconfig e autodiscover (facoltativi): configurazione automatica di Thunderbird e Outlook.

Se il dominio è su Cloudflare o 1PrimeCDN collegati, Configura DNS posta mostra le modifiche e poi le pubblica: un MX di un altro provider viene sostituito, una policy DMARC già presente non viene toccata.

Webmail

Webmail accanto a una casella apre la posta nel browser senza chiedere la password: il collegamento vale 60 secondi e si usa una volta sola. Il pannello non usa mai la password della casella né una password «master» comune a tutte: crea un accesso temporaneo valido solo per quella casella, per qualche ora.

Chi usa la casella può anche accedere da solo alla webmail (indirizzo https://<server>:8445/) con indirizzo completo e password. La pagina di accesso ha il nome e i colori del pannello.

Programmi di posta

La scheda Programmi di posta riporta server, porte e sicurezza per Outlook, Thunderbird, Apple Mail e smartphone:

  • in entrata IMAP porta 993 SSL/TLS (e POP3 995 se attivo);
  • in uscita SMTP porta 465 SSL/TLS oppure 587 STARTTLS, con autenticazione;
  • nome utente: l'indirizzo completo.

Si può spedire solo con i propri indirizzi (e con gli inoltri che arrivano alla casella), solo dopo l'accesso e solo su connessione cifrata; ogni casella ha un limite di messaggi all'ora (Server di posta › Impostazioni) che blocca gli account violati.

Migrazione delle caselle

La migrazione importa anche le caselle email, se il servizio di posta è attivo:

  • backup di cPanel (e cPanel via SSH come root): le caselle vengono create con tutti i messaggi e con la password originale (cPanel conserva hash SHA512-CRYPT o MD5-CRYPT, che il server verifica così come sono), rispettando lo spazio che avevano;
  • backup di Plesk: le caselle vengono create; se la password nel backup è cifrata con la chiave del vecchio server, il pannello ne genera una nuova e la mostra nel riepilogo, una volta sola.

Dopo la migrazione pubblica i record MX, SPF e DKIM del dominio (scheda DNS posta) per ricevere la posta qui. Dalla migrazione SSH di un server Linux generico le caselle non vengono copiate: ricreale e usa un programma di posta per spostare i messaggi.