Posta
Il pannello include un servizio di posta facoltativo: caselle email sui domini dei siti, inoltri, risposta automatica, antispam, firma DKIM e una webmail che si apre dal pannello con un clic. Sotto il cofano lavorano Postfix (riceve e spedisce), Dovecot (conserva le caselle, IMAP e POP3), Rspamd (antispam e firma DKIM, con un piccolo Redis privato) e SnappyMail (la webmail).
Attivare la posta
Solo l'amministratore attiva il servizio: Posta › Server di posta. Prima di attivarlo il pannello fa alcuni controlli e li spiega in chiaro:
- Porta 25 in uscita: molti provider cloud (Vultr, Hetzner, AWS, Google Cloud) la bloccano. Con la porta chiusa il server riceve la posta ma non riesce a consegnarla agli altri server: serve un relay SMTP (vedi sotto) o lo sblocco da parte del provider.
- DNS inverso (PTR) dell'indirizzo del server: deve restituire il nome del server di posta (per esempio
mail.tuodominio.it). Se è diverso, Gmail e Outlook considerano sospetti i tuoi messaggi. - Nome del server di posta: deve puntare all'indirizzo del server (record A).
- Liste nere (Spamhaus, Barracuda, SpamCop): se l'indirizzo è in lista, i messaggi in uscita vengono rifiutati. Spamhaus non risponde ai DNS pubblici: in quel caso il controllo risulta «non verificabile», che è normale.
- Memoria: su un server da 2 GB la posta funziona, con Rspamd in modalità leggera (circa 150-250 MB per tutti i servizi di posta).
Scegli il nome del server di posta (il pannello propone mail.<nome del server>), decidi se attivare anche POP3 e premi Attiva la posta. L'installazione richiede qualche minuto e non tocca i siti. Il pannello apre le porte 25, 465, 587, 993 (e 995 con POP3) e quella della webmail, e attiva le protezioni fail2ban per la posta e l'IMAP.
Da riga di comando: sudo panel-agent setup mail -hostname mail.tuodominio.it. Gli aggiornamenti del pannello rinnovano la configurazione solo se il servizio è attivo.
Relay SMTP e porta 25
Se la porta 25 in uscita è bloccata, in Server di posta › Relay SMTP in uscita attiva Spedisci tramite un relay e inserisci server, porta (587 o 465), utente e password del servizio di invio (Brevo, Mailgun, Amazon SES, il relay del tuo provider…). La password resta cifrata sul server. Indica anche l'include SPF del servizio (per esempio spf.brevo.com): viene aggiunto ai record SPF suggeriti.
La coda dei messaggi mostra quelli in attesa e il motivo; Ritenta ora li rispedisce subito, Svuota i messaggi in attesa li elimina.
Il DNS inverso (PTR)
Il PTR si imposta nel pannello del provider del server, non nel DNS del dominio:
- Vultr: Server › Settings › IPv4 › Reverse DNS.
- Hetzner: Server › Networking › Reverse DNS.
Impostalo al nome del server di posta, poi premi Ripeti i controlli.
Certificato
Finché il nome del server di posta non punta al server, la posta usa un certificato autofirmato: la webmail funziona, i programmi di posta mostrano un avviso. Quando il nome punta qui e la porta 80 è raggiungibile, premi Richiedi certificato Let's Encrypt: si rinnova da solo.
Attivare la posta su un dominio
In Posta premi Attiva la posta su un dominio e scegli il dominio di un sito (o un suo alias). Il pannello crea subito la chiave DKIM del dominio (2048 bit) e ti porta ai record DNS da pubblicare. I rivenditori gestiscono la posta dei loro clienti, gli utenti quella dei propri siti.
Caselle
Nuova casella: scegli l'indirizzo, lo spazio e la password: Genera una password sicura (la vedi una sola volta, con il pulsante per copiarla) oppure La scelgo io. Per ogni casella vedi lo spazio usato e il numero di messaggi, e puoi:
- cambiare la password (le sessioni aperte nei programmi di posta vengono chiuse);
- cambiare lo spazio e impostare un inoltro verso altri indirizzi, tenendo o no una copia;
- disattivarla: continua a ricevere la posta ma nessuno può accedere;
- aggiungere semplici filtri (sposta in una cartella, inoltra, elimina) in base a mittente, destinatario o oggetto;
- eliminarla con tutti i messaggi.
Quando una casella supera il 75% e il 90% dello spazio riceve un avviso; quando è piena, i nuovi messaggi vengono rifiutati. I messaggi riconosciuti come spam finiscono nella cartella Spam (Junk).
I pacchetti possono limitare i domini di posta, il numero di caselle, lo spazio predefinito e quello massimo di una casella; la quota dei rivenditori può limitare le caselle di tutti i loro clienti.
Inoltri e alias
Nella scheda Inoltri crei indirizzi senza casella che girano la posta a uno o più indirizzi, anche esterni (per esempio vendite@ → mario@ e anna@). Le caselle di destinazione possono anche spedire con l'indirizzo dell'inoltro. Il prendi tutto (catch-all) riceve la posta per gli indirizzi inesistenti del dominio: è spento di norma perché attira molto spam.
Nota: la posta inoltrata verso indirizzi esterni conserva il mittente originale, quindi alcuni provider potrebbero rifiutarla per SPF; per gli inoltri importanti preferisci una casella.
Risposta automatica
Risposta automatica su una casella: oggetto, testo, date facoltative di inizio e fine e ogni quanti giorni rispondere allo stesso mittente. Non risponde ai messaggi automatici né alle liste di distribuzione.
DNS posta: MX, SPF, DKIM e DMARC
La scheda DNS posta mostra i record da pubblicare, con i pulsanti per copiarli, e verifica cosa vedono i DNS pubblici:
- MX: il dominio riceve la posta su questo server;
- SPF (
v=spf1 mx a ip4:… ~all): questo server può spedire per il dominio; - DKIM (
panel._domainkey): la chiave pubblica con cui si verificano le firme dei messaggi; - DMARC (
_dmarc): parte in sola osservazione (p=none); quando tutto funziona puoi passare aquarantineoreject; - autoconfig e autodiscover (facoltativi): configurazione automatica di Thunderbird e Outlook.
Se il dominio è su Cloudflare o 1PrimeCDN collegati, Configura DNS posta mostra le modifiche e poi le pubblica: un MX di un altro provider viene sostituito, una policy DMARC già presente non viene toccata.
Webmail
Webmail accanto a una casella apre la posta nel browser senza chiedere la password: il collegamento vale 60 secondi e si usa una volta sola. Il pannello non usa mai la password della casella né una password «master» comune a tutte: crea un accesso temporaneo valido solo per quella casella, per qualche ora.
Chi usa la casella può anche accedere da solo alla webmail (indirizzo https://<server>:8445/) con indirizzo completo e password. La pagina di accesso ha il nome e i colori del pannello.
Programmi di posta
La scheda Programmi di posta riporta server, porte e sicurezza per Outlook, Thunderbird, Apple Mail e smartphone:
- in entrata IMAP porta 993 SSL/TLS (e POP3 995 se attivo);
- in uscita SMTP porta 465 SSL/TLS oppure 587 STARTTLS, con autenticazione;
- nome utente: l'indirizzo completo.
Si può spedire solo con i propri indirizzi (e con gli inoltri che arrivano alla casella), solo dopo l'accesso e solo su connessione cifrata; ogni casella ha un limite di messaggi all'ora (Server di posta › Impostazioni) che blocca gli account violati.
Migrazione delle caselle
La migrazione importa anche le caselle email, se il servizio di posta è attivo:
- backup di cPanel (e cPanel via SSH come root): le caselle vengono create con tutti i messaggi e con la password originale (cPanel conserva hash SHA512-CRYPT o MD5-CRYPT, che il server verifica così come sono), rispettando lo spazio che avevano;
- backup di Plesk: le caselle vengono create; se la password nel backup è cifrata con la chiave del vecchio server, il pannello ne genera una nuova e la mostra nel riepilogo, una volta sola.
Dopo la migrazione pubblica i record MX, SPF e DKIM del dominio (scheda DNS posta) per ricevere la posta qui. Dalla migrazione SSH di un server Linux generico le caselle non vengono copiate: ricreale e usa un programma di posta per spostare i messaggi.