Строительная компания, несколько площадок, ~50 сотрудников
Свой почтовый сервер вместо облака
Подняли корпоративную почту на своём домене и оборудовании вместо аренды у провайдера — с антиспамом, самообслуживанием и автонастройкой клиентов.
Тест доставляемости mail-tester — 10 из 10, ежемесячная плата за почту — ноль
Контекст
Строительная компания с несколькими площадками и полусотней сотрудников переросла бесплатную почту на чужом домене. Нужен был корпоративный ящик на собственном домене — солиднее в переписке с заказчиками и подрядчиками, и, что важнее, чтобы вся переписка (сметы, договоры, акты) оставалась внутри периметра компании, а не на стороннем сервисе.
Вариант «арендовать почту у провайдера» отпал по двум причинам: помесячная плата за каждый ящик набегала в заметную сумму, а данные всё равно жили бы снаружи. Решили поднять собственный почтовый сервер на имеющейся виртуализации — благо сетевой периметр (роутер, реверс-прокси, внутренний DNS) у компании уже был выстроен под другие сервисы.
Задача
- Полноценная корпоративная почта на своём домене: приём и отправка в «большой мир» без попадания в спам у Gmail и других.
- Веб-клиент для тех, кто не любит настраивать программы, и нормальная работа в Outlook / телефоне для остальных.
- Самообслуживание: администратор заводит ящики в панели, не трогая конфиги.
- Безопасность: защита от перебора паролей, изоляция админки от внешнего мира, раздельные пароли для приложений (чтобы пароль в телефоне можно было отозвать, не меняя основной).
- Автонастройка клиентов: сотрудник вводит адрес и пароль — остальное подтягивается само.
Решение
Сервер собран на Debian 13 из открытых компонентов, без единой лицензии:
- Postfix — приём и отправка почты;
- Dovecot — хранение (IMAP), доставка и аутентификация;
- PostfixAdmin — веб-панель для управления доменами и ящиками;
- Roundcube — веб-клиент для сотрудников;
- rspamd — антиспам и подпись исходящих писем (DKIM);
- MariaDB — единая база ящиков, паролей и правил.
Почтовый сервер работает во внутренней сети, а наружу «смотрит» через уже имеющийся реверс-прокси, который автоматически получает и продлевает TLS-сертификаты. Пограничный роутер заворачивает почтовые порты на сервер, а веб-трафик — на прокси. Такая схема дала бесплатные валидные сертификаты и единое имя для веб-морды и почтовых протоколов, без ручной возни с продлением.
Для доверия со стороны принимающих серверов настроен полный набор аутентификации отправителя — SPF, DKIM, DMARC и корректная обратная запись (PTR). Именно это отличает «письмо, которое дойдёт» от «письма, которое улетит в спам».
Технические нюансы
Проект пришёлся на свежий Debian с новой мажорной версией Dovecot, где изменился синтаксис конфигурации — готовые рецепты из интернета под прошлые версии не работали. Пришлось разбирать настройки по официальной справке и собирать рабочую конфигурацию под новый формат: подключение к базе, две независимые схемы паролей (основной + пароли приложений), корректная доставка с сохранением полного адреса, серверная фильтрация писем по правилам пользователя.
Отдельно проработана автонастройка клиентов по всем трём стандартам: autoconfig (Thunderbird), autodiscover (Outlook) и SRV-записи в DNS, плюс конфигурационный профиль для штатной почты на iPhone. В результате большинство сотрудников подключают ящик, вводя только адрес и пароль.
Безопасность выстроена в несколько слоёв: fail2ban банит перебор паролей на почтовых портах и на форме входа веб-клиента (с корректным определением реального IP за прокси); админ-панель доступна только из локальной сети; исходящий спам режется, входящий — раскладывается по папкам автоматически.
Результат
- Внешний тест доставляемости (mail-tester) — 10 из 10. Почта уверенно доходит до Gmail и корпоративных серверов, DKIM/SPF/DMARC проходят проверку.
- Веб-клиент, Outlook и мобильные устройства работают через единое имя; автонастройка снимает большую часть ручной возни при подключении сотрудников.
- Администратор заводит и отключает ящики в панели за минуту, пароли приложений отзываются поштучно.
- Ежемесячная плата за почту — ноль: только амортизация уже имеющегося «железа». Данные остаются внутри периметра компании.
- Вся конфигурация задокументирована в виде пошагового раннбука с разделом «подводные камни» — восстановление или перенос сервера не потребует реверс-инжиниринга.
Вывод
Свой почтовый сервер — это не «сложно и дорого», а разумная альтернатива подписке, когда в компании уже есть базовая инфраструктура и потребность держать переписку у себя. Ключевое в таком проекте — не столько установка пакетов, сколько правильная стыковка компонентов, репутация домена у почтовых систем и удобство для конечных пользователей. В этом кейсе все три задачи закрыты, а подробная документация превращает разовую сборку в поддерживаемое решение.
Услуги в этом кейсе
Похожая задача?
Оставить заявку