Table of Contents

iRedMail - Przewodnik na start

iRedMail to kompletny serwer pocztowy z webmailem, programem antywirusowym, filtrowaniem spamu oraz panelem administracyjnym. Serwer jest dostarczany z zainstalowanymi i skonfigurowanymi usługami Postfix, Dovecot, Nginx, MariaDB, ClamAV, SpamAssassin, SOGo Webmail oraz iRedAdmin. Domena pocztowa i hasło administratora podane podczas składania zamówienia zostały już skonfigurowane. SOGo zapewnia dostęp do poczty, kalendarza, kontaktów i książki adresowej z obsługą uwierzytelniania dwuskładnikowego (2FA), natomiast iRedAdmin umożliwia zarządzanie domenami, skrzynkami pocztowymi i aliasami. Wystarczy skonfigurować rekordy DNS swojej domeny.


Krok 1 – Sprawdzenie działania iRedMail

Adres IP serwera oraz hasło użytkownika root znajdują się w sekcji Server Information na karcie Overview w panelu klienta. Serwer pocztowy udostępnia dwa interfejsy WWW dostępne pod adresem IP:

  • SOGo Webmail: https://your.server.ip/mail – poczta, kalendarz i kontakty
  • iRedAdmin: https://your.server.ip/iredadmin – zarządzanie domenami, skrzynkami i aliasami

Dane logowania administratora poczty:

  • Nazwa użytkownika: postmaster@yourdomain.com (domena pocztowa podana podczas składania zamówienia)
  • Hasło: hasło administratora ustawione podczas składania zamówienia

Te dane logowania działają zarówno w SOGo Webmail, panelu iRedAdmin, jak i w klientach pocztowych korzystających z IMAP/SMTP.

Uwaga: Domyślnie serwer korzysta z samopodpisanego certyfikatu SSL. Przeglądarka wyświetli ostrzeżenie o bezpieczeństwie. Kliknij Zaawansowane i przejdź do strony. W kroku 5 możesz zainstalować certyfikat Let’s Encrypt.

Jeżeli serwer znajduje się za routerem VyOS w sieci prywatnej, skonfiguruj przekierowanie portów 25 (SMTP), 80 (HTTP), 443 (HTTPS), 587 (Submission), 993 (IMAP) oraz 995 (POP3). Serwer pocztowy musi być dostępny z Internetu, aby mógł odbierać i wysyłać wiadomości.


Krok 2 – Konfiguracja rekordów DNS

Prawidłowa konfiguracja DNS jest kluczowa dla poprawnego działania poczty. Bez odpowiednich rekordów wiadomości będą odrzucane lub oznaczane jako spam. Dodaj następujące rekordy w panelu zarządzania DNS swojej domeny:

Typ Nazwa Wartość
A mail your.server.ip
MX @ mail.yourdomain.com (priorytet 10)
TXT @ v=spf1 mx -all
TXT _dmarc v=DMARC1; p=quarantine; rua=mailto:postmaster@yourdomain.com
TXT dkim._domainkey Połącz się przez SSH i wykonaj polecenie amavisd showkeys, aby uzyskać wartość rekordu.

Reverse DNS (rekord PTR): Skontaktuj się z pomocą techniczną, aby ustawić rekord PTR dla adresu IP serwera na mail.yourdomain.com. Jest to wymagane dla wiarygodnego dostarczania wiadomości e-mail.

Zmiany DNS zwykle zaczynają działać po kilku minutach, jednak pełna propagacja może potrwać do 24 godzin. Konfigurację serwera pocztowego możesz sprawdzić na stronie mail-tester.com.


Krok 3 – Tworzenie skrzynek pocztowych

Otwórz panel iRedAdmin pod adresem https://your.server.ip/iredadmin i zaloguj się jako postmaster@yourdomain.com:

  1. Kliknij AddUser.
  2. Wprowadź adres e-mail i hasło nowego użytkownika.
  3. Opcjonalnie ustaw limit pojemności skrzynki.
  4. Kliknij Add.

Nowy użytkownik może od razu zalogować się do SOGo Webmail lub skonfigurować klienta pocztowego zgodnie z ustawieniami z kroku 4.


Krok 4 – Konfiguracja klienta pocztowego

Do połączenia możesz użyć dowolnego klienta pocztowego (Thunderbird, Outlook, Apple Mail lub aplikacji mobilnych) z następującymi ustawieniami:

Protokół Serwer Port Zabezpieczenia
IMAP mail.yourdomain.com 993 SSL/TLS
SMTP mail.yourdomain.com 587 STARTTLS
POP3 mail.yourdomain.com 995 SSL/TLS

Nazwą użytkownika jest pełny adres e-mail (np. postmaster@yourdomain.com). Klienci pocztowi używają zwykłego hasła użytkownika. Uwierzytelnianie dwuskładnikowe (2FA) dotyczy wyłącznie interfejsu SOGo Webmail i nie jest wykorzystywane przez IMAP ani SMTP.


Krok 5 – Instalacja certyfikatu Let’s Encrypt (opcjonalnie)

Jeżeli rekord A Twojej domeny wskazuje już na serwer, możesz zastąpić samopodpisany certyfikat bezpłatnym certyfikatem Let’s Encrypt. Certyfikat zostanie zastosowany do wszystkich usług (Nginx, Postfix i Dovecot). Połącz się z serwerem przez SSH i wykonaj:

ssh root@your.server.ip /opt/setup/get-ssl.sh mail.yourdomain.com

Skrypt zweryfikuje konfigurację DNS, pobierze certyfikat oraz skonfiguruje wszystkie usługi. Automatyczne odnawianie certyfikatu jest już skonfigurowane.


Po instalacji

Uwierzytelnianie dwuskładnikowe (2FA)

Uwierzytelnianie dwuskładnikowe (2FA) jest włączone domyślnie dla interfejsu SOGo Webmail. Przy pierwszym logowaniu do SOGo zobaczysz komunikat „2FA disabled”. Kliknij CONTINUE, aby przejść dalej, a następnie skonfiguruj 2FA:

  1. W SOGo przejdź do Preferences (ikona koła zębatego) → Security.
  2. Włącz opcję 2FA Authenticator.
  3. Zeskanuj kod QR za pomocą aplikacji uwierzytelniającej (Google Authenticator, Authy, 1Password itp.).
  4. Wprowadź kod z aplikacji, aby potwierdzić konfigurację i zapisać ustawienia.

Po zakończeniu konfiguracji do logowania w SOGo Webmail wymagane będą zarówno hasło, jak i kod 2FA. Klienci pocztowi korzystający z IMAP/SMTP nadal używają wyłącznie hasła.

Fail2Ban – Ochrona przed atakami brute-force

Serwer jest dostarczany z wstępnie skonfigurowanym Fail2Ban, który chroni usługi SSH, Postfix, Dovecot oraz SOGo przed atakami brute-force.

Reguła Maksymalna liczba prób Czas blokady
SSH5 nieudanych logowań10 minut
Postfix / Dovecot / SOGo5 nieudanych logowań1 godzina

Przydatne polecenia:

# Sprawdzenie zablokowanych adresów IP fail2ban-client status sshd fail2ban-client status dovecot fail2ban-client status postfix # Odblokowanie adresu IP fail2ban-client set sshd unbanip 1.2.3.4

Jeżeli przypadkowo zablokujesz sobie dostęp, połącz się z serwerem przez konsolę VNC w panelu klienta i odblokuj swój adres IP.

Zarządzanie usługami

# Sprawdzenie stanu usług pocztowych systemctl status postfix dovecot nginx sogo # Podgląd logów poczty tail -f /var/log/mail.log # Kolejka wiadomości postqueue -p # wyświetlenie kolejki postqueue -f # ponowienie wysyłki # Klucz publiczny DKIM (do rekordu DNS) amavisd showkeys

Aktualizacje

System operacyjny oraz komponenty serwera pocztowego aktualizuje się jednocześnie za pomocą menedżera pakietów apt:

apt update && apt upgrade -y

Instrukcję aktualizacji specyficznej dla iRedMail znajdziesz w oficjalnym przewodniku aktualizacji.

Dane dostępowe serwera

Dane logowania administratora oraz klucz publiczny DKIM są zapisane w pliku /root/.iredmail_credentials. Aby je wyświetlić, połącz się przez SSH i wykonaj:

cat /root/.iredmail_credentials

Zainstalowane oprogramowanie

Komponent Szczegóły
Ubuntu24.04 LTS
iRedMail1.7.4
PostfixSerwer SMTP (porty 25, 465, 587)
DovecotSerwer IMAP / POP3 (porty 993, 995)
SOGoWebmail, kalendarz i kontakty (z obsługą 2FA)
iRedAdminPanel administracyjny (domeny, skrzynki i aliasy)
NginxSerwer WWW z obsługą SSL
MariaDBBaza danych
ClamAVSkaner antywirusowy poczty przychodzącej i wychodzącej
SpamAssassin + AmavisdFiltrowanie spamu i podpisywanie DKIM
Fail2BanOchrona przed atakami brute-force
CertbotCertyfikaty Let’s Encrypt

Rozwiązywanie problemów

Problem Rozwiązanie
Przeglądarka wyświetla ostrzeżenie SSL Jest to normalne przy domyślnym samopodpisanym certyfikacie. Skonfiguruj domenę i uruchom /opt/setup/get-ssl.sh mail.yourdomain.com, aby zainstalować zaufany certyfikat.
Brak dostępu do SOGo lub iRedAdmin Sprawdź stan usług: systemctl status nginx sogo. Upewnij się, że używasz https:// (nie http://) oraz że adres zawiera /mail lub /iredadmin.
Wiadomości trafiają do spamu Zweryfikuj rekordy MX, SPF, DKIM i DMARC. Sprawdź rekord PTR poleceniem dig -x your.server.ip. Przetestuj konfigurację na stronie mail-tester.com.
Nie można wysyłać lub odbierać poczty Sprawdź usługę Postfix: systemctl status postfix. Przejrzyj logi: tail -100 /var/log/mail.log. Upewnij się również, że port 25 nie jest blokowany przez dostawcę usług.
Klient pocztowy nie może się połączyć Użyj pełnego adresu e-mail jako nazwy użytkownika (np. postmaster@yourdomain.com). IMAP korzysta z portu 993 (SSL/TLS), SMTP z portu 587 (STARTTLS). W przypadku samopodpisanego certyfikatu zaakceptuj ostrzeżenie o bezpieczeństwie.
Komunikat o 2FA przy pierwszym logowaniu Jest to oczekiwane zachowanie. Kliknij CONTINUE, a następnie skonfiguruj uwierzytelnianie dwuskładnikowe w menu Preferences → Security.
Usługa ClamAV nie działa Przy pierwszym uruchomieniu ClamAV pobiera bazy sygnatur wirusów. Odczekaj kilka minut, a następnie uruchom: systemctl start clamav-daemon.
Zapomniane hasło administratora Połącz się przez SSH i wyświetl zapisane dane poleceniem cat /root/.iredmail_credentials.
Adres IP został zablokowany przez Fail2Ban Połącz się z serwerem przez konsolę VNC dostępną w panelu klienta i odblokuj swój adres IP.
Zapomniane hasło użytkownika root Skorzystaj z konsoli VNC dostępnej w panelu klienta, aby zresetować hasło.