iRedMail - Przewodnik na start
iRedMail to kompletny serwer pocztowy z webmailem, programem antywirusowym, filtrowaniem spamu oraz panelem administracyjnym. Serwer jest dostarczany z zainstalowanymi i skonfigurowanymi usługami Postfix, Dovecot, Nginx, MariaDB, ClamAV, SpamAssassin, SOGo Webmail oraz iRedAdmin. Domena pocztowa i hasło administratora podane podczas składania zamówienia zostały już skonfigurowane. SOGo zapewnia dostęp do poczty, kalendarza, kontaktów i książki adresowej z obsługą uwierzytelniania dwuskładnikowego (2FA), natomiast iRedAdmin umożliwia zarządzanie domenami, skrzynkami pocztowymi i aliasami. Wystarczy skonfigurować rekordy DNS swojej domeny.
Krok 1 – Sprawdzenie działania iRedMail
Adres IP serwera oraz hasło użytkownika root znajdują się w sekcji Server Information na karcie Overview w panelu klienta. Serwer pocztowy udostępnia dwa interfejsy WWW dostępne pod adresem IP:
- SOGo Webmail: https://your.server.ip/mail – poczta, kalendarz i kontakty
- iRedAdmin: https://your.server.ip/iredadmin – zarządzanie domenami, skrzynkami i aliasami
Dane logowania administratora poczty:
- Nazwa użytkownika: postmaster@yourdomain.com (domena pocztowa podana podczas składania zamówienia)
- Hasło: hasło administratora ustawione podczas składania zamówienia
Te dane logowania działają zarówno w SOGo Webmail, panelu iRedAdmin, jak i w klientach pocztowych korzystających z IMAP/SMTP.
Jeżeli serwer znajduje się za routerem VyOS w sieci prywatnej, skonfiguruj przekierowanie portów 25 (SMTP), 80 (HTTP), 443 (HTTPS), 587 (Submission), 993 (IMAP) oraz 995 (POP3). Serwer pocztowy musi być dostępny z Internetu, aby mógł odbierać i wysyłać wiadomości.
Krok 2 – Konfiguracja rekordów DNS
Prawidłowa konfiguracja DNS jest kluczowa dla poprawnego działania poczty. Bez odpowiednich rekordów wiadomości będą odrzucane lub oznaczane jako spam. Dodaj następujące rekordy w panelu zarządzania DNS swojej domeny:
| Typ | Nazwa | Wartość |
|---|---|---|
| A | your.server.ip | |
| MX | @ | mail.yourdomain.com (priorytet 10) |
| TXT | @ | v=spf1 mx -all |
| TXT | _dmarc | v=DMARC1; p=quarantine; rua=mailto:postmaster@yourdomain.com |
| TXT | dkim._domainkey | Połącz się przez SSH i wykonaj polecenie amavisd showkeys, aby uzyskać wartość rekordu. |
Reverse DNS (rekord PTR): Skontaktuj się z pomocą techniczną, aby ustawić rekord PTR dla adresu IP serwera na mail.yourdomain.com. Jest to wymagane dla wiarygodnego dostarczania wiadomości e-mail.
Zmiany DNS zwykle zaczynają działać po kilku minutach, jednak pełna propagacja może potrwać do 24 godzin. Konfigurację serwera pocztowego możesz sprawdzić na stronie mail-tester.com.
Krok 3 – Tworzenie skrzynek pocztowych
Otwórz panel iRedAdmin pod adresem https://your.server.ip/iredadmin i zaloguj się jako postmaster@yourdomain.com:
- Kliknij Add → User.
- Wprowadź adres e-mail i hasło nowego użytkownika.
- Opcjonalnie ustaw limit pojemności skrzynki.
- Kliknij Add.
Nowy użytkownik może od razu zalogować się do SOGo Webmail lub skonfigurować klienta pocztowego zgodnie z ustawieniami z kroku 4.
Krok 4 – Konfiguracja klienta pocztowego
Do połączenia możesz użyć dowolnego klienta pocztowego (Thunderbird, Outlook, Apple Mail lub aplikacji mobilnych) z następującymi ustawieniami:
| Protokół | Serwer | Port | Zabezpieczenia |
|---|---|---|---|
| IMAP | mail.yourdomain.com | 993 | SSL/TLS |
| SMTP | mail.yourdomain.com | 587 | STARTTLS |
| POP3 | mail.yourdomain.com | 995 | SSL/TLS |
Nazwą użytkownika jest pełny adres e-mail (np. postmaster@yourdomain.com). Klienci pocztowi używają zwykłego hasła użytkownika. Uwierzytelnianie dwuskładnikowe (2FA) dotyczy wyłącznie interfejsu SOGo Webmail i nie jest wykorzystywane przez IMAP ani SMTP.
Krok 5 – Instalacja certyfikatu Let’s Encrypt (opcjonalnie)
Jeżeli rekord A Twojej domeny wskazuje już na serwer, możesz zastąpić samopodpisany certyfikat bezpłatnym certyfikatem Let’s Encrypt. Certyfikat zostanie zastosowany do wszystkich usług (Nginx, Postfix i Dovecot). Połącz się z serwerem przez SSH i wykonaj:
ssh root@your.server.ip /opt/setup/get-ssl.sh mail.yourdomain.comSkrypt zweryfikuje konfigurację DNS, pobierze certyfikat oraz skonfiguruje wszystkie usługi. Automatyczne odnawianie certyfikatu jest już skonfigurowane.
Po instalacji
Uwierzytelnianie dwuskładnikowe (2FA)
Uwierzytelnianie dwuskładnikowe (2FA) jest włączone domyślnie dla interfejsu SOGo Webmail. Przy pierwszym logowaniu do SOGo zobaczysz komunikat „2FA disabled”. Kliknij CONTINUE, aby przejść dalej, a następnie skonfiguruj 2FA:
- W SOGo przejdź do Preferences (ikona koła zębatego) → Security.
- Włącz opcję 2FA Authenticator.
- Zeskanuj kod QR za pomocą aplikacji uwierzytelniającej (Google Authenticator, Authy, 1Password itp.).
- Wprowadź kod z aplikacji, aby potwierdzić konfigurację i zapisać ustawienia.
Po zakończeniu konfiguracji do logowania w SOGo Webmail wymagane będą zarówno hasło, jak i kod 2FA. Klienci pocztowi korzystający z IMAP/SMTP nadal używają wyłącznie hasła.
Fail2Ban – Ochrona przed atakami brute-force
Serwer jest dostarczany z wstępnie skonfigurowanym Fail2Ban, który chroni usługi SSH, Postfix, Dovecot oraz SOGo przed atakami brute-force.
| Reguła | Maksymalna liczba prób | Czas blokady |
|---|---|---|
| SSH | 5 nieudanych logowań | 10 minut |
| Postfix / Dovecot / SOGo | 5 nieudanych logowań | 1 godzina |
Przydatne polecenia:
# Sprawdzenie zablokowanych adresów IP fail2ban-client status sshd fail2ban-client status dovecot fail2ban-client status postfix # Odblokowanie adresu IP fail2ban-client set sshd unbanip 1.2.3.4Jeżeli przypadkowo zablokujesz sobie dostęp, połącz się z serwerem przez konsolę VNC w panelu klienta i odblokuj swój adres IP.
Zarządzanie usługami
# Sprawdzenie stanu usług pocztowych systemctl status postfix dovecot nginx sogo # Podgląd logów poczty tail -f /var/log/mail.log # Kolejka wiadomości postqueue -p # wyświetlenie kolejki postqueue -f # ponowienie wysyłki # Klucz publiczny DKIM (do rekordu DNS) amavisd showkeysAktualizacje
System operacyjny oraz komponenty serwera pocztowego aktualizuje się jednocześnie za pomocą menedżera pakietów apt:
apt update && apt upgrade -yInstrukcję aktualizacji specyficznej dla iRedMail znajdziesz w oficjalnym przewodniku aktualizacji.
Dane dostępowe serwera
Dane logowania administratora oraz klucz publiczny DKIM są zapisane w pliku /root/.iredmail_credentials. Aby je wyświetlić, połącz się przez SSH i wykonaj:
cat /root/.iredmail_credentialsZainstalowane oprogramowanie
| Komponent | Szczegóły |
|---|---|
| Ubuntu | 24.04 LTS |
| iRedMail | 1.7.4 |
| Postfix | Serwer SMTP (porty 25, 465, 587) |
| Dovecot | Serwer IMAP / POP3 (porty 993, 995) |
| SOGo | Webmail, kalendarz i kontakty (z obsługą 2FA) |
| iRedAdmin | Panel administracyjny (domeny, skrzynki i aliasy) |
| Nginx | Serwer WWW z obsługą SSL |
| MariaDB | Baza danych |
| ClamAV | Skaner antywirusowy poczty przychodzącej i wychodzącej |
| SpamAssassin + Amavisd | Filtrowanie spamu i podpisywanie DKIM |
| Fail2Ban | Ochrona przed atakami brute-force |
| Certbot | Certyfikaty Let’s Encrypt |
Rozwiązywanie problemów
| Problem | Rozwiązanie |
|---|---|
| Przeglądarka wyświetla ostrzeżenie SSL | Jest to normalne przy domyślnym samopodpisanym certyfikacie. Skonfiguruj domenę i uruchom /opt/setup/get-ssl.sh mail.yourdomain.com, aby zainstalować zaufany certyfikat. |
| Brak dostępu do SOGo lub iRedAdmin | Sprawdź stan usług: systemctl status nginx sogo. Upewnij się, że używasz https:// (nie http://) oraz że adres zawiera /mail lub /iredadmin. |
| Wiadomości trafiają do spamu | Zweryfikuj rekordy MX, SPF, DKIM i DMARC. Sprawdź rekord PTR poleceniem dig -x your.server.ip. Przetestuj konfigurację na stronie mail-tester.com. |
| Nie można wysyłać lub odbierać poczty | Sprawdź usługę Postfix: systemctl status postfix. Przejrzyj logi: tail -100 /var/log/mail.log. Upewnij się również, że port 25 nie jest blokowany przez dostawcę usług. |
| Klient pocztowy nie może się połączyć | Użyj pełnego adresu e-mail jako nazwy użytkownika (np. postmaster@yourdomain.com). IMAP korzysta z portu 993 (SSL/TLS), SMTP z portu 587 (STARTTLS). W przypadku samopodpisanego certyfikatu zaakceptuj ostrzeżenie o bezpieczeństwie. |
| Komunikat o 2FA przy pierwszym logowaniu | Jest to oczekiwane zachowanie. Kliknij CONTINUE, a następnie skonfiguruj uwierzytelnianie dwuskładnikowe w menu Preferences → Security. |
| Usługa ClamAV nie działa | Przy pierwszym uruchomieniu ClamAV pobiera bazy sygnatur wirusów. Odczekaj kilka minut, a następnie uruchom: systemctl start clamav-daemon. |
| Zapomniane hasło administratora | Połącz się przez SSH i wyświetl zapisane dane poleceniem cat /root/.iredmail_credentials. |
| Adres IP został zablokowany przez Fail2Ban | Połącz się z serwerem przez konsolę VNC dostępną w panelu klienta i odblokuj swój adres IP. |
| Zapomniane hasło użytkownika root | Skorzystaj z konsoli VNC dostępnej w panelu klienta, aby zresetować hasło. |