راه اندازی سرور ایمیل اختصاصی یعنی پیکربندی یک زیرساخت نرمافزاری مستقل روی سرور که مدیریت کامل فرایند ارسال، دریافت و ذخیرهسازی پیامها را بدون وابستگی به سرویسهای عمومی یا اشتراکی در اختیار شما میگذارد. میل سرور استاندارد از ابزارهای مختلفی شامل سرویس ارسال پیام (MTA مانند Postfix)، سرویس تحویل و دسترسی به صندوق پیام (MDA مانند Dovecot) و پروتکلهای ارتباطی SMTP، IMAP و POP3 تشکیل شده است. هماهنگی دقیق این لایهها درکنار احراز هویت دامنه، تنها راه تضمینِ امنیت سرویس و تحویل ارگانیک ایمیلها به پوشه Inbox گیرنده است.
اگرچه نرمافزارهای ویندوزی (مانند ابزار MailEnable) برای مدیریت ایمیل وجود دارند، اما تجربه پیادهسازی سیستمهای سازمانی نشان میدهد که لینوکس بهدلیل پایداری بالا، امنیت بالا و مصرف بهینه منابع، بستر اصلی پلتفرمهای ایمیل است.
در این آموزش، یک مسیر کاملاً عملی را برای نصب سرور ایمیل روی سیستمعامل Linux/Ubuntu دنبال خواهیم کرد. ابتدا معماری و اجزای اصلی میل سرور را بررسی میکنیم، سپس بهسراغ کانفیگ ابزارهای Postfix و Dovecot میرویم و در نهایت تنظیم رکوردهای حیاتی DNS (شامل SPF، DKIM و DMARC) و روشهای مانیتورینگ و عیبیابی خطاهای رایج شبکه را یاد میگیریم.
فهرست مطالب
اجزای اصلی میل سرور
برای راه اندازی سرور ایمیلی که بدون اختلال کار کند، ابتدا باید بدانید که میل سرور برخلاف تصور عموم، یک نرمافزار واحد نیست؛ بلکه اکوسیستمی از چند سرویس تخصصی است که مانند یک زنجیره لجستیک دقیق درکنار هم کار میکنند. اگر یکی از این حلقهها به درستی کانفیگ نشود، کل فرایند ارسال یا دریافت ایمیل با لینوکس مختل خواهد شد.
در مستندات مراجعی مثل Dovecot، ساختار و لایههای اصلی سیستمهای ایمیل به چهار بخش نرمافزاری و پروتکلهای ارتباطی تقسیم میشود که در ادامه وظیفه هر کدام را بررسی میکنیم.

۱. مامور انتقال ایمیل یاMTA
MTA یا Mail Transfer Agent نرمافزاری است که وظیفه جابهجایی و ارسال ایمیل را بین سرورها برعهده دارد. این بخش با استفاده از پروتکل SMTP کار میکند. وقتی شما دکمه Send را میزنید، این سرویس وارد عمل میشود.
- ابزار پیشنهادی: Postfix (بهدلیل امنیت بالا و مدیریت بهینه صف ارسال)
- نقش اصلی: مسیریابی، یافتن سرور مقصد ازطریق رکوردهای DNS و پایهریزی مراحل اولیه راه اندازی SMTP Server
۲. مامور تحویل ایمیل یا MDA
وقتی یک ایمیل به سرور مقصد میرسد، MTA (همان مامور انتقال پیام که در بخشهای قبل گفتیم) آن را تحویل میگیرد اما خودش اجازه ندارد پیام را داخل هارد سرور و پوشه کاربری ذخیره کند. این وظیفه برعهده MDA است.
- ابزار پیشنهادی: Dovecot
- نقش اصلی: گرفتن ایمیل از Postfix، تفکیک ایمیلها براساس آدرس گیرنده و ذخیره امن آنها در ساختارهای لینوکسی (مانند Maildir یا mbox).
۳. پروتکلهای دسترسی کاربر (IMAP و POP3)
کاربر برای خواندن ایمیلهای ذخیرهشده روی سرور، نیاز به یک پل ارتباطی دارد. این پل ارتباطی ازطریق سرویسهای Dovecot و با دو پروتکل اصلی مدیریت میشود:
- پروتکل IMAP: ایمیلها را روی سرور نگه میدارد و فقط تصویری از آن را به کلاینت (مثل آوتلوک یا گوشی) میفرستد؛ بهترین گزینه برای دسترسی همزمان از چند دستگاه
- پروتکل POP3: ایمیلها را کاملاً از روی سرور دانلود و روی سیستم کاربر ذخیره میکند (نسخه سرور معمولاً پاک میشود).
- پیادهسازی: فرایند راه اندازی IMAP و POP3 به کاربران اجازه میدهد بدون دسترسی مستقیم به ترمینال لینوکس به صندوق پستی خود متصل شوند.
۴. وبمیل (Webmail)
یک رابط کاربری تحت وب است تا کاربران بدون نیاز به نرمافزارهای جانبی مانند Outlook، بتوانند ازطریق مرورگر به ایمیلهای خود دسترسی داشته باشند.
- ابزار پیشنهادی: Roundcube
بررسی مسیر یک ایمیل از فرستنده تا گیرنده
اکنون برای درک بهتر معماری سیستم در آموزش ساخت Mail Server، فرایند ارسال یک پیام را مرور کنیم:
۱. کلاینت به سرور خودی: شما ایمیلی را ازطریق وبمیل یا اپلیکیشن مینویسید. پیام با پروتکل SMTP به سرویس MTA (مثلا Postfix) روی سرور شما منتقل میشود.
۲. سرور خودی به سرور مقصد: سرویس Postfix با بررسی رکوردهای DNS دامنه مقصد (بهویژه رکورد MX)، سرور مقصد را پیدا میکند و ایمیل را به MTA سرور گیرنده میفرستد.
۳. تحویل محلی: سرویس MTA سرور مقصد، پیام را به MDA (مثل Dovecot) تحویل میدهد تا در پوشه اختصاصی آن کاربر ذخیره شود.
۴. دسترسی گیرنده: گیرنده نرمافزار خود را باز میکند و Dovecot ازطریق پروتکل IMAP یا POP3، پیامهای جدید را به او نمایش میدهد.
نقش امنیت و احراز هویت در تحویلپذیری (Deliverability)
بزرگترین چالش پساز راه اندازی میل سرور، این نیست که ایمیل ارسال شود؛ بلکه این است که سرورهای بزرگی مثل گوگل و مایکروسافت، سرور شما را یک ماشین ارسال اسپم (Spam) تشخیص ندهند. در لایه اجزای اصلی، امنیت و احراز هویت مشخص میکند که آیا ایمیل شما معتبر است یا خیر. این اعتبار با کمک سه بازوی اصلی در DNS دامنه اختصاصی شما پیادهسازی میشود:
- مکانیزم SPF: مشخص میکند کدام IPها حق دارند از طرف دامنه شما ایمیل بفرستند.
- امضای DKIM: یک کلید رمزنگاریشده دیجیتال به هدر ایمیل اضافه میکند تا ثابت کند متن پیام در راه تغییر نکرده است.
- سیاستگذاری DMARC: به سرور مقصد میگوید اگر ایمیلی دو فیلتر بالا را رد کرد، با آن چه کار کند (اسپم کند یا کلاً بلاک کند).
پیشنیازهای فنی برای راه اندازی سرور ایمیل
پیشاز اینکه اولین دستور را در ترمینال تایپ کنید، باید فونداسیون شبکه و سیستمعامل خود را کاملاً آماده داشته باشید. راه اندازی میل سرور روی ساختارهای موقت یا آیپیهای پویا (Dynamic) عملاً غیرممکن است؛ زیرا فیلترهای سختگیرانه سرورهای مقصد، کوچکترین نقص در اصالت هویت سرور شما را با بلاک کردنِ آن پاسخ میدهند. برای اینکه در طول کانفیگ سیستم با بنبست مواجه نشوید، موارد زیر را بهعنوان پیشنیازهای اصلی درنظر بگیرید:
| پیشنیاز | مشخصات و ابعاد لازم | علت اهمیت در فرایند سئو و فنی |
|---|---|---|
| سیستمعامل | Linux (ترجیحاً Ubuntu 22.04 یا 24.04 LTS) | بستر پایدار برای اجرای Postfix و Dovecot |
| نوع IP | آیپی ثابت و عمومی | شرط اصلی سرورهای جهانی برای پذیرش پکتهای ایمیل |
| هویت دامنه | یک دامنه اختصاصی با دسترسی کامل به پنل DNS | جهت ست کردن رکوردهای MX, A, SPF, DKIM |
| سطح دسترسی | دسترسی Sudo یا کاربر Root | نیاز مبرم به تغییر فایلهای کانفیگ سیستم و پورتها |
| پورتهای شبکه | باز بودن پورتهای ۲۵، ۱۴۳، ۹۹۳، ۴۶۵ و ۵۸۷ | امکان تبادل داده میان فرستنده، گیرنده و کلاینتها |
۱. دامنه اختصاصی و دسترسی به مدیریت DNS
شما به دامنهای نیاز دارید که مدیریت کامل رکوردهای آن در دست خودتان باشد. در طول فرایند آموزش راه اندازی Mail Server، چندین بار ناچاریم رکوردهای متنی و مسیریابی را در پنل دامنه (مانند کلودفلر یا پنل هاستینگ) ست کنیم تا ایمیلهای ارسالی از دامنه اختصاصی شما معتبر شناخته شوند.
۲. سیستمعامل لینوکس و دسترسی Root
بسیاری از متخصصان، اوبونتو را برای این کار ترجیح میدهند. در این مقاله نیز تمرکز ما بر روی آموزش نصب Mail Server روی Ubuntu است. برای نصب بستهها و ویرایش دایرکتوریهای حساسی مثل /etc/postfix حتماً باید با کاربر root یا دسترسی sudo وارد ترمینال شوید.
۳. آیپی ثابت و چالش بزرگ پورت ۲۵ (SMTP)
ایمیل سرور شما برای شناسایی در وب باید یک Static IP داشته باشد. اما مهمتر از آیپی، باز بودن پورت ۲۵ در شبکه است.
تقریباً تمام ارائهدهندگان معتبر زیرساخت و VPS در سراسر جهان، پورت ۲۵ (SMTP) را بهصورت پیشفرض کاملاً میبندند. این کار برای جلوگیری از تبدیل شدن سرورها به ماشینهای ارسال هرزنامه (Spam Machine) انجام میشود؛ بنابراین پساز نصب Mail Server روی VPS، اگر متوجه شدید ایمیلها از سرور خارج نمیشوند، مشکل از کانفیگ شما نیست؛ بلکه پورت بسته است و برای باز کردن پورت ۲۵ اگر از ابر فردوسی استفاده میکنید میتوانید از پنل کاربری پورت موردنظر را باز کنید یا اینکه در ارائهدهندگان دیگر ممکن است لازم باشد به پیشتیبانی آنها تیکت بزنید. برای اطلاعات بیشتر به آموزش افزودن گروه های امنیتی فایروال در ابر فردوسی مراجعه کنید.
ابزارهای پیشنهادی ساخت ایمیل
برای آموزش ساخت و راه اندازی سرور ایمیل پلتفرمهای متعددی وجود دارند؛ مانند ابزارهای همهکاره و سنگین مثل Zimbra تا پشتههای سبکتر. اما اگر بهدنبال ترکیبی میگردید که امتحانش را پس داده باشد، مستندات رسمی اوبونتو و بنیاد Postfix ترکیب سه ابزار زیر را بهعنوان ترکیبی همفنحریف معرفی میکنند. این پشته بهدلیل متنباز بودن، مصرف ناچیز منابع سرور و امنیت فوقالعاده بالا، انتخاب اول سیستمهای سازمانی است.

۱. ابزار Postfix
پستفیکس مهمترین ابزار برای بخش ارسال (MTA) در فرایند راه اندازی ایمیل سرور است. این ابزار وظیفه دارد با مدیریت پروتکل SMTP، ایمیلهای خروجی را به مقصد سرورهای دیگر هدایت کند.
- چرا پستفیکس؟ سرعت بالا در مدیریت صف ایمیلها و مستندات بسیار غنی آموزشی در وب. نصب Mail Server با Postfix به شما سیستمی با کمترین باگ امنیتی ممکن تحویل میدهد.
۲. ابزار Dovecot
دواکوت دو کار حیاتی انجام میدهد؛ اول اینکه ایمیلهای دریافتی از پستفیکس را در دیسک لینوکس ذخیره میکند و دوم اینکه فرایند راه اندازی IMAP و POP3 را برعهده میگیرد تا شما بتوانید آوتلوک یا گوشی خود را به سرور متصل کنید. دواکوت همچنین وظیفه احراز هویت کاربران را موقع ورود بر عهده دارد.
۳. ابزار Roundcube
اگر نمیخواهید همیشه برای ارسال و دریافت پیام وابسته به اپلیکیشنهای جانبی باشید، راهاندازی یک وبمیل سبک مثل راوندکیوب ضروری است. این ابزار با ایجاد محیط کاربری تمیز روی مرورگر، فرایند آموزش ساخت ایمیل سازمانی روی سرور را برای کارمندان یا کاربران عادی شما ملموس و راحت میکند.
آموزش نصب Mail Server روی Ubuntu
حالا که با قطعات پازل آشنا شدید و پیشنیازها را فراهم کردید، نوبت به کار عملی در ترمینال لینوکس میرسد. در این بخش، فرایند نصب سرور ایمیل را روی اوبونتو پیش میبریم. ترتیب اجرای این مراحل بسیار حیاتی است؛ مثلاً اگر پیش از ست کردن FQDN اقدام به نصب پستفیکس کنید، کانفیگ اولیه آن با خطا مواجه خواهد شد.

گام اول- تنظیم آدرس هویت سرور (Hostname و FQDN)
سرور شما برای ارتباط با دنیای بیرون باید نام و نشان مشخصی داشته باشد. این نام در علم شبکه بهصورت FQDN (Fully Qualified Domain Name) تعریف میشود؛ مانند mail.domain.com.
۱. ابتدا دستور زیر را در ترمینال اجرا کنید تا نام هاست اختصاصی سرور شما ست شود (بهجای mydomain.com دامنه خود را قرار دهید):
sudo hostnamectl set-hostname mail.mydomain.com
۲. حالا باید فایل میزبانهای محلی را ویرایش کنید تا لینوکس این نام را به آیپی لوکال متصل کند:
sudo nano /etc/hosts
۳. خط زیر را دقیقاً زیر آیپی 127.0.0.1 اضافه کنید (بهجای my_server_ip آیپی ثابت سرور خود را بنویسید):
my_server_ip mail.mydomain.com mail
فایل را ذخیره کنید (Ctrl+O) و خارج شوید (Ctrl+X). برای تست صحت تنظیمات، دستور hostname -f را بزنید؛ خروجی باید دقیقاً FQDN شما را نشان دهد.
گام دوم- بهروزرسانی مخازن سیستمعامل
قبلاز دانلود پکیجهای میل سرور با اجرای دستور زیر مطمئن شوید که لیست مخازن اوبونتو کاملاً بروز است تا آخرین نسخههای پایدار و امنیتی ابزارها دریافت شوند:
sudo apt update && sudo apt upgrade -y
گام سوم- نصب ابزار Postfix (سرویس ارسال ایمیل)
برای آغاز فرایند آموزش نصب Mail Server با Postfix، دستور زیر را وارد کنید:
sudo apt install postfix -y
در طول فرایند نصب، یک صفحه صورتیرنگ (Prompt) در ترمینال ظاهر میشود که از شما میخواهد نوع پیکربندی سرور را مشخص کنید:
- در صفحه اول، گزینه Internet Site را انتخاب کنید و Enter بزنید.
- در صفحه دوم (System mail name)، از شما نام دامنه اصلی سیستم را میخواهد. در اینجا باید دقیقاً دامنه اختصاصی خود یعنی mydomain.com (بدون پیشوند mail) را وارد کنید.
گام چهارم- نصب ابزار Dovecot (سرویس تحویل و پروتکلهای IMAP/POP3)
برای اینکه سرور پتانسیل ذخیرهسازی محلی پیامها و ارائه خدمات به کلاینتها را پیدا کند، پکیجهای هسته اصلی و ماژولهای دو پروتکل معروف دسترسی کاربر را همزمان نصب میکنیم:
sudo apt install dovecot-core dovecot-imapd dovecot-pop3d -y
پساز پایان دستور، پکیجهای پایه روی سیستمعامل شما مستقر شدهاند، اما تازمانیکه فایروال را تنظیم نکنیم، ترافیکی به آنها نخواهد رسید.
گام پنجم- باز کردن پورتهای مهم در فایروال (UFW)
یک ادمین شبکه باسابقه میداند که بازکردن بیمهابای پورتها یعنی دعوت از هکرها برای حملات بروتفورس. ما در فرایند نصب Mail Server روی VPS فقط پورتهای استاندارد و امنی که برای تبادل پیام و اتصال اپلیکیشنها نیاز داریم را در فایروال پیشفرض اوبونتو (UFW) باز میکنیم.
جدول زیر پورتهایی که همین حالا باید با دستور sudo ufw allow port_number آزاد کنید را نشان میدهد:
| شماره پورت | نام پروتکل یا سرویس | کاربرد در سرور ایمیل |
|---|---|---|
| ۲۵ | SMTP | پورت استاندارد و پیشفرض برای تبادل ایمیل بین سرورها |
| ۵۸۷ | SMTP Submission | اتصال امن کاربران و اپلیکیشنها برای ارسال ایمیل (TLS) |
| ۹۹۳ | IMAPS | اتصال امن کلاینتها (مثل موبایل) جهت خواندن ایمیلها روی سرور |
| ۹۹۵ | POP3S | اتصال امن دانلود و دریافت کامل ایمیلها روی سیستم کاربر |
برای اعمال این دسترسیها، فرامین زیر را به ترتیب در ترمینال اجرا کنید:
sudo ufw allow 25/tcp
sudo ufw allow 587/tcp
sudo ufw allow 993/tcp
sudo ufw allow 995/tcp
برای بررسی وضعیت و اطمینان از اعمال درست قوانین، دستور sudo ufw status را وارد کنید تا لیست پورتهای مجاز فعال به شما نمایش داده شود.
نکته: اگر از سرور یا vps ابر فردوسی و… استفاده میکنید، حتماً باید این پورتها را مثل پورت ۲۵ که در بخشهای قبلی اشاره کردیم، در پنل کاربری خود هم برای سرور باز کنید.
پیکربندی Postfix و تنظیمات اصلی ارسال ایمیل
پساز اتمام مراحل نصب، نوبت به حیاتیترین فاز یعنی ویرایش فایلهای پیکربندی میرسد. مهمترین رکن سرویس ارسال شما، فایل اصلی تنظیمات پستفیکس یعنی main.cf است. هرگونه اشتباه تایپی در این بخش میتواند کل فرایند راه اندازی ایمیل سرور را با شکست مواجه کند یا بدتر از آن، سرور شما را به یک اسپمر باز (Open Relay) تبدیل کند. برای شروع، ابتدا یک بکاپ از فایل اصلی بگیرید تا درصورت بروز مشکل، راه بازگشت داشته باشید:
sudo cp /etc/postfix/main.cf /etc/postfix/main.cf.bak
حالا فایل را با یک ویرایشگر متنی مانند nano باز کنید:
sudo nano /etc/postfix/main.cf

۱. تنظیم متغیرهای هویت (myhostname، mydomain و myorigin)
در بدنه این فایل، خطوط مربوط به پارامترهای زیر را پیدا کنید و آنها را متناسب با دامنه اختصاصی خود تغییر بدهید. اگر این خطوط وجود ندارند، آنها را به انتهای فایل اضافه کنید:
myhostname = mail.domain.com
mydomain = domain.com
myorigin = $mydomain
- myhostname: آدرس FQDN سرور شما را مشخص میکند.
- mydomain: دامنه اصلی شرکت یا وبسایت شما است.
- myorigin: به پستفیکس میگوید ایمیلهایی که از این سرور ارسال میشوند اما دامنه فرستنده در آنها ذکر نشده، بهطور خودکار پسوند @domain.com بگیرند.
۲. تعریف شبکههای مجاز و جلوگیری از Open Relay
پارامتر mynetworks مشخص میکند که چه کسانی اجازه دارند ازطریق این سرور و بدون احراز هویت سختگیرانه، ایمیل ارسال کنند. برای امنیت سیستم، این دسترسی باید فقطوفقط به خودِ سرور (Localhost) محدود شود:
mynetworks = 127.0.0.0/8 [::ffff:127.0.0.0]/104 [::1]/128
inet_interfaces = all
mydestination = $myhostname, localhost.$mydomain, localhost, $mydomain
۳. فعالسازی لایه امنیتی TLS برای ارسال امن
برای اینکه تبادل پکتها میان سرور شما و سایر میل سرورها رمزنگاری شود و اطلاعات هدر ایمیلها بهصورت Plain Text در شبکه لو نرود، تنظیمات لایه امنیتی TLS را در انتهای فایل با خطوط زیر فعال کنید:
smtpd_tls_cert_file=/etc/ssl/certs/ssl-cert-snakeoil.pem
smtpd_tls_key_file=/etc/ssl/private/ssl-cert-snakeoil.key
smtpd_tls_security_level = may
smtp_tls_security_level = may
(نکته: در مراحل بعدی، این گواهیهای پیشفرض لینوکس را با یک SSL معتبر جایگزین خواهیم کرد).
در نهایت با اجرای دستور زیر، سرویس را ریاستارت کنید تا تغییرات این بخش اعمال شوند:
sudo systemctl restart postfix
پیکربندی Dovecot

اگر پستفیکس وظیفه شلیک و ارسال پکتها را برعهده داشته باشد، دواکوت (Dovecot) همان ابزاری است که وظیفه نگهداری، دسترسی و مدیریت سرویس ایمیل در بخش دریافت را دوش میکشد. برخلاف پستفیکس، پیکربندی دواکوت بهدلیل ساختار ماژولار آن، در چندین فایل مجزا درون دایرکتوری /etc/dovecot/conf.d/ توزیع شده است.
۱. فعالسازی پروتکلهای IMAP و POP3
ابتدا باید به دواکوت بگوییم که قرار است چه سرویسهایی را به کاربران ارائه دهد. فایل اصلی تنظیمات را باز کنید:
sudo nano /etc/dovecot/dovecot.conf
خط مربوط به protocols را بیابید و آن را به شکل زیر ویرایش کنید تا لایه راه اندازی IMAP و POP3 تکمیل شود:
protocols = imap pop3 lmtp
۲. تنظیم مسیر ذخیرهسازی ایمیلها (Maildir)
در لینوکس دو روش اصلی برای ذخیره ایمیلها وجود دارد: mbox (تلنبار کردن همه ایمیلها در یک فایل متنی بزرگ) و Maildir (ذخیره هر ایمیل بهعنوان یک فایل مجزا در پوشه کاربر). ساختار Maildir بهدلیل سرعت بالاتر در دیتابیسهای بزرگ و پایداری در زمان کرش سرور، انتخاب ادمینهای هوشمند است.
فایل تنظیمات ایمیل را باز کنید:
sudo nano /etc/dovecot/conf.d/10-mail.conf
مقدار متغیر mail_location را دقیقاً به شکل زیر تغییر دهید:
mail_location = maildir:~/Maildir
۳. احراز هویت کاربران و فعالسازی مکانیسم SASL
برای اینکه پستفیکس بتواند موقع ارسال ایمیل توسط کاربران، فرایند احراز هویت آنها را به دواکوت بسپارد، باید نوعی هماهنگی میان این دو ابزار ایجاد کنیم. فایل احراز هویت دواکوت را باز کنید:
sudo nano /etc/dovecot/conf.d/10-auth.conf
مطمئن شوید خطوط زیر بهاینصورت تنظیم شدهاند تا امنیت ورود کاربران تضمین شود:
disable_plaintext_auth = yes
auth_mechanisms = plain login
سپس برای ایجاد سوکت ارتباطی با پستفیکس، فایل دسترسیها را ویرایش کنید:
sudo nano /etc/dovecot/conf.d/10-master.conf
بخش مربوط به service auth را پیدا کنید و تنظیمات سوکت مربوط به Postfix را به شکل زیر تغییر دهید:
# Postfix smtp-auth
unix_listener /var/spool/postfix/private/auth {
mode = 0660
user = postfix
group = postfix
}
۴. اتصال نهایی Dovecot به Postfix
در گام آخر باید به پستفیکس بگوییم که ایمیلهای دریافتی را برای ذخیره نهایی به پروتکل LMTP دواکوت تحویل دهد. برای این کار مجدداً فایل تنظیمات پستفیکس (/etc/postfix/main.cf) را باز کنید و این دو خط را به انتهای آن اضافه کنید:
mailbox_transport = lmtp:unix:private/dovecot-lmtp
smtputf8_enable = no
حالا هر دو سرویس را ریاستارت کنید تا این زنجیره لجستیکی به یکدیگر متصل شود:
sudo systemctl restart postfix dovecot
رکوردهای DNS و اعتبار دامنه
تا اینجا حتی اگر همه مراحل را هم بهخوبی انجام داده باشید، بازهم ممکن است بهمحض ارسال اولین پیام، میلسرورهای مقصد مانند گوگل یا مایکروسافت، پکتهای شما را در نطفه خفه کنند یا مستقیم به پوشه Spam بفرستند. دلیل این اتفاق ساده است: سیستم شما ازنظر لایه شبکه، هنوز هویت معتبری ندارد.
در فرایند راه اندازی سرور ایمیل، کانفیگ رکوردهای سرویس DNS حکم شناسنامه و پاسپورت دامنه شما را دارد. بدون این رکوردها، امکان ارسال ایمیل از دامنه اختصاصی به صندوقهای پستی جهانی وجود نخواهد داشت. براساس مستندات امنیتی کلودفلر، این تنظیمات زیرساختی به سه دسته مسیریابی، هویتسنجی و ضدجعل (Anti-Spoofing) تقسیم میشوند.
۱. رکوردهای پایه مسیریابی (A و MX)
این دو رکورد جادههای اصلی اتصال دامنه شما به سرور فیزیکی هستند تا کلاینتها و میلسرورهای دیگر بدانند پیامها را باید به کدام مقصد ارسال کنند:
- رکورد A / AAAA (نشانی سرور): این رکورد، سابدومین میلسرور شما (مثلاً mail.domain.com) را به آیپی پابلیک نسخه ۴ یا ۶ سرور مجازی متصل میکند.
- رکورد MX (مسیریاب ایمیل): حیاتیترین رکورد برای دریافت پیام است. این رکورد به کل شبکه اینترنت اعلام میکند که اگر کسی خواست به پسوند دامنهتان (@domain.com) ایمیلی بفرستد، باید پکتها را به آدرس mail.domain.com تحویل دهد. مقدار Priority یا اولویت آن را معمولاً روی ۱۰ تنظیم میکنند.
۲. رکورد PTR
میلسرورهای گیرنده برای اینکه مطمئن شوند شما یک هکر یا ربات هرزنامهنویس نیستید، فرایندی به نام Reverse DNS Lookup انجام میدهند؛ یعنی آیپی فرستنده را میگیرند و چک میکنند که آیا به همان دامنهای که ادعا میکند وصل است یا خیر. این کار وظیفه رکورد PTR است.
۳. رکوردهای امنیتی (SPF، DKIM و DMARC)
این سه مکانیسم امنیتی، لایههای حفاظتی هستند که برای ساخت ایمیل سازمانی یا شرکتی و حفظ سلامت آن بدون ریسک فیشینگ و جعل هویت به آنها نیاز مبرم دارید. جدول زیر ساختار دقیق و نمونه واقعی رکوردهایی را که باید در پنل DNS خود وارد کنید نشان میدهد:
| نوع رکورد | نام/میزبان | نوع و مقدار نمونه | وظیفه در لایه امنیت ایمیل |
|---|---|---|---|
| SPF | @ یا دامنه اصلی | v=spf1 ip4:SERVER_IP -all | مشخص میکند فقط آیپی سرور شما مجاز به ارسال ایمیل با این دامنه است. |
| DKIM | default._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG… | یک کلید عمومی دیجیتال برای تایید عدم دستکاری متن پیام در طول مسیر شبکه |
| DMARC | _dmarc | v=DMARC1; p=quarantine; pct=100; | سیاستگذاری نهایی؛ به گوگل میگوید اگر SPF یا DKIM جعل شده بود، ایمیل را قرنطینه کند. |
- نکته برای SPF: علامت -all (Fail سخت) امنیت بالاتری نسبت به ~all (Fail نرم) دارد و به سرورهای مقصد فرمان میدهد پکتهای خارج از این آیپی را کاملاً ریجکت کنند.
- تولید کلید DKIM: این کلید طولانی متنی، در زمان کانفیگ ابزارهایی مثل OpenDKIM روی لینوکس اوبونتو تولید میشود که بخش عمومی آن را در DNS میگذارید و بخش خصوصی روی هارد سرور میماند تا هدر پیامها را بهصورت خودکار امضا کند.
امنیت و تحویلپذیری میل سرور
وقتی فرایند راه اندازی سرور ایمیل به پایان میرسد، کار شما تازه شروع شده است. یک ضربالمثل زیرساختی هست که میگوید: «ساختن سرور یک روز طول میکشد، اما زنده نگه داشتن آن یک عمر!» اگر لایههای امنیتی میلسرور را بلافاصله پساز نصب محکم نکنید، طولی نمیکشد که آیپی سرور شما توسط باتنتها شناسایی و برای حملات فیشینگ و جعل هویت (Spoofing) غصب میشود.
براساس استانداردهای کلودفلر، مدیریت سرویس ایمیل در فاز پساز نصب، روی دو اصل اساسی تمرکز دارد: امنسازی ارتباطات و تضمین نرخ تحویلپذیری (Deliverability) در اینباکس مقصد.

۱. فعالسازی TLS/SSL
ارسال ایمیل بدون پروتکلهای رمزنگاری یعنی فرستادن یک کارتپستال بدون پاکت؛ هرکسی در مسیر شبکه (از روترهای میانی تا ادمینهای زیرساخت مخابراتی) میتواند محتوای پیام و از آن بدتر، پسورد کاربران شما را شنود کند.
- پیادهسازی واقعی: برای عبور از گواهیهای موقت لینوکس، بهترین کار نصب ابزار Certbot و دریافت یک SSL رایگان و معتبر از Let’s Encrypt برای سابدومین (mail.yourdomain.com) است.
- کانفیگ نهایی: با متصل کردن فایلهای pem تولیدشده به پارامترهای smtpd_tls_cert_file در پستفیکس و دواکوت، تمام ارتباطات کاربران از لایه Plain متنی به لایه رمزنگاریشده TLS هدایت میشود.
۲. محدود کردن دسترسی به SMTP
برای اینکه جلوی سوءاستفادههای شبکه گرفته شود، پستفیکس باید طوری تنظیم شود که پورت خروجی ۲۵ فقط برای تبادل سرور با سرور باز باشد. کاربران و اپلیکیشنهای شما که قصد ارسال ایمیلهای تراکنشی یا شرکتی را دارند، باید مجبور شوند که فقط ازطریق پورت ۵۸۷ و پس از عبور از سد احراز هویت دواکوت (SASL) پکتهای خود را شلیک کنند. این کار شانس جعل شدن ایمیلهای دامنهتان را به صفر نزدیک میکند.
۳. مانیتورینگ Mail Server
یک ادمین زیرساخت حرفهای هرگز منتظر نمیماند تا مشتری یا مدیر شرکت به او بگوید: چرا ایمیلها ارسال نمیشوند؟. پاسخ تمام سوالات شما در پوشه لاگ سیستمعامل جا خوش کرده است. در لینوکس اوبونتو، با اجرای دستور زیر میتوانید فرایند مانیتورینگ Mail Server را بهصورت زنده روی نمایشگر خود داشته باشید:
sudo tail -f /var/log/mail.log
در خروجی این لاگ باید بهدنبال چه کدهایی بگردیم؟
- کد status=sent: یعنی پکت با موفقیت به سرور مقصد تحویل داده شده است.
- کد status=deferred: یعنی سرور مقصد موقتاً شما را پس زده (مثلاً بهدلیل ترافیک بالا) و پستفیکس پکت را در صف (Queue) نگه داشته تا دوباره تلاش کند.
- کد status=bounced: یعنی ایمیل کلاً ریجکت شده (آدرس وجود ندارد یا آیپی شما بلاک است).
۴. حفظ شهرت (Reputation) برای گوگل
سرورهای بزرگی مثل جیمیل یک سیستم امتیازدهی مخفی برای آیپی شما دارند. برای اینکه این امتیاز (Sender Score) همیشه در بالاترین سطح بماند، نکات زیر را آویزه گوش کنید:
- گرم کردن آیپی (IP Warming): اگر سرور را روی یک VPS نو بالا آوردهاید، روز اول ۱۰۰۰۰ ایمیل همزمان نفرستید! با روزی ۵۰ تا ۱۰۰ ایمیل شروع کنید و آرامآرام حجم را بالا ببرید تا فیلترهای جیمیل به رفتار ترافیکی شما مشکوک نشوند.
- تست سرویس ایمیل قبلاز شروع کار: پیشاز اینکه میلسرور را تحویل تیم فروش یا اتوماسیون شرکت بدهید، یک ایمیل تست به ابزارهای آنلاین سنجش اعتبار (مانند سایت mail-tester) بفرستید. این ابزارها هدر پکت شما را کالبدشکافی میکنند و به رکوردهای SPF و DKIM شما از ۱۰ امتیاز میدهند.
خطاهای رایج در راه اندازی سرور ایمیل و روشهای عیبیابی
| نوع خطا | علامت و نشانه ملموس | علت فنی زیرساختی | فرمان عیبیابی یا راهحل |
|---|---|---|---|
| Connection Timeout | ایمیلها اصلاً از سرور خارج یا به آن وارد نمیشوند. | بسته بودن پورتهای ۲۵ یا ۵۸۷ در شبکه هاستینگ یا فایروال | telnet mail.domain.com 25 |
| Command rejected | جیمیل یا یاهو پکتهای شما را کاملاً ریجکت میکنند. | مشکل در رکوردهای MX یا عدم تطابق شدید رکورد PTR | dig -x SERVER_IP |
| Helo command rejected | خطای ساختاری و ردوبدل نشدن دستتکانی SMTP | ناسازگاری hostname داخلی با رکوردهای DNS عمومی | بررسی متغیر myhostname در main.cf |
| Authentication failed | کلاینت (مانند Outlook) پسورد را قبول نمیکند. | خطای auth در Dovecot یا قطعی سوکت SASL با پستفیکس | بررسی لاگ با tail -f /var/log/mail.log |
| Delivery to Spam | ایمیلها ارسال میشوند اما مستقیم به پوشه اسپم میروند. | معتبر نبودن امضای DKIM یا خطای ساختار SPF دامنه | تست سرویس ایمیل با ابزار mail-tester |
سروکلهزدن با خطاهای شبکه و زیرساخت، بخش جدانشدنی از فرایند راه اندازی سرور ایمیل است. حتی اگر کانفیگ فایلها را موبهمو جلو رفته باشید، هماهنگ نبودن لایههای مختلف فایروال، سیستمعامل و دیاناس میتواند سرویس شما را متوقف کند.
۱. چالش بسته بودن پورتها و خطای Timeout
شایعترین دغدغه در زمان نصب سرور ایمیل این است که سرویسها در وضعیت running هستند اما هیچ ایمیلی رد و بدل نمیشود. اگر پورت ۲۵ خروجی توسط هاستینگ بسته باشد، پستفیکس نمیتواند به دنیا متصل شود. برای مطمئن شدن از باز بودن پورت، دستور زیر را از داخل ترمینال سرور اجرا کنید تا وضعیت اتصال به سرورهای گوگل را بسنجید:
telnet gmail-smtp-in.l.google.com 25
اگر عبارتی مثل Connected دیدید یعنی مرزهای شبکه باز است؛ اما اگر ترمینال روی وضعیت Trying… قفل کرد، مشخص میشود که شبکه ارائهدهنده زیرساخت پورت را مسدود کرده است و باید با تیکت پشتیبانی مشکل را حل کنید.
۲. مشکل در رکوردهای MX یا PTR (ارور Reverse DNS Failed)
بسیاری از سیستمهای محافظتی در مدیریت سرویس ایمیل، پکتهایی را که از سرورهای بدون رکورد معکوس (PTR) میآیند، بلافاصله ریجکت میکنند. اگر آیپی سرور شما به نام هاست اشاره نکند با خطاهایی مثل 550 5.7.1 Service unavailable مواجه میشوید. با ابزار dig وضعیت این رکورد را روی آیپی ثابت خود در لینوکس راستیآزمایی کنید:
dig -x SERVER_IP +short
خروجی این دستور باید دقیقاً FQDN شما (مثلاً mail.domain.com) باشد. اگر خروجی خالی بود، یعنی rDNS تنظیم نشده است.
۳. ناسازگاری Hostname و رکوردهای DNS عمومی
اگر نامی که در لینوکس با دستور hostname -f میبینید با متغیر myhostname در فایل کانفیگ پستفیکس همخوانی نداشته باشد، لایه امنیتی هدر ایمیل خراب میشود. همیشه مطمئن شوید دامنهای که در رکوردهای A و MX پنل دیاناس خود ست کردهاید، دقیقاً همان نامی است که اوبونتو سرور شما خودش را با آن معرفی میکند.
۴. خطای ورود و Auth در Dovecot
اگر موقع اضافهکردن حساب پستی به نرمافزار گوشی یا دسکتاپ با ارور پسورد اشتباه مواجه شدید درحالیکه از کریدنشال خود مطمئن هستید، زنجیره SASL قطع شده است. فایل لاگ اصلی را باز نگه دارید و دکمه ورود را در کلاینت بزنید:
sudo tail -f /var/log/mail.log | grep dovecot
اگر خطایی با مضمون Permission denied روی سوکتِ /var/spool/postfix/private/auth دیدید، یعنی دسترسی پستفیکس برای خواندن اطلاعات احراز هویت دواکوت محدود است و باید مجوزهای دسترسی پوشه سوکت (Mode 0660) را اصلاح کنید.
۵. قرار گرفتن ایمیل در پوشه Spam
اگر فیلترهای جیمیل پیام شما را هرزنامه تشخیص میدهند، فورا بهسراغ بررسی هدر ایمیل دریافتی بروید. سه فاکتور را چک کنید:
- آیا ساختار متنی رکورد SPF شما دستکاری شده یا آیپی دگرگونی در آن قرار دارد؟
- آیا کلید امنیتی ابزار OpenDKIM به درستی هدر پیام را امضا کرده است؟
- آیا آیپی ثابت سرور مجازی شما از قبل در لیستهای سیاه جهانی (مثل Spamhaus) جا خوش نکرده است؟
انتخاب بهترین زیرساخت برای سرور ایمیل
چیزی که باید بدانید این است که سرویس ایمیل را روی هاست اشتراکی راهاندازی نمیکنند؛ چون در این زیرساختها شما از یک آیپی عمومی بهصورت مشترک با صدها وبسایت دیگر استفاده میکنید. اگر تنها یکی از این سایتها رفتار مشکوکی داشته باشد یا پکتهای اسپم ارسال کند، آیپی آن سرور بلافاصله در بلاکلیستهای جهانی (RBL) قرار میگیرد. در چنین شرایطی، حتی اگر تمام رکوردهای SPF و DKIM خود را هم بینقص ست کرده باشید، ایمیلهای سازمانی شما به مقصد نخواهند رسید.
پس برای ساخت سرور ایمیل اختصاصی، شما نیاز به کنترل ۱۰۰ درصدی روی لایه شبکه، فایروال و آدرس IP دارید. سرور مجازی (VPS) نوعی زیرساخت است که به شما این سطح از کنترل و اختیار را میدهد. به زبان ساده، شما برای تضمین تحویلپذیری پیامها، نیاز به خرید و کانفیگ VPS مستقل دارید تا یک آیپی ثابت و تمیز (Clean Static IP) را منحصراً در اختیار میلسرور خود بگذارید.
اگر هنوز بهطور کامل با جزئیات لایه مجازیسازی آشنا نیستید، پیشنهاد میکنم ابتدا مقاله کاربردی زیر را مطالعه فرمایید تا با معماری تقسیم منابع آشنا شوید.
شرکت رایانش ابری فردوسی این زیرساخت پرقدرت را برای مدیریت فرایندهای حساس شبکه شما فراهم کرده است. در جدول زیر، ویژگیهای فنی زیرساخت خود را در رابطه با پایداری میلسرور بررسی کردهایم:
| مشخصه ابر فردوسی | مزیت عملیاتی برای Mail Server لینوکس |
|---|---|
| سختافزار HPE | پایداری ۱۰۰ درصدی هسته سیستمعامل و عدم کرش سرویسها در ترافیک بالا |
| هاردهای فوق پرسرعت NVMe | پردازش آنی صفهای ارسال (Queue) و لود فوقالعاده سریع وبمیل Roundcube |
| پردازندههای Intel Xeon و AMD EPYC | سرعت بالا در رمزنگاری پکتهای TLS و اجرای توابع احراز هویت دیجیتال |
| سیستم پرداخت ساعتی | بهینهسازی هوشمندانه هزینهها؛ پرداخت وجه فقط به میزان ساعتهای روشن بودن سرور |
| بازارچه ابری و تحویل آنی | امکان نصب اتوماتیک وبسرورها (Nginx، Apache) و کنترلپنلها با یک کلیک |
| کلید API و اتوماسیون هوشمند | برنامهریزی بکاپگیری خودکار از دیتابیس ایمیلها و مدیریت فایروال سرور |
لایهبندی امنیتی و پایداری شبکه در دیتاسنترهای ابر فردوسی به شما اجازه میدهد که بدون دغدغههای مربوط به استهلاک سختافزارهای شخصی، پلتفرم ایمیل خود را دپلو کنید. علاوهبر این، سیستم کنترل ورودی و خروجی فایروال در پنل این سرویس، مکانیزمهای ضدجعل و جلوگیری از Spoofing را تا چند برابر آسانتر میکند.
برای اینکه بتوانید کیفیت شبکه، نرخ پینگ، سرعت دیسکهای NVMe و سازگاری ابزارهای لینوکسی را بدون ریسک مالی بسنجید، ابر فردوسی ۱۰۰ هزار تومان اعتبار رایگان بهصورت خودکار در کیف پول شما شارژ میکند. این یعنی میتوانید همین حالا سرور ابری خود را بسازید، فرایند تست سرویس ایمیل را روی آن پیاده کنید و تفاوت پرفورمنس را با چشم خودتان ببینید.
جمعبندی
راه اندازی سرور ایمیل اختصاصی روی سیستمعامل لینوکس، اگرچه در گامهای اولیه نیازمند صبوری، ویرایش دقیق فایلهای کانفیگ و ست کردن رکوردهای DNS است، اما در بلندمدت استقلال کامل دادهها، امنیت و کاهش هزینههای سازمان را بههمراه دارد. با زنجیره لجستیکی که میان پستفیکس، دواکوت و مثلث امنیتی SPF، DKIM و DMARC ساختید، شما صاحب یک پلتفرم ارسال و دریافت پیام کاملاً معتبر هستید که هیچ لیمیت و محدودیتی را از سمت سرویسهای عمومی به کسبوکار شما تحمیل نمیکند.
به یاد داشته باشید که فونداسیون این قصر نرمافزاری، یک زیرساخت سختافزاری پایدار با IP تمیز است؛ بنابراین نظارت مداوم بر لاگها و انتخاب یک بستر ابری مطمئن، نرخ deliverability شما را برای همیشه در بالاترین سطح نگه میدارد.
حالا شما برای ما بنویسید؛ آیا تجربه نصب سرور ایمیل روی توزیعهای لینوکس را داشتهاید؟ موقع اتصال کلاینتها یا ست کردن رکورد معکوس PTR با چه چالشهایی دستوپنجه نرم کردهاید؟ منتظر نظرات شما هستیم.
منابع:
doc.dovecot | postfix | ubuntu | dovecot | cloudflare
سؤالات متداول
چگونه Mail Server راهاندازی کنیم؟
برای راه اندازی سرور ایمیل مستقل روی سیستمعامل لینوکس، باید ۵ گام اصلی زیر را به ترتیب دنبال کنید:
گام اول: نام و نشان سرور یا FQDN (مانند mail.domain.com) را در لینوکس ست کنید.
گام دوم: مخازن سیستمعامل اوبونتو را آپدیت کنید و پشته نرمافزاری Postfix (برای ارسال) و Dovecot (برای دریافت) را نصب کنید.
گام سوم: فایروال سرور (UFW) را برای بازکردن پورتهای ایمن ایمیل (۲۵، ۵۸۷، ۹۹۳، ۹۹۵) کانفیگ کنید.
گام چهارم: فرایند اتصال Dovecot به Postfix را ازطریق ایجاد سوکت ارتباطی SASL انجام دهید.
گام پنجم: رکوردهای اعتبارسنجی شبکه (شامل MX, SPF, DKIM, DMARC, PTR) را در پنل DNS دامنه اختصاصی خود ست کنید.
آیا برای راهاندازی سرور ایمیل حتماً به VPS یا IP ثابت نیاز دارم؟
بله، داشتن آیپبلیک ثابت و منابع اختصاصی شرط اولیه پذیرش پیام توسط میلسرورهای جهانی است. اگر بخواهید سیستم را روی آیپیهای پویا (Dynamic) خانگی یا شرکت پیادهسازی کنید، فیلترهای ضداسپم گوگل و مایکروسافت بهدلیل عدم احراز اصالت شبکه، پکتهای شما را کاملاً مسدود میکنند. برای نصب سرور ایمیل بهصورت پایدار، استفاده از سرور مجازی (VPS) بهخاطر داشتن آیپی تمیز و کنترل کامل روی تنظیمات شبکه الزامی است.
تفاوت Mail Server با Webmail چیست؟
این دو ابزار ساختارهایی کاملاً مجزا دارند:
میل سرور (Mail Server): موتور محرک و زیرساخت بکاِند سیستم است (مانند Postfix و Dovecot) که وظیفه جابهجایی، احراز هویت و ذخیرهسازی فایل ایمیلها را روی هارد سرور لینوکس برعهده دارد.
وبمیل (Webmail): صرفاً یک پوسته گرافیکی و رابط کاربری فرانتاِند تحت وب است (مانند Roundcube) که به کاربران اجازه میدهد بدون نیاز به کلاینتهایی مثل آوتلوک، ایمیلهای خود را ازطریق مرورگر بخوانند یا ارسال کنند.
چطور رکوردهای MX، SPF، DKIM و DMARC را تنظیم کنم؟
این رکوردها شناسنامه امنیتی دامنه شما هستند و باید در پنل مدیریت DNS (مثل کلودفلر) بهصورت زیر ست شوند:
رکورد MX: مقدار نوع را روی MX، میزبان را روی @ و مقدار هدف را آدرس میلسرور (مانند mail.domain.com) با اولویت ۱۰ بگذارید.
رکورد SPF: یک رکورد از نوع TXT بسازید و مقدار آن را v=spf1 ip4:YOUR_SERVER_IP -all قرار دهید.
رکورد DKIM: کلید عمومی متنی که لینوکس (OpenDKIM) به شما میدهد را در یک رکورد TXT با نام default._domainkey ست کنید.
رکورد DMARC: یک رکورد TXT با نام _dmarc ایجاد کنید و مقدار سیاستگذاری آن را وارد کنید (مانند v=DMARC1; p=quarantine;).
چرا ایمیلهای ارسالی من وارد Spam میشوند؟
مشکل معمولاً از ۳ لایه زیر آب میخورد:
۱. خرابی رکورد PTR (Reverse DNS): آیپی شما به سابدومین میلسرور متصل نیست (باید توسط هاستینگ ست شود).
۲. ریجکت شدن فیلترها: رکوردهای مثلث امنیتی (SPF و DKIM) یا بهدرستی در پنل دیاناس ست نشدهاند یا هدر پیام را امضا نمیکنند.
۳. بلکلیست آیپی: آیپی ثابت سرور مجازی شما از قبل در دیتابیسهای هرزنامه جهانی (RBL) مسدود شده است. برای کشف دقیق ریشه مشکل، حتماً یک تست سرویس ایمیل دورهای با ابزارهای آنالیز هدر انجام دهید.

