mail-nation

Управляем почтой: от домена до конверсий

Почтовый ящик на сервере: как выбрать протокол доступа

Почтовый ящик находится на сервере до тех пор, пока клиент или серверная политика не удалит сообщение из удалённого хранилища. Это принципиальное уточнение. Почтовый адрес, MX-запись и клиент Outlook — разные уровни одной системы.

Почтовый ящик на сервере: как выбрать протокол доступа

Ошибка на любом уровне приводит к типичному результату: письма видны на одном устройстве, пропадают после загрузки или перестают синхронизироваться между рабочими станциями.

Для доступа к входящей почте используются IMAP и POP3. Для отправки — SMTP. Эти протоколы не взаимозаменяемы. IMAP синхронизирует серверное состояние ящика. POP3 преимущественно выгружает сообщения на локальный клиент. SMTP передаёт исходящую почту и не предназначен для чтения входящих сообщений.

В корпоративной инфраструктуре выбор почти всегда сводится к IMAP с TLS. POP3 оставляют для ограниченных сценариев: одного устройства, локального архива или старых прикладных систем. Если требуется календарь, контакты, задачи и расширенная синхронизация, базовых IMAP и SMTP может быть недостаточно — потребуется стек уровня Exchange.

Где фактически хранятся электронные письма

Почтовый ящик — это объект на сервере, связанный с доменом и учётной записью. На сервере находятся:

  • сообщения;
  • папки и их структура;
  • флаги прочтения, ответа и пересылки;
  • даты, заголовки и служебные атрибуты;
  • квота дискового пространства;
  • серверные фильтры и правила, если они настроены.

Почта на собственном домене обычно работает через несколько независимых компонентов. DNS определяет, куда доставлять сообщения. MX-запись указывает сервер, принимающий входящую почту для домена. MTA принимает сообщение и помещает его в ящик. IMAP или POP3 предоставляют клиенту доступ к этому ящику. SMTP отвечает за отправку из клиента и межсерверную передачу.

MX-запись не определяет, каким протоколом пользователь будет читать письма. Она не включает IMAP и не настраивает Outlook. Это только маршрут доставки между почтовыми серверами.

Схема работы выглядит так:

1. Отправляющий сервер запрашивает MX домена получателя.

2. Сообщение передаётся на сервер, указанный в MX.

3. MTA проверяет домен, адрес получателя, политики антиспама и лимиты.

4. Сообщение помещается в серверный почтовый ящик.

5. Клиент получает доступ через IMAP или POP3.

6. При отправке клиент передаёт сообщение через SMTP submission, обычно на порту 587 или 465.

При использовании IMAP сервер остаётся центральным источником состояния. При использовании POP3 клиент забирает сообщения на себя. Поэтому на вопрос, где хранятся письма, нельзя отвечать только словом «на сервере». Нужно учитывать выбранный протокол и его настройки удаления.

IMAP: серверное хранение и синхронизация

IMAP предназначен для работы с почтовым ящиком, который остаётся на сервере. Клиент получает список папок, заголовки и содержимое сообщений по запросу. Статус письма меняется на сервере и становится виден другим подключённым устройствам.

Если письмо прочитано в веб-интерфейсе, почтовый клиент с IMAP обычно также увидит его как прочитанное. Если сообщение перемещено в папку или удалено, изменение синхронизируется. Это двухсторонняя модель.

Для IMAP используются следующие порты:

НазначениеПортРежим
IMAP143Незащищённое соединение или STARTTLS
IMAPS993SSL/TLS с установлением защищённого соединения
SMTP submission587Отправка с TLS, обычно STARTTLS
SMTP over SSL/TLS465Отправка через защищённое соединение

В рабочей конфигурации используйте порт 993 для IMAPS. Порт 143 допустим только при корректной настройке STARTTLS и контроле обязательности шифрования. Незащищённый доступ к учётным данным по сети недопустим. Даже если пароль не передаётся в открытом виде на каждом этапе, сама политика оставляет лишний канал для ошибочной конфигурации и downgrade-сценариев.

IMAP подходит, когда:

  • один ящик используется на нескольких компьютерах;
  • требуется доступ с телефона, ноутбука и веб-интерфейса;
  • сервер должен хранить единое состояние папок;
  • почтовый ящик используется совместно с архивированием;
  • необходимо централизованно применять лимиты, фильтры и политики хранения;
  • пользователь часто переключается между устройствами.

У IMAP есть цена. Сервер хранит весь объём почты, а клиент синхронизирует его в соответствии с локальной политикой. При большом ящике это увеличивает нагрузку на диск, резервное копирование и индексацию. Если клиент настроен на загрузку всех сообщений и вложений, локальный профиль также может быстро вырасти.

IMAP не является резервной копией. Удаление сообщения через один клиент может синхронно удалить его на сервере и на других устройствах. Восстановление зависит от корзины, снапшотов, резервной копии и политики хранения. Наличие письма в интерфейсе клиента не означает существование независимой копии.

IMAP делает сервер источником истины. Ошибка удаления распространяется по цепочке синхронизации так же быстро, как корректное изменение статуса письма.

POP3: выгрузка сообщений на локальный клиент

POP3 работает по другой модели. Клиент подключается к серверу, получает сообщения и обычно удаляет их после загрузки. В современных почтовых программах можно включить сохранение копий на сервере, поэтому нельзя считать POP3 безусловно несовместимым с серверным хранением.

Стандартные порты POP3:

НазначениеПортРежим
POP3110Незащищённое соединение
POP3S995SSL/TLS
SMTP submission587Отправка с TLS
SMTP over SSL/TLS465Отправка через SSL/TLS

Для защищённого доступа используйте 995. Порт 110 оставляйте только в изолированных или специально контролируемых сценариях с обязательным переходом на TLS. Не путайте POP3 с SMTP: POP3 забирает входящие сообщения, SMTP отправляет исходящие.

POP3 имеет ограниченный набор серверной логики. Он не предназначен для полноценной синхронизации папок и статусов между устройствами. Даже если сервер хранит копии сообщений, клиентские папки, флаги прочтения и локальные действия не образуют единого состояния IMAP-уровня.

POP3 оправдан, когда:

  • почта читается на одном постоянном компьютере;
  • требуется выгружать сообщения в локальный архив;
  • серверный ящик используется как временная точка приёма;
  • применяется устаревшее программное обеспечение без поддержки IMAP;
  • сетевое подключение нестабильно, а основная работа выполняется локально;
  • организация сознательно принимает риск потери серверной копии.

Последний пункт требует отдельного контроля. Если включено удаление писем после загрузки, сбой диска на клиентском компьютере уничтожит единственную рабочую копию. Если включено сохранение копии на сервере, проблема меняется: серверный ящик продолжает расти, а POP3-клиент не синхронизирует удаление, структуру папок и статусы так, как это делает IMAP.

Что проверять в настройках POP3

Не ограничивайтесь выбором порта. Проверьте:

1. Включено ли шифрование SSL/TLS.

2. Оставляется ли копия сообщения на сервере.

3. Через какой срок серверная копия удаляется.

4. Удаляются ли письма из корзины и папок после локального удаления.

5. Где находится локальный архив и входит ли он в резервное копирование.

6. Не подключён ли тот же ящик параллельно по IMAP на другом устройстве.

7. Что происходит при повторной загрузке после сбоя соединения.

Дублирование и пропуски часто возникают не из-за самого POP3, а из-за несовместимых политик удаления. Один клиент оставляет копии, второй удаляет письма, третий повторно загружает сообщения после повреждения локальной базы. Для корпоративной почты это не управление, а неконтролируемое распределение состояния.

IMAP против POP3: различия по рабочим сценариям

Выбор почтового протокола определяется не привычкой пользователя, а моделью эксплуатации. Сравнивайте не названия портов, а последствия для хранения, восстановления и администрирования.

ПараметрIMAPPOP3
Основное хранилищеСерверЛокальный клиент после загрузки
Синхронизация между устройствамиПолная серверная синхронизация папок и статусовОграниченная, полноценной синхронизации нет
Работа с папкамиПапки находятся на сервереОбычно используются локальные папки клиента
Удаление сообщенийИзменение синхронизируется на сервереЗависит от настройки удаления и хранения копии
Несколько устройствПодходитНе рекомендуется
Офлайн-доступВозможен через локальный кэш IMAP-клиентаЕстественный сценарий после загрузки
Нагрузка на серверВыше при большом количестве синхронизаций и объёме ящикаНиже после выгрузки сообщений
Централизованное восстановлениеПроще при серверном резервном копированииСложнее, если единственная копия локальная
Типовая корпоративная конфигурацияПредпочтительный вариантСпециальный или устаревший сценарий

Для сотрудников с ноутбуком, смартфоном и веб-почтой используйте IMAP. Для технического ящика, который забирает сообщения одно приложение на одном узле, POP3 может быть оправдан. Но даже в этом случае определите политику хранения копий и резервного копирования.

Нельзя выбирать POP3 только потому, что он быстрее освобождает место на сервере. Это переносит ответственность за хранение на конечную машину. Серверная квота исчезает из зоны контроля, а локальный файл почтового клиента становится критическим активом. Без резервной копии такая экономия превращается в точку отказа.

SMTP: отдельный контур отправки

SMTP не используется для получения входящей почты клиентом. Он отвечает за отправку и ретрансляцию сообщений между серверами и почтовыми приложениями.

Не смешивайте три разных сценария:

  • порт 25 — межсерверная передача SMTP;
  • порт 587 — submission для почтовых клиентов с аутентификацией и TLS;
  • порт 465 — отправка через защищённое соединение SSL/TLS.

Порт 25 не должен быть основным портом для пользовательских почтовых клиентов. На внешних границах сети его часто ограничивают для рабочих станций, чтобы снизить риск спама и обхода корпоративного SMTP-шлюза. Пользовательское приложение должно подключаться к submission-сервису на 587 или 465.

Для исходящей почты также потребуется проверить DNS-политику домена. SPF определяет разрешённые источники отправки. DKIM добавляет криптографическую подпись. DMARC задаёт политику обработки сообщений, не прошедших проверку домена. Эти механизмы не заменяют IMAP или POP3. Они защищают идентичность отправителя и доставляемость, а не определяют способ чтения ящика.

Типовая ошибка — исправлять проблему получения почты изменением SMTP. Если входящие сообщения не отображаются, проверяйте MX, доставку на MTA, состояние ящика и подключение IMAP либо POP3. SMTP в этой цепочке не отвечает за отображение входящих писем.

Настройка IMAP или POP3 на клиенте

Параметры зависят от почтового сервера и панели управления, но логика одинакова. Потребуются:

  • имя сервера входящей почты;
  • протокол доступа;
  • порт;
  • режим TLS;
  • имя пользователя;
  • пароль или иной механизм аутентификации;
  • сервер исходящей почты;
  • разрешение SMTP-аутентификации.

В качестве имени пользователя обычно используется полный адрес ящика. Но это не универсальное правило. Некоторые системы принимают локальную часть адреса, а некоторые требуют отдельный идентификатор. Не подставляйте формат автоматически — сверяйте его с конфигурацией MTA и каталога пользователей.

Для IMAP задайте:

  • сервер входящей почты;
  • порт 993;
  • тип шифрования SSL/TLS;
  • аутентификацию по учётной записи ящика.

Для POP3 задайте:

  • сервер входящей почты;
  • порт 995;
  • тип шифрования SSL/TLS;
  • политику сохранения или удаления копий на сервере.

Для SMTP задайте:

  • порт 587 с STARTTLS либо 465 с SSL/TLS;
  • обязательную аутентификацию;
  • учётную запись отправителя;
  • запрет анонимной ретрансляции.

Проверьте сертификат сервера. Имя в сертификате должно соответствовать имени, указанному в клиенте. Отключение проверки сертификата ради устранения ошибки не является исправлением. Это устранение контроля.

Если сервер использует самоподписанный сертификат, установите доверенный корневой сертификат на управляемые рабочие станции или замените сертификат на выданный доверенным центром. Не распространяйте исключение проверки на все устройства.

Что происходит при смене протокола

Переход с POP3 на IMAP не переносит автоматически локальную почту обратно на сервер. Старые сообщения могут находиться в локальном архиве клиента. После подключения IMAP они останутся там, пока администратор или пользователь не выполнит контролируемый импорт.

Порядок миграции:

1. Определите, где находится локальное хранилище POP3.

2. Сделайте его резервную копию.

3. Проверьте объём и структуру папок.

4. Создайте или подтвердите серверный ящик.

5. Настройте IMAP с TLS.

6. Импортируйте нужные папки в IMAP-хранилище.

7. Проверьте отображение сообщений через веб-интерфейс.

8. Подключите остальные устройства.

9. Отключите POP3 после контрольного периода.

10. Зафиксируйте новую политику удаления и хранения.

Не удаляйте POP3-профиль сразу после подключения IMAP. Сначала убедитесь, что письма действительно загружены на сервер и доступны с другого клиента. Локальный архив не должен быть единственным источником восстановления.

При миграции проверьте кодировки, даты, флаги, вложения и дубликаты. Большие архивы импортируйте порциями. Ограничения по размеру сообщения и квоте ящика могут привести к частично завершённому импорту без очевидной ошибки в интерфейсе.

Диагностика: от DNS до клиента

Траблшутинг выполняйте по слоям. Не начинайте с переустановки Outlook или смены пароля.

1. Проверка маршрута доставки

Проверьте MX домена. Убедитесь, что он указывает на действующий сервер, а сервер принимает сообщения для нужного домена. Затем проверьте логи MTA:

  • принято ли сообщение;
  • прошла ли проверка адреса получателя;
  • не сработал ли reject;
  • не достигнута ли квота;
  • помещено ли сообщение в нужный mailbox;
  • не сработал ли серверный фильтр.

Если сообщение не попало в ящик, настройка IMAP не исправит доставку. Если сообщение находится в ящике, но не отображается, переходите к уровню доступа.

2. Проверка порта и TLS

Проверьте доступность порта с узла, где работает клиент. Учитывайте локальный firewall, сетевой экран, NAT и ограничения провайдера. Порт может быть доступен на TCP-уровне, но TLS-сессия будет завершаться ошибкой из-за сертификата или несовместимых параметров.

Для ручной проверки TLS применяйте openssl s_client с соответствующим параметром:

  • -connect mail.example.ru:993 для IMAPS;
  • -connect mail.example.ru:995 для POP3S;
  • -connect mail.example.ru:465 для SMTP over SSL/TLS.

Для порта 587 проверяйте STARTTLS, а не обычный TLS-handshake сразу после TCP-подключения. Неправильный режим часто выглядит как ошибка пароля, хотя аутентификация ещё не началась.

3. Проверка учётной записи

Проверьте полный логин, состояние ящика, срок действия пароля и наличие блокировки. Если включена двухфакторная аутентификация, обычный пароль может не подходить для старого клиента. В таком случае используйте пароль приложения, если это разрешено политикой сервиса.

Не отключайте блокировку после серии неудачных попыток без анализа источника. Причиной может быть старый POP3-клиент, который продолжает работать на забытом компьютере. Смена пароля без отзыва старых сессий и токенов не закрывает все каналы доступа.

4. Проверка модели хранения

Если письмо видно через веб-интерфейс, но не видно в клиенте, проверьте:

  • выбран ли правильный протокол;
  • совпадает ли папка;
  • не включён ли локальный фильтр;
  • завершена ли синхронизация;
  • не используется ли другой сервер;
  • не применяет ли клиент ограничение по периоду хранения;
  • не удаляет ли письмо параллельный POP3-процесс.

Если письмо исчезает после загрузки, ищите POP3-клиент с политикой удаления. Если письмо появляется на одном устройстве и не меняет статус на другом, ищите POP3, локальные папки или неправильный IMAP-профиль.

Безопасность почтового доступа

Минимальная защищённая конфигурация должна исключать открытые каналы и неуправляемую аутентификацию.

Настройте следующие ограничения:

  • запретите пользовательский доступ к POP3 на порту 110;
  • запретите IMAP на порту 143, если STARTTLS не принудителен;
  • используйте 993 для IMAPS;
  • используйте 995 для POP3S;
  • оставьте SMTP submission на 587 или 465;
  • запретите анонимную SMTP-релую;
  • включите rate limit для неудачных попыток входа;
  • примените блокировку по IP и учётной записи;
  • контролируйте устаревшие протоколы аутентификации;
  • собирайте логи подключений IMAP, POP3 и SMTP;
  • ограничьте доступ административных интерфейсов по сети;
  • включите резервное копирование серверных ящиков.

Шифрование канала не защищает от компрометации пароля. Если злоумышленник получил учётные данные, корректный TLS только передаст их на настоящий сервер. Дополнительно применяйте MFA, если почтовая платформа поддерживает этот механизм, и отслеживайте аномальные входы.

Не выдавайте пользователям права SMTP-релеи без ограничений по авторизации. Не связывайте доверие к отправителю только с IP-адресом. Для домена настройте SPF, DKIM и DMARC, а для серверов — корректные PTR, обратную DNS-запись и согласованные имена в сертификатах.

Когда нужен Exchange, а не только IMAP

IMAP синхронизирует почту и папки. Он не предоставляет полноценную модель корпоративной совместной работы с календарями, контактами и задачами. Microsoft Exchange использует собственный стек, включая MAPI, RPC, HTTP и EWS, чтобы синхронизировать не только сообщения.

Выбирайте Exchange или совместимую платформу, когда требуются:

  • общие календари;
  • делегирование доступа к ящикам;
  • общие папки и ресурсы;
  • синхронизация контактов и задач;
  • централизованные политики мобильных устройств;
  • расширенное управление встречами;
  • серверная адресная книга;
  • интеграция с корпоративными каталогами.

Подключение Exchange-ящика через обычный IMAP сохранит базовую почтовую функцию, но отбросит значительную часть групповой логики. Это не ошибка протокола. Это следствие выбора упрощённого интерфейса доступа.

Итоговый порядок выбора

Для новой корпоративной почты используйте такой порядок:

1. Настройте DNS и MX для доставки домена.

2. Проверьте работу MTA и создание серверного ящика.

3. Выберите IMAP для многоклиентского доступа.

4. Используйте POP3 только при зафиксированной причине.

5. Настройте 993 для IMAPS или 995 для POP3S.

6. Для отправки используйте SMTP submission на 587 либо 465.

7. Запретите незашифрованные пользовательские подключения.

8. Определите политику хранения, удаления и резервного копирования.

9. Проверьте сертификаты и имя сервера.

10. Соберите логи аутентификации и подключений.

11. Настройте SPF, DKIM, DMARC и PTR отдельно от протоколов доступа.

12. Для календарей и делегирования используйте Exchange-класс систем.

Почтовый ящик находится на сервере как объект инфраструктуры. Но фактическая сохранность писем зависит от того, что делает клиент после подключения. IMAP сохраняет серверную модель и синхронизирует её между устройствами. POP3 переносит сообщения в локальное хранилище и требует отдельного контроля копий. SMTP работает в контуре отправки и не заменяет ни один из протоколов получения.

Для большинства современных корпоративных систем решение однозначно: IMAP через TLS, SMTP submission через TLS, серверное резервное копирование и запрет устаревших незашифрованных портов. POP3 оставляйте только там, где его поведение описано в архитектуре, а риск локального хранения принят и закрыт резервной копией.

Частые вопросы

В чем разница между IMAP и POP3?
IMAP синхронизирует состояние ящика на сервере со всеми устройствами, тогда как POP3 обычно скачивает письма на локальный компьютер и удаляет их с сервера.
Почему письма пропадают с других устройств после загрузки?
Это происходит при использовании протокола POP3, если в настройках клиента включено удаление сообщений с сервера после их загрузки на локальный носитель.
Можно ли использовать SMTP для чтения входящих писем?
Нет, SMTP предназначен только для отправки исходящей почты и межсерверной передачи, он не поддерживает функции чтения входящих сообщений.
Нужно ли менять MX-запись при переходе с POP3 на IMAP?
Нет, MX-запись определяет только маршрут доставки почты на сервер и не влияет на протокол, который клиент использует для доступа к ящику.
Что делать, если IMAP не синхронизирует календарь и контакты?
IMAP предназначен только для работы с почтовыми сообщениями. Для синхронизации календарей, задач и контактов требуется использование стека уровня Exchange.