Порты и reverse proxy
По умолчанию новая установка использует HomeMaster и два NPM. В этом режиме 18443/18444 не публикуются, веб-почта доступна из WAN через существующий Public NPM, админка — через Internal NPM в LAN/VPN. Таблица и автономные рекомендации ниже относятся только к ответу no в setup.
| Порт хоста | Назначение | Привязка |
|---|---|---|
| 25 | Входящий SMTP без AUTH | Все интерфейсы |
| 587 | Submission с AUTH и STARTTLS | LAN IP |
| 993 | IMAPS | LAN IP |
| 18443 | HTTPS портал / webmail / docs | LAN IP |
| 18444 | HTTPS Stalwart admin / account / API | LAN IP |
PostgreSQL 5432 не публикуется. Порт 8080 recovery доступен только внутри Compose-сети во время setup.
На маршрутизаторе пробрасывайте только TCP/25. Доступ к веб-почте и админке извне — через VPN. Привязка к LAN IP не заменяет firewall и запрет WAN forwarding; Docker port publishing учитывайте отдельно от UFW.
NPM не требуется. Если он нужен, направьте отдельные hostname на HTTPS upstream 18443 и 18444; измените admin public URL согласованно и настройте доверие к локальной CA. Не публикуйте админку в WAN без отдельной схемы контроля доступа.