DNS
Замените example.com своим доменом. Почтовый FQDN mail.example.com и веб-почта webmail.example.com имеют разные роли.
В HomeMaster / Technitium
| Запись | Значение |
|---|---|
| smtp-admin.lan A | 192.168.1.4, Internal NPM |
| mail.example.com A, локальное разрешение | LAN IP сервера SMTP, например 192.168.1.2 |
| webmail.example.com A, локальное разрешение | 192.168.1.2, Public NPM |
В зоне lan HomeMaster уже предусматривает wildcard * A 192.168.1.4; он покрывает smtp-admin.lan, если нет отдельной переопределяющей записи.
Для split DNS публичных имён создавайте узкие Primary-зоны mail.example.com и webmail.example.com с A на вершине зоны. Не создавайте пустую локальную зону всего example.com: она перекроет остальные публичные записи домена.
Если Keenetic пересылает в Technitium только зону lan, локальные переопределения example.com до клиентов не дойдут. Добавьте условную пересылку этих двух имён в 192.168.1.2 либо выдавайте клиентам Technitium как DNS. VPN-клиентам также нужен DNS, разрешающий lan; browser DoH может обойти локальные правила. Без split DNS веб-почте потребуется hairpin NAT.
Публичный DNS у регистратора / провайдера
| Запись | Назначение |
|---|---|
| webmail.example.com A | WAN IPv4, ведущий на Public NPM |
| mail.example.com A | WAN IPv4, ведущий на SMTP TCP/25 |
| example.com MX 10 mail.example.com | Внешняя входящая почта |
| SPF / DKIM / DMARC | По инструкции SMTP2GO и принятой политике домена |
smtp-admin.lan публично не публикуется. Не добавляйте AAAA без работающей IPv6-маршрутизации и firewall. Mail/MX должен разрешаться напрямую, без HTTP CDN proxy. DNS не открывает порты: на Keenetic TCP/80,443 остаются направлены на Public NPM, TCP/25 — на сервер SMTP. 587/993 доступны через LAN/VPN, без WAN forwarding. При CGNAT входящие соединения потребуют внешнего решения.