PTR - это DNS-запись наоборот: не «имя → IP», а «IP → имя». Её не видно, пока не начинаешь поднимать собственную почту или SMTP-релей - и тогда письма вдруг оседают в спаме без единой явной ошибки. Разбираем, как устроена обратная зона, кто ей управляет, как проверить свой PTR через dig и как в HIP заказать дополнительный IPv4, если одного адреса на сервере уже не хватает.
Обычная DNS-запись отвечает на вопрос «какой IP у этого домена». Обратная DNS-запись, PTR, отвечает на противоположный вопрос - «какое имя у этого IP». Пока сервер просто отдаёт сайт, про PTR можно не вспоминать. Всё меняется, когда с сервера начинают уходить письма напрямую или к нему обращается сервис, сверяющий репутацию по IP: тогда отсутствие PTR превращается в письма в спаме и отказы соединений без единой понятной ошибки в логах. Разбираем, что такое обратная DNS-запись, зачем она нужна не только для почты, как проверить свой PTR через dig -x и как заказать дополнительный IPv4 в HIP.
Коротко. PTR - запись в обратной зоне DNS (
in-addr.arpa), которая говорит, какое имя закреплено за конкретным IP. Управляет ей не регистратор вашего домена, а владелец IP-адреса - у сервера HIP это делается прямо на странице сервера в my.hip.hosting (вкладка Information, блок «Reverse DNS (PTR)»), без обращения в поддержку. Без PTR почтовые службы вроде Gmail и Yahoo чаще отправляют письма в спам, а часть SMTP-релеев и API вовсе отказывается принимать соединение. Проверить текущее состояние - командойdig -x ВАШ_IP. Если одного IPv4 мало (например, нужен отдельный адрес под почту с чистой репутацией), в HIP его заказывают через тикет (кнопка «Open support ticket» на странице сервера) - отдельной формы в интерфейсе для этого нет.
Обычный DNS работает в одну сторону: у домена example.com есть запись A, указывающая на IP-адрес, например 203.0.113.10. Обратная зона делает то же самое наоборот - по IP находит имя. Технически это ещё одна DNS-зона с говорящим названием in-addr.arpa: адрес 203.0.113.10 записывают в обратном порядке октетов, 10.113.0.203.in-addr.arpa, и именно там лежит PTR-запись с доменным именем.
Разница с обычным доменом принципиальная: зоной example.com распоряжаетесь вы или ваш DNS-провайдер, а обратной зоной для конкретного IP - тот, кому официально выделен блок этих адресов. Для арендованного сервера это хостинг-провайдер. Поэтому PTR нельзя прописать там же, где A-запись домена - его меняют в панели того, кто владеет IP.
PTR - не формальность для галочки. Вот три ситуации, где его отсутствие превращается в конкретную проблему:
Сценарий | Что проверяют | Что будет без PTR |
|---|---|---|
Свой почтовый сервер (Postfix, Exim и т.п.) | Принимающий сервер смотрит PTR отправителя и желательно его совпадение с прямой записью того же имени | Письма чаще уходят в спам или отклоняются с ошибкой вида |
Исходящий SMTP-релей для приложения | Многие внешние релеи и антиспам-фильтры при рукопожатии проверяют rDNS соединяющегося IP | Соединение может быть отклонено на уровне TCP/SMTP до отправки самого письма |
API и вебхуки, чувствительные к типу IP | Часть антифрод-систем смотрит, резолвится ли IP в осмысленное имя | Запрос может получить более жёсткую проверку или капчу - поведение зависит от сервиса |
Термин, который стоит знать: forward-confirmed reverse DNS (FCrDNS) - когда PTR указывает на имя, а прямая A-запись этого же имени указывает обратно на тот же IP. Именно такое двустороннее совпадение убеждает почтовые службы, что сервер настоящий, а не случайный узел из подсети спам-бота.
Прежде чем что-то менять, посмотрите, что уже стоит. dig - стандартная утилита для запросов к DNS, обычно уже есть в Ubuntu/Debian в пакете dnsutils; если её нет, поставьте sudo apt install dnsutils. Флаг -x означает «обратный запрос по IP»:
dig -x 203.0.113.10
203.0.113.10 - замените на публичный IPv4 вашего сервера со страницы сервера в панели HIP.ANSWER SECTION - строка с типом PTR и именем значит, что запись настроена.Пустой ответ или техническое имя вида IP-через-дефис.домен-провайдера означает, что стоит только автоматический PTR по умолчанию, а не то, что задали вы. Для сайта без своей почты это не проблема. Для сервера, который будет отправлять письма, - это то, что нужно поменять дальше.
Зайдите в my.hip.hosting, откройте нужный сервер - вы попадёте на вкладку Information, она открывается по умолчанию. Пролистайте страницу вниз мимо данных для SSH-подключения - там будет блок «Reverse DNS (PTR)» с текущим значением (у нового сервера это техническое имя вида hip.fi-1.ibcs - провайдер выдаёт его автоматически, пока вы не задали своё).
В поле под текущим значением впишите доменное имя, на которое должен указывать IP, - например, mail.example.com, и нажмите Save (кнопка неактивна, пока поле пустое). Кнопка Remove PTR рядом возвращает автоматическое техническое имя. После сохранения полезно сразу проверить прямую A-запись этого же имени - она должна указывать обратно на тот же IP, чтобы получилось совпадение FCrDNS, а не PTR в одну сторону.
Здесь два разных «применилось». Свою обратную зону провайдер контролирует напрямую, поэтому изменение в панели обычно попадает в ответ DNS быстро - минуты, не сутки. Но сервисы, которые уже когда-то запрашивали ваш PTR (включая принимающие почтовые серверы), могли закэшировать старый ответ на время его TTL - технического параметра, определяющего, сколько секунд резолвер вправе хранить ответ без повторного запроса. Практический вывод: проверяйте результат сами через dig -x, а перед запуском почты дайте новому PTR повисеть пару часов, прежде чем судить по первым результатам доставки.
Свободных адресов IPv4 физически больше не становится - глобальный пул исчерпан ещё несколько лет назад, и провайдеры распределяют между клиентами то, что у них уже есть. Поэтому дополнительный IPv4 в HIP, как и у большинства хостингов, - это обычно платная опция с ограниченным количеством адресов на локацию, а не бесплатная кнопка «добавить ещё один».
Типичная причина заказать второй адрес - именно почта: если сервер уже держит IP с чужой историей (например, переиспользованный адрес из общего пула), проще завести под почту отдельный чистый IPv4 со своим PTR, чем разбираться с чужой репутацией. Другие поводы - разграничение сервисов по разным адресам или ПО, требующее выделенного IP вместо общего с NAT.
В отличие от PTR, отдельной формы «заказать ещё один IPv4» в интерфейсе my.hip.hosting нет - ни на вкладке Information, ни на вкладке Scale (там только апгрейд CPU/RAM/диска). Порядок действий:
netplan.Цена и лимит адресов на локацию в статье намеренно не приводятся как факт - в интерфейсе они не показаны, спросите у поддержки при создании тикета.
Даже идеальный PTR не решает всё сразу. Для стабильной доставки нужны ещё как минимум SPF - запись, перечисляющая, каким серверам разрешено слать почту от имени вашего домена, и DKIM - цифровая подпись письма, подтверждающая, что оно не менялось по дороге. Это отдельная настройка на стороне домена и почтового сервера, в этой статье не разбирается - но если PTR уже на месте, а письма всё равно теряются, проверять стоит именно её.
Обратная DNS-запись (PTR) отвечает на вопрос «какое имя у этого IP-адреса» - в противоположность записи A, которая отвечает «какой IP у этого имени». Управляет ею владелец блока IP-адресов, обычно хостинг-провайдер, а не домен.
Крупные почтовые службы вроде Gmail и Yahoo при приёме письма проверяют обратную запись IP отправителя и её совпадение с прямой. Без совпадающего PTR письмо чаще уходит в спам или отклоняется - даже при верных SPF и DKIM.
Выполните dig -x ВАШ_IP. Строка с типом PTR в ANSWER SECTION значит, что запись настроена. Пустой ответ или имя вида IP-через-дефис.домен-провайдера означает, что стоит только техническое имя по умолчанию.
Да, но не через панель домена - обратную зону контролирует владелец IP-адреса. Для сервера HIP это раздел сети/IP-адресов в my.hip.hosting, а не регистратор домена.
Цена и лимит адресов зависят от локации и меняются - в статье намеренно нет цифры. Смотрите актуальную стоимость в разделе заказа IP в панели или уточняйте у поддержки перед покупкой.
Для сайта без своей почты PTR практически не влияет на работу - браузеры его не проверяют. Важен он становится, когда сервер сам отправляет письма или обращается к сервисам, сверяющим репутацию по обратной записи.
Механика та же - обратная зона для IPv6 называется ip6.arpa вместо in-addr.arpa, проверяется тем же dig -x. Поддерживает ли панель HIP PTR для IPv6 так же, как для IPv4, или только через тикет - стоит уточнить отдельно.
dig -x ВАШ_IP - до изменений и после.