Ce veți învăța
- Instalați și configurați un server DNS autoritativ cu BIND9 sau PowerDNS
- Semnați o zonă DNS cu DNSSEC și publicați înregistrarea DS la registrar
- Instalați și configurați Postfix și Dovecot pentru un server de e-mail complet
- Configurați SPF corect, fără să depășiți limita de 10 lookups
- Configurați DKIM cu selectori și rotație periodică a cheilor
- Configurați DMARC cu tranziție progresivă de la p=none la p=reject
- Activați MTA-STS și TLS-RPT pentru criptarea forțată a livrării de e-mail
- Diagnosticați probleme de livrabilitate cu Google Postmaster Tools și mail-tester.com
Despre curs
Cursul „DNS și e-mail complet” acoperă administrarea unei zone DNS autoritative de la zero, semnarea ei cu DNSSEC și construirea unui server de e-mail propriu cu Postfix și Dovecot, protejat cu SPF, DKIM, DMARC și MTA-STS. Fiecare tehnologie este explicată prin sintaxa reală a înregistrărilor DNS, nu doar prin descrierea conceptului.
Veți instala un server DNS autoritativ cu BIND9 sau PowerDNS, veți configura fișierele de zonă cu înregistrări SOA, NS, A și MX, și veți semna zona cu DNSSEC folosind chei KSK și ZSK separate. Publicarea înregistrării DS la registrar și rotația periodică a cheilor sunt tratate explicit, pentru că o rotație greșită poate rupe lanțul de încredere și scoate domeniul din DNS.
Pentru e-mail, veți configura Postfix cu restricții de relay pentru a evita transformarea serverului într-un open relay, apoi Dovecot pentru IMAP și POP3 cu autentificare SASL. Trei capitole separate acoperă SPF, cu limita de 10 lookups DNS care blochează multe configurări greșite, DKIM cu semnare criptografică prin selectori, și DMARC cu tranziția treptată de la politica p=none la p=reject.
Un capitol dedicat MTA-STS și TLS-RPT explică forțarea criptării TLS la livrarea mesajelor, publicată printr-un fișier de politică servit pe HTTPS la calea well-known/mta-sts.txt. Capitolele despre reputație și livrabilitate tratează listele RBL precum Spamhaus, configurarea corectă a înregistrării PTR și interpretarea rapoartelor din Google Postmaster Tools.
Cursul se încheie cu un laborator în care construiți un server de e-mail complet, cu DNS autoritativ propriu, DNSSEC activ, SPF, DKIM și DMARC configurate corect, apoi testați scorul de livrabilitate cu mail-tester.com. Se adresează administratorilor de sistem și freelancerilor care operează domenii și servere de e-mail pentru companii sau clienți proprii.
Pentru cine este cursul
Administratori de sistem și freelanceri care administrează domenii și servere de e-mail proprii pentru companii sau clienți.
Pentru cine nu este
Persoane care folosesc exclusiv servicii de e-mail găzduite (Gmail, Microsoft 365) fără server propriu, sau care nu au administrat niciodată o zonă DNS.
Ce trebuie să știți înainte
Experiență de bază în administrarea Linux, noțiuni despre TCP/IP și familiaritate minimă cu editarea fișierelor de configurare din linia de comandă.
Ce veți putea face după curs
- Veți putea configura o zonă DNS autoritativă completă, inclusiv DNSSEC
- Veți putea opera un server de e-mail propriu, fără dependență de un furnizor extern
- Veți ști să diagnosticați rapid de ce un mesaj ajunge în spam
- Veți putea documenta o politică DMARC pentru protecția domeniului împotriva phishingului
- Veți putea configura MTA-STS pentru a preveni interceptarea traficului de e-mail
- Veți putea trece verificările de securitate DNS și e-mail cerute în audituri
Cuprins
1. Fundamentele DNS
- Tipurile de înregistrări (A, AAAA, MX, TXT, CNAME, NS, SOA) gratuit
- Diferența dintre server recursiv și server autoritativ3 min
- Rolul TTL în propagarea și în cache-ul înregistrărilor3 min
- Structura unei interogări DNS de la root la zona finală3 min
- Diferența dintre registrar, registry și server DNS3 min
- Alegerea între BIND9 și PowerDNS pentru un server autoritativ3 min
2. Instalarea unui server DNS autoritativ
- Instalarea BIND9 pe Ubuntu sau AlmaLinux3 min
- Structura fișierului named.conf și a zonelor3 min
- Alternativa PowerDNS cu backend MySQL sau PostgreSQL3 min
- Configurarea unui server slave pentru redundanță3 min
- Testarea rezoluției cu dig și opțiunea +trace3 min
- Securizarea serverului prin restricționarea recursivității cu ACL3 min
3. Zone DNS și configurare
- Structura unui fișier de zonă (SOA, NS, A, MX, TXT)3 min
- Numărul de serie și importanța incrementării la fiecare modificare3 min
- Configurarea transferului de zonă AXFR între master și slave3 min
- Transfer incremental cu IXFR pentru zone mari3 min
- Delegarea unei subzone către un alt server DNS3 min
- Verificarea propagării cu dig la mai multe rezolvatoare publice3 min
4. DNSSEC
- Principiul lanțului de încredere de la root la zona finală3 min
- Generarea cheilor KSK (Key Signing Key) și ZSK (Zone Signing Key)3 min
- Semnarea unei zone cu dnssec-signzone sau automatizare în PowerDNS3 min
- Publicarea înregistrării DS la registrar3 min
- Rotația periodică a cheilor fără a rupe lanțul de încredere3 min
- Verificarea configurației cu DNSViz sau dig +dnssec3 min
5. Instalarea și configurarea Postfix
- Instalarea Postfix ca MTA principal3 min
- Configurarea main.cf (myhostname, mydomain, mynetworks)3 min
- Restricții de relay pentru a preveni transformarea în open relay3 min
- Configurarea TLS pentru conexiuni SMTP criptate pe portul 5873 min
- Limite de rată și protecție împotriva abuzului3 min
- Testarea trimiterii cu swaks sau telnet pe portul 253 min
6. Instalarea și configurarea Dovecot
- Instalarea Dovecot pentru IMAP și POP33 min
- Configurarea autentificării cu SASL integrată cu Postfix3 min
- Structura Maildir versus mbox pentru stocarea mesajelor3 min
- Configurarea certificatelor TLS pentru IMAP securizat pe portul 9933 min
- Cote de stocare per utilizator (quota)3 min
- Integrarea Dovecot cu o bază de date de utilizatori virtuali3 min
7. SPF (Sender Policy Framework)
- Sintaxa unei înregistrări SPF (v=spf1, include, a, mx, ip4)3 min
- Diferența dintre ~all (soft fail) și -all (hard fail)3 min
- Limita de 10 lookups DNS și modul de a o evita3 min
- Includerea furnizorilor terți (Google Workspace, servicii de marketing)3 min
- Testarea unei înregistrări SPF cu dig txt și unelte online3 min
- Erori frecvente care invalidează complet SPF-ul3 min
8. DKIM
- Principiul semnării criptografice a mesajelor cu cheie privată3 min
- Instalarea și configurarea OpenDKIM3 min
- Generarea perechii de chei publică și privată pentru un selector3 min
- Publicarea cheii publice ca înregistrare TXT DNS3 min
- Verificarea semnăturii DKIM la destinatar3 min
- Rotația periodică a selectorilor DKIM3 min
9. DMARC
- Sintaxa unei politici DMARC (p=none, p=quarantine, p=reject)3 min
- Alinierea SPF și DKIM cu domeniul din antetul From3 min
- Rapoarte agregate (RUA) și interpretarea lor3 min
- Rapoarte forensice (RUF) și implicațiile de confidențialitate3 min
- Tranziția treptată de la p=none la p=reject3 min
- Monitorizarea abuzului de domeniu prin rapoartele DMARC3 min
10. MTA-STS și TLS-RPT
- Principiul MTA-STS pentru forțarea criptării TLS la livrare3 min
- Publicarea fișierului de politică pe HTTPS la well-known/mta-sts.txt3 min
- Configurarea înregistrării TXT _mta-sts și a modului enforce3 min
- Configurarea TLS-RPT pentru raportarea eșecurilor de criptare3 min
- Diferența față de DANE (înregistrări TLSA)3 min
- Testarea configurației MTA-STS cu unelte online3 min
11. Reputația IP și livrabilitate
- Verificarea prezenței IP-ului pe liste RBL (Spamhaus, Barracuda)3 min
- Configurarea corectă a înregistrării PTR (reverse DNS)3 min
- Warming up pentru un IP nou de trimitere e-mail3 min
- Diferența dintre IP dedicat și IP partajat la un furnizor3 min
- Segmentarea traficului tranzacțional și de marketing pe subdomenii diferite3 min
- Monitorizarea reputației domeniului cu Google Postmaster Tools3 min
12. Anti-spam și filtrare
- Instalarea și configurarea Rspamd ca alternativă la SpamAssassin3 min
- Reguli de scor și praguri de respingere2 min
- Greylisting pentru reducerea spamului automat3 min
- Integrarea Rspamd cu Postfix prin milter3 min
- Listele DNSBL folosite la filtrarea mesajelor primite2 min
- Antrenarea filtrului cu mesaje marcate manual (Bayes)3 min
13. Webmail și clienți de e-mail
- Instalarea Roundcube ca interfață webmail3 min
- Configurarea autodiscover și autoconfig pentru Outlook și Thunderbird2 min
- Publicarea înregistrărilor SRV pentru autoconfigurare3 min
- Configurarea unui client mobil cu IMAP și SMTP securizate3 min
- Gestionarea alias-urilor și a redirecționărilor3 min
- Separarea contului de administrare de conturile utilizatorilor3 min
14. Monitorizarea livrabilității
- Interpretarea rapoartelor din Google Postmaster Tools3 min
- Testarea unui mesaj cu mail-tester.com și interpretarea scorului3 min
- Verificarea antetelor de livrare (Received, Authentication-Results)3 min
- Urmărirea ratei de plasare în inbox versus spam3 min
- Alertare la scăderea bruscă a reputației domeniului3 min
- Documentarea unui incident de livrabilitate pentru analiză ulterioară3 min
15. Depanare și greșeli frecvente
- SPF cu prea multe includeri care depășesc limita de 10 lookups3 min
- Chei DKIM greșit copiate în înregistrarea TXT (spații sau linii lipsă)3 min
- DNSSEC rupt după rotația cheilor fără actualizarea DS la registrar3 min
- Server catalogat ca open relay din cauza unei configurări Postfix greșite3 min
- Politică DMARC setată direct pe reject fără o perioadă de tranziție3 min
- Certificat TLS expirat pe serverul de e-mail care blochează livrarea3 min
16. Laborator final cu un server de e-mail complet
- Configurarea unui server DNS autoritativ propriu cu BIND9 sau PowerDNS3 min
- Semnarea zonei cu DNSSEC și publicarea înregistrării DS3 min
- Instalarea Postfix și Dovecot pentru trimitere și primire3 min
- Configurarea SPF, DKIM și DMARC cu politică progresivă3 min
- Activarea MTA-STS și TLS-RPT pentru criptare forțată3 min
- Testarea finală a livrabilității cu mail-tester.com și Google Postmaster Tools3 min
Dorel Tănase, fondatorul agenției GOAI din Alba Iulia. În mediul online din 1997, în optimizare SEO din 2007. Cursul pornește de la situații întâlnite în lucrul cu clienți din România și este actualizat pe măsură ce uneltele se schimbă. Experiența autorului.
24 august 2026
Întrebări frecvente despre curs
Este mai bine să administrez propriul server de e-mail decât să folosesc Google Workspace?
Depinde de context. Cursul nu recomandă renunțarea la servicii găzduite pentru toată lumea, dar explică exact ce presupune un server propriu, pentru cazurile în care controlul complet asupra datelor este obligatoriu.
DNSSEC nu riscă să blocheze accesul la domeniu dacă este configurat greșit?
Da, o rotație greșită a cheilor poate rupe lanțul de încredere; cursul dedică o lecție separată exact acestui risc și modului corect de rotație fără întrerupere.
Am nevoie de un IP dedicat pentru a trimite e-mail?
Nu obligatoriu pentru laborator, dar pentru producție cu volum mare, un IP dedicat cu warming up controlat oferă o reputație mai stabilă decât un IP partajat.
Certificatul de absolvire este recunoscut oficial?
Certificatul confirmă parcurgerea cursului și testul final cu prag de 70%, dar nu este o diplomă a Ministerului Educației și nu înlocuiește o certificare precum CompTIA Network+.
Cursuri din aceeași categorie