Резервный MX и вторая площадка: резервирование почты
АйТи Фреш
Серверы и инфраструктура

Резервный MX, архив и вторая площадка: как устроить резервирование корпоративной почты

Автор: , директор ООО «АйТи-Фреш» · · ~12 мин чтения
Слева горит облачный дата-центр, справа тихая бухта и домик со своим почтовым сервером
Облако — чужой сервер: когда он горит, вы ждёте. Свой сервер — тихая бухта для переписки.

Одна площадка — это не надёжность, это ставка всего бизнеса на одно здание, один провод и одного дежурного инженера, которого вы никогда не видели. Когда почта живёт у одного облачного провайдера, у неё одна точка отказа — его дата-центр, и октябрь 2026 года показал, как это выглядит на практике. Резервный MX (backup MX) — первый кирпич в защите от такой зависимости: второй почтовый сервер, который принимает письма, пока основной недоступен. Разбираем, что резервный MX умеет, чего не умеет, как его настроить на Postfix и зачем к нему нужны архив и вторая площадка.

Своя почта вместо облака: варианты решения

Облачная почта — это ваша переписка на чужом сервере: когда у провайдера авария, вы ждёте вместе со всеми. Собственный почтовый сервер возвращает компании контроль. Основные варианты:

mailcow

Почта, антиспам и веб-почта SOGo с календарями в контейнерах Docker; обновление одной командой.

Carbonio CE

Наследник Zimbra: привычный веб-клиент с календарями и адресными книгами, как в облаке.

iRedMail

Postfix, Dovecot, антиспам и веб-почта на обычном Linux-сервере; от 4 ГБ памяти.

Stalwart

Современный сервер «всё в одном»: IMAP, SMTP, CalDAV, CardDAV; скромные требования.

Почта на инфраструктуре АйТи Фреш

Carbonio CE или mailcow на наших серверах в ЦОД МТС, антиспам и ежедневные бэкапы — от 150 ₽/мес за ящик.

Подберём вариант под вашу компанию и перенесём почту →

Одна площадка — одна точка отказа

Почта в облаке выглядит надёжной, пока работает. Но за любым облаком стоят конкретные здания с конкретными серверами, и когда в одном из них пожар или отключение питания, все клиенты этой площадки одновременно остаются без переписки. Ни один пользователь облака не может в этот момент переключить свою почту куда-то ещё — у него нет второго сервера.

Свой почтовый контур можно построить иначе: основной сервер, резервный MX на другой площадке, архив и копия ящиков у третьего провайдера. Ни одна авария в одном месте не останавливает компанию целиком. Это не дорого и не сложно — сложно только вспомнить об этом до аварии.

Одна площадка — одна точка отказа
Одна площадка — одна точка отказа
 — chains_watercolor

Одна корзина для всех яиц

Все яйца в одной корзине — так выглядит почта компании в одном облачном дата-центре. Корзину роняют не вы: её роняет пожар, отключение питания, ошибка оператора, атака. И когда она падает, разбивается всё сразу — входящие, исходящие, архив, календари.

Резервный MX и вторая площадка — это вторая корзина в другом месте, которую не уронит тот же пожар. Это не роскошь для корпораций, а базовая гигиена для любой компании, у которой почта приносит деньги. Стоит дешевле, чем один день, когда вы объясняете клиентам, почему их письма вернулись.

Резервный MX на Postfix

Что такое резервный MX

В DNS у домена может быть несколько MX-записей с разными приоритетами. Отправляющий сервер сначала пробует запись с наименьшим числом — основной сервер. Если тот не отвечает, письмо уходит на следующую запись — резервный MX. Резервный сервер принимает письмо, ставит в свою очередь и периодически пытается передать его на основной. Как только основной оживает, очередь доставляется.

company.ru.  MX  10 mail.company.ru.
company.ru.  MX  20 mx2.company.ru.

Важно понимать границы. Резервный MX не даёт сотрудникам читать почту, пока основной лежит: письма стоят в очереди, а не в ящиках. Он гарантирует только одно — ни одно письмо не вернётся отправителю с ошибкой и не потеряется.

Четыре уровня резерва
Четыре уровня резерва
Авария в чужом дата-центре — и почта компании недоступна — стиль чертежа
Авария в чужом дата-центре — и почта компании недоступна.

А разве отправитель сам не подождёт?

Подождёт. По RFC 5321 отправляющий сервер, получив временную ошибку или не дозвонившись, повторяет попытки, и срок до окончательного отказа должен быть не меньше четырёх-пяти дней. Поэтому короткий простой основного сервера сам по себе писем не теряет.

Но на практике это работает хуже, чем в стандарте. Часть отправителей — сервисы рассылок, уведомления банков и маркетплейсов, системы госорганов — повторяет попытки недолго или не повторяет вовсе. Через несколько часов отправитель получает предупреждение о задержке и начинает звонить или писать в мессенджер. Резервный MX убирает эту неопределённость: письмо принято, отправитель спокоен.

Мониторинг резерва
Порядок при аварии
Порядок при аварии

Главная ошибка: резервный MX без проверки получателей

Самая частая настройка резервного MX — «принимать всё для домена и пересылать на основной». Спамеры знают, что резервные серверы часто фильтруют хуже, и специально шлют на запись с низким приоритетом. Резервный MX, не знающий список адресов, принимает письма на несуществующие ящики, потом пытается доставить их на основной, получает отказ и отправляет уведомление о недоставке — на поддельный адрес отправителя. Это называется backscatter, и за него IP резервного сервера быстро попадает в чёрные списки.

Правило: резервный MX должен знать всех получателей домена и отклонять письма на несуществующие адреса сразу, на этапе SMTP-диалога. В Postfix это делает relay_recipient_maps. Подробный разбор с примерами — в статье «relay_recipient_maps для резервного MX».

 — cloud_cartoon

Настройка резервного MX на Postfix

Минимальная конфигурация резервного MX на Postfix: домен в relay_domains, список получателей в relay_recipient_maps, увеличенный срок хранения очереди.

# /etc/postfix/main.cf на резервном MX
relay_domains = company.ru
relay_recipient_maps = hash:/etc/postfix/relay_recipients
maximal_queue_lifetime = 7d
smtpd_recipient_restrictions = permit_mynetworks, reject_unauth_destination

Список получателей синхронизируйте с основным сервером автоматически — скриптом по расписанию или выгрузкой из базы учётных записей. Ручной список устаревает при первом же новом сотруднике, и его письма начинают отклоняться резервным сервером. maximal_queue_lifetime 7d даёт неделю на восстановление основного; по умолчанию у Postfix пять дней.

Настройка резервного MX на Postfix
 — bay_matrix

Резервный MX и проверки SPF на основном сервере

Есть техническая тонкость, которую часто упускают. Когда письмо пришло через резервный MX, основной сервер получает его не от исходного отправителя, а от вашего же резервного сервера. Если основной сервер проверяет SPF на входе, он сравнит IP резервного MX с SPF-записью домена отправителя — и проверка не пройдёт. Письмо уйдёт в спам или будет отклонено.

Решение — доверять резервному MX на основном сервере: добавить его IP в список доверенных сетей антиспама, чтобы проверки SPF и репутации выполнялись по первому внешнему узлу в заголовках, а не по последнему. Антиспам резервного сервера при этом должен проверять SPF сам, на входе. Rspamd и SpamAssassin умеют работать с доверенными ретрансляторами — это настраивается один раз при запуске резерва.

Четыре уровня резервирования

Архив: копия каждого письма отдельно от ящиков

Резервный MX спасает письма, пока основной недоступен. Но если основной сервер потерян совсем — пожар, шифровальщик, ошибка администратора, — письма в ящиках нужно восстанавливать из копии. Самый надёжный способ сделать так, чтобы ни одно письмо не пропало между копиями, — журналирование: сервер отправляет копию каждого входящего и исходящего письма в отдельный архивный ящик на другой площадке.

# /etc/postfix/main.cf на основном сервере: копия каждого письма в архив
always_bcc = archive@archive.company.ru

В Postfix это одна строка always_bcc; в mailcow, iRedMail и Carbonio есть свои способы сделать то же самое. Архивный ящик доступен только руководителю или службе безопасности, письма в нём не удаляются, а сам архив регулярно копируется на третью площадку. Кроме защиты от потерь архив закрывает и юридические вопросы: спорное письмо всегда можно найти, даже если сотрудник его удалил.

Письма уходят из горящего облака в надёжное хранилище — пиксель-арт
Письма уходят из горящего облака в надёжное хранилище.
Порядок действий при аварии

Копия ящиков на другой площадке

Архив хранит письма, но не структуру ящиков: папки, флаги, черновики. Для полного восстановления нужна копия ящиков. Мы делаем её imapsync по расписанию на резервный сервер у другого провайдера. Важно не использовать опцию удаления: тогда письмо, удалённое в основном ящике по ошибке или злоумышленником, остаётся в копии. На нашем стенде после удаления трёх писем в источнике копия по-прежнему хранила все 305, а повторный проход занимал 2–4 секунды.

Подробно о такой копии — в статье «Резервная копия почты». Для mailcow удобна схема холодного резерва с внешним томом — её мы описали в статье о холодном резерве mailcow.

Переезд из облака на свой сервер — кинокадр FLUX.2
Переезд из облака на свой сервер.

Вторая площадка: от резерва к переключению

Следующий уровень — резервный сервер, который может не только хранить, но и работать: принимать почту в ящики и давать сотрудникам доступ. Для этого на второй площадке разворачивается такой же почтовый сервер с теми же ящиками, а копия ящиков с основного обновляется на него регулярно. В случае аварии администратор меняет MX — или резервный уже стоит вторым MX и начинает доставлять в ящики сам, — и сотрудники переподключаются к резервному серверу.

Как прожить переходный период с доставкой в два сервера одновременно, описано в статье «Перенос почты без простоя: двойная доставка». Время переключения определяется TTL записей DNS и готовностью резервного сервера. При TTL 300 секунд и заранее подготовленной машине переключение занимает от нескольких минут до часа. Главное — порядок действий записан, и его уже кто-то проходил на учениях.

Мониторинг резерва
Свой сервер под защитой, пока снаружи шторм — карандашный рисунок
Свой сервер под защитой, пока снаружи шторм.

Четыре уровня резервирования

Выбирайте уровень по тому, сколько стоит компании час без почты. Для малого офиса достаточно первых двух, для компании, где почта — основной канал продаж, нужны все четыре.

Ключи от своей почты — у компании — изометрия
Ключи от своей почты — у компании.

Можно ли сделать резервный MX при почте в облаке

Формально — да: второй MX с более низким приоритетом может стоять у вас, даже если основная почта у облачного провайдера. Но есть нюансы. Резервный сервер не знает актуального списка ящиков облака, если его не синхронизировать через API провайдера. Облачный сервис может считать письма, пришедшие через чужой сервер, подозрительными — у них не тот путь, не та подпись. И главное — когда облако лежит, ваш резервный MX копит очередь, но сотрудникам от этого не легче.

Поэтому резервный MX при облачной почте — полумера. Полноценная защита начинается, когда основной сервер ваш, а резерв — на другой площадке. С чего начать переезд, разобрано в руководстве по переносу почты с Яндекс 360.

Копия на другой площадке — основа плана Б — бумажная аппликация
Копия на другой площадке — основа плана Б.
Письма переезжают из облака в свой дом — живопись маслом
Письма переезжают из облака в свой дом.

Сколько ресурсов нужно резервному MX

Резервный MX — лёгкий сервер. Он не хранит ящики и не обслуживает веб-почту, ему нужны только Postfix, антиспам и место под очередь. Виртуальной машины с 2 ГБ памяти и диском на несколько десятков гигабайт хватает для компании на сотни ящиков. Если на нём работает полноценный антивирус ClamAV, памяти нужно больше — ориентируйтесь на требования основного сервера.

Место под очередь считайте от худшего случая: суточный объём входящей почты, умноженный на срок хранения очереди. Если компания получает 2 ГБ писем в день, а очередь живёт семь дней, на диске резервного MX должно быть не меньше 14 ГБ свободного места с запасом.

Облачный дата-центр плавится — и вместе с ним ваша переписка — акварель
Облачный дата-центр плавится — и вместе с ним ваша переписка.
Компания в заложниках у облака — стиль чертежа
Компания в заложниках у облака.

Где держать вторую площадку

Резерв имеет смысл, только если он независим от основного сервера. Другой дата-центр того же провайдера защищает от пожара в здании, но не от проблем самого провайдера — сетевой аварии, блокировки аккаунта, ошибки в его панели управления. Поэтому вторую площадку выбирайте у другого провайдера, а лучше и в другом городе.

Отдельно продумайте DNS. Если зона домена обслуживается там же, где основной сервер, авария на этой площадке забирает и возможность сменить MX. Зону держите у регистратора или у независимого DNS-провайдера, а доступ к ней — у двух человек в компании, с записанным порядком входа.

Волна аварии накрывает облако, свой сервер стоит выше — комикс
Волна аварии накрывает облако, свой сервер стоит выше.

Порядок действий при аварии

Документ должен помещаться на одну страницу и быть доступен без почты — в печатном виде или в мессенджере. Мы оформляем его так:

Облако рушится, и сервер падает вместе с вашими письмами — мультяшный стиль
Облако рушится, и сервер падает вместе с вашими письмами.
Пожар в облачном дата-центре и тихая бухта со своим сервером
Авария у провайдера или тишина своего сервера — выбор за компанией.

Учения: проверяйте резерв до аварии

Резерв, который ни разу не включали, не работает — проверено много раз. Раз в квартал проводите короткие учения: остановите приём на основном сервере в нерабочее время, отправьте тестовые письма с внешних ящиков, убедитесь, что они встали в очередь резервного MX и были доставлены после запуска основного. Раз в полгода — полное переключение на резервный сервер с работой сотрудников из тестовой группы.

Записывайте результаты: сколько заняло переключение, что пошло не так, что исправили. Через год такой журнал — лучшее доказательство, что план Б у компании не на бумаге.

Мониторинг резерва

Резервный контур ломается тихо: истёк сертификат на резервном MX, перестал обновляться список получателей, копия ящиков упала неделю назад и никто не заметил. Поэтому мониторинг нужен не только основному серверу.

Частые вопросы

Что такое резервный MX?

Второй почтовый сервер с более низким приоритетом в DNS. Он принимает письма, когда основной недоступен, и доставляет их на основной после восстановления.

Могут ли сотрудники читать почту через резервный MX?

Нет. Резервный MX держит письма в очереди. Чтобы работать с почтой во время аварии, нужен рабочий резервный сервер с копией ящиков.

Почему резервный MX попадает в чёрные списки?

Если он не проверяет получателей, то принимает спам на несуществующие адреса и рассылает уведомления о недоставке на поддельных отправителей.

Сколько дней резервный MX хранит письма?

Столько, сколько задано в maximal_queue_lifetime. У Postfix по умолчанию пять дней; для резерва мы ставим семь.

Чем архив отличается от резервной копии?

Архив получает копию каждого письма в момент отправки или приёма и не удаляет её. Резервная копия снимает состояние ящиков по расписанию, со структурой папок и флагами.

Нужен ли резервный MX малому офису?

Малому офису важнее копия ящиков на другой площадке. Резервный MX с проверкой получателей — следующий шаг, если входящие письма критичны для продаж.

Миграция почты с Яндекса под ключ от АйТи Фреш

Возьмём на себя весь переезд: проверим текущую почту и домен, поможем выбрать вариант, перенесём письма, папки, календари и контакты, переключим MX, SPF, DKIM и DMARC, проверим доставляемость и поддержим сотрудников после переезда.

Куда переносим: в облако на российской площадке, на ваш собственный сервер, в гибридную схему или как резервный контур рядом с текущей почтой.

  1. Аудит текущей почты и домена — 1–2 рабочих дня
  2. План миграции и фиксированная смета — 1 рабочий день
  3. Настройка сервера, DNS и перенос ящиков — 3–5 рабочих дней
  4. Сопровождение сотрудников и проверка доставляемости — 5 рабочих дней
РаботаСтоимость
Перенос почты, календарей и контактов до 50 ящиковот 12 000 ₽ разово
Корпоративная почта под ключ: сервер, домен, SPF/DKIM/DMARC, до 15 ящиковот 25 000 ₽ разово
Ящики на нашей инфраструктуре (Carbonio CE или mailcow, ЦОД МТС)от 150 ₽/мес за ящик
Обслуживание почтового сервераот 7 000 ₽/мес

Опыт: перенесли 617 ящиков гостиничной группы за 3 дня. Точный срок и смету фиксируем после аудита; простой при переключении зависит от схемы и оговаривается в договоре. Подробнее — на странице услуги «Корпоративная почта для бизнеса».

Столкнулись с похожей задачей? Обращайтесь — решим

Если у вас происходит что-то из описанного в этой статье — или любая другая проблема с ИТ-инфраструктурой, — обращайтесь в любое время. Мои специалисты и я лично разберём ситуацию, найдём настоящую причину и доведём до решения.

Возьмёмся и за разовую задачу, и за постоянное обслуживание. Первичная консультация — бесплатно и без обязательств.

📞 +7 903 729-62-41 ✈ Telegram @ITfresh_Boss

С уважением, Семёнов Евгений Сергеевич, директор «АйТи Фреш» — IT-аутсорсинг для компаний до 50 рабочих мест, 15+ лет практики

© ООО «АйТи-Фреш» · Москва · Все статьи