Бесплатный инструмент

Проверка SMTP-сервера

Открываем настоящее SMTP-соединение и показываем, что отвечает сервер: приветствие и время до него, объявленные расширения, STARTTLS и сертификат за ним, а также принимает ли он чужую почту. Без паролей, и ничего не отправляется.

Только порты 25, 465, 587 и 2525. Введите домен — проверим его основной MX. Никакие пароли не запрашиваются и не принимаются.

Что показывает это соединение

DNS говорит, куда должна идти почта; что происходит, когда она туда приходит, показывает только соединение. Сервер с безупречными MX-записями может отклонять подключения, отдавать сертификат, истёкший на прошлой неделе, предлагать аутентификацию по незашифрованному каналу или пересылать почту всем подряд.

Четыре вещи, которые стоит проверить

  • Приветствие и время до него. Задержка в несколько секунд до 220 обычно намеренная — tarpit или грейлистинг, — и именно из-за неё часть отправителей отваливается по таймауту.
  • STARTTLS и сертификат. Оппортунистический TLS терпит истёкший или несовпадающий сертификат; MTA-STS и DANE — нет, и отправители, которые их внедрили, просто перестают доставлять.
  • AUTH по незашифрованному соединению. Клиент, который увидит такое предложение, им воспользуется, и пароль уйдёт по сети открытым текстом.
  • Открытый релей. Сейчас редкость и катастрофа, когда случается: адрес попадает во все чёрные списки за считаные дни.

Чего этот инструмент не делает

Он подключается только к портам 25, 465, 587 и 2525 и только к адресам в публичном интернете — имя, которое разрешается в частный или зарезервированный адрес, отклоняется до открытия сокета. Он никогда не аутентифицируется и никогда не отправляет письмо. Это диагностика для сервера, за который вы отвечаете, а не сканер.

Отправка, приём и разница между ними

Здесь проверяется сервер. Доверяют ли получатели письмам, которые он отправляет, — другой вопрос, на него отвечают SPF, DKIM и DMARC. А если потерялось конкретное письмо, вердикт получателя лежит в его заголовках.

Вопросы

Какой порт проверять?

25 — для сервера, который принимает почту из интернета; 587 — для отправки из приложения; 465 — для отправки по TLS с первого байта. 2525 — запасной порт отправки, который предлагают некоторые провайдеры там, где 587 заблокирован. Только к этим четырём портам инструмент и подключается.

Вводить имя сервера или домен?

Любое. Если ввести домен, инструмент найдёт его MX-записи, проверит основную и покажет, какой именно хост это был, — а это как раз то, что нужно, когда проверяешь, дойдёт ли почта до домена вообще.

У меня спросят пароль от SMTP?

Нет, и это было бы небезопасно. Инструмент показывает, какие механизмы аутентификации объявляет сервер, и никогда не пытается ими воспользоваться. Пароль от почты не стоит вводить ни на одной публичной странице, включая нашу.

Что именно делает проверка на открытый релей?

Предлагает отправителя и получателя в зарезервированных доменах, которых не может существовать, и останавливается на команде RCPT TO. Если сервер принял такого получателя, он повезёт почту от любого незнакомца кому угодно — это и есть открытый релей. Сразу после этого отправляется RSET; команда DATA не отправляется, и никакого письма не существует.

Написано «недоступен», хотя сервер работает.

Скорее всего дело в фильтрации между нами и им: многие сети, включая часть облаков, блокируют порт 25 в обе стороны. Проверьте заодно 587: если отправка отвечает, а 25 нет, порт фильтруется где-то по дороге, а не закрыт на вашем сервере.

Проверить другую запись