← Zpět na všechny články blogu

Mailserver na VPS: jak ho nastavit a nepřistát ve spamu

Iveta Zlatníčková
Iveta Zlatníčková Aktualizováno 12. 8. 2026 – 12 min. čtení

Vlastní mailserver zní jako super nápad, dokud nepřijde první e-mail, který skončí ve spamu. Dá vám plnou kontrolu nad firemní poštou: neomezené schránky, vlastní pravidla, data na vlastním serveru. Jenže tady se žádná chyba neodpouští. Stačí špatná konfigurace a vaše e-maily skončí ve spamu nebo se nedoručí vůbec. 

V tomto článku projdeme:

  • kdy dává mailserver na VPS smysl,
  • z čeho ho postavit
  • a hlavně jak nastavit SPF, DKIM, DMARC a reverzní DNS tak, aby vaše pošta procházela u Gmailu i Seznamu.

Kdy dává vlastní mailserver smysl (a kdy ne)

Vlastní mailserver není pro každého. Pokud potřebujete tři schránky pro malou firmu, bude hostovaný e-mail (u hostingu, Google Workspace nebo Email Profi od Seznamu) jednodušší a v přepočtu na čas i levnější. Nemusíte řešit aktualizace, antispam ani blacklisty. (Hotovou střední cestu – spravovaný mailserver od Váš Hosting)

Kdy se teda vyplatí? Stačí, aby platila aspoň jedna z těchto podmínek:

  • Potřebujete desítky až stovky schránek.
  • Chcete mít data pošty fyzicky pod kontrolou.
  • Spravujete e-maily pro více domén a klientů.
  • Odesíláte transakční e-maily z aplikací.

A kdy vlastní mailserver naopak nedoporučujeme? Pro hromadné marketingové rozesílky ve velkých objemech. Newslettery na tisíce adresátů patří do specializovaného nástroje s vlastní odesílací infrastrukturou. Reputaci vaší IP adresy si šetřete pro běžnou a transakční poštu.

Z čeho mailserver postavit: Postfix, Dovecot a hotové balíky

Klasický stack na Linuxu tvoří dvě hlavní komponenty:

  • Postfix: SMTP server (MTA), který poštu odesílá a přijímá. Je to standard, který najdete ve většině návodů i výchozích konfiguracích.
  • Dovecot: IMAP/POP3 server, přes který si klienti (Thunderbird, Outlook, mobil) poštu čtou.

K tomu se v praxi přidává antispamový filtr (dnes nejčastěji Rspamd), webmail (například Roundcube) a nástroj pro DKIM podepisování (Rspamd ho umí přímo, alternativou je OpenDKIM).

Ruční sestavení celého stacku je dobrá škola, ale zabere hodiny (někdy až dny) a každou komponentu pak musíte udržovat zvlášť. Proto se rozšířily hotové balíky postavené na Dockeru:

  • Mailcow (aktuálně verze 2026-07 z března 2026): kompletní suite s Postfixem, Dovecotem, Rspamd, webmailem SOGo a administračním rozhraním. Nejvybavenější volba, počítejte ale minimálně se 6 GB RAM jen pro mailserver.
  • Mailu: podobná skladba (Postfix, Dovecot, Rspamd, Roundcube), ale s menšími nároky na paměť a jednodušším nastavením. Vhodné pro menší nasazení.

Oba projekty jsou k červenci 2026 aktivně vyvíjené. Pro první vlastní mailserver je hotový balík rozumná cesta: dostanete otestovanou konfiguraci, ve které jsou TLS, antispam i DKIM už propojené.

Ještě jedna poznámka k výběru VPS: mailserver potřebuje veřejnou IPv4 adresu, možnost nastavit reverzní DNS záznam a otevřený port 25. U některých cloudových poskytovatelů je port 25 blokovaný a povoluje se na žádost. Ověřte si to dřív, než začnete instalovat.

Doručitelnost: nejdůležitější část celého nastavení

Rozběhnout Postfix je práce na hodinu. Ale zajistit, aby vaše e-maily nekončily ve spamu, je disciplína sama o sobě. Přijímající servery (Gmail, Seznam, Microsoft) dnes poštu bez správné autentizace odmítají nebo rovnou zahazují. Projdeme všechny povinné prvky.

Ve všech příkladech počítejte s doménou firma.cz, mailserverem mail.firma.cz a IP adresou 203.0.113.10. Hodnoty si nahraďte vlastními.

Reverzní DNS (PTR záznam)

PTR záznam překládá IP adresu zpět na doménové jméno. Přijímající server si ověří, že vaše IP adresa 203.0.113.10 se překládá na mail.firma.cz a že mail.firma.cz se zase překládá na 203.0.113.10. Pokud tato shoda (takzvané FCrDNS) neplatí, řada serverů poštu odmítne rovnou.

PTR záznam nenastavíte ve své DNS zóně, ale u poskytovatele VPS, protože patří k IP adrese. U Váš Hosting vám s jeho nastavením pomůže nonstop technická podpora.

Správné HELO/EHLO jméno

Při SMTP spojení se váš server představuje jménem (HELO/EHLO). To musí být plně kvalifikované doménové jméno shodné s PTR záznamem, tedy mail.firma.cz. V Postfixu ho určuje parametr myhostname v souboru /etc/postfix/main.cf:

myhostname = mail.firma.cz

Výchozí hodnoty typu localhost nebo interní název od poskytovatele jsou častý důvod, proč pošta z nového serveru padá do spamu.

VPS Centrum

Vyzkoušejte zdarma naši aplikaci pro správu serveru a domén. Budete si připadat jako zkušený administrátor.

SPF: kdo smí odesílat za vaši doménu

SPF (Sender Policy Framework) je TXT záznam v DNS, který říká, které servery smí odesílat e-maily jménem vaší domény. Pro server s jednou IP adresou vypadá takto:

firma.cz.   TXT   v=spf1 ip4:203.0.113.10 -all

Část -all znamená, že poštu z jiných serverů mají příjemci odmítnout. Pokud kromě vlastního serveru odesíláte i přes externí službu (například fakturační systém), přidejte její include:

firma.cz.   TXT   v=spf1 ip4:203.0.113.10 include:sluzba.example.com -all

Pozor na dvě častá pravidla: doména smí mít jen jeden SPF záznam a celý záznam smí vyvolat maximálně 10 DNS dotazů (limit lookupů).

DKIM: digitální podpis každé zprávy

DKIM (DomainKeys Identified Mail) podepisuje odchozí zprávy privátním klíčem na serveru. Příjemce si podpis ověří veřejným klíčem z vašeho DNS. Tím má jistotu, že zpráva cestou nebyla změněna a skutečně pochází z vaší domény.

Klíč vygenerujete v Rspamd, OpenDKIM nebo v administraci hotového balíku (Mailcow i Mailu ho vytvoří automaticky). Veřejný klíč pak publikujete jako TXT záznam na subdoméně se selektorem, například:

mail._domainkey.firma.cz.   TXT   v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKC...

Doporučená délka klíče je 2048 bitů. Selektor (zde „mail“) si volíte sami a umožňuje mít víc klíčů vedle sebe, což se hodí při jejich pravidelné obměně.

DMARC: politika pro případ selhání

DMARC navazuje na SPF a DKIM. Říká příjemcům, co mají dělat se zprávou, která neprojde ověřením, a kam posílat souhrnné reporty. Začněte v monitorovacím režimu:

_dmarc.firma.cz.   TXT   v=DMARC1; p=none; rua=mailto:dmarc-reporty@firma.cz

Politika p=none nic neblokuje, jen sbírá data. Po několika týdnech, až z reportů uvidíte, že veškerá legitimní pošta prochází, přitvrzujte postupně na p=quarantine (podezřelé zprávy do spamu) a nakonec p=reject (odmítnout). DMARC také vyžaduje takzvaný alignment: doména v hlavičce From se musí shodovat s doménou ověřenou přes SPF nebo DKIM.

Freelo - Nástroj na řízení úkolů a projektů

Přidej se, pozvi svůj tým a klienty, rozděl práci a sleduj, jak se úkoly dají do pohybu.

Čistá IP adresa

Ještě před nasazením serveru zkontrolujte, jestli přidělená IP adresa není na blacklistech po předchozím uživateli. Použijte MXToolbox (mxtoolbox.com/blacklists.aspx), který ji prověří proti desítkám seznamů najednou. Pokud je adresa zapsaná, požádejte o výmaz (delisting) u provozovatele konkrétního blacklistu, případně požádejte poskytovatele VPS o jinou adresu.

Zahřívání IP adresy (warm-up)

Nová IP adresa nemá u příjemců žádnou reputaci a náhlý velký objem pošty z ní vypadá jako spam. Proto objem zvyšujte postupně:

  1. První týden odesílejte jednotky až desítky zpráv denně, ideálně skutečnou korespondenci, na kterou příjemci odpovídají.
  2. Další týdny objem zhruba zdvojnásobujte a průběžně sledujte, zda se zprávy doručují do doručené pošty.
  3. Na plný provoz přecházejte po 4 až 6 týdnech.

U běžné firemní pošty s desítkami zpráv denně se warm-up vyřeší prakticky sám. Důležitý je hlavně tehdy, když na server převádíte větší provoz, například transakční e-maily aplikace.

Co vyžadují Gmail a Seznam.cz v roce 2026

Google od roku 2024 zpřísňuje požadavky na odesílatele a k roku 2026 platí: kdo posílá 5 000 a více zpráv denně na adresy Gmailu, je klasifikován jako hromadný odesílatel a musí mít nastavené SPF i DKIM současně, publikovaný DMARC záznam (minimálně p=none, očekává se postupný přechod na přísnější politiku), funkční jednoklikové odhlášení (hlavičky List-Unsubscribe podle RFC 8058) u komerčních sdělení a míru označení za spam pod 0,3 %.

Ale pozor: SPF, DKIM a DMARC dnes Gmail fakticky očekává od všech odesílatelů, nejen od hromadných. Bez nich pošta končí ve spamu i při malých objemech.

Seznam.cz má obdobné požadavky: pro doručování vyžaduje validní SPF a DKIM a nastavení DMARC důrazně doporučuje s tím, že směřuje k jeho povinnosti. U hromadných sdělení je DKIM podpis podmínkou přijetí. Kompletní podmínky najdete v nápovědě Email.cz v sekci pro odesílatele hromadných zpráv.

Prakticky to znamená jediné: kompletní čtveřici PTR, SPF, DKIM a DMARC dnes potřebuje každý mailserver bez ohledu na objem pošty.

TLS: šifrování s certifikátem Let’s Encrypt

Šifrované spojení je dnes standard pro příjem pošty od jiných serverů (STARTTLS na portu 25), odesílání z klientů (port 465 nebo 587) i čtení přes IMAP (port 993). Certifikát zdarma získáte od Let’s Encrypt:

certbot certonly --standalone -d mail.firma.cz

Certifikát pak nastavíte v Postfixu (soubor /etc/postfix/main.cf):

smtpd_tls_cert_file = /etc/letsencrypt/live/mail.firma.cz/fullchain.pem

smtpd_tls_key_file = /etc/letsencrypt/live/mail.firma.cz/privkey.pem

smtpd_tls_security_level = may

A v Dovecotu (soubor /etc/dovecot/conf.d/10-ssl.conf):

ssl = required

ssl_cert = </etc/letsencrypt/live/mail.firma.cz/fullchain.pem

ssl_key = </etc/letsencrypt/live/mail.firma.cz/privkey.pem

Certbot certifikát automaticky obnovuje, jen nezapomeňte po obnově restartovat Postfix a Dovecot (deploy hook). Hotové balíky jako Mailcow řeší vydávání i obnovu certifikátů automaticky.

Jak si nastavení zkontrolovat

Než server pustíte do ostrého provozu, ověřte si výsledek třemi nástroji:

  1. mail-tester.com: pošlete testovací e-mail na vygenerovanou adresu a dostanete hodnocení od 0 do 10 s rozpisem, co je špatně (SPF, DKIM, obsah, blacklisty). Cílem je 10/10.
  2. Google Postmaster Tools (postmaster.google.com): po ověření domény uvidíte reputaci domény i IP adresy u Gmailu a míru označení za spam. Sledujte průběžně, ne jen při spuštění.
  3. MXToolbox (mxtoolbox.com): kontrola blacklistů, MX záznamů, SPF i DMARC z jednoho místa.

K tomu přidejte průběžné čtení DMARC reportů, které vám chodí na adresu z parametru rua. Právě z nich zjistíte, když se za vaši doménu pokouší odesílat někdo cizí, nebo když jste na některém odesílacím systému zapomněli nastavit DKIM.

Mailserver na VPS od Váš Hosting: bez ruční konfigurace

Pokud nechcete Postfix a Dovecot konfigurovat ručně, existuje střední cesta mezi hostovaným e-mailem a vlastnoručně stavěným serverem.

Na virtuálních serverech od Váš Hosting se o mailserver stará VPS Centrum. E-mailové schránky, domény i související nastavení spravujete v přehledné administraci a technický základ mailserveru je připravený od nás.

Získáte tak vlastní server s poštou pod kontrolou, ale bez nutnosti ručně editovat konfigurační soubory. A když si nebudete s čímkoli vědět rady, nonstop technická podpora je součástí služby.

Často kladené otázky

Kolik výkonu potřebuje mailserver na VPS?

Pro klasický stack Postfix + Dovecot s antispamem počítejte minimálně 2 GB RAM, pro Mailcow minimálně 6 GB RAM. K tomu disk podle objemu pošty. Schránky rostou rychle, 40 GB, což je pro start více než rozumný. Samotné CPU nároky jsou nízké, nejvíc zdrojů spotřebuje antispamová kontrola.

Proč moje e-maily z nového serveru padají do spamu, když mám SPF i DKIM?

Nejčastější příčiny: chybějící nebo nesouhlasící PTR záznam, HELO jméno neodpovídající PTR, IP adresa s historií na blacklistech, nebo prostě nová IP bez reputace, která ještě potřebuje zahřát. Projděte si výsledek na mail-tester.com, kde většinu těchto problémů uvidíte na jednom místě.

Musím řešit DMARC, když posílám jen pár e-mailů denně?

Ano. Gmail i Seznam.cz dnes autentizaci vyžadují u všech odesílatelů, nejen u hromadných. DMARC v režimu p=none vás nic nestojí, nic neblokuje a získáte z něj reporty o tom, kdo se za vaši doménu vydává.

Je lepší Postfix nastavit ručně, nebo použít Mailcow?

Pro první mailserver doporučujeme hotový balík (Mailcow, případně úspornější Mailu): dostanete otestovanou konfiguraci s TLS, DKIM a antispamem. Ruční instalace Postfixu dává smysl, když potřebujete nestandardní chování, chcete minimální systém bez Dockeru, nebo se to chcete naučit do hloubky.

Můžu z vlastního mailserveru rozesílat newslettery?

Technicky ano, prakticky to nedoporučujeme. Hromadné rozesílky rychle poškodí reputaci vaší IP adresy a s ní doručitelnost běžné firemní pošty. Newslettery směřujte do specializovaného nástroje a vlastní server používejte pro běžnou a transakční poštu.

Závěrem

Vlastní mailserver na VPS dává smysl, když potřebujete víc schránek, víc kontroly nebo poštu pro více domén. Technický základ (Postfix + Dovecot, případně hotový Mailcow či Mailu) je ta jednodušší část. O úspěchu rozhoduje doručitelnost: PTR záznam, správné HELO, SPF, DKIM, DMARC, čistá a postupně zahřátá IP adresa. S touto výbavou projdete i zpřísněnými požadavky Gmailu a Seznamu.

Pokud si chcete ušetřit ruční konfiguraci, virtuální servery od Váš Hosting mají mailserver připravený ve VPS Centru: schránky založíte v administraci a o technický základ se nemusíte starat. Server si můžete vyzkoušet na 7 dní zdarma a s nastavením pošty vám kdykoli pomůže nonstop podpora.

Zůstaňte s námi v kontaktu

Jednou za měsíc posíláme souhrn novinek. Nemusíte se bát, spamovat vás nebudeme a odhlásit se můžete kdykoliv...

Karel Dytrych
Tým Váš Hosting
Vyzkoušejte náš trial na týden zdarma

Garance 14denní záruky vrácení peněz

Vyzkoušejte server na týden zdarma

Vyzkoušet server

Přesouváte web na lepší hosting?

Stáhněte si průvodce migrací bez výpadku

Průvodce migrací na lepší hosting
Podpora Váš Hosting
Offline

Dobrý den! Jsem virtuální asistent Váš Hosting a jsem tu pro Vás nonstop.

Poradím Vám s doménami a DNS, s webhostingem i vlastním serverem, s e-maily, SSL certifikáty nebo verzí PHP a odpovím i na dotazy k tarifům, cenám a fakturaci. Na co se ptáte?

Nemám přístup k údajům o Vašich konkrétních službách, odpovídám orientačně. U složitějších věcí Vás předám kolegům z podpory.