自建邮件系统放香港服务器还是美国服务器?选址与安全实操
8月中旬,Zimbra那个在野被利用的RCE漏洞(CVE-2026-73570)把不少自建邮件系统的管理员从假期里拽了回来。CERT Polska最先在8月18日曝出在野利用,CISA随后把它收进KEV目录,联邦机构被要求8月24日前完成修复。Shadowserver的扫描数据显示,全网可探测到的Zimbra服务器超过1.21万台,欧洲和亚洲各占四千多台——单从暴露面就能看出,自建邮件/协作系统的用户群其实比想象中大得多。
顺着这个话头,聊一个经常被问、却很少有人讲透的问题:自建邮件系统,服务器该放香港还是美国?
先说结论:这事的关键不在"哪边机房更好",而是你的收信方主要在哪、以及你有没有耐心把IP信誉养起来。选错了方向,机房再贵也白搭。
投递率是第一关,其他都是次要的
自建邮件最容易栽的坑,不是性能,而是"信发出去了,对方却收不到"。Gmail、Outlook、腾讯企业邮判断一封信该进收件箱还是垃圾箱,权重最高的几项无非是:发信IP的历史信誉、所在网段的整体口碑、SPF/DKIM/DMARC是否配齐,以及发信量的增长曲线是否自然。这几项跟机房所在地区没有直接关系,但机房所在地区,会间接决定你拿到的IP"底子"怎么样。
美国机房的IP池大、历史久,主流邮件服务商对这批地址段的判定模型也最成熟——只要IP本身干净、认证配齐、预热得当,进收件箱的概率不低。问题是美国廉价机房的IP段被滥用过的比例也高,一旦拿到"祖上不干净"的IP,怎么养都费劲,等于起步就背着债。所以在美国租邮件服务器,下单前最好直接问清楚IP能不能换、有没有历史记录可查,有条件的话自己先拿几个主流黑名单库跑一遍。
香港机房的IP段相对小众,是个双刃剑:好处是没被大规模滥用过的"白纸"IP更容易拿到,坏处是部分接收方对亚太小众网段的信任基线偏保守,冷启动期可能会拉得更长一些。落到实际选择上:收信方主要是国内企业和港澳台客户,香港节点通常表现不错;主要发往欧美,美国节点起步会顺一些。
还有一个必须提前问清楚的点:25端口。不少服务商默认封禁出站25端口来防垃圾邮件,这条不解决,邮件系统根本跑不起来——租之前直接问服务商,不要等部署完了才发现打不通。
访问体验:看团队在哪,不是看信发去哪
投递率解决的是"信能不能发出去",访问体验解决的是"团队用着顺不顺",这是两件不同的事,容易被放在一起讨论,但决定因素并不一样。
如果员工主要在国内,香港服务器的优势很直接:走CN2 GIA等优化回国线路,内地访问时延大多能压到10~30ms这个区间,Webmail加载、大附件上传下载的体感跟国内服务器差别不大;同时免备案,省掉一轮流程。
如果团队分布在北美或欧洲,放美国更合理。美国服务器部署在洛杉矶等成熟机房,北美本地访问时延可以做到10ms左右,且跟主流邮件服务商的骨干网互联更充分,跨洋收发的中转跳数更少。代价是国内访问时延通常落在120~180ms,Webmail操作会有明显的"迟一拍"。
这两者要是没法兼顾,还有个折中做法:主MTA放在收信方所在区域,Webmail/协作前端放在离用户近的区域。比方说客户在欧美、团队在国内,可以美国节点负责收发投递,香港节点跑前端和文件协作,两边内网互通。投递率和访问体验都能顾上,代价是架构复杂度上去了,比较适合有专职运维的团队来维护,个人站长或者小团队量力而行就好。
不管放哪,这五项安全基线不能省
Zimbra这次的教训很具体:触发条件是装了可选的zimbra-snmp包、开了SNMP通知、swatchdog服务在跑——几乎全是"附加组件"惹的祸,核心收发功能本身没问题。没装zimbra-snmp包的部署,这次根本不受影响。这也是为什么下面几条建议跟你把服务器放哪没关系,是自建邮件系统本身就该有的底线:
认证三件套配齐。 SPF、DKIM、DMARC一个都不能少,DMARC建议先从p=none观察一两周,确认没有误伤自己的合法邮件之后,再逐步收紧到quarantine乃至reject。这是投递率和防伪造共同的地基,跳过这步,前面聊的选址再准也没用。
管理后台别裸奔在公网。 管理端口挂上IP白名单,或者干脆只留VPN/内网访问。Webmail可以对外开放,管理控制台真没必要。
用不到的可选模块,直接不装。 SNMP、IPMI/BMC、各类监控插件,装了的话确认端口没对公网暴露。这次事件恰好证明了一点:省掉一个平时用不上的组件,可能就省掉了一次入侵。
补丁要跟上。 邮件系统是高价值目标,历年被有组织的攻击团伙盯上的案例不少。厂商的安全公告值得直接订阅,别等自己的机器被扫到才知道出了新漏洞。
快照和异地备份要做,还要真的验证过。 邮件数据一旦丢失基本没法重建,定时快照+异地备份是底线,而且要定期做一次恢复演练——没验证过的备份,跟没有备份差不多。
一句话建议
收信方以国内、港澳台为主,团队也在国内——选香港节点,起步简单、访问快、免备案。
收信方以欧美为主,或者本身就是面向海外客户的外贸/SaaS业务——选美国节点,投递链路更短,IP判定模型更成熟。
两边业务都重要,团队也有运维能力——考虑混合部署,MTA跟着收信方走,前端跟着用户走。
SellBGP同时提供香港与美国节点的独享服务器与云服务器,香港机房接入CTGNet/CN2 GIA、HGC、HKBN多线回国网络,美国机房部署于洛杉矶CoreSite LA2、600 West 7th Street,两地均支持定时快照与异地备份配置。具体到25端口的开放策略、IP段的历史情况,建议下单前通过工单或Telegram直接问一句,比自己猜靠谱。
FAQ
新买的服务器可以直接开始群发邮件吗?
不建议。新IP需要预热,从每天几十封开始,两到四周慢慢爬到目标量级,期间盯着退信率和进垃圾箱的比例。上来就大批量发送几乎必然触发对方的风控,IP信誉一旦打坏,恢复周期比预热期长得多——这笔时间账不划算。
自建邮件系统和用企业邮箱服务,怎么选?
主要看两件事:数据主权要求和运维能力。对数据落地位置有硬性要求、或者需要深度定制的,自建更合适,但补丁、备份、IP信誉维护的责任都要自己扛。团队没有专职运维、也没有合规硬要求,成熟的企业邮箱服务通常更省心。介于两者之间的做法,是自建但托管在有专业机房和SLA保障的服务商那里,把物理层和网络层的风险外包出去。