Чтобы построить действительно защищённую почтовую систему, нужно шифровать на нескольких уровнях. Один пропущенный слой - и всё остальное теряет смысл.
- Транзит между MTA: STARTTLS на 25 порту, MTA-STS политика, DANE через TLSA - защита от downgrade и MITM.
- Клиент-сервер: IMAPS на 993, SMTPS на 465, принудительный TLS, отключение plaintext.
- Хранение на диске: LUKS на разделе с почтой или mail crypt в Dovecot для пер-пользовательского шифрования.
- E2EE контент: OpenPGP на клиентах для шифрования тела письма между совместимыми пользователями.
- Метаданные: минимизация логов, ротация по короткому TTL, отсутствие IP-логирования.
- Бэкапы: шифрование архивов через restic или borg с собственным ключом, хранение в zero-knowledge сторадже.
- Backup ключей: приватные OpenPGP ключи в зашифрованном бэкапе на отдельном носителе (YubiKey, encrypted USB).
- Защита от форензики: при ребуте сервер требует пароль для разблокировки LUKS, что блокирует автоматическое чтение диска.
На офшорном VPS Anubiz Host все эти слои настраиваются стандартными средствами Linux и open-source софта без зависимости от проприетарных решений.