VPS Postfix mx.projets.aadw.lu (port 25 entrant/sortant) relaie vers le docker-mailserver (DMS) du QNAP ([10.8.0.2]:25). Stockage/comptes restent sur le QNAP (DMS + OpenLDAP + SOGo). smtp_address_preference=ipv4.
mail.projets.aadw.lu:443 → Caddy → 10.8.0.2:9443 (aadw_sogo_proxy) → SOGo. Cert LE valide.587/993 → HAProxy VPS (mode tcp passthrough, timeouts 1h) → DMS 10.8.0.2. Le DMS présente son propre cert LE mail.projets.mail.projets.aadw.lu ajouté au conteneur aadw_mailserver → évite le hairpin, hostname préservé.aadw_sogo_proxy/nginx.conf + template /srv/etc/apache-SOGo.conf → x-webobjects-server-url/port passés de :9443 à 443 (sinon SOGo redirige vers :9443).25/587/993/9443 fermés ; reste 443 (3CX).mail.projets)Renouvellement automatique en DNS-01 OVH. Cron QNAP 03:30 → renew-mail-cert.sh → docker run --network host … certbot/dns-ovh renew (le --network host est obligatoire sinon pas de DNS dans le conteneur) + docker restart aadw_mailserver si renouvellement. Creds OVH : docker-data/certbot/ovh.ini.
mx.projets→VPS ; mail.projets→VPS (TTL 300) ; MX projets.aadw.lu→mx.projets ; SPF v=spf1 ip4:135.125.254.112 ip4:94.252.126.28 -all ; DKIM sélecteur mail ; DMARC p=QUARANTINE.
SPF/DKIM/DMARC = pass. Le spam initial = réputation (IP/domaine neufs) → résolu par warm-up + Google Postmaster Tools. Plus de spam. (cf. Incidents)