Sähköpostin siirto omaan domainiin — IMAP-siirto, MX-vaihdon ajoitus ja SPF/DKIM/DMARC kopioitavana
Sähköpostipalvelun vaihto ei hukkaa viestejä, jos IMAP-siirto ajetaan kahdesti ja MX-tietueen elinaika lasketaan alas etukäteen. Tässä on minimitietueet kopioitavassa muodossa ja siirron aikataulu tunneittain.
Suora vastaus: sähköpostin siirto omaan verkkotunnukseen ei hukkaa yhtään viestiä, jos teet kaksi asiaa oikein: kopioit postilaatikot IMAP-siirrolla kahdesti — kerran ennen MX-tietueen vaihtoa ja kerran sen jälkeen — ja lasket verkkotunnuksen tietueiden elinajan alas vuorokautta ennen vaihtoa. Kaikki muu siirrossa on rutiinia. Kadonneet viestit tulevat lähes aina siitä, että toinen kopiointi jätettiin tekemättä ja vaihdon aikana saapuneet viestit jäivät vanhaan palveluun, josta kukaan ei enää kirjaudu ulos.
Tämä sivu on tehty niin, että voit toteuttaa siirron sen mukaan. Alla on minimitietueet kopioitavassa muodossa, tuntikohtainen aikataulu ja lista kohdista, joissa siirto käytännössä menee pieleen. Palvelun kuvaus on erikseen sivulla sähköposti yritykselle.
Miksi sähköposti kannattaa siirtää omaan verkkotunnukseen?
Sähköposti kannattaa siirtää omaan verkkotunnukseen kolmesta syystä, ja kaikki kolme ovat mitattavia eivätkä mielipiteitä. Ensimmäinen on omistajuus: kun osoite on operaattorin tai ilmaisen palvelun päätteellä, se on vuokralla, ja liittymän irtisanominen vie osoitteen mennessään yhdessä kaiken sen kanssa, mitä osoitteeseen on vuosien varrella yhdistetty. Toinen on perillemeno: omalla verkkotunnuksella hallitset itse SPF-, DKIM- ja DMARC-tietueet etkä ole riippuvainen siitä, keitä muita samalla palvelimella on ja mitä he lähettävät. Kolmas on ulkoasu, joka on pienin syy mutta ei merkityksetön. Näistä ensimmäinen ratkaisee useimmiten päätöksen.
Osoite on sinun. Kun sähköpostiosoite on operaattorin tai ilmaisen palvelun päätteellä, se on vuokralla. Operaattorin vaihtaminen tai liittymän irtisanominen vie osoitteen mennessään, ja sen mukana kaikki, mitä osoitteeseen on vuosien varrella yhdistetty: verkkopankkitunnukset, viranomaisasiointi, laskutusosoitteet toimittajille. Omalla verkkotunnuksella vaihdat sähköpostipalvelun toiseen ilman että osoite muuttuu.
Perillemeno on hallittavissa. Omalla verkkotunnuksella hallitset itse SPF-, DKIM- ja DMARC-tietueet, eli sen, miten vastaanottava palvelin tunnistaa viestisi aidoksi. Jaetun osoitteen kanssa olet riippuvainen siitä, keitä muita samalla palvelimella on ja mitä he lähettävät.
Yrityksen ulkoasu. Tämä on pienin syy, mutta ei merkityksetön: tarjouspyyntöön vastaava osoite kertoo lukijalle jotain ennen kuin hän lukee ensimmäistäkään riviä.
Minimitietueet, jotka riittävät oikeasti
Sähköpostin siirto omaan verkkotunnukseen vaatii neljästä viiteen DNS-tietuetta, ei enempää. MX-tietue kertoo, mihin saapuva posti toimitetaan. Kolme TXT-tietuetta hoitavat lähetyksen: SPF listaa palvelimet, jotka saavat lähettää nimissäsi, DKIM allekirjoittaa lähtevät viestit ja DMARC kertoo mitä tehdään, jos kumpikaan tarkistus ei täsmää. Viides eli autodiscover-CNAME ei ole pakollinen mutta säästää työtunteja, koska sähköpostiohjelma löytää asetukset itse. Useimmat epäonnistuneet siirrot epäonnistuvat siksi, että tietueita on liikaa eikä liian vähän: esimerkiksi kaksi SPF-tietuetta samalla verkkotunnuksella tekee molemmista pätemättömiä. Taulukko antaa jokaisesta nimen, mallimuotoisen arvon ja tehtävän.
| Tietue | Nimi | Arvo (malli) | Mitä se tekee |
|---|---|---|---|
| MX | @ | prioriteetti 10, palveluntarjoajan antama osoite | Kertoo mihin saapuva posti toimitetaan. Vain yksi palveluntarjoaja kerrallaan. |
| TXT (SPF) | @ | v=spf1 include:palveluntarjoajan-arvo -all | Listaa palvelimet, jotka saavat lähettää nimissäsi. Tasan yksi SPF-rivi per verkkotunnus. |
| TXT (DKIM) | valitsin._domainkey | palveluntarjoajan antama julkinen avain | Allekirjoittaa lähtevät viestit. Valitsimen nimen antaa palveluntarjoaja, älä keksi sitä itse. |
| TXT (DMARC) | _dmarc | v=DMARC1; p=none; rua=mailto:raportit@omadomain.fi | Kertoo mitä tehdä, jos SPF ja DKIM eivät täsmää. Aloitetaan aina p=none. |
| CNAME (autodiscover) | autodiscover | palveluntarjoajan antama osoite | Ei pakollinen, mutta säästää työtunteja: Outlook löytää asetukset itse. |
Kolme sääntöä näiden ympärillä. SPF-tietueita saa olla tasan yksi: jos
lähetät useasta palvelusta, kaikki menevät samaan riviin peräkkäisinä
include-kohtina. SPF:n loppuun tulee -all vasta kun olet varma,
ettei mikään laillinen lähettäjä puutu — siihen asti ~all on
turvallisempi. Ja DMARC nostetaan asteittain: p=none kaksi
viikkoa, sitten p=quarantine, ja vasta kun raportit ovat siistit,
p=reject.
p=reject) ennen kuin kaikki lähettävät järjestelmät on
kartoitettu. Laskutusohjelma, verkkokaupan tilausvahvistus ja
ajanvarausjärjestelmä lähettävät usein yrityksen nimissä omilta
palvelimiltaan. Tiukka DMARC pudottaa ne hiljaa. Vika huomataan viikkojen
päästä, kun asiakas kysyy miksi laskua ei koskaan tullut.
Siirron aikataulu tunneittain
Sähköpostin siirto ajoitetaan yhdeksään vaiheeseen, jotka alkavat viikkoa ennen vaihtoa ja päättyvät kaksi viikkoa sen jälkeen. Järjestys on koko juttu: se on suunniteltu niin, ettei missään kohtaa ole hetkeä, jolloin saapuva viesti ei mene mihinkään. Viikkoa ennen kartoitetaan lähettävät järjestelmät ja luodaan uudet postilaatikot. Viisi päivää ennen lisätään SPF, DKIM ja DMARC tarkkailutilassa. Kaksi vuorokautta ennen lasketaan MX-tietueen elinaika alas, ja vuorokautta ennen ajetaan ensimmäinen täysi IMAP-siirto. Vaihtopäivänä MX-tietue vaihdetaan aamulla, ja neljän tunnin päästä ajetaan toinen IMAP-siirto. Kaksi vuorokautta myöhemmin kolmas ajo, ja kahden viikon päästä kiristetään SPF ja DMARC.
- −7 vrk: kartoita lähettäjätKirjoita listaan jokainen järjestelmä, joka lähettää sähköpostia yrityksesi nimissä: laskutus, verkkokauppa, uutiskirje, varausjärjestelmä, lomakkeet. Tämä lista on SPF-rivisi sisältö. Ilman sitä siirto rikkoo jotain, mitä et huomannut olevan olemassa.
- −7 vrk: luo postilaatikot uuteen palveluunSamat osoitteet, samat aliakset, samat jakelulistat. Älä vaihda MX-tietuetta vielä. Uusi palvelu on tässä vaiheessa tyhjä ja käyttämätön, ja se on tarkoituskin.
- −5 vrk: lisää SPF, DKIM ja DMARC (p=none)Nämä voi lisätä turvallisesti etukäteen, koska ne koskevat lähetystä eivätkä vaikuta saapuvaan postiin. SPF-riviin tulevat sekä vanha että uusi palvelu, kunnes siirto on ohi. DMARC-raportit alkavat kertyä, ja niistä näet ennen vaihtoa, kuka oikeasti lähettää nimissäsi.
- −48 h: laske MX-tietueen TTL alasVaihda saapuvan postin tietueiden elinaika (TTL) esimerkiksi 3600 sekuntiin tai 300 sekuntiin. Tämä on ainoa syy, miksi vaihto vaikuttaa hetkessä eikä vuorokaudessa. Jos unohdat tämän, osa maailman palvelimista käyttää vanhaa tietoa vielä 24 tuntia vaihdon jälkeen.
- −24 h: aja ensimmäinen IMAP-siirtoTäysi kopiointi vanhasta palvelusta uuteen: kaikki kansiot, kaikki vuodet, luetut ja lukemattomat. Iso postilaatikko voi viedä tunteja, ja siksi tämä tehdään etukäteen eikä vaihtopäivänä. Tarkista lopuksi viestimäärät kansio kansiolta, älä pelkkää kokonaislukua.
- 0 h: vaihda MX-tietue aamullaVaihto tehdään alkuviikosta aamupäivällä, ei perjantai-iltana. Silloin olet itse paikalla ja palveluntarjoajan tuki tavoitettavissa koko päivän. Poista vanhat MX-rivit samalla — kahta rinnakkaista vastaanottajaa ei saa jäädä.
- +4 h: aja toinen IMAP-siirto (delta)Tämä on se vaihe, joka estää kadonneet viestit. Vaihdon ja DNS-tietojen leviämisen välillä saapuu viestejä vielä vanhaan palveluun. Toinen ajo kopioi juuri ne. Ilman sitä ne jäävät postilaatikkoon, jota kukaan ei enää avaa.
- +48 h: aja delta vielä kerran ja sulje vanhaKolmas ajo on halpa varmistus. Kun se ei enää tuo mitään uutta, vanhan palvelun voi jättää eläkkeelle. Älä poista vanhaa postilaatikkoa vielä — jätä se lukutilaan vähintään kuukaudeksi.
- +14 vrk: kiristä SPF ja DMARCPoista vanha palvelu SPF-rivistä, vaihda
~allmuotoon-allja nosta DMARC tasollep=quarantine. Kun raportit ovat kaksi viikkoa puhtaat, siirry tasollep=reject.
Miksi juuri toinen IMAP-ajo on tärkein?
Toinen IMAP-ajo on siirron tärkein yksittäinen vaihe, koska se on ainoa, joka pelastaa vaihdon aikana saapuneet viestit. Ajattele MX-tietueen vaihtoa liikennemerkin kääntämisenä: käännät merkin aamulla kello yhdeksän, mutta autot, jotka lähtivät matkaan ennen sitä, ajavat vielä vanhaa reittiä. Sähköpostissa nämä autot ovat lähettäjien palvelimia, jotka ovat tallentaneet vanhan MX-tiedon välimuistiin sen elinajan mittaiseksi ajaksi. Käytännössä vaihdon jälkeisten muutaman tunnin aikana osa viesteistä toimitetaan uuteen palveluun ja osa vanhaan, eikä lähettäjä saa mistään virheilmoitusta. Ensimmäinen ajo kopioi historian, toinen ajo kopioi juuri tämän välitilan.
Käytännössä tämä tarkoittaa, että vaihdon jälkeisten muutaman tunnin aikana osa viesteistä toimitetaan uuteen palveluun ja osa vanhaan. Kumpikaan ei ole virhe, ja lähettäjä ei saa mitään virheilmoitusta. Viestit ovat tallessa — väärässä paikassa.
Ensimmäinen IMAP-ajo kopioi historian. Toinen ajo kopioi juuri tämän välitilan. Jos teet vain yhden ajon ennen vaihtoa, menetät kaiken sen, mikä saapui vaihdon jälkeen vanhaan laatikkoon — tyypillisesti muutamasta viestistä muutamaan kymmeneen, ja lähes varmasti joukossa on jotain, minkä puuttumisen huomaat vasta viikkojen päästä.
Tästä seuraa myös se, miksi TTL lasketaan alas etukäteen. Vuorokauden mittaisella elinajalla välitila kestää vuorokauden. Viiden minuutin elinajalla se kestää minuutteja. Se on ero, joka maksaa yhden DNS-muutoksen kaksi päivää aikaisemmin.
Mitä siirrossa oikeasti menee rikki?
Sähköpostin siirrossa rikkoutuu viisi asiaa, eivätkä ne ole teoreettisia riskejä vaan kohtia, joissa työ pysähtyy. Kansiorakenne ei täsmää, koska eri palvelut nimeävät järjestelmäkansiot eri tavoin ja siirtotyökalu voi luoda kaksi rinnakkaista lähetettyjen kansiota. Jaetut postilaatikot ja aliakset unohtuvat, koska ne eivät siirry IMAP-kopiolla lainkaan. Kalenteri ja yhteystiedot jäävät siirtämättä, koska IMAP siirtää vain viestit. Vanhat laitteet jäävät kirjautuneiksi vanhaan palvelimeen ja hakevat postia väärästä laatikosta. Ja kaksivaiheinen tunnistautuminen estää siirtotyökalua pääsemästä sisään tavallisella salasanalla. Kaikki viisi ehkäistään tarkistamalla ne ennen ensimmäistä ajoa.
Kansiorakenne ei täsmää. Eri palvelut nimeävät järjestelmäkansiot eri tavoin: Lähetetyt, Sent, Sent Items. Siirtotyökalu voi luoda kaksi rinnakkaista lähetettyjen kansiota. Tarkista kansiokartoitus ennen ensimmäistä ajoa, ei sen jälkeen.
Jaetut postilaatikot ja aliakset unohtuvat. info@,
laskut@ ja myynti@ ovat usein aliaksia, eivät
laatikoita. Ne eivät siirry IMAP-kopiolla, koska niissä ei ole sisältöä
— ne pitää perustaa uudessa palvelussa käsin. Käy vanhan palvelun
osoitelista läpi rivi riviltä.
Kalenteri ja yhteystiedot eivät ole sähköpostia. IMAP siirtää vain viestit. Kalenterit ja yhteystiedot viedään erikseen (ICS- ja CSV-vientinä) tai palveluntarjoajan omalla työkalulla. Tämä unohtuu lähes aina.
Vanhat laitteet jäävät kirjautuneiksi vanhaan. Puhelin, joka on yhdistetty suoraan vanhan palvelimen osoitteeseen eikä verkkotunnukseen, hakee postia vanhasta laatikosta vielä siirron jälkeen. Käy jokainen laite läpi vaihtopäivänä.
Kaksivaiheinen tunnistautuminen ja sovellussalasanat. Jos vanhassa palvelussa on käytössä sovelluskohtaisia salasanoja, siirtotyökalu ei pääse sisään tavallisella salasanalla. Tämä huomataan yleensä siinä vaiheessa, kun ensimmäinen ajo pitäisi käynnistää.
Suomalainen vai kansainvälinen sähköpostipalvelu
Valinta suomalaisen ja kansainvälisen sähköpostipalvelun välillä ei juurikaan vaikuta itse siirtoon, mikä on tylsempi vastaus kuin odottaisi. Sekä kotimaiset että suuret kansainväliset palvelut tukevat IMAP-siirtoa, SPF:ää, DKIM:iä ja DMARC:ia, joten siirron aikataulu on molemmissa sama. Ero on muualla. Kotimaisen palvelun puolesta puhuvat suomenkielinen tuki, laskutus suomeksi ja se, että tukikanavassa puhutaan samaa kieltä myös ongelmatilanteessa. Kansainvälisten alustojen puolesta puhuu yhteentoimivuus: jos yrityksessä on jo käytössä toimisto-ohjelmisto, kalenteri ja tiedostojen jako samasta paketista, sähköpostin erottaminen siitä tuottaa enemmän työtä kuin säästöä. Päätössääntö seuraa tästä suoraan.
Kotimaisen palvelun puolesta puhuvat suomenkielinen tuki, laskutus suomeksi ja se, että tukikanavassa puhutaan samaa kieltä myös ongelmatilanteessa. Kansainvälisten alustojen puolesta puhuu yhteentoimivuus: jos yrityksessä on jo käytössä toimisto-ohjelmisto, kalenteri ja tiedostojen jako samasta paketista, sähköpostin erottaminen siitä tuottaa enemmän työtä kuin säästöä.
Käytännön päätössääntö: jos käytät jo toimistopakettia, ota sähköposti samasta paikasta. Jos et, valitse palvelu, joka antaa sinulle täyden pääsyn verkkotunnuksesi tietueisiin ja josta postilaatikon saa ulos IMAP:lla milloin tahansa. Kahden ison toimistopaketin vertailu on käyty läpi erikseen sivulla Microsoft 365 vai Google Workspace.
Yksi asia kannattaa tarkistaa ennen ostoa riippumatta siitä kumman valitset: irtoaako verkkotunnus sähköpostisopimuksesta. Jos verkkotunnus on sidottu samaan sopimukseen, seuraava siirto on vaikeampi kuin tämä.
Milloin siirtoa ei kannata tehdä
Sähköpostin siirtoa ei kannata tehdä neljässä tilanteessa, ja kolmessa niistä oikea vastaus on odottaa eikä perua. Ensimmäinen on tilanne, jossa operaattorin osoite on ollut sama toistakymmentä vuotta eikä siirrolle ole liiketoiminnallista tarvetta juuri nyt. Toinen on laskutuskausi tai sesongin huippu, koska perillemenon säädöt vaativat muutaman päivän seurantaa ja se aika pitää olla olemassa. Kolmas on verkkotunnus, joka on itsekin vaihtumassa lähikuukausina: kaksi siirtoa peräkkäin on kaksi kertaa riski. Neljäs ei ole ajoituskysymys vaan este: jos et pääse muokkaamaan verkkotunnuksesi DNS-tietueita, siirtoa ei voi tehdä hallitusti lainkaan.
Osoite on operaattorin, historiaa on 15 vuotta eikä liiketoiminnallista tarvetta ole. Jos toiminimen ainoa osoite on operaattorilta, se on ollut sama vuodesta 2011 ja sitä käytetään lähinnä laskujen vastaanottoon, siirto on oikea asia tehdä joskus mutta ei tänään. Tee se silloin, kun perustat verkkosivut tai vaihdat operaattoria — muuten maksat työn ilman, että mikään paranee tällä viikolla. Kirjaa se listalle, älä kalenteriin.
Kesken laskutuskauden tai kiireisimmän sesongin. Siirto tehdään hiljaisena viikkona. Jos lähetät kuukausilaskut ensi tiistaina tai myyntikautesi on huipussaan, siirrä siirto. Perillemenon säädöt vaativat muutaman päivän seurantaa, ja se aika pitää olla olemassa.
Verkkotunnus on vaihtumassa muutenkin. Jos yrityksen nimi tai verkkotunnus muuttuu lähikuukausina, älä siirrä sähköpostia vanhaan tunnukseen. Odota uutta tunnusta ja tee siirto kerran. Kaksi siirtoa peräkkäin on kaksi kertaa riski.
Ja neljäs, joka ei ole ajoituskysymys: jos et pääse itse muokkaamaan verkkotunnuksesi DNS-tietueita, siirtoa ei voi tehdä hallitusti. Hanki ensin pääsy tietueisiin. Se on erillinen, pienempi ja tärkeämpi tehtävä.
Miten me teemme siirron
Teemme siirron yllä kuvatulla aikataululla, emme muulla. Kartoitamme lähettävät järjestelmät ennen kuin mihinkään kosketaan, koska juuri se lista ratkaisee, rikkooko siirto jotain näkymätöntä. Ajamme IMAP-siirron kahdesti tai kolmesti, ja jätämme DMARC:in tasolle p=none siihen asti että raportit näyttävät puhtailta. Vanha postilaatikko jää auki lukutilaan vähintään kuukaudeksi, koska se maksaa vähän ja pelastaa paljon. Emme tee siirtoa ilman kirjallista kartoitusta emmekä kiristä DMARC:ia ennen kuin raportit sen sallivat. Mitään näistä ei kannata ostaa tekijältä, joka ei aja IMAP-siirtoa myös MX-vaihdon jälkeen.
Verkkotunnus rekisteröidään tai pidetään sinun yrityksesi nimissä ja DNS-tietueisiin annetaan sinulle pääsy. Se tarkoittaa, että voit vaihtaa sähköpostipalvelun toiseen ilman meitä. Työn hinta ja mahdollisen jatkuvan ylläpidon kuukausihinta lukevat hinnastossa sellaisenaan, ilman tarjouspyyntöä. Palvelun sisältö on kuvattu sivulla sähköposti yritykselle.
Usein kysyttyä
Katkeaako sähköposti siirron aikana?
Ei katkea, jos MX-tietueen elinaika on laskettu alas etukäteen ja uudet postilaatikot on luotu ennen vaihtoa. Saapuva posti menee vaihdon jälkeen joko uuteen tai vanhaan palveluun muutaman tunnin ajan, ja toinen IMAP-ajo hakee vanhaan menneet mukaan. Lähettäjä ei näe katkoa missään vaiheessa.
Kauanko koko siirto kestää?
Valmistelu vie noin viikon kalenteriaikaa, mutta varsinaista työtä on muutamia tunteja. Suurin yksittäinen muuttuja on postilaatikoiden koko: kymmenen gigatavun laatikon ensimmäinen IMAP-ajo voi kestää useita tunteja. Siksi se ajetaan vaihtoa edeltävänä päivänä eikä vaihtopäivänä.
Menetänkö vanhat viestit, jos vaihdan palvelua?
Et, jos kopioit ne IMAP-siirrolla ennen vanhan tilin sulkemista. Viestit ovat sinun, ja IMAP-yhteys on vakiotapa hakea ne ulos. Ainoa tilanne, jossa viestejä oikeasti menetetään, on vanhan tilin sulkeminen ennen kopiointia — jätä vanha tili auki vähintään kuukaudeksi vaihdon jälkeen.
Tarvitseeko pieni yritys DKIM:in ja DMARC:in?
Kyllä, ja aiemmin kuin ennen. Suuret vastaanottajapalvelut suodattavat entistä tiukemmin viestejä, joiden lähettäjää ei voi todentaa. Ilman DKIM:iä ja DMARC:ia laskusi voi päätyä roskapostiin ilman että kukaan kertoo siitä. Molemmat ovat kertaluonteisia DNS-tietueita, eivät jatkuvaa työtä.
Voinko käyttää samaa verkkotunnusta kahdessa sähköpostipalvelussa yhtä aikaa?
Teknisesti on olemassa jaettuja toimitusmalleja, mutta pienelle yritykselle vastaus on käytännössä ei. Yksi verkkotunnus, yksi MX-kohde. Kahden rinnakkaisen vastaanottajan ylläpito tuottaa juuri niitä kadonneita viestejä, joita tämä sivu yrittää estää.
Mitä maksaa oma sähköposti verkkotunnuksella?
Markkinalla postilaatikko liikkuu tyypillisesti muutamasta eurosta reiluun kymmeneen euroon kuukaudessa käyttäjää kohden, ja verkkotunnus muutamasta eurosta kolmeenkymmeneen euroon vuodessa. Siirtotyö on kertakulu. Meidän oma hinnoittelumme lukee hinnastossa.
Lue seuraavaksi
- Datan siirto järjestelmästä toiseen: vientimuodot ja viennin testaus etukäteen
- Domainin ja webhotellin siirto ilman katkoa — aikataulutettu viiden vaiheen ohje
- Sähköposti ei mene perille: SPF, DKIM ja DMARC kolmena tietueena ja testi ennen kampanjaa
- Yrityssovelluksen kehittämisen hinta
- WordPress-ylläpidon hinta ja mitä siihen oikeasti kuuluu
Lue myös: IT-sanasto yrittäjälle · Logon suunnittelu yritykselle · Sähköpostin perillemenon korjaus · Uutiskirjepalvelu pienyritykselle · kanta-asiakassovellus yritykselle · QR-koodi generaattori · yhteystiedot · blogi