; ============================================================
;  Публичная DNS-зона example.com — почтовая публикация
;  Схема: PMG1/PMG2 — периметр; mx1/mx2 — backend клиентов
;  Подставьте реальные публичные IP вместо примеров RFC5737.
; ============================================================

$TTL 3600

; ── MX указывают на PMG (фильтрующие релеи) ──
example.com.        IN  MX  10 pmg1.example.com.
example.com.        IN  MX  20 pmg2.example.com.

; ── A-записи периметра (PMG) ──
pmg1.example.com.   IN  A   203.0.113.10
pmg2.example.com.   IN  A   198.51.100.10

; ── A-записи backend (клиентские IMAP/SMTP/EAS) ──
mail.example.com.   IN  A   203.0.113.20   ; mx1 (площадка A)
mail2.example.com.  IN  A   198.51.100.20  ; mx2 (площадка B)

; ── autodiscover / autoconfig ──
autodiscover.example.com. IN CNAME mail.example.com.
autoconfig.example.com.   IN CNAME mail.example.com.

; ── SPF: перечисляем ИСХОДЯЩИЕ IP PMG (письма уходят с них) ──
example.com.  IN  TXT  "v=spf1 ip4:203.0.113.10 ip4:198.51.100.10 -all"

; ── DKIM: одна запись на оба PMG (общий ключ!) — вставить p= из PMG ──
mail._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=ЗАМЕНИТЬ_ПУБЛИЧНЫМ_КЛЮЧОМ_ИЗ_PMG"

; ── DMARC: старт с p=none для сбора отчётов, затем quarantine/reject ──
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=s; aspf=s"

; ── PTR (настраивается у ISP/ЦОД для реальных публичных IP) ──
;   203.0.113.10  -> pmg1.example.com
;   198.51.100.10 -> pmg2.example.com
