Zum Inhalt springen

Projekt Email Infrastruktur Erneuerung 2024 2025: Unterschied zwischen den Versionen

Aus Opennet
Inhalt gelöscht Inhalt hinzugefügt
Leo (Diskussion | Beiträge)
Leo (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(36 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
=== Projekt zur Erneuerung der Email-Infrastruktur 2024/2025 ===


=== Alte Installation ===
alt/bisher:

* Server: crimson (altes Debian)
Server: crimson (altes Debian)
** CPU, RAM, .... ?
* ...
* CPU, RAM, .... ?
* Postfix
⚫
* Cyrus (IMAP)
* MySQL
* ClamAV
* Spamd
* fail2ban
* Apache
⚫
* RoundCube

⚫
=== Planung ===

[[Datei:Overview-email-architecture.jpg|mini|Email Architektur]]


Planung neu/geplant:
Planung neu/geplant:
* Server: kazama (Debian)
* Server: kazama (Debian) für Mailman3
⚫
** Postfix, MTA (Ansible Rolle angefangen)
** CPU, RAM, ... ?
* Mailman3
** Mailman3
* Postfix, MTA (Ansible Rolle angefangen)
** fail2ban, Sicherheit (Ansible Rolle vorhanden)
⚫
* Dovecot, IMAP
⚫
* Rspamd, Anti-Spam & Co
⚫
* ClamAV, Anti-Virus
⚫
* Redis, Cache (u.a. für rspamd, DKIM)
⚫
* MariaDB, für Konfigurationen? notwendig?
⚫
* fail2ban, Sicherheit (Ansible Rolle vorhanden)
⚫
* Apache, Webserver (Ansible Rolle vorhanden)
⚫
* dehydrated, Zertifikate (Ansible Rolle vorhanden)
⚫
* vimbadmin, Backend
⚫
* RoundCube, Webmailer


* Server: misumaru (Debian) für IMAP+SMTP+WebMail+AdminUI
** Postfix, MTA (Ansible Rolle *angefangen*)
** Dovecot, IMAP
** LDAP????
⚫
** Rspamd, Anti-Spam & Co
⚫
** ClamAV, Anti-Virus
⚫
** Redis, Cache (u.a. für rspamd, DKIM)
⚫
** MariaDB + automysqlbackup, für Konfigurationen? notwendig?
⚫
** fail2ban, Sicherheit (Ansible Rolle vorhanden)
** Apache, Webserver (Ansible Rolle vorhanden)
⚫
** dehydrated, Zertifikate (Ansible Rolle vorhanden)
⚫
** vimbadmin, Backend
** RoundCube, Webmailer


* Doku aktualisieren: * [[Opennet_Mail]]
⚫
==== Mailman3 ====

⚫
der Mailman3 läuft inzwischen. Eine neue Rolle liegt in Ansible.
=== Status Mailinglisten-Server ===

⚫
Der Mailman3 läuft inzwischen. Eine neue [https://github.com/opennet-initiative/ansible/tree/main/roles/mailinglist-server Rolle liegt in Ansible].


https://lists.opennet-initiative.de/
https://lists.opennet-initiative.de/
Zeile 41: Zeile 58:


Ausgehend ist der Server erstmal via lokalen Postfix und Relayhost-Konfiguration an den zentralen Opennet Mailserver (crimson). Eingehend hängt der neuen Listen-Server noch "in der Luft".
Ausgehend ist der Server erstmal via lokalen Postfix und Relayhost-Konfiguration an den zentralen Opennet Mailserver (crimson). Eingehend hängt der neuen Listen-Server noch "in der Luft".

=== Status Mailserver ===

Die gesamte Installation erfolgt auf Basis der Opennet Ansible Rollen.

Erledigt:
* Webserver erledigt, LE + Apache, temporärer Alias-Name "mail2"
* Infoseite: https://mail2.opennet-initiative.de/
** vimbadmin: https://mail-internal.opennet-initiative.de/vimbadmin/
** rspamd: https://mail-internal.opennet-initiative.de/rspamd/
* Software Installation erledigt: fail2ban (via Rolle), postfix, postfix-mysql, mariadb-server, dovecot-core, dovecot-imapd, dovecot-sieve, dovecot-managesieved, dovecot-lmtpd, dovecot-mysql, rspamd, redis-server, roundcube, roundcube-mysql, roundcube-plugins, composer, memcached, apache2-php (via Host-Variable), automysqlbackup, vimbadmin
* Konfiguration: postfix, mariadb, dovevot, rspamd, clamav-daemon, redis-server (rspamd), roundcube, memcached, vimbadmin
* neues Roundcube: https://mail2.opennet-initiative.de/roundcube/

Offen:
* ML Archive
** sollte relativ einfach gehen, siehe https://docs.mailman3.org/en/latest/migration.html
* ML Umstellung machen.
* Entscheidung, ob Transparente Migration
** Variante 1: Vollständig transparent alles im Hintergrund umstellen. Aber dies ist mehr Aufwand.
** Variante 2: '''(derzeit geplant)''' zweite Installation parallel betreiben und User selbst umziehen lassen
* Anleitung Email-Migration für User erstellen. Also was muss ein Nutzer selber machen?
** Frage: Admins erstellen alle User mit Passwörtern?
* Mailarchiv Migration machen User selbstständig (siehe oben). Alternativ findet sich ein Admin, welcher dies macht (Tobias?).
* Schritte für finale Migration:
** Ankündigung der Emailumstellung
** DNS MX umstellen von "mail.opennet-initiative.de" nach "mail2.opennet-initiative.de"
** User helfen zu migrieren
** alten Emailserver nach Zeit X (2 Monaten?) ausschalten

Nacharbeit:

* alten Mailinglisten irgendwo umleiten, sodass emails nicht komplett verloren gehen.

* clamav ? (eventuell erstmal weglassen)<br />
=== Links ===

* Hinweis zu Rspamd: https://rspamd.com/downloads.html#debian-standard-repos-notes und https://rspamd.com/doc/modules/antivirus.html
* Hinweis zu clamav: http://sourceforge.net/projects/unofficial-sigs/
* Installation von vimbadmin: https://github.com/opensolutions/ViMbAdmin/wiki/Installation
* Hinweis zu Roundcube Fail2Ban (siehe auch roundcube-plugins-extra Paket): https://mattrude.github.io/rc-plugin-fail2ban/
* Generator Autoconfig: https://briankhuu.com/tools/mail_autoconfig_gen/

Aktuelle Version vom 2. Oktober 2026, 19:52 Uhr

Alte Installation

Server: crimson (altes Debian)

  • CPU, RAM, .... ?
  • Postfix
  • Cyrus (IMAP)
  • MySQL
  • ClamAV
  • Spamd
  • fail2ban
  • Apache
  • RoundCube

Planung

Email Architektur

Planung neu/geplant:

  • Server: kazama (Debian) für Mailman3
    • Postfix, MTA (Ansible Rolle angefangen)
    • Mailman3
    • fail2ban, Sicherheit (Ansible Rolle vorhanden)
  • Server: misumaru (Debian) für IMAP+SMTP+WebMail+AdminUI
    • Postfix, MTA (Ansible Rolle *angefangen*)
    • Dovecot, IMAP
    • LDAP????
    • Rspamd, Anti-Spam & Co
    • ClamAV, Anti-Virus
    • Redis, Cache (u.a. für rspamd, DKIM)
    • MariaDB + automysqlbackup, für Konfigurationen? notwendig?
    • fail2ban, Sicherheit (Ansible Rolle vorhanden)
    • Apache, Webserver (Ansible Rolle vorhanden)
    • dehydrated, Zertifikate (Ansible Rolle vorhanden)
    • vimbadmin, Backend
    • RoundCube, Webmailer

Status Mailinglisten-Server

Der Mailman3 läuft inzwischen. Eine neue Rolle liegt in Ansible.

https://lists.opennet-initiative.de/

Wir waren noch von zwei Fehlern betroffen. Beide betreffen Django / das Webinterface. Workarounds sind in /etc/mailman3/mailman-web.py gesetzt mittels:

   # Workaround, https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1051618
   Q_CLUSTER = {'orm': 'default',
            'retry': 360,
            'save_limit': 100,
            'timeout': 300,
            'workers': 2}
   
   # Workaround, https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1055917
   DEFAULT_AUTO_FIELD='django.db.models.AutoField'

Ausgehend ist der Server erstmal via lokalen Postfix und Relayhost-Konfiguration an den zentralen Opennet Mailserver (crimson). Eingehend hängt der neuen Listen-Server noch "in der Luft".

Status Mailserver

Die gesamte Installation erfolgt auf Basis der Opennet Ansible Rollen.

Erledigt:

Offen:

  • ML Archive
  • ML Umstellung machen.
  • Entscheidung, ob Transparente Migration
    • Variante 1: Vollständig transparent alles im Hintergrund umstellen. Aber dies ist mehr Aufwand.
    • Variante 2: (derzeit geplant) zweite Installation parallel betreiben und User selbst umziehen lassen
  • Anleitung Email-Migration für User erstellen. Also was muss ein Nutzer selber machen?
    • Frage: Admins erstellen alle User mit Passwörtern?
  • Mailarchiv Migration machen User selbstständig (siehe oben). Alternativ findet sich ein Admin, welcher dies macht (Tobias?).
  • Schritte für finale Migration:
    • Ankündigung der Emailumstellung
    • DNS MX umstellen von "mail.opennet-initiative.de" nach "mail2.opennet-initiative.de"
    • User helfen zu migrieren
    • alten Emailserver nach Zeit X (2 Monaten?) ausschalten

Nacharbeit:

  • alten Mailinglisten irgendwo umleiten, sodass emails nicht komplett verloren gehen.
  • clamav ? (eventuell erstmal weglassen)

Links