Проблемы с Web интерфейсом Zimbra
Доброго времени суток. С Linux на Вы. Досталась недавно по наследству Ubuntu с установленной Zimbra. Сегодня пользователи столкнулись с тем что не смогли зайти в свою почту через Web-интерфейс. Сначала просто висело на «Идет загрузка» при логине, сейчас «Время сеанса истекло. Войдите еще раз.». Были предприняты попытки увеличить максимального размера базы и логов, ничего не дало. Так же были предприняты попытки пересоздании БД, на этапе резервирования высыпал ошибку
Со стартом ldap при старте системы проблем нет. Буду благодарен за помощь и разъяснения
Я бы начал с проверки свободного места.
35 гигов. Проблему временно удалось обойти с помощью почтового клиента чтобы пользователи могли работать. Но решение так и не найдено с «Идет загрузка» при логине
Оригинальное решение — не разобравшись, что является причиной проблемы вы стали жать на все кнопки и удивляетесь, что все перестало работать.
на этапе резервирования высыпал ошибку
Сначала останавливаете ldap, потом пытаетесь сделать резервирование. Если ничего не меняется, то
Судя по всему у вас побита база LDAP
Assertion ‘IS_LEAF(mp)’ failed in mdb_cursor_next()
Находите резервную копию (вы же её делали, да?) и начиная с «data import» восстанавливаете.
LDAP соответственно был остановлен перед резервированием. Резервной копии скорее всего нет, потому что предыдущему сисадмину она так же досталась по наследству и он с этой виртуалкой на которой стоит Zimbra ничего не делал.
1. Все же поищите копии базы ldap на хосте (или посмотрите, есть ли снепшоты)
2. проверьте, что ldap действительно запускается без ошибок, как вы утверждаете, посмотрите в логи
3. если п.2 верен, то с помощью пользователя с максимальными правами и ldapsearch дампите свою базу на «рабочем» )) ldap
Источник
Как правильно настроить Firewall на сервере с Zimbra?
Одним из основных орудий современного киберпреступника является сканер портов, благодаря которому они находят подверженные тем или иным уязвимостям серверы, а затем атакуют их. Именно поэтому одним из главных правил обеспечения информационной безопасности сервера является грамотная настройка брандмауэра. Оптимально настроенная система фильтрации сетевого трафика способна нейтрализовать львиную долю киберугроз без применения других ИБ-решений
Zimbra активно использует различные сетевые порты как для внешних, так и для внутрисистемных подключений. Именно поэтому наиболее оптимальным для нее станет создание так называемого «Белого списка» в правилах брандмауэра. То есть администратор сперва запрещает любые подключения к каким-либо портам на сервере, а затем открывает лишь те, которые необходимы для нормальной работы сервера. И именно на этом этапе администратор сервера Zimbra неизменно сталкивается с вопросом о том, какие порты следует открыть, а какие лучше всего не трогать. Давайте посмотрим, какие порты и для чего использует Zimbra, чтобы вам было проще принимать решение о составлении собственного «белого списка» в брандмауэре.
Для внешних подключений Zimbra может использовать до 12 портов, среди которых:
- 25 Порт для входящей почты в postfix
- 80 Порт для незащищенного подключения к веб-клиенту Zimbra
- 110 Порт для получения почты с удалённого сервера по протоколу POP3
- 143 Порт для доступа к электронной почте по протоколу IMAP
- 443 Порт для защищенного подключения к веб-клиенту Zimbra
- 587 Порт для входящей почты с защитой соединения
- 993 Порт для защищенного доступа к электронной почте по протоколу IMAP
- 995 Порт для защищенного получения почты с удалённого сервера по протоколу POP3
- 5222 Порт для подключения к серверу по протоколу XMPP
- 5223 Порт для защищенного подключения к серверу по протоколу XMPP
- 9071 Порт для защищенного подключения к администраторской консоли
Как уже было упомянуто, помимо внешних подключений, в Zimbra Collaboration Suite осуществляется и масса внутренних подключений, которые также происходят на различных портах. Поэтому при включении таких портов в «белый список» стоит следить за тем, чтобы возможность подключения к ним была только у локальных пользователей.
- 389 Порт для незащищенного подключения к LDAP
- 636 Порт для защищенного подключения к LDAP
- 3310 Порт для подключения к антивирусу ClamAV
- 5269 Порт для общения между серверами, находящимися в одном кластере по протоколу XMPP
- 7025 Порт для локального обмена почтой по протоколу LMTP
- 7047 Порт, используемый сервером для конвертирования вложений
- 7071 Порт для защищенного доступа к администраторской консоли
- 7072 Порт для обнаружения и аутентификации в nginx
- 7073 Порт для обнаружения и аутентификации в SASL
- 7110 Порт для доступа к внутренним службам POP3
- 7143 Порт для доступа к внутренним службам IMAP
- 7171 Порт для доступа к демону конфигурации Zimbra zmconfigd
- 7306 Порт для доступа к MySQL
- 7780 Порт для доступа к службе проверки правописания
- 7993 Порт для защищенного доступа к внутренним службам IMAP
- 7995 Порт для защищенного доступа к внутренним службам POP3
- 8080 Порт для доступа к внутренним службам HTTP
- 8443 Порт для доступа к внутренним службам HTTPS
- 8735 Порт для общения между почтовыми ящиками
- 8736 Порт для доступа к службе распределенной настройки Zextras
- 10024 Порт для общения Amavis с Postfix
- 10025 Порт для общения Amavis с OpenDKIM
- 10026 Порт для настройки политик Amavis
- 10028 Порт для общения Amavis с фильтром контента
- 10029 Порт для доступа к архивам Postfix
- 10032 Порт для общения Amavis со спам-фильтром SpamAssassin
- 23232 Порт для доступа к внутренним службам Amavis
- 23233 Порт для доступа к snmp-responder
- 11211 Порт для доступа к memcached
Отметим, что если в случае, когда Zimbra работает только на одном сервере, можно обойтись минимальным набором открытых портов. Но если на вашем предприятии Zimbra установлена на несколько серверов, то вам придется открыть 14 портов с номерами 25, 80, 110, 143, 443, 465, 587, 993, 995, 3443, 5222, 5223, 7071, 9071. Такой набор открытых для подключения портов обеспечит нормальное взаимодействие между серверами. При этом администратору Zimbra всегда необходимо помнить, что, к примеру, открытый порт для доступа к LDAP, является серьезной угрозой для информационной безопасности предприятия.
В Ubuntu это можно сделать при помощи стандартной утилиты Uncomplicated Firewall. Для этого нам сперва надо разрешить подключения из подсетей, к которым будет происходить подключение. Например, разрешим подключения к серверу из локальной сети командой:
[Zimbra]
title=Zimbra Collaboration Server
description=Open source server for email, contacts, calendar, and more.
ports=25,80,110,143,443,465,587,993,995,3443,5222,5223,7071,9071/tcp
ufw allow Zimbra
ufw enable
ufw status
Таким образом, простая настройка «белого списка» в брандмауэре способна надежно защитить хранящуюся на вашем почтовом сервере переписку от большинства киберпреступников. Тем не менее, рассчитывать только на брандмауэр при обеспечении информационной безопасности почтового сервера не стоит. В том случае, если злоумышленники получат доступ к внутренней сети вашего предприятия, или киберпреступником окажется один из сотрудников компании, ограничение входящих подключений вряд ли поможет.
Upd. Особое внимание следует уделить внимание порту 11211, на котором работает memcached. Именно он задействован в популярной разновидности кибератак memcrashd.
Подробная инструкция о том, как защититься от данной атаки имеется на официальном сайте Zimbra Collaboration Suite.
Источник
Как я внедрял Zimbra
Всем доброго времени суток!
После возвращения на прежнее место работы возникла необходимость разгребать собственные-же косяки 2-х летней давности, помноженные (именно помноженные) на косяки ООО «Разолбай-аутсорсинг» (название организации, как вы правильно понимаете, изменено). Одним из таких косяков был почтовый сервер Exim из которого мало того, что как из ушата лился спам, так еще и кривонастроеный антиспам приходящим админом ООО «Раздолбай-аутсорсинг» куда-то «пропадал» нужные письма, и в качестве приятного бонуса в imap`ных ящиках периодически пропадали нужные письма. В общем лучшим решением было rm -rf /. Именно это я и сделал и внедрил Zimbra и сейчас я хочу рассказать как это сделал таким образом, что это заработало (прежде всего в логике работы компании) став вторым инструментом документооборота, хотя ранее электронка стояла особняком, которая была у нескольких человек.
И так, погнали бороться со спамом, разгильдяйством сабботажем, нежеланием работать, тупостью пользователей и еще кучей всего!
1. Ставим и побеждаем спам
Процесс установки я описывать не буду, ничего особенного в том чтобы поставить 5-й debian, запустить установочный скрипт zimbra нет. Есть сложность в другом. Zimbra очень чувствительна к hostname, поэтому если у вас более одного интерфейса — обязательно приведите ваш hosts на машине куда ставите к такому виду:
# cat /etc/hosts
127.0.0.1 localhost.localdomain localhost
aaa.aaa.aaa.aaa zimbra.mydomain.ru zimbra
xxx.xxx.xxx.xxx zimbra.mydomain.ru zimbra
соответственно для серого и белого ip. Конечно можно по человечески настроить DNS, но у меня наведение порядка с DNS-серверами коих аж 3 штуки — дело будущих периодов, поэтому оставим пока так. У кого схожие проблемы — имейте в виду. Впрочем зимбра умна, поэтому все что ей не нравится — вы узнаете об этом сразу.
Спам я победил вообще не напрягаясь, просто перенес почту на VDS-ку, на которой крутится сайт и включил грейлистинг. Нехай у них каналы шире, пусть первый удар спама принимает сервак на стороне. К счастью на VDS-ке sendmail, поэтому я сделал как пишут в wiki предварительно сконфигурировав её как secondary system.
В кратце поясню: MX-записи на хост mail.mydomain.ru, на нем сендмайл с грейлистингом. Там мы принимаем почту на адреса вида user@mydomain.ru, которые форвардятся на адреса вида user@zimbra.mydomain.ru. А сервер zimbra соответственно отправляет через relay и заменяет user@zimbra.mysite.ru на user@mysite.ru на стадии отправки. Вообще я не глубоко знаю постфикс, поэтому подозреваю что там и не такие фокусы можно делать.
Кроме победы над спамом есть еще один эффективный плюс — очень серьезное снижение нагрузки на сервер Zimbra который в разы менее производителен чем сендмайл. Иными словами sendmail + milter greylist даже не почуствуют 20 000 писем спама в сутки, 95% из которых срежутся, а зимбре это уже будет некая ненужная нагрузка, сразу предупреждаю, она ОЧЕНЬ прожорлива до ресурсов, поэтому имеет смысл лишний раз подумать.
2. Организовываем инфраструктуру
Дальше пошла самая интересная часть работы — работа с пользователями. Мне было очень трудо объяснить руководителям новую «маршрутизацию» почты, чем отличается почтовый алиас, от маилбокса, почему я могу сделать так чтобы письмо которое отправят на sales@mydomain.ru придет всем менеджерам и директору продаж. И почему его никто не сможет удалить. Я просто дам Вам совет — не тратье на это время. Делайте и все. В любом случае разгребать не им, ваша задача чтобы им дошла почта, а каким образом она к ним придет — это не их забота. Просто руководствуйтесь в создании инфрастукруты следующими принципами:
- Никаких общих ящиков по IMAP. Один пользователь — один mailbox. Остальное — алиасы.
- Минимизировать установку почтовых клиентов. Среднестатистическому работнику компании почтовый клиент не нужен. Всех в веб интерфейс.
- В подписи — «личный» ящик, на визитке — ящик отдела (который в свою очередь является алиасом).
- Хорошая идея сделать сборщик почты на primary сервере. Тупо и цинично копировать всю входящую почту (или не всю) ибо иногда это имеет смысл, такая инфраструктура более чем располагает к этому.
Вообще это довольно муторное дело создавать пользователей, можно писать скрипты и импортировать, можно еще как-то, в моем случае 40 записей на первом этапе и еще столько же растянув на месяц я решил не заморачиваться. Но кто будет внедрять — имейте в виду что там (в зимбре) есть штатное средство импорта.
3. Внедряем
Вот тут меня ждал первый сюрприз. Мне казалось что я написал нормальную инструкцию в которой прописал что делать от и до. Но в итоге после её прочтения были вопросы вроде «Спасибо, а что нам делать-то?». К счастью я быстро понял что так дело не пойдет и её переписал. Запомните: пользователю нужен ярлык на рабочем столе. 1 из 5 только знает что такое адресная строка и зачем она нужна, остальные 4 в лучшем случае вобьют zimbra.mynetwork.local в адресную строку яндекса. Но сама идея выдавать инструкцию была правильной, те, кто 3-й вариант её осилил больше вопросов не задавали.
КАК ПОЛЬЗОВАТЬСЯ ЭЛЕКТРОННОЙ ПОЧТОЙ
— как войти в почту
Для входа в почту используется браузер (программа для просмотра интернета), при необходимости можно подключить почтовую программу.
с рабочего места находясь в здании предприятия набрать в адресной строке браузера:
192.168.xxx.yyy или zimbra.mynetwork.local
тут был скриншот адресной строки
находясь вне рабочего места (в командировке или еще где либо) через интернет по адресу zimbra.mydomain.ru
какой у меня логин/пароль?
Имя пользователя(логин): ляляляля
Пароль: парам-пам-пам *пароль набирать так как он тут написан, заглавные — заглавными
какой у меня почтовый адрес/ящик и чем они отличаются?
Почтовый адрес НЕ ВСЕГДА совпадает с почтовым ящиком. Это сделано для того чтобы несколько человек могли получать одновременно почту и для того чтобы можно было сделать «красивые» адреса, отправляя почту на которые она дойдет до нужного почтового ящика.
Например dir@mydomain.ru → и.фамилия@mydomain.ru.
Грубо говоря адрес — это куда отправляют письма, а ящик, куда они приходят.
У вас у КАЖДОГО есть почтовый ящик и почтовый адрес вида i.ivanov@mydomain.ru
где первая буква совпадает с первой буквой имени, точка и фамилия полностью в транслите.
Ваш адрес/ящик: и.фамилия@mydomain.ru //тут обязательно указать ящик именно этого ползователя и маркером выделить!
у меня есть дополнительный почтовый адрес? Мне он нужен. Как сделать?
Если вы сотрудник отдела у которого есть такой адрес — вы туда попадаете автоматически. Например сотрудники отдела продаж получат почту которую отправят на sales@mydomain.ru Остальные «красивые адреса» выдаются по просьбе.
а почему не i.ivanov@zimbra.mydomain.ru ? Ведь это высвечивается в адресной книге?
Потому что это ЛОКАЛЬНЫЙ почтовый ящик, дальше предприятия эта почта не уйдет
и не придет от внешнего отправителя на него.
а что писать на визитке(ах) ?
ПОЧТОВЫЙ АДРЕС ОТДЕЛА! Если его нет — тогда свой.
В кратце поясню про «локальный почтовый ящик». На самом деле никакой он не локальный, но я не менее нагло и цинично рубанул все стороннее SMTP фаерволом, кроме sendmail-сервера. Хотя в DNS`ах домена у меня есть MX записи на zimbra.mydomain.ru. Просто это самое оптимальное решение с точки зрения создания проблем вероятному спамеру с минимальными трудозатратами с моей стороны.
Вобщем-то на этом можно поставить точку в посте, но я хочу отдельно выделить следующие 2 пункта.
4. Человеческий фактор
Все сотрудники поделились на 2 неравные группы — союзники и сабботажники. Те которым «пофиг», сами понимаете что от саботажников отличаются мало чем. Именно из-за них что-то не работает. Поскольку на этом предприятии с треском провалилось внедрение Web-Based ERP системы, которая административно насаживалась, само собой стало понятно что мне ничего насаживать нельзя, это будет первый шаг к фейлу. Да и всем остальным тоже насаживать не рекомендую, при первой же возможности это перестанет работать.
В числе первых саботажников оказался руководитель отдела продаж. Он сказал: «Сделай мне один ящик на всех как было!». Я ему попытался объяснить о преимуществах предлагаемого мной подхода, но он меня не понимал (не смотря на то что у него техническое образование), тогда я сказал: «Давай договоримся, тебе ходящая почта — она у тебя будет, но ты будешь делать то что я говорю, если она не будет ходить, я буду делать то что ты скажешь, идет? Моя забота чтобы до твоих орлов дошла почта, а дальше уже ваше дело как с ней и чего.» Он махнул рукой, через неделю все вопросы отпали сами собой. Мораль: не пытайтесь убедить «чайника».
Следующим шагом была борьба с маилрушничеством. Только не подумайте что я что-то против маил.ру имею, у меня есть даже там почтовый ящик которым пользуюсь, но это личная почта. Очень глупо когда менеджер дает адрес вроде svetik_k0783@mail.ru (любое совпадение случайно!) в деловой переписке, а так же это вообще-то личная почта. В корпоративном стандарте я обязан иметь возможность получить доступ к почте сотрудника в случае крайней необходимости (например он попал в больницу на пару месяцев, а в его ящике переписка вот вот идущая к завершению договора на пару милионов рублей). Собственно о борьбе, у меня прозрачный squid, который как известно прозрачно не проксирует HTTPS, а у некоторых сотрудников есть google почта. Я закрыл пущеный через NAT https и не стал открывать гуглевские подсети, а у них авторизация строго по https. Те у кого ящики на гугле само собой подняли шум, я объяснил что гугль используют защищенную авторизацию, которая плохо работает через прокси, а мимо прокси я вас пущу только через подписаную директором служебную записку, в которой вы укажете вескую причину зачем вам нужна google-почта при нормально функционирущей местной. А тем у кого mail.ru сказал что маил.ру тоже вот вот перейдет 100% на защищенную аутентификацию, так что если в одно прекрасное утро ваша деловая переписка не открылась — вас предупреждали. Возражения вроде «А у меня все клиенты в майл.ру» были очень и очень вялые потому что я сразу-же повторился что я вам его не закрываю, он работает пока работает, но когда он сам отвалится — вас предупреждали задоооолго до часа Ч.
Борьба с разгильдяйством была с использованием хитрого трюка. В чем заключается разгильдяство? В банальном «забыл пару дней проверить почту». А зачем смотреть почту например кладовщику? Об этом и пойдет речь дальше. Как и на любом предприятии тут есть файл сервер, на котором «от годов» закончилось место. Я выпилил все «приватные» папки, оставив только папки отделов и сделал большую файлопомойку, но предупредил, конфиденциальные документы сюда не складывайте, сюда все имеют доступ. А отправлять файлы показал как в зимбре и научил, что вы отправили файл Васе, так позвоните ему и скажите «Вася, я тебе в зимбру бросил(а) файл, проверь почту!» Со временем звонить придется реже. Людям это понравилось потому что в качестве альтернативы приватной передачи файлов был только самописаный мессенджер, который внедрила аутсорсинговая компания, этот мессенджер использовал прямое соединение компьютер-компьютер и передать можно было только если человек находится на рабочем месте. Поэтому я подсказал что тут вы можете отправить и не переживать, оно в любом случае дойдет.
В итоге через месяц полет нормализовался окончательно, люди действительно стали ей пользоваться. Глобальная адресная книга стала очень веским аргументом «за», простой и дружелюбный интерфейс зимбры не менее способствовал, а с точки зрения работников, которые ездят в командировки это вообще стало решением целой проблемы.
5. Ну где-же флэшки .
До кризиса существовал такой персонаж, который еще во время первого пришествия заставил меня зарубить флэшки. Имя ему «специалист по информационной безопасности». А мне эта тема понравилась потому что количество вирусни стало на порядок меньше и открывать их обратно я не горю особым желанием. А в зимбре можно загружать документы в портфель. Поэтому всем своим я сказал, нужны флэшки — вы их не получите. В Зимбре есть портфель, загрузили документ и работайте с ним дома, если уж так надо. Вопрос как и в случае с майл.ру отпал сам собой, а я в плюсе, я вижу что происходит у меня в хозяйстве, кто что с чем обменивается. Конечно если нужно много файлов перебросить туда-обратно я иду коллегам на встречу, но поверьте, это бывает не так и часто, а так же у меня есть для этих целей решение на убунте, но об этом возможно в следующий раз.
В заключение хочется сказать, что если вы до сих пор не внедрили зимбру и при этом у Вас есть необходимость в чем-то подобном — не раздумывая ставьте. 3 месяца полет нормальный, даже пережил одно обновление. Ни на каких виртуалках я с ней не игрался, сразу в боевом режиме все заработало, что какбы намекает на то, что если у вас есть опыт администрирования линуксов и почтовых серверов — все получится практически сразу. Да даже если для вас станет открытием что SMTP и IMAP сервер это, как в известном анекдоте про историю КПСС, «вообще два разных человека!» — ничего страшного, у вас все получится!
Источник