Геораспределённая почта: второй почтовый узел за один день

РЕШЕНИЕ ОБЛАКОТЕКИ И MSCS

Узел фильтрации почты на площадке Облакотеки берёт на себя половину почтового трафика компании — и всю нагрузку целиком, когда своя площадка недоступна. Без закупки серверов, без переезда ящиков, без единой точки отказа.

переключение MX 10 → MX 20 без участия человека
запуск — 1 рабочий день
9 площадок · 4 юрисдикции
Железо под фильтрацию — долго.
Резерв «на бумаге»
Один шлюз — одна авария
Сервер под второй шлюз — это закупка, согласование бюджета, стойка, канал и месяцы ожидания. К моменту, когда он появится, задача уже потеряет владельца.
Вторая MX-запись, которая указывает на тот же сервер в той же стойке, резервом не является. Проверить это можно одной командой dig MX — и обычно выясняется, что резерва нет.
Работы у провайдера, обесточивание стойки, неудачное обновление — и входящая почта копится в очередях отправителей. Через несколько часов часть писем начнёт возвращаться отправителям с ошибкой.
Почта — сервис, отказ которого замечают все и сразу
Зачем это нужно
Виртуализация зарезервирована, базы реплицируются, каналы задублированы. А почтовый шлюз у большинства компаний один — и стоит там же, где всё остальное.
1
Тот же самый второй узел решает и вторую задачу — доменную маршрутизацию исходящей почты. Письма в разные зоны можно отправлять через разные площадки: репутация адресов, требования принимающей стороны и юрисдикция у них разные.
Как это работает
Узел встаёт «в разрыв»
перед вашей почтовой системой
Почтовая система остаётся на месте — меняются MX-записи домена и коннекторы. Пользователи не замечают перехода, кроме того, что спама становится меньше.
1
Поднимаем узел на ВМ
Виртуальная машина в Облакотеке на выбранной площадке, белый IPv4, PTR-запись, открытый 25/tcp. Разворачивание образа и базовая настройка — несколько часов.
2
Заводим домены и политики
Списки получателей, антиспам-политики, ключи DKIM, сертификаты для TLS и записи TLSA, если включаем DANE. Всё это делает MSCS.
3
Переключаем MX и коннекторы
Сначала снижаем TTL, потом добавляем узел второй MX-записью и смотрим на трафик. Когда всё чисто — меняем приоритеты. На почтовом сервере ограничиваем приём адресами узлов.
4
Отдаём в эксплуатацию
Мониторинг очередей и доставки, обновление правил и фидов, отчёты DMARC, разбор спорных писем. Дальше узел живёт как управляемый сервис 24×7.
Шесть следствий из одной схемы
  • Почта не останавливается
    Два узла в разных площадках. Авария, работы, обесточивание — входящий поток уходит на второй узел по стандартному правилу приоритета MX, без участия дежурного.
    1
  • Юрисдикция — ваш выбор
    Девять площадок в четырёх юрисдикциях: Россия, Казахстан, Узбекистан, Европа. Узел и журналы стоят там, где это нужно бизнесу и службе безопасности.
    2
  • Запуск за день, а не за квартал
    Вместо закупки сервера — виртуальная машина в облаке. Ресурсы под узел добавляются по мере роста потока писем, а не «на вырост» на пять лет вперёд.
    3
  • Почтовый сервер закрыт от интернета
    Он принимает соединения только от узлов. Всё, что прилетает снаружи, разбирается на периметре — там, где это дешевле и безопаснее.
    4
  • Репутация отправителя под контролем
    Исходящая почта проходит через одну точку, подписывается DKIM и проверяется на утечки. Взлом одной учётной записи не превращается в массовую рассылку и попадание адресов в чёрные списки.
    5
  • По каждому письму есть запись
    Какой узел принял, какие проверки прошли, какое решение принято и куда доставлено. Разбор инцидента перестаёт быть спором «дошло или нет».
    6
Зоны ответственности
Кто что делает —
без размытых формулировок
Первый вопрос технического заказчика: «а к кому я приду, когда письмо не дойдёт?» Ответ должен быть на странице, а не в переписке.
MSCS · Managed Security & Consulting Services
Облакотека
  • почтовый шлюз на узле, политики фильтрации, карантин
  • Managed DMARC до p=reject, DANE/DNSSEC, Threat Intelligence
  • эксплуатация 24×7, отчёты, разбор спорных писем
  • сервисное направление группы ИНКО, системного интегратора с 2003 года
  • девять площадок в четырёх юрисдикциях
  • ВМ Elastic Cloud (KVM и Hyper-V), диски, сеть, защита от DDoS
  • договор и биллинг по инфраструктуре, поддержка площадки
  • размещение персональных данных в соответствии с 152-ФЗ
Для инженеров
Что нужно от площадки
и сколько ресурсов просит узел
Ориентиры для оценки. Точная конфигурация считается по потоку писем, глубине карантина и сроку хранения журналов.
Минимальные требования Proxmox Mail Gateway — 64-битный процессор, 2 ГБ RAM и 8 ГБ диска; рекомендованные вендором — многоядерный процессор, 4 ГБ RAM и сетевой интерфейс 1 Гбит/с. Цифры выше — эксплуатационные, с запасом на очереди, карантин и журналы.
1
Важное для расчёта: узел не хранит почту пользователей. На диске живут очереди, карантин и журналы — объём предсказуем и растёт медленно. Ящики остаются в почтовой системе заказчика.
Поведение при отказе
Четыре режима, ни одного
с дежурным у консоли
1
Очередь на узле — недооценённая часть схемы. Даже когда почтовая система заказчика лежит целиком, письма не отбиваются отправителям: они ждут на узле и доставляются, когда система поднимется.
Требования к непрерывности
Группа компаний в нескольких странах
Своя почта, один шлюз
В компании есть план непрерывности, и почта в нём — сервис первой категории. Резервный ЦОД уже сделан, а почтовый периметр остался единственной точкой отказа.
Юрлица в России, Казахстане, Узбекистане. Нужно, чтобы почта и журналы по каждому контуру оставались в своей юрисдикции, а управление было общим.
Exchange или другой сервер on-premise, антиспам на нём же или рядом. Задача — получить второй узел в другой площадке, не покупая железо и не трогая почтовую систему.
Три типовых разговора
Кому подходит
1
Не подходит, если почта у заказчика полностью в чужом облаке и своей MX-записью он не управляет. В этом случае разговор начинается с других вопросов.
Что спрашивают инженеры
Разработчик решения: компания ИНКО
Системный интегратор для корпоративных заказчиков.
Деятельность группы компаний ИНКО представлена на Нижегородском рынке информационных технологий с 2003 года. Проектирование и внедрение информационных систем, отдельные ИТ-задачи и поставка аппаратного и программного обеспечения ведущих производителей.
Мы в СМИ
    Сообщение об успешной отправке!
    Заполните форму