Comunicazioni (Alessandro)
-
Il gruppo di supporto al mailing (inteso come parte dei SSNN della CCR) ha ricevuto la disponibilita' di Tullio Macorini di Trieste e di Marco De Rossi di Roma1
-
Dietro richiesta del Tifpa sono stati configurati sulla infrastruttura dei SSNN due server (incoming/outgoing) per servire il dominio tifpa.infn.it. Sono stati configurati con Sophos PM e saranno tra i servizi che dovranno migrare a nuova soluzione
Attivita' di test dell'appliance TrendMicro
Daniela e Antonella:
Mancando esperienza con un prodotto analogo c'e' bisogno di tempo per fare esperienza. Sono una installazione preliminare: il primo scoglio e' la mancanza di disponibilita' di un server LDAP di riferimento.
Mirko:
Fatta una installazione di server e singolo child, e messa in produzione in parallelo con l'attuale MX con Sophos PM. Il setup ha apparentemente le stesse performance di Sophos (ma pochissima statistica).
Necessaria configurazione ad hoc di LDAP locale per gestire indirizzi di mailing list e utenze locali.
Fatta anche qualche prova sulla gestione della quarantena, da approfondire.
Evidenziati i limiti di configurabilita' del routing (riscritture, redirezioni) che costringono ad usare l'appliance in aggiunta agli MX e non in sostituzione.
Limiti ancher nella flessibilita' della configurazione delle policy (passo indietro rispetto a Pure Message).
Problema di accesso alla quarantena end-user: l'autenticazione LDAP vuole tutto il dn (serve un wrapper).
Da approfondire il comportamento dell'LDAP cache in mancaza di risposta da LDAP (con un child le mail vengono rigettate dall'appliance, forse con piu' children i comportamento cambia).
Da verificare che la comunicazione IMSVA-LDAP sia effettivamente criptata.
Francesco:
Fatta una installazione e modificato il postfix per fare routing interno come l'attuale MX. Non e' una soluzione affidabile.
Non supporta grey listing, quindi per Napoli e' necessario mettere l'IMSVA dietro un MX di frontiera (soluzione interessante anche per Domenico). Segnala il problema della mancanza di procedura di upgrade della VM CentOS 6: i pacchetti dell'apppliance sono outof-date e vulnerabili, e comunque CentOS 6 andra' in end of support in due anni.
Molti dubbi sul fatto che sia la soluzione gusta per Napoli. Si vuole indagare su un prodotto alternativo: Proxmox Mail Gateway, che e' da poco distribuita gratuitamente. Integra diversi prodotti opensource (interesse manifestato da Michele, ma a Legnaro non c'e' molto man power disponibile per lavorarci sopra).
Fulvio:
Impressioni: manca la flessibilita' di Sieve per le policy. Lamenta il delivery di mail con forte ritardo. La causa sembra essere legata alla comunicazione con LDAP (ma ci sono perplessita'): da indagare.
Segnala anche problema nell'utilizzo come SMTP server con autenticazone via startTLS sulla porta 587. Non sembra supportato. Anche qui da verificare.
Stefano:
Per il CNAF utilizzano MailScanner, a cui vorrebbero agganciare l'antivirus di Trend Micro (oggi usano Pure Message). IMSVA non e' adatto, provata VirusWall ma non e' soddisfacente.
Andranno su clamav mentre cercano una soluzione definitiva.
Alessandro segnala una soluzione basata su Sophos Pure Message per il motore antivirus, che e' pubblico.
Segue discussione sulle diverse tematiche.
Risultato del survey (Alessandro)
A completamento delle informazioni sul tavolo il risltato del survey:
-
risposte da 25 sedi (solo due mancanti)
-
18 sedi utilizzano Sophos Pure Message (quindi tanti col problema di trovre una soluzione), altre due interessate comunque a IMSVA.
-
solo 4 sedi utilizzano LDAP per l'accettazione degli indirizzi validi
-
potenziali problemi di configurazione per 3 il greylisting (3 sedi), delivery locale effettuato dall'MX direttamente o via LMTP (3 sedi) e necessita' di gestire multi domain (4 sedi, piu' i relay dei SSNN)
Sintesi delle problematiche tecniche da affrontare
Le esperienze e la discussione ha evidenziato le seguenti problematiche che devono essere affrontate, con ulteriori test se possibile, con il supporto tecnico altrimenti.
-
Possibilita' di fare update di kernel e pacchetti software dell'appliance (e versione per Centos 7
-
Definire quale sia la configurazione piu' opportuna (IMSVA di frontiera + relay per il routing o relay attuali per i routing e IMSVA a valle per il filtro).
-
Definire i limiti sulle possibilita' di agire direttamente sulla configurazione del postifix usato dall'appliance (garanzia del mantenimento delle configurazioni in caso di upgrade del software); come garantire la sincronizzazione della configurazione con i children?
-
Esigenza di un LDAP di riferimento per la definizione degli indirizzi validi (molte sedi non lo hanno, serve un meccanismo di riempimento sulla base di altri db, tra cui AAI)
-
Va chiarito come si comporti il caching dell'LDAP
-
Va chiarito come effettuare il bind con LDAP per la end-user quarantine.
-
Utilizzo come outgoing mail server: approfondire problematiche per l'autenticazione.
-
Policy differenziate per domini diversi. In generale va approfondita la conoscenza di come gestire il multidomain in tutti gli aspetti (LDAP, routing, policy, accesso alla quarantena)
Azioni
-
Alessandro raccoglie le problematiche tecniche e contatta il supporto per capire se possiamo avere risposta. Nel caso, chiamare una fono gia' per la prossima settimana, se possibile.
-
Mirko, Fulvio, Salvatore (che non era presente), Daniela e Antonella, e chiunque altro o desideri, ovviamente, proseguono con l'attivita' su IMSVA per dipanare le problematiche
-
Francesco (e forse qualcuno da LNL) lavora sulla soluzione Proxmox mail gateway e riporta aggiornamenti sulla lista. Se ci sono altri interessati, si facciano avanti.
-
Daniela e Antonella, gia' che devono, lavorano sul setup di un LDAP server di appoggio per IMSVA. Enrico potrebbe fornire supporto per script di popolamento ed aggiornamento di tale LDAP, almeno per la parte da prendere da AAI. Segnalo che io ho gia' scritto un certo numero di funzioni in python per operare con AAI, che potrebbero essere utili.
Queste attivita' devono portare ad una conclusione di massima sul prodotto entro un paio di settimane.
Assieme alle conclusioni di massima, dovrebbere essere preprate schede di how-to per poter supportare una sede alla realizzazione di una configurazione funzionante (includendo il setup di un LDAP se necessario).
Le persone attive utilizzeranno la lista mailmgr@lists.infn.it anche per gli scambi di informazioni tecniche, in modo da facilitare la propagazione del know how.
Ci si aggiorna alla prossima settimana per fare il punto, via mail, e programmare una fono conclusiva per la settimana successiva.