Безопасно обновление на Zimbra Collaboration Suite

Така се е случило, че системните администратори винаги подхождат с недоверие към всичко ново. Буквално всичко, започвайки от нови сървърни платформи до актуализации на софтуер, се възприема с настороженост, точно до момента, в който не се появи първият практичен опит за употреба и положителни отзиви от колеги от други предприятия. Не е чудно, тъй като когато буквално отговаряш за функционирането на предприятието и сигурността на важната информация, със времето започваш да не вярваш дори на себе си, камо ли на контрагентите, подчинените или обикновените потребители.

Недоверието към актуализациите на софтуера е продиктувано от множество неприятни случаи, при които инсталирането на нови пачове е водило до спад на производителността, промени в потребителския интерфейс, отказ на информационната система или, което е особено неприятно, загуба на данни. Въпреки това, не можем напълно да се откажем от актуализациите, защото инфраструктурата на вашето предприятие може да бъде изложена на атаки от киберпрестъпници. Достатъчно е да си спомним нашумелия случай с вируса WannaCry, когато данните, съхранявани на милиони компютри с неактуализирана до последната версия на Windows, бяха криптирани. Този инцидент не само че коства работните места на не една сотня системни администратори, но и нагледно показа необходимостта от разработване на нова политика за актуализиране на софтуерните продукти в предприятието, която да съчетава сигурността и бързината на инсталиране. Нека в навечерието на излизането на LTS релиза Zimbra 8.8.15 разгледаме как можем да актуализираме Zimbra Collaboration Suite Open-Source Edition, за да гарантираме запазването на всички критично важни данни.

Безопасно обновление на Zimbra Collaboration Suite

Една от основните характеристики на Zimbra Collaboration Suite е, че почти всички нейни звена могат да бъдат дублирани. В частност, можете да добавите дублиращи LDAP-replica към основния LDAP-Master сървър, на които, в случай на необходимост, да прехвърлите функциите на основния LDAP-сървър. Можете също така да дублирате Proxy-сървъри и сървъри с MTA. Такова дублиране позволява при необходимост да извадите отделни звена от инфраструктурата за времето на обновление и по този начин да се защитите надеждно не само от дълги простои, но и от загуба на данни в случай на неуспешно обновление.

В отличие от останалите звена на инфраструктурата, дублирането на пощенските хранилища в Zimbra Collaboration Suite не се поддържа. Дори и в случаите, когато имате няколко пощенски хранилища в инфраструктурата си, данните на всяко пощенско кутия могат да се намират само на едно място. сървърТочно затова едно от основните правила за запазване на данните при обновление е навременната резервна копия на информацията на пощенските хранилища. Колкото по-скорошно е вашето бекъп, толкова повече данни ще се запазят при възникване на извънредна ситуация. Въпреки това, тук има нюанс, свързан с това, че в безплатната версия на Zimbra Collaboration Suite няма вграден механизъм за резервно копиране и за създаване на резервни копия ще трябва да използвате вградените инструменти на GNU/Linux. Но ако в инфраструктурата ви Zimbra работят няколко пощенски хранилища, а размерът на пощенския архив е достатъчно голям, всяко такова резервиране може да отнеме много време и да създаде сериозно натоварване на локалната мрежа и на самите сървъри. Освен това, по време на дълго копиране рисковете от възникване на различни форсмажорни обстоятелства рязко нарастват. Също така, ако се извършва такова резервиране без спиране на услугата, съществува риск част от файловете да бъдат копирани некоректно, което ще доведе до загуба на някои данни.

Точно затова, в случай че е необходимо да резервирате големи количества информация от пощенски хранилища, е по-добре да използвате инкрементно резервиране, което позволява да избегнете пълното копиране на цялата информация и да резервирате само файловете, които са се появили или променили след последното пълно резервно копие. Това значително ускорява процеса на създаване на резервни копия, както и позволява по-бързо да пристъпите към инсталиране на обновления. Инкрементно резервиране в Zimbra Open-Source Edition може да се постигне чрез модулното разширение Zextras Backup, част от Zextras Suite.

Още един мощен инструмент Zextras PowerStore позволява на системния администратор да дедуплицира данни на пощенското хранилище. Това означава, че всички идентични прикачени файлове и повтарящи се имейли на пощенския сървър ще бъдат заменени с един оригинален файл, а всички повторения ще се превърнат в прозрачни символни връзки. Благодарение на това можете да постигнете не само значителна икономия на пространство на твърдия диск, но и значително намаляване на размера на резервната копия, което позволява да се намали времето за пълно резервиране и съответно да се извършва много по-често.

Но основната възможност, която Zextras PowerStore предоставя за безопасно обновление, е прехвърлянето на пощенски пощи между пощенските сървъри в мулти-сървърни инфраструктури Zimbra. Благодарение на тази възможност, системният администратор получава възможността да направи с пощенските хранилища същото, което направихме с MTA- и LDAP-сървърите за тяхното безопасно обновление. Например, ако в инфраструктурата Zimbra има четири пощенски хранилища, можете да опитате да разпределите пощенските пощи от едно от тях по останалите три, и когато първото пощенско хранилище стане празно, можете без никакви опасения за запазване на данните да го обновите. Ако системният администратор разполага с резервно пощенско хранилище, той може да го използва като временно хранилище за пощенски пощи, прехвърлени от обновяваните пощенски хранилища.

Извършването на подобен трансфер позволява командата от конзолата DoMoveMailbox. За да се възползвате от нея с цел прехвърляне на всички акаунти от пощенското хранилище, първо трябва да получите пълния списък с тях. За да постигнете това, на пощенския сървър изпълните командата zmprov sa zimbraMailHost=mailbox.example.com > accounts.txt. След изпълнението й ще получим файл accounts.txt , съдържащ списък на всички пощенски кутии в нашето пощенско хранилище. След това можете веднага да се възползвате от него, за да прехвърлите акаунтите на друго пощенско хранилище. Това ще изглежда, например, така:

zxsuite powerstore doMailboxMove reserve_mailbox.example.com input_file accounts.txt stages data
zxsuite powerstore doMailboxMove reserve_mailbox.example.com input_file accounts.txt stages data,account notifications admin@example.com

Командата се изпълнява два пъти, за да се копират първо всички данни без прехвърляне на самия акаунт, а вторият път, тъй като прехвърлянето на данните се осъществява инкрементално, да скопирате всички нови данни, появили се след първото прехвърляне, а след това и самите акаунти. Обърнете внимание, че прехвърлянето на акаунта е свързано с малък период на недостъпност на пощенската кутия, така че е разумно да предупредите потребителите за това. Освен това, след завършването на втората команда, на администратора се изпраща съответно уведомление по пощата. С него администраторът може максимално бързо да започне обновяване на пощенското хранилище.

В случай, че обновяването на софтуера в пощенското хранилище се извършва от SaaS предоставящ, много по-разумно е да прехвърлите данни не по акаунти, а по домейни, които се намират в него. За тези цели е достатъчно да модифицирате леко входната команда:

zxsuite powerstore doMailboxMove reserve_mailbox.saas.com domains client1.ru, client2.ru, client3.ru stages data
zxsuite powerstore doMailboxMove secureserver.saas.com domains client1.ru, client2.ru, client3.ru stages data,account notifications admin@saas.com

След като прехвърлянето на акаунтите и техните данни от пощенското хранилище е осъществено, данните на изходния сървър губят каквото и да е значение и можете да започнете обновлението на пощенския сървър без никакви опасения за тяхната безопасност.

За тези, които искат да минимизират времето на недостъпност при прехвърляне на пощенски кутии, ще подхождат принципно различни сценарии за използване на командата zxsuite powerstore doMailboxMove, същността на която е, че преместването на пощенските кутии се извършва веднага на актуализираните сървъри, без необходимост от използване на междинни сървъри. С други думи, добавяме в инфраструктурата Zimbra ново пощенско хранилище, което вече е актуализирано до последната версия, и след това просто прехвърляме на него познатите акаунти от неактуализирания сървър и повтаряме процедурата, докато всички сървъри в инфраструктурата не бъдат обновени.

Този метод позволява преместването на акаунтите да се извършва еднократно и по този начин да се съкрати времето, през което пощенските кутии ще останат недостъпни. Освен това за него е нужен само един допълнителен пощенски сървър. Въпреки това, администраторите, които разгръщат пощенски хранилища на различни по конфигурация сървъри, трябва да подходят внимателно към него. Факт е, че преместването на голям брой акаунти на по-слаб сървър може да се отрази негативно на достъпността и реакцията на услугата, което може да бъде доста критично за големи предприятия и доставчици на SaaS.

По този начин, благодарение на Zextras Backup и Zextras PowerStore, системният администратор на Zimbra получава възможност да обновява всички възли на инфраструктурата Zimbra без никакъв риск за съ храняваната на тях информация.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster