Veilig bijwerken van Zimbra Collaboration Suite

Het is een feit dat systeembeheerders altijd met een gezonde dosis wantrouwen naar nieuwe dingen kijken. Alles, van nieuwe serverplatformen tot software-updates, wordt met argwaan benaderd totdat er praktische ervaring is opgedaan en positieve reacties van collega’s uit andere bedrijven komen. Dit is begrijpelijk, want wanneer je letterlijk verantwoordelijk bent voor de werking van een bedrijf en de veiligheid van belangrijke informatie, verlies je op den duur zelfs het vertrouwen in jezelf, laat staan in partners, werknemers of gewone gebruikers.

Het wantrouwen ten aanzien van software-updates is te verklaren door een aantal vervelende incidenten waarbij het installeren van nieuwe patches leidde tot prestatieverlies, veranderingen in de gebruikersinterface, storingen in het informatiesysteem of, wat nog vervelender is, gegevensverlies. Maar het is ook niet mogelijk om helemaal af te zien van updates; in dat geval kan de infrastructuur van je bedrijf het doelwit worden van cybercriminelen. Denk bijvoorbeeld aan de zeer besproken WannaCry-uitbraak, waarbij gegevens op miljoenen computers die niet waren bijgewerkt naar de laatste versie van Windows, werden versleuteld. Dit incident kostte niet alleen verschillende systeembeheerders hun baan, maar toonde ook duidelijk de noodzaak aan om een nieuw updatebeleid voor softwareproducten binnen het bedrijf te ontwikkelen, dat zowel veiligheid als snelheid van installatie mogelijk maakt. Laten we ter gelegenheid van de aanstaande release van de LTS-versie Zimbra 8.8.15 bekijken hoe we Zimbra Collaboration Suite Open-Source Edition kunnen bijwerken om de veiligheid van alle cruciale gegevens te waarborgen.

Veilig bijwerken van Zimbra Collaboration Suite

Een van de belangrijkste kenmerken van de Zimbra Collaboration Suite is dat bijna alle componenten gedupliceerd kunnen worden. In het bijzonder kan naast de hoofdl LDAP-Master een duplicerende LDAP-replica worden toegevoegd, waaraan, indien nodig, de functies van de hoof LDAP-server kunnen worden overgedragen. Ook kunnen Proxy-servers en MTA-servers worden gedupliceerd. Deze duplicatie maakt het mogelijk om, indien nodig, afzonderlijke componenten van de infrastructuur tijdelijk uit te schakelen voor updates, en biedt zo een betrouwbare bescherming niet alleen tegen langdurige uitval, maar ook tegen gegevensverlies bij een mislukte update.

In tegenstelling tot de andere componenten van de infrastructuur wordt het dupliceren van mailopslag in de Zimbra Collaboration Suite niet ondersteund. Zelfs als er meerdere mailopslagplaatsen in uw infrastructuur zijn, kunnen de gegevens van elke mailbox zich op slechts ƩƩn mailopslag bevinden. de serverDaarom is een van de belangrijkste regels voor gegevensbehoud tijdens updates tijdig een back-up maken van de informatie op de mailopslagplaatsen. Hoe recenter uw back-up, hoe meer gegevens er behouden blijven bij een incident. Er is echter een kanttekening: in de gratis editie van de Zimbra Collaboration Suite is er geen ingebouwd back-upmechanisme, en om back-ups te maken, moet u gebruik maken van de ingebouwde tools van GNU/Linux. Bovendien, als er meerdere mailopslagplaatsen in uw Zimbra-infrastructuur actief zijn en de grootte van het mailarchief behoorlijk groot is, kan elke dergelijke back-up erg lang duren en een aanzienlijke belasting op het lokale netwerk en de servers veroorzaken. Daarnaast neemt het risico op verschillende onvoorziene omstandigheden tijdens langdurige kopieƫn aanzienlijk toe. Als u een back-up maakt zonder de service te stoppen, bestaat er ook een risico dat sommige bestanden onjuist kunnen worden gekopieerd, wat zal leiden tot gegevensverlies.

daarom, als u grote hoeveelheden informatie uit e-mailopslag moet reserveren, is het beter om incrementele back-up te gebruiken. Dit voorkomt dat u alle informatie volledig moet kopiƫren, en maakt het mogelijk om alleen die bestanden te reserveren die zijn ontstaan of zijn gewijzigd na de laatste volledige back-up. Dit versnelt het back-upproces aanzienlijk en stelt u ook in staat om sneller met de installatie van updates te beginnen. In Zimbra Open-Source Edition kan incrementele back-up worden bereikt met de modulaire uitbreiding Zextras Backup, die deel uitmaakt van de Zextras Suite.

Een andere krachtige tool, Zextras PowerStore, stelt de systeembeheerder in staat om gegevens te dedupliceren op de e-mailopslag. Dit betekent dat alle identieke bijlagen en herhalende e-mails op de e-mailserver worden vervangen door ƩƩn origineel bestand, terwijl alle duplicaten transparante symbolische hyperlinks worden. Hierdoor kunt u niet alleen aanzienlijke schijfruimte besparen, maar ook de grootte van de back-up verkleinen, wat leidt tot een vermindering van de tijd voor een volledige back-up en het mogelijk maakt om deze veel vaker uit te voeren.

Maar de belangrijkste mogelijkheid die Zextras PowerStore biedt voor veilige updates, is de overdracht van e-mailboxen tussen e-mailservers in multi-serverinfrastructuren van Zimbra. Dankzij deze mogelijkheid kan de systeembeheerder met e-mailopslag precies hetzelfde doen als wat we deden met MTA- en LDAP-servers voor veilige updates. Bijvoorbeeld, als er vier e-mailopslagen in de Zimbra-infrastructuur zijn, kan de systeembeheerder proberen de e-mailboxen van ƩƩn opslag te verdelen over de andere drie, en wanneer de eerste e-mailopslag leeg is, kan deze zonder enige bezorgdheid over gegevensbehoud worden bijgewerkt. Als de systeemsbeheerder in de infrastructuur een reserve-e-mailopslag heeft, kan hij deze gebruiken als tijdelijke opslag voor e-mailboxen die zijn overgebracht van de te updaten e-mailopslagen.

Een dergelijke overdracht kan worden uitgevoerd met het consolecommando DoMoveMailbox. Om deze functie te gebruiken om alle accounts van de mailopslag over te zetten, moet eerst een volledige lijst worden verkregen. Om dit te bereiken, voeren we het volgende commando uit op de mailserver: zmprov sa zimbraMailHost=mailbox.example.com > accounts.txt. Na de uitvoering hiervan verkrijgen we een bestand accounts.txt met een lijst van alle e-mailboxen in onze mailopslag. Daarna kunnen we het onmiddellijk gebruiken voor de overdracht van de accounts naar een andere mailopslag. Dit zou er bijvoorbeeld zo uitzien:

zxsuite powerstore doMailboxMove reserve_mailbox.example.com input_file accounts.txt stages data
zxsuite powerstore doMailboxMove reserve_mailbox.example.com input_file accounts.txt stages data,account notifications admin@example.com

Het commando wordt twee keer uitgevoerd om de gegevens de eerste keer te kopiƫren zonder het account zelf over te zetten; de tweede keer, omdat de gegevens incrementieel worden overgezet, om alle gegevens die na de eerste overdracht zijn verschenen te kopiƫren, en vervolgens ook de accounts zelf over te zetten. Let op dat de overdracht van het account gepaard gaat met een korte periode van onbeschikbaarheid van de e-mailbox, en het is verstandig om gebruikers hierover te informeren. Bovendien ontvangt de beheerder na de uitvoering van het tweede commando een overeenkomstige melding op zijn e-mailadres. Hierdoor kan de beheerder zo snel mogelijk beginnen met het bijwerken van de mailopslag.

Als de software-update van de mailopslag door de SaaS-provider wordt uitgevoerd, is het veel verstandiger om de gegevens niet per account, maar per domeinen over te zetten die zich daarop bevinden. Voor deze doeleinden hoeft het invoercommando slechts iets te worden aangepast:

zxsuite powerstore doMailboxMove reserve_mailbox.saas.com domains client1.ru, client2.ru, client3.ru stages data
zxsuite powerstore doMailboxMove secureserver.saas.com domains client1.ru, client2.ru, client3.ru stages data,account notifications admin@saas.com

Nadat de overdracht van de accounts en hun gegevens van de mailopslag heeft plaatsgevonden, verliezen de gegevens op de oorspronkelijke server elke betekenis en kan men beginnen met de update van de mailserver zonder enige angst voor hun veiligheid.

Voor degenen die de downtime bij de overdracht van e-mailboxen tot een minimum willen beperken, is er een fundamenteel ander gebruiksscenario van het commando dat ideaal is: zxsuite powerstore doMailboxMove, waarvan de essentie is dat de overdracht van mailboxen direct naar de bijgewerkte servers plaatsvindt, zonder dat er tussenstappen nodig zijn. servers. Met andere woorden, we voegen een nieuwe mailopslag aan de Zimbra-infrastructuur toe, die al is bijgewerkt naar de laatste versie, en migreren vervolgens de accounts van de niet-bijgewerkte server volgens het goed bekende scenario en herhalen de procedure totdat alle servers in de infrastructuur zijn bijgewerkt.

Deze methode maakt het mogelijk om accounts één keer te migreren, waardoor de tijd wordt verkort dat de mailboxen onbereikbaar zijn. Bovendien vereist het slechts één extra mailserver. Echter, beheerders die mailopslag op servers met verschillende configuraties implementeren, moeten voorzichtig zijn met het gebruik ervan. Het feit is dat het migreren van een groot aantal accounts naar een zwakkere server de beschikbaarheid en responsiviteit van de service negatief kan beïnvloeden, wat behoorlijk kritisch kan zijn voor grote bedrijven en SaaS-aanbieders.

Dankzij Zextras Backup en Zextras PowerStore kan de Zimbra-systeembeheerder alle knooppunten van de Zimbra-infrastructuur bijwerken zonder enig risico voor de gegevens die daarop zijn opgeslagen.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster