Stargate Bereitstellungsanleitung¶
🇩🇪 Hinweis zu Übersetzungen | 🇫🇷 Remarque concernant les traductions
🇮🇹 Avvertenza sulle traduzioni | 🇬🇧 Translation notice
Für verlässliche Informationen nutzen Sie bitte die offiziellen Übersetzungen über den Sprachschalter . Automatische Browser-Übersetzungen können Inhalte verfälschen.
Pour obtenir des informations fiables, veuillez utiliser les traductions officielles accessibles via le sélecteur de langue . Les traductions automatiques du navigateur peuvent déformer le contenu.
Per informazioni affidabili, utilizzare le traduzioni ufficiali accessibili tramite il selettore della lingua . Le traduzioni automatiche del browser possono alterare i contenuti.
For reliable information, please use the official translations available via the language selector . Automatic browser translations may distort the content.
Voraussetzungen¶
Bitte stellen Sie sicher, dass alle notwendigen vorbereitenden Schritte abgeschlossen sind, bevor die Migration oder Neuinstallation des HIN Gateway beginnt.
Die folgenden Punkte müssen vor der Installation verfügbar oder bestätigt sein:
-
Zugangsdaten werden Ihnen von HIN zur Verfügung gestellt
- VM-Zugangsdaten
- Keycloak-Zugangsdaten
- Aktivierungscode
-
Export des/der privaten Schlüssel(s)
Info
Der Export privater Schlüssel ist nur für Kunden relevant, die von einem bestehenden MGW zu einem neuen HIN Gateway wechseln
- Wenn Sie an einem Windows-Rechner arbeiten, der über Port 22 Zugriff auf die Mail Gateway VM hat, können wir Sie während des Calls bei der Aktivierung des Exports des privaten Schlüssels vom MGW unterstützen.
- Falls Sie keinen Zugriff auf einen solchen Rechner haben, wenden Sie sich bitte per E-Mail oder Telefon an den HIN Support (support@hin.ch / 0848 830 740), um eine Support-Verbindung über System Administration → Support Connection → Connect herzustellen.
Für Kunden mit mehreren Domains
Hinweis: gilt für alle Multi-Domain-Migrationsszenarien!
Um den für die Migration benötigten Zeitaufwand zu reduzieren, empfehlen wir Kunden, die folgenden Schritte bereits vor dem geplanten Migrationstermin und der Sitzung durchzuführen:
- Exportieren Sie den privaten Schlüssel für jede Domain.
- Identifizieren und dokumentieren Sie den eingehenden und ausgehenden Mailfluss für jede Domain.
Bitte wenden Sie sich an den HIN Support, um den Freischaltcode zu erhalten, der für den Export der privaten Schlüssel benötigt wird.
- Neueste Version herunterladen des VM-Images
- Firewall-Anforderungen für WireGuard. Konfigurieren Sie den WireGuard-Port 19818 (TCP/UDP) in Ihrer Firewall:
- Eingehender und ausgehender Datenverkehr
- Datenverkehr zulassen: any-to-HIN Gateway und HIN Gateway-to-any
-
DHCP-Zugriff sollte verfügbar sein. Weitere Informationen finden Sie in den "Installation Guidelines".
-
Backup-Anforderungen - siehe "Anhang 1 - Sichern und Wiederherstellen der Appliance-Einstellungen".
Info
Backup-Anforderungen gelten nur für Kunden, die von einem bestehenden MGW zu einem neuen HIN Gateway wechseln
- Bestätigung, dass das bestehende MGW erst nach Abschluss der Abnahme gelöscht wird.
Info
Das Verfügbarhalten des bestehenden MGW bis zum Abschluss des Abnahmeberichts gilt nur für Kunden, die von einem bestehenden MGW zu einem neuen HIN Gateway wechseln
- Zugriff auf DNS, Mail-Server-Connectors, Transportregeln und Relay-Einstellungen.
Schnellstart¶
Installationsoptionen¶
- VM-Image-Installation:
🖨️
Sie können diese Dokumentation ausdrucken oder als PDF speichern. Besuchen Sie unsere Druckseitenansicht.
Exchange-Integration¶
- Exchange-Integration – Konfigurieren Sie Microsoft Exchange (Online und On-Premises)-Connectors und Transportregeln, um E-Mails über Stargate zu leiten
Server-Anforderungen¶
| Minimum | Empfohlen | |
|---|---|---|
| CPU, Kerne | 4 | 6 |
| RAM, GB | 8 | 12 |
| SSD, GB | 60 | 60 |
Allgemeine Anforderungen¶
- Root-Zugriff: Muss als Root oder mit
sudoausgeführt werden - Unterstützte Distributionen:
- RHEL 8, 9 und 10 kompatible Distributionen wie Alma Linux, Rocky Linux, CentOS Stream
- Ubuntu 22 und 24
- Debian 11, 12 und 13
- Reale IPv4-Adresse
- Gültige DNS-Einträge. Ihre Domain muss Folgendes haben:
- MX-Einträge, die auf Ihre Mailserver verweisen
- SPF-Eintrag, der die erlaubten sendenden Netzwerke definiert
- Der Server muss in der Lage sein, DNS aufzulösen (MX, SPF, A-Einträge)
- Wird für das Mail-Routing und die SPF-basierte Netzwerk-Allowlist verwendet
Eingehender Netzwerkzugriff (Firewall muss erlauben)¶
| Port | Protokoll | Zweck |
|---|---|---|
25 | TCP | SMTP – Empfangen von E-Mails von externen Servern |
19818 | UDP+TCP | WireGuard – Verschlüsselter Tunnel für die Agent-zu-Agent-Kommunikation. Lesen Sie unser Sicherheitsgutachten zu WireGuard |
Eingehender VM-Zugriff (von Ihrem Administrationsrechner zur HIN Gateway VM)¶
Info
Diese Firewall-Regeln sollten nur zwischen Ihrem Administrationsrechner und der HIN Gateway VM angewendet werden. Es ist nicht erforderlich, diese Ports für das Internet freizugeben.
| Port | Protokoll | Zweck |
|---|---|---|
80 | TCP | Leitet HTTP-Datenverkehr auf HTTPS um |
443 | TCP | Dient zur Verwaltung des HIN Gateway über das Web-Dashboard |
8180 | TCP | Wird von Keycloak zur Authentifizierung von Benutzern für das HIN Gateway Dashboard verwendet |
8190 | TCP | Optional. Erforderlich für die Fehlerbehebung und das Anzeigen von Protokollen |
22 | TCP | Optional. Erforderlich für die Fehlerbehebung und das Ändern der Konfiguration |
Ausgehender Netzwerkzugriff (Server muss erreichen können)¶
| Ziel | Port | Protokoll | Zweck |
|---|---|---|---|
registry-1.docker.io, auth.docker.io, production.cloudflare.docker.com | 443 | TCP | Docker-Hub-Image-Registry |
quay.io | 443 | TCP | Container-Registry (Keycloak, oauth2-proxy) |
github.com | 443 | TCP | Richtlinien-Repository (policy-sync) |
Ihr eigener Loki-Endpunkt (z. B. loki.example.com) | 443 | TCP | Optional. Nur erforderlich, wenn Sie eine eigene Loki-Instanz bereitstellen, an die der Stack Logs senden soll (Alloy → Loki) |
| Update-Server von Alpine, AlmaLinux usw. | 80 | TCP | Verschiedene Update-Server |
| Ziel-Mailserver | 25 | TCP | Zustellung ausgehender E-Mails (via MX-Lookup) |
| DNS-Server | 53 | UDP+TCP | Ausgehend an öffentliche DNS-Server |
| NTP-Server | 123 | UDP | NTP synchronisiert die Uhren von Computern, Servern, Netzwerkgeräten und virtuellen Maschinen mit präzisen Zeitquellen |
| WireGuard-Peers (HIN-Netzwerk) | 19818 | UDP+TCP | WireGuard – Verschlüsselter Tunnel für die Agent-zu-Agent-Kommunikation |
witness-{1,2,3}.verify-mail.hin-infra.ch | 443 | TCP | HIN KERI-Witness-Pool - erforderlich für die Verifizierung von Agent-Identitäten (idagent / watcher) |
app.hin.ch | 443 | TCP | HIN Mitglieder- / Maildomain-Liste (mxengine) |
apisix.verify-mail.hin-infra.ch | 443 | TCP | Registrierung des HIN Gateways beim Onboarding (Dashboard) |
Firewall-Hinweis
Abhängig von Ihrer Firewall- oder NAT-Konfiguration müssen Sie den Datenverkehr für die erforderlichen Ports möglicherweise explizit zulassen. Weitere Informationen finden Sie in der Dokumentation Ihrer Firewall bzw. NAT-Konfiguration.
Die VM muss eingehende Verbindungen auf den erforderlichen Dienstports akzeptieren und Antworten zurück an den Anfragenden senden können. Bei einer zustandsbehafteten Firewall (z. B. iptables mit conntrack) wird der Rückverkehr durch die ESTABLISHED,RELATED-Regeln automatisch zugelassen.
Beispiel für eine iptables-Konfiguration:
# Rückverkehr für bestehende Verbindungen zulassen
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
# Eingehende TCP-Verbindungen zu den offenen Ports zulassen
iptables -A INPUT -p tcp -m multiport --dports 25,19818 -j ACCEPT
# Ausgehende TCP-Verbindungen zu den offenen Ports zulassen
iptables -A OUTPUT -p tcp -m multiport --dports 25,19818 -j ACCEPT
# Eingehenden UDP-Port 19818 für WireGuard zulassen
iptables -A INPUT -p udp --dport 19818 -j ACCEPT
# Ausgehenden UDP-Port 19818 für WireGuard zulassen
iptables -A OUTPUT -p udp --dport 19818 -j ACCEPT
# Zusätzliche Dienste, die von der VM erreichbar sein müssen
# DNS
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 53 -j ACCEPT
# NTP
iptables -A OUTPUT -p udp --dport 123 -j ACCEPT
# HTTP
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT
# HTTPS
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT
Kontaktieren Sie uns¶
Support
Bei Fragen oder Problemen im Zusammenhang mit der Bereitstellung und dem Betrieb der HIN Mail (Stargate)-Appliance wenden Sie sich bitte an den HIN-Support.
Bitte fügen Sie relevante Informationen wie den Kundennamen, die Appliance-Version und Screenshots/Logs hinzu, um die Bearbeitung Ihres Anliegens zu beschleunigen.
