Zum Inhalt

Stargate Bereitstellungsanleitung

🇩🇪 Hinweis zu Übersetzungen | 🇫🇷 Remarque concernant les traductions
🇮🇹 Avvertenza sulle traduzioni | 🇬🇧 Translation notice

Für verlässliche Informationen nutzen Sie bitte die offiziellen Übersetzungen über den Sprachschalter . Automatische Browser-Übersetzungen können Inhalte verfälschen.

Pour obtenir des informations fiables, veuillez utiliser les traductions officielles accessibles via le sélecteur de langue . Les traductions automatiques du navigateur peuvent déformer le contenu.

Per informazioni affidabili, utilizzare le traduzioni ufficiali accessibili tramite il selettore della lingua . Le traduzioni automatiche del browser possono alterare i contenuti.

For reliable information, please use the official translations available via the language selector . Automatic browser translations may distort the content.

Logo

Was ist Stargate?

Voraussetzungen

Responsibility Customer

Bitte stellen Sie sicher, dass alle notwendigen vorbereitenden Schritte abgeschlossen sind, bevor die Migration oder Neuinstallation des HIN Gateway beginnt.

Die folgenden Punkte müssen vor der Installation verfügbar oder bestätigt sein:

  • Zugangsdaten werden Ihnen von HIN zur Verfügung gestellt

    • VM-Zugangsdaten
    • Keycloak-Zugangsdaten
    • Aktivierungscode
  • Export des/der privaten Schlüssel(s)

Info

Der Export privater Schlüssel ist nur für Kunden relevant, die von einem bestehenden MGW zu einem neuen HIN Gateway wechseln

  • Wenn Sie an einem Windows-Rechner arbeiten, der über Port 22 Zugriff auf die Mail Gateway VM hat, können wir Sie während des Calls bei der Aktivierung des Exports des privaten Schlüssels vom MGW unterstützen.
  • Falls Sie keinen Zugriff auf einen solchen Rechner haben, wenden Sie sich bitte per E-Mail oder Telefon an den HIN Support (support@hin.ch / 0848 830 740), um eine Support-Verbindung über System Administration → Support Connection → Connect herzustellen.

Für Kunden mit mehreren Domains

Hinweis: gilt für alle Multi-Domain-Migrationsszenarien!

Um den für die Migration benötigten Zeitaufwand zu reduzieren, empfehlen wir Kunden, die folgenden Schritte bereits vor dem geplanten Migrationstermin und der Sitzung durchzuführen:

  • Exportieren Sie den privaten Schlüssel für jede Domain.
  • Identifizieren und dokumentieren Sie den eingehenden und ausgehenden Mailfluss für jede Domain.

Bitte wenden Sie sich an den HIN Support, um den Freischaltcode zu erhalten, der für den Export der privaten Schlüssel benötigt wird.

  • Neueste Version herunterladen des VM-Images
  • Firewall-Anforderungen für WireGuard. Konfigurieren Sie den WireGuard-Port 19818 (TCP/UDP) in Ihrer Firewall:
    • Eingehender und ausgehender Datenverkehr
    • Datenverkehr zulassen: any-to-HIN Gateway und HIN Gateway-to-any
  • DHCP-Zugriff sollte verfügbar sein. Weitere Informationen finden Sie in den "Installation Guidelines".

  • Backup-Anforderungen - siehe "Anhang 1 - Sichern und Wiederherstellen der Appliance-Einstellungen".

Info

Backup-Anforderungen gelten nur für Kunden, die von einem bestehenden MGW zu einem neuen HIN Gateway wechseln

  • Bestätigung, dass das bestehende MGW erst nach Abschluss der Abnahme gelöscht wird.

Info

Das Verfügbarhalten des bestehenden MGW bis zum Abschluss des Abnahmeberichts gilt nur für Kunden, die von einem bestehenden MGW zu einem neuen HIN Gateway wechseln

  • Zugriff auf DNS, Mail-Server-Connectors, Transportregeln und Relay-Einstellungen.

Schnellstart

Installationsoptionen

🖨️

Sie können diese Dokumentation ausdrucken oder als PDF speichern. Besuchen Sie unsere Druckseitenansicht.

Exchange-Integration

  • Exchange-Integration – Konfigurieren Sie Microsoft Exchange (Online und On-Premises)-Connectors und Transportregeln, um E-Mails über Stargate zu leiten

Server-Anforderungen

  Minimum Empfohlen
CPU, Kerne 4 6
RAM, GB 8 12
SSD, GB 60 60

Allgemeine Anforderungen

  • Root-Zugriff: Muss als Root oder mit sudo ausgeführt werden
  • Unterstützte Distributionen:
    • RHEL 8, 9 und 10 kompatible Distributionen wie Alma Linux, Rocky Linux, CentOS Stream
    • Ubuntu 22 und 24
    • Debian 11, 12 und 13
  • Reale IPv4-Adresse
  • Gültige DNS-Einträge. Ihre Domain muss Folgendes haben:
    • MX-Einträge, die auf Ihre Mailserver verweisen
    • SPF-Eintrag, der die erlaubten sendenden Netzwerke definiert
    • Der Server muss in der Lage sein, DNS aufzulösen (MX, SPF, A-Einträge)
    • Wird für das Mail-Routing und die SPF-basierte Netzwerk-Allowlist verwendet

Eingehender Netzwerkzugriff (Firewall muss erlauben)

Port Protokoll Zweck
25 TCP SMTP – Empfangen von E-Mails von externen Servern
19818 UDP+TCP WireGuard – Verschlüsselter Tunnel für die Agent-zu-Agent-Kommunikation. Lesen Sie unser Sicherheitsgutachten zu WireGuard

Eingehender VM-Zugriff (von Ihrem Administrationsrechner zur HIN Gateway VM)

Info

Diese Firewall-Regeln sollten nur zwischen Ihrem Administrationsrechner und der HIN Gateway VM angewendet werden. Es ist nicht erforderlich, diese Ports für das Internet freizugeben.

Port Protokoll Zweck
80 TCP Leitet HTTP-Datenverkehr auf HTTPS um
443 TCP Dient zur Verwaltung des HIN Gateway über das Web-Dashboard
8180 TCP Wird von Keycloak zur Authentifizierung von Benutzern für das HIN Gateway Dashboard verwendet
8190 TCP Optional. Erforderlich für die Fehlerbehebung und das Anzeigen von Protokollen
22 TCP Optional. Erforderlich für die Fehlerbehebung und das Ändern der Konfiguration

Ausgehender Netzwerkzugriff (Server muss erreichen können)

Ziel Port Protokoll Zweck
registry-1.docker.io, auth.docker.io, production.cloudflare.docker.com 443 TCP Docker-Hub-Image-Registry
quay.io 443 TCP Container-Registry (Keycloak, oauth2-proxy)
github.com 443 TCP Richtlinien-Repository (policy-sync)
Ihr eigener Loki-Endpunkt (z. B. loki.example.com) 443 TCP Optional. Nur erforderlich, wenn Sie eine eigene Loki-Instanz bereitstellen, an die der Stack Logs senden soll (Alloy → Loki)
Update-Server von Alpine, AlmaLinux usw. 80 TCP Verschiedene Update-Server
Ziel-Mailserver 25 TCP Zustellung ausgehender E-Mails (via MX-Lookup)
DNS-Server 53 UDP+TCP Ausgehend an öffentliche DNS-Server
NTP-Server 123 UDP NTP synchronisiert die Uhren von Computern, Servern, Netzwerkgeräten und virtuellen Maschinen mit präzisen Zeitquellen
WireGuard-Peers (HIN-Netzwerk) 19818 UDP+TCP WireGuard – Verschlüsselter Tunnel für die Agent-zu-Agent-Kommunikation
witness-{1,2,3}.verify-mail.hin-infra.ch 443 TCP HIN KERI-Witness-Pool - erforderlich für die Verifizierung von Agent-Identitäten (idagent / watcher)
app.hin.ch 443 TCP HIN Mitglieder- / Maildomain-Liste (mxengine)
apisix.verify-mail.hin-infra.ch 443 TCP Registrierung des HIN Gateways beim Onboarding (Dashboard)
Firewall-Hinweis

Abhängig von Ihrer Firewall- oder NAT-Konfiguration müssen Sie den Datenverkehr für die erforderlichen Ports möglicherweise explizit zulassen. Weitere Informationen finden Sie in der Dokumentation Ihrer Firewall bzw. NAT-Konfiguration.

Die VM muss eingehende Verbindungen auf den erforderlichen Dienstports akzeptieren und Antworten zurück an den Anfragenden senden können. Bei einer zustandsbehafteten Firewall (z. B. iptables mit conntrack) wird der Rückverkehr durch die ESTABLISHED,RELATED-Regeln automatisch zugelassen.

Beispiel für eine iptables-Konfiguration:

# Rückverkehr für bestehende Verbindungen zulassen
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Eingehende TCP-Verbindungen zu den offenen Ports zulassen
iptables -A INPUT -p tcp -m multiport --dports 25,19818 -j ACCEPT

# Ausgehende TCP-Verbindungen zu den offenen Ports zulassen
iptables -A OUTPUT -p tcp -m multiport --dports 25,19818 -j ACCEPT

# Eingehenden UDP-Port 19818 für WireGuard zulassen
iptables -A INPUT -p udp --dport 19818 -j ACCEPT

# Ausgehenden UDP-Port 19818 für WireGuard zulassen
iptables -A OUTPUT -p udp --dport 19818 -j ACCEPT

# Zusätzliche Dienste, die von der VM erreichbar sein müssen
# DNS
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 53 -j ACCEPT

# NTP
iptables -A OUTPUT -p udp --dport 123 -j ACCEPT

# HTTP
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT

# HTTPS
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT

Kontaktieren Sie uns

Support

Bei Fragen oder Problemen im Zusammenhang mit der Bereitstellung und dem Betrieb der HIN Mail (Stargate)-Appliance wenden Sie sich bitte an den HIN-Support.

Bitte fügen Sie relevante Informationen wie den Kundennamen, die Appliance-Version und Screenshots/Logs hinzu, um die Bearbeitung Ihres Anliegens zu beschleunigen.


documentation commit