Instruction de déploiement Stargate¶
🇩🇪 Hinweis zu Übersetzungen | 🇫🇷 Remarque concernant les traductions
🇮🇹 Avvertenza sulle traduzioni | 🇬🇧 Translation notice
Für verlässliche Informationen nutzen Sie bitte die offiziellen Übersetzungen über den Sprachschalter . Automatische Browser-Übersetzungen können Inhalte verfälschen.
Pour obtenir des informations fiables, veuillez utiliser les traductions officielles accessibles via le sélecteur de langue . Les traductions automatiques du navigateur peuvent déformer le contenu.
Per informazioni affidabili, utilizzare le traduzioni ufficiali accessibili tramite il selettore della lingua . Le traduzioni automatiche del browser possono alterare i contenuti.
For reliable information, please use the official translations available via the language selector . Automatic browser translations may distort the content.
Prérequis¶
Veuillez vous assurer que toutes les étapes préparatoires nécessaires ont été effectuées avant le début des activités de migration ou de nouvelle installation du HIN Gateway.
Les éléments suivants doivent être disponibles ou confirmés avant l'installation :
-
Les identifiants vous seront fournis par HIN
- Identifiants VM
- Identifiants Keycloak
- Code d'activation
-
Exportation de la ou des clé(s) privée(s)
Info
L'exportation des clés privées ne concerne que les clients qui passent d'un MGW existant à un nouveau HIN Gateway
- Si vous travaillez sur une machine Windows ayant accès à la VM Mail Gateway via le port 22, nous pouvons vous accompagner pendant l'appel pour activer l'exportation de la clé privée depuis le MGW.
- Si vous n'avez pas accès à une telle machine, veuillez contacter le support HIN par e-mail ou par téléphone (support@hin.ch / 0848 830 740) afin qu'il vous aide à établir une connexion de support via System Administration → Support Connection → Connect.
Pour les clients disposant de plusieurs domaines
Note : applicable à tous les scénarios de migration multi-domaine !
Afin de réduire le temps nécessaire à l'exécution de la migration, nous encourageons les clients à effectuer les étapes suivantes avant la date et la session de migration prévues :
- Exportez la clé privée pour chaque domaine.
- Identifiez et documentez le flux de courrier entrant et sortant pour chaque domaine.
Veuillez contacter le support HIN pour obtenir le code de déverrouillage nécessaire à l'exportation des clés privées.
- Téléchargez la dernière version de l'image VM
- Exigences pare-feu pour WireGuard. Configurez le port WireGuard 19818 (TCP/UDP) dans votre pare-feu :
- Trafic entrant et sortant
- Autoriser le trafic : any-to-HIN Gateway et HIN Gateway-to-any
-
L'accès DHCP doit être disponible. Pour plus d'informations, voir "Installation Guidelines".
-
Exigences de sauvegarde - voir "Annexe 1 - Sauvegarde et restauration des paramètres de l'appliance".
Info
Les exigences de sauvegarde ne concernent que les clients qui passent d'un MGW existant à un nouveau HIN Gateway
- Confirmation que le MGW existant ne sera pas supprimé avant que la réception ait été effectuée.
Info
Le maintien de la disponibilité du MGW existant jusqu'à ce que le rapport de réception soit terminé ne concerne que les clients qui passent d'un MGW existant à un nouveau HIN Gateway
- Accès au DNS, aux connecteurs du serveur de messagerie, aux règles de transport et aux paramètres de relais.
Démarrage rapide¶
Options d'installation¶
- Installation par image VM:
🖨️
Vous pouvez obtenir cette documentation imprimée ou sauvegardée en PDF, veuillez visiter notre Page d'impression.
Intégration Exchange¶
- Intégration Exchange - Configurez les connecteurs Microsoft Exchange (Online et On-Premises) et les règles de transport pour acheminer les courriels via Stargate
Exigences du serveur¶
| Minimum | Recommandé | |
|---|---|---|
| CPU, Cœurs | 4 | 6 |
| RAM, GB | 8 | 12 |
| SSD, GB | 60 | 60 |
Exigences communes¶
- Accès root: Doit être exécuté en tant que root ou avec
sudo - Distributions prises en charge:
- Distributions compatibles RHEL 8, 9 et 10 telles que Alma Linux, Rocky Linux, CentOS Stream
- Ubuntu 22 et 24
- Debian 11, 12 et 13
- Adresse IPv4 réelle
- Enregistrements DNS valides. Votre domaine doit avoir:
- Des enregistrements MX pointant vers vos serveurs de courrier
- Un enregistrement SPF définissant les réseaux d'envoi autorisés
- Le serveur doit être capable de résoudre le DNS (enregistrements MX, SPF, A)
- Utilisé pour le routage du courrier et la liste d'autorisation réseau basée sur SPF
Accès réseau entrant (le pare-feu doit autoriser)¶
| Port | Protocole | Objectif |
|---|---|---|
25 | TCP | SMTP - réception des courriels des serveurs externes |
19818 | UDP+TCP | WireGuard - tunnel crypté pour la communication agent-à-agent. Lisez notre Évaluation de sécurité WireGuard |
Accès entrant à la VM (de votre poste d'administration vers la VM HIN Gateway)¶
Info
Ces règles de pare-feu doivent être appliquées uniquement entre votre poste d'administration et la VM HIN Gateway. Il n'est pas nécessaire d'exposer ces ports à Internet.
| Port | Protocole | Objectif |
|---|---|---|
80 | TCP | Redirige le trafic HTTP vers HTTPS |
443 | TCP | Utilisé pour administrer HIN Gateway via le tableau de bord web |
8180 | TCP | Utilisé par Keycloak pour authentifier les utilisateurs du tableau de bord HIN Gateway |
8190 | TCP | Facultatif. Requis pour le dépannage et la consultation des journaux |
22 | TCP | Facultatif. Requis pour le dépannage et la modification de la configuration |
Accès réseau sortant (le serveur doit atteindre)¶
| Destination | Port | Protocole | Objectif |
|---|---|---|---|
registry-1.docker.io, auth.docker.io, production.cloudflare.docker.com | 443 | TCP | Registre d'images Docker Hub |
quay.io | 443 | TCP | Registre de conteneurs (Keycloak, oauth2-proxy) |
github.com | 443 | TCP | Dépôt de politiques (policy-sync) |
Votre propre point de terminaison Loki (p. ex. loki.example.com) | 443 | TCP | Optionnel. Nécessaire uniquement si vous fournissez votre propre instance Loki vers laquelle la stack doit envoyer les logs (Alloy → Loki) |
| Serveur de mise à jour d'Alpine, AlmaLinux, etc. | 80 | TCP | Divers serveurs de mise à jour |
| Serveurs de courrier de destination | 25 | TCP | Livraison des courriels sortants (via recherche MX) |
| Serveurs DNS | 53 | UDP+TCP | Sortant vers les serveurs DNS publics |
| Serveurs NTP | 123 | UDP | NTP synchronise les horloges des ordinateurs, serveurs, équipements réseau et machines virtuelles avec des sources de temps précises |
| Pairs WireGuard (réseau HIN) | 19818 | UDP+TCP | WireGuard - tunnel crypté pour la communication agent-à-agent |
witness-{1,2,3}.verify-mail.hin-infra.ch | 443 | TCP | Pool de témoins KERI de HIN - requis pour la vérification des identités des agents (idagent / watcher) |
app.hin.ch | 443 | TCP | Liste des membres / domaines de messagerie HIN (mxengine) |
apisix.verify-mail.hin-infra.ch | 443 | TCP | Enregistrement de la passerelle HIN lors de l'intégration (tableau de bord) |
Remarque concernant le pare-feu
Selon la configuration de votre pare-feu ou de votre NAT, il peut être nécessaire d'autoriser explicitement le trafic sur les ports requis. Consultez la documentation de votre pare-feu ou de votre configuration NAT pour plus d'informations.
La VM doit pouvoir accepter les connexions entrantes sur les ports de service requis et renvoyer les réponses au demandeur. Avec un pare-feu à états (par exemple iptables utilisant conntrack), le trafic de retour est automatiquement autorisé par les règles ESTABLISHED,RELATED.
Exemple de configuration iptables :
# Autoriser le trafic de retour des connexions établies
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
# Autoriser les connexions TCP entrantes vers les ports ouverts
iptables -A INPUT -p tcp -m multiport --dports 25,19818 -j ACCEPT
# Autoriser les connexions TCP sortantes vers les ports ouverts
iptables -A OUTPUT -p tcp -m multiport --dports 25,19818 -j ACCEPT
# Autoriser le port UDP 19818 entrant pour WireGuard
iptables -A INPUT -p udp --dport 19818 -j ACCEPT
# Autoriser le port UDP 19818 sortant pour WireGuard
iptables -A OUTPUT -p udp --dport 19818 -j ACCEPT
# Services supplémentaires auxquels la VM doit pouvoir accéder
# DNS
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 53 -j ACCEPT
# NTP
iptables -A OUTPUT -p udp --dport 123 -j ACCEPT
# HTTP
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT
# HTTPS
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT
Contactez-nous¶
Support
Pour toute question ou problème lié au déploiement et au fonctionnement de l'appliance HIN Mail (Stargate), veuillez contacter le support HIN.
Veuillez inclure des informations pertinentes telles que le nom du client, la version de l'appliance, et des captures d'écran/logs le cas échéant, pour nous aider à traiter votre demande efficacement.
