Aller au contenu

Instruction de déploiement Stargate

🇩🇪 Hinweis zu Übersetzungen | 🇫🇷 Remarque concernant les traductions
🇮🇹 Avvertenza sulle traduzioni | 🇬🇧 Translation notice

Für verlässliche Informationen nutzen Sie bitte die offiziellen Übersetzungen über den Sprachschalter . Automatische Browser-Übersetzungen können Inhalte verfälschen.

Pour obtenir des informations fiables, veuillez utiliser les traductions officielles accessibles via le sélecteur de langue . Les traductions automatiques du navigateur peuvent déformer le contenu.

Per informazioni affidabili, utilizzare le traduzioni ufficiali accessibili tramite il selettore della lingua . Le traduzioni automatiche del browser possono alterare i contenuti.

For reliable information, please use the official translations available via the language selector . Automatic browser translations may distort the content.

Logo

Qu'est-ce que Stargate ?

Prérequis

Responsibility Customer

Veuillez vous assurer que toutes les étapes préparatoires nécessaires ont été effectuées avant le début des activités de migration ou de nouvelle installation du HIN Gateway.

Les éléments suivants doivent être disponibles ou confirmés avant l'installation :

  • Les identifiants vous seront fournis par HIN

    • Identifiants VM
    • Identifiants Keycloak
    • Code d'activation
  • Exportation de la ou des clé(s) privée(s)

Info

L'exportation des clés privées ne concerne que les clients qui passent d'un MGW existant à un nouveau HIN Gateway

  • Si vous travaillez sur une machine Windows ayant accès à la VM Mail Gateway via le port 22, nous pouvons vous accompagner pendant l'appel pour activer l'exportation de la clé privée depuis le MGW.
  • Si vous n'avez pas accès à une telle machine, veuillez contacter le support HIN par e-mail ou par téléphone (support@hin.ch / 0848 830 740) afin qu'il vous aide à établir une connexion de support via System Administration → Support Connection → Connect.

Pour les clients disposant de plusieurs domaines

Note : applicable à tous les scénarios de migration multi-domaine !

Afin de réduire le temps nécessaire à l'exécution de la migration, nous encourageons les clients à effectuer les étapes suivantes avant la date et la session de migration prévues :

  • Exportez la clé privée pour chaque domaine.
  • Identifiez et documentez le flux de courrier entrant et sortant pour chaque domaine.

Veuillez contacter le support HIN pour obtenir le code de déverrouillage nécessaire à l'exportation des clés privées.

  • Téléchargez la dernière version de l'image VM
  • Exigences pare-feu pour WireGuard. Configurez le port WireGuard 19818 (TCP/UDP) dans votre pare-feu :
    • Trafic entrant et sortant
    • Autoriser le trafic : any-to-HIN Gateway et HIN Gateway-to-any
  • L'accès DHCP doit être disponible. Pour plus d'informations, voir "Installation Guidelines".

  • Exigences de sauvegarde - voir "Annexe 1 - Sauvegarde et restauration des paramètres de l'appliance".

Info

Les exigences de sauvegarde ne concernent que les clients qui passent d'un MGW existant à un nouveau HIN Gateway

  • Confirmation que le MGW existant ne sera pas supprimé avant que la réception ait été effectuée.

Info

Le maintien de la disponibilité du MGW existant jusqu'à ce que le rapport de réception soit terminé ne concerne que les clients qui passent d'un MGW existant à un nouveau HIN Gateway

  • Accès au DNS, aux connecteurs du serveur de messagerie, aux règles de transport et aux paramètres de relais.

Démarrage rapide

Options d'installation

🖨️

Vous pouvez obtenir cette documentation imprimée ou sauvegardée en PDF, veuillez visiter notre Page d'impression.

Intégration Exchange

  • Intégration Exchange - Configurez les connecteurs Microsoft Exchange (Online et On-Premises) et les règles de transport pour acheminer les courriels via Stargate

Exigences du serveur

  Minimum Recommandé
CPU, Cœurs 4 6
RAM, GB 8 12
SSD, GB 60 60

Exigences communes

  • Accès root: Doit être exécuté en tant que root ou avec sudo
  • Distributions prises en charge:
    • Distributions compatibles RHEL 8, 9 et 10 telles que Alma Linux, Rocky Linux, CentOS Stream
    • Ubuntu 22 et 24
    • Debian 11, 12 et 13
  • Adresse IPv4 réelle
  • Enregistrements DNS valides. Votre domaine doit avoir:
    • Des enregistrements MX pointant vers vos serveurs de courrier
    • Un enregistrement SPF définissant les réseaux d'envoi autorisés
    • Le serveur doit être capable de résoudre le DNS (enregistrements MX, SPF, A)
    • Utilisé pour le routage du courrier et la liste d'autorisation réseau basée sur SPF

Accès réseau entrant (le pare-feu doit autoriser)

Port Protocole Objectif
25 TCP SMTP - réception des courriels des serveurs externes
19818 UDP+TCP WireGuard - tunnel crypté pour la communication agent-à-agent. Lisez notre Évaluation de sécurité WireGuard

Accès entrant à la VM (de votre poste d'administration vers la VM HIN Gateway)

Info

Ces règles de pare-feu doivent être appliquées uniquement entre votre poste d'administration et la VM HIN Gateway. Il n'est pas nécessaire d'exposer ces ports à Internet.

Port Protocole Objectif
80 TCP Redirige le trafic HTTP vers HTTPS
443 TCP Utilisé pour administrer HIN Gateway via le tableau de bord web
8180 TCP Utilisé par Keycloak pour authentifier les utilisateurs du tableau de bord HIN Gateway
8190 TCP Facultatif. Requis pour le dépannage et la consultation des journaux
22 TCP Facultatif. Requis pour le dépannage et la modification de la configuration

Accès réseau sortant (le serveur doit atteindre)

Destination Port Protocole Objectif
registry-1.docker.io, auth.docker.io, production.cloudflare.docker.com 443 TCP Registre d'images Docker Hub
quay.io 443 TCP Registre de conteneurs (Keycloak, oauth2-proxy)
github.com 443 TCP Dépôt de politiques (policy-sync)
Votre propre point de terminaison Loki (p. ex. loki.example.com) 443 TCP Optionnel. Nécessaire uniquement si vous fournissez votre propre instance Loki vers laquelle la stack doit envoyer les logs (Alloy → Loki)
Serveur de mise à jour d'Alpine, AlmaLinux, etc. 80 TCP Divers serveurs de mise à jour
Serveurs de courrier de destination 25 TCP Livraison des courriels sortants (via recherche MX)
Serveurs DNS 53 UDP+TCP Sortant vers les serveurs DNS publics
Serveurs NTP 123 UDP NTP synchronise les horloges des ordinateurs, serveurs, équipements réseau et machines virtuelles avec des sources de temps précises
Pairs WireGuard (réseau HIN) 19818 UDP+TCP WireGuard - tunnel crypté pour la communication agent-à-agent
witness-{1,2,3}.verify-mail.hin-infra.ch 443 TCP Pool de témoins KERI de HIN - requis pour la vérification des identités des agents (idagent / watcher)
app.hin.ch 443 TCP Liste des membres / domaines de messagerie HIN (mxengine)
apisix.verify-mail.hin-infra.ch 443 TCP Enregistrement de la passerelle HIN lors de l'intégration (tableau de bord)
Remarque concernant le pare-feu

Selon la configuration de votre pare-feu ou de votre NAT, il peut être nécessaire d'autoriser explicitement le trafic sur les ports requis. Consultez la documentation de votre pare-feu ou de votre configuration NAT pour plus d'informations.

La VM doit pouvoir accepter les connexions entrantes sur les ports de service requis et renvoyer les réponses au demandeur. Avec un pare-feu à états (par exemple iptables utilisant conntrack), le trafic de retour est automatiquement autorisé par les règles ESTABLISHED,RELATED.

Exemple de configuration iptables :

# Autoriser le trafic de retour des connexions établies
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Autoriser les connexions TCP entrantes vers les ports ouverts
iptables -A INPUT -p tcp -m multiport --dports 25,19818 -j ACCEPT

# Autoriser les connexions TCP sortantes vers les ports ouverts
iptables -A OUTPUT -p tcp -m multiport --dports 25,19818 -j ACCEPT

# Autoriser le port UDP 19818 entrant pour WireGuard
iptables -A INPUT -p udp --dport 19818 -j ACCEPT

# Autoriser le port UDP 19818 sortant pour WireGuard
iptables -A OUTPUT -p udp --dport 19818 -j ACCEPT

# Services supplémentaires auxquels la VM doit pouvoir accéder
# DNS
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 53 -j ACCEPT

# NTP
iptables -A OUTPUT -p udp --dport 123 -j ACCEPT

# HTTP
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT

# HTTPS
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT

Contactez-nous

Support

Pour toute question ou problème lié au déploiement et au fonctionnement de l'appliance HIN Mail (Stargate), veuillez contacter le support HIN.

Veuillez inclure des informations pertinentes telles que le nom du client, la version de l'appliance, et des captures d'écran/logs le cas échéant, pour nous aider à traiter votre demande efficacement.


documentation commit