各位大大好,
小弟是剛接觸MIS的新人,相較於以前軟體設計師(ERP)現在還需要學習管理機房,
最近公司有意將託管的Mail拉回來自己做建置(人數100+),礙於對硬體架構的不了解,
想請問大家一些細節的東西,目前想到的架構如下:
Internet→防火牆→網路設備(switch)→硬體式Mail server
#2018-04-12 14:38-(S)
經過樓下回答,架構是否應為
Internet→防火牆→各機房主機(Mail server等…)及網路設備(Switch)?
#2018-04-12 14:38-(E)
想問的是,
1.除了上述的硬體外,是否有需要做其他調整?(公司目前沒有建置AD)
2.假設我的收受Mail的地址為xxx@公司名稱.com.tw,公司名稱.com.tw是自行建置DNS或需要跟ISP申請還是可直接沿用當初託管的名稱呢?
3.假設我建置好了Mail server,如果只有一台的情況下,當該台因故關機或故障時,別人寄過來的信會掉還是卡在對方那寄送失敗呢?如果要避免該情況是否需要建置備援機還是有其他方式呢?
首先提醒樓主,網路架構有風險
因為PC與mail Server在同屬網段中
很容易交互感染風險
建議應該是硬體式mail Server直接接防火牆
讓防火牆保護mail server對內外的攻擊
其次DNS是名稱解析,
名字可以繼續沿用,IP改掉就好
最後是備援情況
只要主機故障或不通
自然收發信都會有問題
客戶寄給公司的信自然寄不過來
一段時間後就會收到退信
要不要買備援的設備就看公司的想法嘍
如果真的拉回來應該是會購買硬體式的Mail server
意思是Switch跟Mail server間要有防火牆隔開嗎?
那意思是如果有Server的情況下,需要有兩台防火牆以區隔對內及對外嗎?還是只需要將Switch跟Mail server拉在同一層即可(都直接對防火牆)?
那如果有購買硬體式Mail server,有辦法用虛擬化Server裝軟體Mail server的方式做備援呢?就當作主要硬體式掛點時該備援可以頂著用,當然如果他是在同一個地方,遭受停電等全部不能用的情況下就另當別論了
不用購買兩台防火牆
而是將防火牆其中一個介面與mail Server直接連接
除上網聯外界面外,另一個再接到switch以串接使用者電腦
此架構很早就已經存在,一般稱DMZ架構
至於您說的虛擬化備援方式當然可行
只是還有很多細節需要研究(包含spam)
既然已打算購買硬體式mail server
何不好好多找幾間廠商評估與討論架構呢?
相關技術服務費應該要有列入預算考量哦
後續需要支援時才有廠商可提供
DMZ很常聽到,但我不太明白的是DMZ是在防火牆上某個插槽可以實現的,還是用某特地的方式去接線就代表是用DMZ的意思呢?
建議樓主可以Google一些相關資料研讀
不過簡單說就是將mail server的網段
與內部網路及外部網路有所區隔
而其中負責轉換的工作交給防火牆辦理
這樣封包傳遞必會經過防火防牆
如此防火牆的功能就可以發揮檢核的作用
小弟建議要注意防火牆的效能是否足以負擔
MX Mail Live Key系統軟體 :
全多功能電子郵件系統:支援 pop3/ imap / imaps /pop3s / smtp TLS加密傳輸
GUI網頁式管理介面、含LinuxOS作業系統
內建網頁式郵件 / 外掛 AJAX RCwebmail
支援主機硬體/虛擬化環境/異地備援服務
可多網域收信,攻擊防護 /盜用帳號警示 /發信大小,人數限制/特定網域發信管制/AD整合 /TLS加密傳輸 /大檔傳輸轉換 / 統一簽章 / 群組帳號 /內部帳號 /帳號化名
郵件備份稽核審閱:
郵件備份稽核審閱、垃圾信件過濾、灰名單防護,垃圾信防護,病毒過濾防護,線上黑名單,圖像辨識
備份還原管理 :
內建伺服器同步 / 鏡射還原 /資料備份還原 /異地備份還原 /參數單獨備份還原 /全機帳號資料備份還原
其他功能整合 :
DNS伺服器 / web網頁伺服器 / SSL憑證管理 / FTP檔案伺服器 / SMB網路芳鄰 / Proxy / Mysql資料庫 /群發郵件
相關細部功能請參考官網資訊:http://www.richesinfo.com.tw
至於軟硬體mail主機都有備援備份問題
以我為例是以hyper-v+zimbra+AD驗證 建置維護
外網-> WAN 防火牆 LAN1 -- Switch1 --PC群
外網-> WAN 防火牆 LAN2 -- Switch2 --Server群
我的理解,如上!
Server群都接在防火牆的LAN Group Port 嗎?
不太可能你的防火牆具有網孔擴充功能呀,因為Server群可能有20台以上呀!一般還是會用到Switch呀!
只是PC用的Swtich 與 Server 用的Swtich是不同的,PC存取Server都應該進入防火牆後,再放行!
也能減少PC端的壞同人,想要側錄Server的網路溝通封包呀。