|
| Обзор Kerio Connect |
| Статьи | |||||||
| Автор: Андрей Садаков | |||||||
| 28.03.10 20:48 | |||||||
|
Kerio Connect - новая версия хорошо знакомого Kerio Mail Server недавно выпущена компанией «Kerio Technologies». Смена названия, по всей видимости, связана с существенным обновлением функционала продукта и смещения акцентов от простой обработки электронной почты в сферу средств для организации совместной работы. В настоящем обзоре мы постараемся кратко рассмотреть основные возможности продукта, оценить удобство администрирования и возможности применения «Kerio Connect» в работе компаний малого и среднего бизнеса. Основные возможности сервера:
Отличительной особенностью «Kerio Connect» является его мультиплатформенность. Существуют дистрибутивы для ОС Linux, Windows и даже Mac OS X. Также существует версия в виде виртуальной машины (Virtual Appliance) для гипервизоров VmWare. Подробнее о системных требованиях можно посмотреть здесь. УстановкаУстановка продукта крайне проста и отдельного описания не заслуживает. Если под Windows - это стандартный мастер, спрашивающий папку установки, язык и набор компонентов, то под Linux это просто установка rpm или deb пакета, с последующей настройкой через консольный мастер. УправлениеУправление «Kerio Connect» можно осуществлять при помощи входящей в комплект консоли управления или же через Web интерфейс. Последний заслуживает отдельного упоминания. Web интерфейс чрезвычайно удобен и по своему функционалу практически полностью аналогичен консоли управления. Т.е. все административные действия, доступные через консоль управления, можно проводить через Web почти без потери функциональных возможностей и удобства. Это несомненный плюс продукта. Тем не менее, управление через консоль все-таки более удобно за счет скорости работы интерфейса, поэтому все остальные действия мы будем производить именно в ней. Хотя, повторюсь еще раз, с функциональной точки зрения это не имеет никакого значения. Интерфейс полностью аналогичен. Управление сервером разбито на четыре больших раздела:
Вообще, надо сказать, что настройка сервера достаточно проста, понятна и, в общем-то, стандартна для такого рода продуктов. Дабы не раздувать материал, мы будем стараться останавливаться только на моментах заслуживающих особого внимания. КонфигурацияРаздел «Конфигурация -> Службы» показывает список и состояние служб сервера. Как видно из рисунка, это в основном стандартный набор протоколов, за исключением «SMTP Submission». «SMTP Submission» - это специальный тип коммуникаций между серверами входящими в распределенный домен (об этом читайте ниже) при котором сообщения от аутентифицированных пользователей передаются минуя спам-фильтр. Также отметим значение службы HTTP(s). Она используется не только для организации доступа к Web интерфейсу сервера. Данная служба должна быть обязательно включена, если мы соединяемся с ним из Outlook с установленным «Kerio Outlook Connector». Для каждой службы можно назначить тип запуска (ручной или автоматический), назначить порт и адрес на котором работает служба, ограничить соединение с определенных ip адресов.
Раздел «Конфигурация -> Домены» служит для управления почтовыми доменами, обслуживаемыми данным сервером. Каждый домен имеет довольно гибкие настройки - ограничения на размер сообщений, автоматическое удаление старых элементов с возможностью восстановления удаленных, переадресация и т.п. Любой созданный почтовый домен может быть интегрирован с доменом Microsoft Active Directory или Apple Open Directory. Для интеграции с Active Directory (AD) необходимо задать имя или ip адрес контроллера домена (возможно также резервного контроллера), а также имя и пароль доменного пользователя, с правами которого будет осуществляться обращение к AD. Имя домена AD вполне может не совпадать с именем почтового домена. Для этого предусмотрена специальная опция. Для успешной работы интеграции с Active Directory на сервер являющийся хозяином схемы в обязательном порядке должен быть установлен пакет расширения Kerio. Этот пакет вносит изменения в схему AD, а также добавляет собственные настройки в инструмент управления пользователями. Теперь при создании пользователя в домене Active Directory мы можем сразу же создать ему почтовый ящик Kerio, а также выполнить ряд настроек - почтовые псевдонимы, настройки переадресации, ограничения на размер почтового ящика, права на администрирование «Kerio Connect».
Следует заметить, что интерфейс расширения Active Directory только английский. Одной из важнейших особенностей «Kerio Connect» является возможность создания распределенных доменов. Если ваша организация имеет несколько офисов, при этом в каждом офисе установлен свой сервер «Kerio Connect», и вы желаете использовать единый почтовый домен для всех офисов, то функция создания распределенных доменов - это то, что вам нужно. Пользователи в распределенном домене могут быть только импортированы из сервера каталогов. Работа с локальными пользователями не поддерживается. Пользователи в распределенном домене могут:
Распределенный домен не поддерживает:
Сервера в распределенном домене работают по схеме Master (основной сервер) - Slave (дополнительный сервер). Основной сервер только один. Он выполняет следующие функции:
Почтовые ящики пользователей могут находиться на любом из серверов членов распределенного домена. В любой момент времени ящики могут быть перенесены на другой сервер. При создании распределенного домена нужно указать основной сервер и реквизиты администратора. Затем нужно выбрать имя домена для создания. Копии этого домена будут созданы на всех дополнительных серверах. Раздел «Конфигурация -> сервер SMTP» управляет параметрами безопасности SMTP сервера, конфигурацией ретрансляции (relay), параметрами доставки и очередью сообщений. Все достаточно стандартно.
Защита от вирусов и спамаДля фильтрации спама и вирусов в консоли управления выделен отдельный раздел - «Фильтр содержимого». Фильтрация спама осуществляется на основе баллов. Входящие сообщения проходят ряд проверок, в том числе с использованием черных списков, свободно распространяемого модуля SpamAssassin и пользовательских правил. Каждая проверка может добавлять спам-баллы к сообщению. Пользователь может установить пороги маркировки и блокировки сообщений в зависимости от набранных баллов. Если в первом случае сообщение просто маркируется соответствующим префиксом в теме, то во втором случае сообщение полностью блокируется. Баллы могут добавляться несколькими модулями:
На последних двух остановимся чуть более подробно. «Caller ID» - технология компании Microsoft призванная гарантировать, что посылающая сторона является той за кого она себя выдает и уполномочена отправлять почту для соответствующего домена. В своей работе технология опирается на инфраструктуру DNS. Для соответствующего домена, например «it-dynamics.ru», в зоне DNS должны содержаться TXT записи, содержащие ip адреса всех серверов, которые могут осуществлять отправку от имени этого домена. При получении сообщения «Kerio Connect» сравнивает ip адрес отправителя, с содержимым TXT записей в DNS. Если ip адрес отправителя входит во множество адресов содержащихся в DNS, значит сообщение гарантировано отправлено авторизованным отправителем. Если же нет... То такое сообщение можно заблокировать или добавить дополнительные SPAM баллы. SPF - является open source эквивалентом технологии «Caller ID». Не смотря на то, что данные технологии могли бы существенно облегчить борьбу со спамом, на данный момент они являются малораспространенными. Для большинства почтовых доменов в интернет, соответствующие TXT записи в DNS отсутствуют. Это значит, что практического применения, по крайней мере, на сегодняшний день, эта особенность «Kerio Connect» не найдет. И уж точно не стоит блокировать сообщения на том основании, что они не прошли проверку «Caller ID» или «SPF». Вы просто потеряете основную массу вашей корреспонденции. Проверить имеются ли для того или иного домена соответствующие записи в DNS вы можете по адресу - http://www.kerio.com/callerid/. Так например, на рисунке ниже приведены результаты запроса для домена «microsoft.com». А вот для домена «it-dynamics.ru» к нашему стыду ничего нет.
Контролировать эффективность работы антиспам защиты можно в разделе «Статистика» Для борьбы с вирусами в «Kerio Connect» интегрирован модуль антивирусной защиты «McAfee» (требует приобретения лицензии). Тем не менее, существует возможность использования внешних антивирусных программ: AVG, Clam Antivirus, ESET NOD32, Sophos Antivirus. Встроенный антивирус может использоваться одновременно с внешними модулями.
Настройка антивирусной проверки достаточно проста. Зараженные сообщения можно удалять или лечить. Копии таких сообщений могут быть отправлены на адрес администратора или любой другой выделенный адрес. Дополняет механизмы защиты «Kerio Connect» фильтр вложений. При помощи него мы можем ограничить пересылку файлов определенных типов. Например, видео или исполняемых файлов.
Архивирование и резервное копированиеВсе проходящие через почтовый сервер сообщения могут быть автоматически заархивированы. Это может пригодиться как для последующего анализа, так и для защиты информации, содержащейся в сообщениях, от потерь. Администратор может выбрать сообщения какого типа необходимо архивировать:
К сожалению, отсутствует возможность архивировать сообщения для определенных получателей или отправителей. Сообщения могут архивироваться как в локальную папку, так и перенаправляться на другой e-mail адрес. Просматривать папки с архивом сообщений по умолчанию может только администратор. Эта возможность доступна через Web интерфейс или в Outlook с установленным пакетом интеграции «Kerio Outlook Connector». Резервное копирование позволяет защитить от сбоев следующую информацию:
Резервное копирование выполняется по расписанию и может быть полным и дифференцированным (копируются только изменения). Резервные копии хранятся в zip архивах и могут располагаться как на локальном диске так и в сети. Если «Kerio Connect» установлен на системе Windows, то мы можем задать учетные данные для подключения сетевого диска. На Linux и MacOS лучше первоначально подмонтировать сетевой диск средствами операционной системы. Восстановление данных можно выполнить только из командной строки утилитой «kmsrecover». Сервер на момент выполнения операции восстановления должен быть остановлен. Удобным является возможность выбрать элементы подлежащие восстановлению. Отдельно можно восстанавливать хранилище почтовых ящиков, списки рассылки, лицензии и т.п. (см. список выше). Также можно восстановить данные для определенного пользователя или домена. Доставка сообщенийСообщения могут попадать на «Kerio Mail Server» не только по протоколу SMTP, но и по протоколу POP3 путем загрузки с внешних почтовых ящиков. Настройка этой возможности происходит в разделе «Доставка». При доставке сообщений по протоколу POP3 можно задать как однозначное соответствие «удаленный почтовый ящик - локальный почтовый ящик», так и включить сортировку на основе правил. В качестве локального почтового ящика может быть использован e-mail адрес группы. В таком случае сообщение будет доставлено всем членам группы. При использовании правил мы должны выбрать заголовок письма, на основе которого будет производиться обработка -« X-Envelope-To», «Received», «Delivered-To».
Если указанного заголовка не будет найдено, то будут использованы последовательно следующие заголовки - «Resent-To», «Resent-Cc», «To» и «Cc». Правила сортировки состоят из двух частей:
В адресах не могут быть использованы знаки подстановки «*» и «?», за исключением двух случаев:
Последний вариант можно использовать для получения почты из MultiBox почтового ящика провайдера и доставки её локальным пользователям. Для этого правило должно быть записано в виде - «*@my-test-domain.ru -> *@my-test-domain.ru». Функционал «Kerio Connect» позволяет использовать его в условиях не постоянного соединения с Интернет. В этом случае сервер по расписанию может связываться с внешними серверами и забирать с них посту по протоколу POP3 или SMTP с использованием команды ETRN. Метод подключение задается в разделе «Соединение с сетью интернет». В случае, если мы выбрали непостоянное соединение, мы должны задать расписание по которому будут устанавливаться сеансы связи. При определении времени мы оперируем с определениями - предварительно заданными интервалами . О них мы поговорим позже. Для работы по защищенным протоколам используются сертификаты SSL. Этот раздел очень важен. Мы можем как создать собственный сертификат, так и сгенерировать запрос, который можно будет отправить поставщикам доверенных сертификатов. В первом случае обязательно внесите сгенерированный вами активный сертификат на компьютеры с установленным Outlook и расширением «Kerio Outlook Connector» в доверенные корневые центры сертификации. Делается это при помощи консоли «MMC» в оснастке «Сертификаты». Это позволит вам избежать проблем при синхронизации расписания в Outlook, а также избавит от предупреждений об ошибке сертификата при подключении через Web интерфейс. В дополнительных параметрах производится дополнительная тонкая настройка сервера. В частности, мы можем настроить типы аутентификации (CRAM-MD5, PLAIN и т.п.), сделать обязательным использование шифрованных соединений, установить блокировку учетных записей при превышение количества попыток входа. Здесь же можно установить папку хранения почтовых сообщений и ограничения для нее на размер. Во вкладке «Средство проверки обновлений» можно установить расписание по которому будет производиться поиск новых версий. Вот только устанавливать их придется все равно вручную.
Для упрощения работы с часто используемыми объектами в «Kerio Connect» предусмотрена система определений. Существует 3 вида определений:
Интервалы времени могут состоять их нескольких временных промежутков, которые, в свою очередь, определяются временем начала, конца, днем недели, а также возможность повторения. Аналогичным образом группы ip адресов состоят из совокупности хостов, сетей, диапазонов адресов и других ip групп.
Шаблоны пользователей используются для создания пользователей с набором одинаковых характеристик. Остановимся на этом ниже при рассмотрении функционала работы с пользователями. Управление пользователями и группамиВ этом разделе происходит вся основная работа с пользователями, группами, списками рассылок и ресурсами. Пользователи могут создаваться как локальными (аутентификация происходит из локальной базы данных), так и интегрированными со службой каталогов. В последнем случае вам будет выведен список доступных в службе каталогов пользователей, для которых еще не создан почтовый ящик. Пользователи могут создаваться на основе шаблонов. Шаблон содержит типовой набор свойств пользователя, включая:
Точно такие же свойства задаются вручную при создании пользователя без шаблона, за исключением логина, полного имени пользователя и пароля. Список пользователей также может быть импортирован из CSV файла, отформатированного по определенным правилам. Подобно пользователям, группы также могут быть как локальными, так и импортированными из сервера каталогов. Группа обладает собственными e-mail адресом, сообщения с которого получают все члены группы. Интересной особенностью является возможность ограничения на отправку и получение сообщений из внешних доменов. Это позволяет создавать группы пользователей осуществляющих только локальную переписку. Для организации обмена сообщениями внутри какой-то определенных групп пользователей служат списки рассылки. Списки рассылки основываются на едином e-mail адресе, используемом всеми членами списка. Сообщения, отправленные на этот адрес, получают все пользователи списка. Пользователи списка рассылки классифицируются по трем ролям:
Все сообщения списка рассылки могут автоматически помещаться в архив для последующего просмотра. Подписка на список рассылки осуществляется отсылкой сообщения на адрес вида <имя списка рассылки>-subscribe@<domain>. После этого пользователь получит сообщение подтверждения подписки. При ответе на него подписка будет оформлена. В зависимости от настроек списка рассылки для осуществления подписки может потребоваться утверждение модератора. Одной из полезных особенностей «Kerio Connect», которая переводит его из разряда обычного почтового сервера в разряд средств совместной работы, является возможность планировать использование общих ресурсов в организации. Общими ресурсами могут быть помещения для проведения презентаций, совместно используемое оборудование (к примеру проекторы) и т.п. Суть управления сводится к тому, чтобы исключить конфликтные ситуации по использованию одного и того же ресурса в одно и тоже время разными пользователями. По большому счету ресурс представляет собой обычный почтовый ящик со своим адресом и привязанным к нему календарем. Ресурсы в «Kerio Connec t» могут быть двух видов:
При назначении встречи на определенное время пользователь может выбрать из списка мест нужное помещение. При сохранении встречи в календаре, привязанном к помещению, будет установлен флаг занятости на назначенное время. Другие пользователи при планировании своих событий будет видеть занятость помещения и смогут перенести встречу на другое время или другое помещение. Для ресурса могут быть назначены пользователи или группы, которые могут его использовать. Для разрешения конфликтных ситуаций по использованию ресурсов назначается специальный пользователь - диспетчер резервирования. По умолчанию это администратор. Он может произвольным образом редактировать расписание ресурса.
СтатистикаВозможности просмотра статистики в «Kerio Connect» позволяют смотреть:
Все организовано достаточно удобно. Огорчает только отсутствие возможности получения статистики по работе отдельных пользователей и доменов.
ПротоколыДополнительным средством для контроля за работой сервера, а также для выявления возможных ошибок служат протоколы работы. Протоколы классифицированы в несколько разделов:
В протоколе можно осуществлять поиск. По желанию администратора протокол может быть очищен или сохранен в файл. Полезной возможностью является создание выделений. Для создания выделения мы можем задать подстроку или регулярное выражение. Строки протокола, содержащие его, будут выделены цветом.
Для каждого протокола может быть задано имя файла, в котором он хранится. Также можно задать ограничения на размер и политику перезаписи протокола (каждый час, день, неделю, месяц). Кроме того, протокол можно перенаправить на внешний Syslog сервер. Отдельно остановимся на протоколе «Debug». Данный протокол способен собирать достаточно большое количество разнообразной информации, используемой, как правило, для решения каких-либо проблем. Для того чтобы не замедлять работу сервера, а также для удобства анализа в протоколе «Debug» существует возможность выбора от каких подсистем «Kerio Connect» будет собираться информация.
На этом описанное настройки «Kerio Connect» закончено. Остановимся кратко на пользовательском интерфейсе. Пользовательский интерфейсКак уже отмечалось в начале статьи, взаимодействие пользователей с сервером может осуществляться как с использованием почтовых клиентов (в частности Outlook) так и через Web интерфейс. Web интерфейсWeb интерфейс доступен по протоколу HTTP или HTTPS.
Обратите внимание на ссылку внизу картинки - «Интеграция с Windows». Перейдя по ней, вы сможете настроить Outlook на работу с «Kerio Connect». Остановимся над этим вопросом после рассмотрения Web интерфейса. И так, введя логин и пароль, мы начинаем работу с электронной почтой. Интерфейс достаточно стандартный. Есть работа непосредственно с почтой, календарем, контактами, задачами. Также доступны общие папки. Другими словами, вы получаете практически полный функционал Outlook, но только через Web. Реализовано все достаточно добротно, хоть и не так красиво как в «Outlook Web Access» от «Microsoft Exchage». Да, если на этапе ввода имени пользователя и пароля установить переключатель «WebMail Mini», то мы попадем в облегченную версию интерфейса. В ней есть только возможности работы с электронной почтой и контактами. Версия «mini» предназначена для браузеров, которые не поддерживают «JavaScript» и «CSS», для медленных каналов и для мобильных устройств. Интересное наблюдение. При заходе браузером «Opera» принудительно используется интерфейс «mini». Однако, если в настройке «Opera» выставить «представляться как FireFox», то все замечательно работает. Использование OutlookПри использовании Outlook для задействования всех возможностей по организации совместной работы необходима установка специального дополнения «Kerio Outlook Connector (Offline Edition)». Загрузить этот компонент можно с Web узла «Kerio Connect» по ссылке «Интеграция с Windows» на странице запроса пароля на доступ к web интерфейсу. После установки необходимо создать новый профиль в Outlook. Строго говоря, это не обязательно. Вполне можно использовать уже созданный у вас профиль по умолчанию. Однако, если в вашем профиле уже настроено использование каких-то других почтовых ящиков, то лучше все же создать новый профиль. Как показала практика, совместное использование ранее созданных почтовых ящиков и учетной записи «Kerio Connect» не всегда работает гладко. В частности, это проявляется в том, что при создании встреч, по умолчанию всегда используется первая созданная в Outlook учетная запись. Профиль может быть создан автоматически. При выборе ссылки автоматической настройки нам будет предложено ввести имя нашего пользователя и пароль, после чего на наш компьютер будет загружен командный файл «KOC_Profile_Config.cmd». Выполнение этого файла создаст соответствующий профиль в Outlook и настроит учтенную запись. Настроить учетную запись и вручную. Делается это стандартными средствами Outlook. Только на этапе выбора службы электронной почты мы должны выбрать специальный тип учетной записи - «KOC Offline Edition». Затем необходимо задать реквизиты пользователя для доступа к почтовому ящику.
Здесь у нас есть возможность использовать технологию единого входа (Single Sign On) - пункт «Безопасная аутентификация по паролю». В этом случае наш пользователь единожды авторизовавшись домене Active Directory получает доступ ко всем остальным ресурсам ( в том числе и к почтовому ящику) без повторного вода своих реквизитов. Однако, данная возможно работает лишь только в том случае если «Kerio Connect» установлен на платформе Windows. На всех других платформах это работать не будет, несмотря на то, что в сети имеется контроллер домена Active Directory. С установленным «Kerio Outlook Connector» в интерфейсе Outlook происходят некоторые изменения. Появляется панель Kerio c кнопками пометки сообщений как спам, а также управлением доступностью пользователя.
Если пользователя нет на рабочем месте, то можно задать автоматическую отправку сообщения на входящие письма. В параметрах Outlook появляется вкладка «Kerio Connect» Среди прочего здесь можно задать правила фильтрации входящих сообщений. Эти правила сохраняются на сервере и соответственно применяются глобально вне зависимости от того работаем мы с почтовым ящиком через Outlook или через Web интерфейс. В остальном же работа в Outlook стандартна. Вы можете назначать встречи, ставить задачи, делать общими папки.
Синхронизация с мобильными устройствами«Kerrio Connect» поддерживает синхронизацию практически с любыми мобильными устройствами, поддерживающими «Active Sync». Это все устройства на базе «Windows Mobile», устройства на базе «Symbian», «Apple iPhone», «Blackberry» и даже коммуникаторы на базе «Android». Для устройств на базе «Symbian» не поддерживается синхронизация задач. Информационный обмен между «Kerio Connect» и мобильными устройствами может защищаться при помощи SSL. Если используется самоподписанный сертификат SSL, он должен быть обязательно установлен на мобильные устройства. В отличие от настольного ПК, для мобильных устройств нет необходимости устанавливать какие-либо дополнения. Все работает на встроенном функционале. Нужно только задать адрес сервера, реквизиты авторизации и элементы, которые должны синхронизироваться. Документация и техническая поддержкаВ ходе тестирования «Kerio Connect» нам неоднократно приходилось обращаться в службу технической поддержки. Поддержка осуществляется на сайте «support.kerio.com». Там размещена база знаний, в которой в первую очередь следует искать решение своих проблем, а также форумы пользователей. База знаний и форумы только на английском языке. Если не удалось найти решение проблемы в базе данных, можно разместить запрос в службу технической поддержки. Запрос можно писать на русском языке. Поддержка работает достаточно оперативно. Все заданные вопросы были решены. Однако, прежде чем обращаться к базе знаний и размещать запрос в поддержку, настоятельно рекомендуем внимательно прочитать документацию. К нашему стыду, ответы на многие вопросы, заданные в службу технической поддержки, потом были успешно обнаружены в руководстве администратора и руководстве пользователя. Это основные документы для изучения. Качество материала очень высокое. К сожалению, они доступны только на английском языке. Заключение«Kerio Connect» произвел весьма приятное впечатление. Функциональные возможности продукта выходят за рамки обычного сервера электронной почты. С помощью него организации малого и среднего бизнеса с легкостью могут организовать систему совместной работы для своих сотрудников. Возможность организации распределенного домена позволяет использовать «Kerio Connect» на предприятиях с разветвленной сетью филиалов. Мультиплатформенность - еще один козырь, расширяющий сферу применения данного продукта. Благодаря удобному интерфейсу администрирования внедрение и эксплуатация сервера не составит труда. К недостаткам мы бы отнесли отсутствие русифицированной документации, а также некоторые шероховатости в работе «Kerio Outlook Connector». Hits: 16908 Комментарии (11)
![]()
Гвость
:
|
| В старых версиях KMS был ещё и kerio-oeext (Kerio Outlook Express Extension), a в его составе ещё и Kerio Winows Address Book Sinchronization Utility. Чрезвычайно полезная утилита, если нет MS Office, а основным почтовым клиентом является OE. Очень жаль, что начиная с KMS 6 (а в Kerio Connect и подавно) такого уже нет... |
|
Подскажите, пожалуйста, как мне настроить переадресацию портов в Керио? Суть пролемы: На рабочем месте установлена программка, которая отправляет и принимает письма через стандартые порты (25,110), в службах керио порты (25,110) открыты. Однако программа не может связаться по почтовому протоколу. В программе указаны ip серверов через которые необходимо и конечно порты (25,110). Помогите, пожалуйста! (может мне не те порты в проге надо писать?) |
| < Предыдущая | Следующая > |
|---|