41 lines
2.1 KiB
Markdown
41 lines
2.1 KiB
Markdown
|
|
# serveur_rspamd
|
||
|
|
|
||
|
|
**Antispam + signature DKIM** : rspamd 3.x (Debian 13), branché en **milter** sur Postfix
|
||
|
|
(nœud *edge-mta*), avec Redis local comme backend. **Ne stocke aucune boîte.**
|
||
|
|
Cf. `docs/courriel-conception.md`.
|
||
|
|
|
||
|
|
## Rôle
|
||
|
|
- Installe `rspamd` et `redis-server` (backend local, non partagé).
|
||
|
|
- **Clé DKIM** : génération **idempotente** — la clé n'est créée que si elle est absente,
|
||
|
|
puis ses droits sont fixés. Un redéploiement ne casse jamais une signature en place.
|
||
|
|
- Affiche l'**enregistrement DNS DKIM à publier** (`<sélecteur>._domainkey`) — la publication
|
||
|
|
relève de la frontière publique (Étape B).
|
||
|
|
- Configure par **surcharges** `local.d/` uniquement (`redis.conf`, `worker-proxy.inc`,
|
||
|
|
`dkim_signing.conf`) : les fichiers Debian d'origine ne sont jamais édités.
|
||
|
|
|
||
|
|
## Variables
|
||
|
|
| Variable | Défaut | Rôle |
|
||
|
|
| --- | --- | --- |
|
||
|
|
| `serveur_rspamd_redis_serveur` | `127.0.0.1:6379` | Backend Redis local |
|
||
|
|
| `serveur_rspamd_milter_port` | `11332` | Worker proxy consommé par Postfix |
|
||
|
|
| `serveur_rspamd_dkim_actif` | `true` | Signature DKIM |
|
||
|
|
| `serveur_rspamd_dkim_domaine` | `{{ domaine_interne }}` | Domaine signé (**public** en prod) |
|
||
|
|
| `serveur_rspamd_dkim_selecteur` | `setops` | Sélecteur DKIM |
|
||
|
|
| `serveur_rspamd_dkim_repertoire` | `/var/lib/rspamd/dkim` | Clés |
|
||
|
|
|
||
|
|
## Flux (`meta/flux.yml`)
|
||
|
|
`11332/tcp` milter et `11334/tcp` interface de contrôle — **`localhost` uniquement**.
|
||
|
|
Le couplage à Postfix est une co-localisation, pas un flux réseau.
|
||
|
|
|
||
|
|
## Notes / limites
|
||
|
|
- Le Redis d'ici est **local au nœud** et distinct du groupe `serveur_redis` (cache
|
||
|
|
applicatif) : ne pas les confondre ni les fusionner.
|
||
|
|
- Le domaine signé par défaut est le domaine **interne** (bac à sable). En production, il
|
||
|
|
doit être le domaine **public**, et l'enregistrement DKIM publié dans la zone publique —
|
||
|
|
sinon la signature ne vaut rien pour les MX distants.
|
||
|
|
- Côté Postfix, l'activation passe par le lien `milter` (`meta/liens.yml` de
|
||
|
|
`serveur_postfix`), pas par une variable saisie à la main.
|
||
|
|
|
||
|
|
## Prérequis
|
||
|
|
- Postfix co-localisé sur le même nœud (le milter n'écoute qu'en local).
|