docs(courriel): topologie MTA dédié (edge) + boîtes internes

Décision : séparer le MTA (Postfix+rspamd, exposé Internet) du stockage
des boîtes (Dovecot, interne). Lien Postfix→Dovecot (LMTP + SASL) en
réseau chiffré step_ca (réutilise le mTLS). Défense en profondeur : la
surface la plus exposée est isolée des données sensibles.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-07-02 15:17:38 -04:00
parent 7549c61e75
commit c440b776ab

View file

@ -83,16 +83,31 @@ Réserves :
(identité)(certs int.)(DNS interne)(métadonnées, option)
```
- **mail-01 (primaire)****Postfix** (réception `:25`, soumission authentifiée `:587`/`:465`)
+ **Dovecot** (IMAP `:993`, livraison LMTP, filtres Sieve, **hébergement des boîtes**,
auth SASL) + **rspamd** (anti-spam, **signature DKIM**, greylisting). Auth des comptes via
**LDAP**.
- **mail-02 (MX de secours)****Postfix** en relais, écoute seulement `:25`. Quand mail-01
est indisponible, **accepte + met en file** l'entrant, puis **retransmet** au rétablissement
**zéro perte à l'entrée**. À placer idéalement sur un **lien/IP indépendant** (autre site
ou VPS), sinon la résilience est illusoire.
> **Topologie révisée (2026-07-02) — MTA dédié en périphérie, boîtes à l'intérieur.** Le
> schéma ci-dessus (tout-en-un) est **remplacé** par le modèle ci-dessous.
**Décision ouverte : emplacement du MX secours** (même cluster ? VPS ? autre site ?).
```
Internet ─▶ edge-mta : Postfix + rspamd (EXPOSÉ, aucune boîte)
│ LMTP (remise) + SASL (auth) — réseau, mTLS step_ca
mail-store : Dovecot IMAP + boîtes (INTERNE, non exposé)
OpenLDAP · step_ca · PowerDNS
```
- **edge-mta (primaire)****Postfix** (`:25`, soumission `:587`/`:465`) + **rspamd**
(anti-spam, **DKIM**, greylisting). **Exposé à Internet ; ne stocke aucune boîte.** Auth des
soumissions déléguée à Dovecot (SASL réseau) ; remise via **LMTP réseau** vers `mail-store`.
- **mail-store (interne)****Dovecot** : IMAP `:993`, boîtes (Maildir), Sieve, **auth LDAP**.
**Non exposé au public** ; ne parle qu'à `edge-mta` (LMTP + SASL) et aux clients IMAP
internes. Expose LMTP + auth **sur le réseau, chiffré par step_ca**.
- **mta2 (MX de secours)****Postfix** relais, `:25` seulement ; file puis transfert quand
`edge-mta` est down ; idéalement sur un **lien/IP indépendant**.
**Séparation clé** : le MTA (surface la plus exposée) est isolé des **boîtes** (données
sensibles) ; le lien Postfix→Dovecot passe en **réseau chiffré par step_ca** — réutilise le mTLS.
**Décisions ouvertes** : emplacement du MX secours ; edge-mta co-localisé avec l'edge web ou non.
## 4. Stockage