Postfix (edge-mta) sert :587 (master.cf : STARTTLS + SMTP AUTH, seuls les authentifiés relaient) ; SASL délégué à Dovecot (infra-mail, passdb LDAP) via un auth-listener réseau (inet_listener sasl :12345). Interne seulement. Prouvé (swaks) : testmail s'authentifie (235), Postfix accepte (250 queued), courriel livré dans la boîte. Le courriel souverain fait recevoir ET envoyer. Pièges : Dovecot 2.4 exige un nom de section inet_listener ; nouveau service master.cf → restart (pas reload). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
86 lines
2.6 KiB
Django/Jinja
86 lines
2.6 KiB
Django/Jinja
# Géré par Set-OPS (rôle serveur_dovecot). Ne pas éditer à la main. Syntaxe Dovecot 2.4.
|
|
dovecot_config_version = 2.4.0
|
|
|
|
protocols {
|
|
imap = yes
|
|
lmtp = yes
|
|
}
|
|
|
|
# --- Stockage Maildir (boîtes virtuelles) ---
|
|
mail_driver = maildir
|
|
mail_home = {{ serveur_dovecot_mail_path }}
|
|
mail_path = %{home}/Maildir
|
|
# L'INBOX vit dans le Maildir (pas le /var/mail mbox par défaut de 2.4, root → refusé).
|
|
mail_inbox_path =
|
|
first_valid_uid = {{ serveur_dovecot_vmail_uid }}
|
|
first_valid_gid = {{ serveur_dovecot_vmail_gid }}
|
|
# Garder l'adresse complète (user@domaine) comme identité — domaines virtuels.
|
|
auth_username_format = %{user}
|
|
|
|
# --- TLS (certificat step_ca, via le pont) ---
|
|
ssl = required
|
|
ssl_server_cert_file = {{ serveur_dovecot_tls_dir }}/cert.pem
|
|
ssl_server_key_file = {{ serveur_dovecot_tls_dir }}/key.pem
|
|
ssl_min_protocol = TLSv1.2
|
|
|
|
# --- Auth / annuaire LDAP (serveur_openldap) ---
|
|
auth_mechanisms = plain login
|
|
ldap_uris = {{ serveur_dovecot_ldap_uris }}
|
|
ldap_base = {{ serveur_dovecot_ldap_base }}
|
|
ldap_auth_dn = {{ serveur_dovecot_ldap_bind_dn }}
|
|
ldap_auth_dn_password = {{ serveur_dovecot_ldap_bind_password }}
|
|
|
|
passdb ldap {
|
|
ldap_filter = {{ serveur_dovecot_ldap_filter }}
|
|
ldap_bind = yes
|
|
}
|
|
userdb static {
|
|
# Répond pour TOUT utilisateur sans exiger un passdb (requis pour la remise LMTP,
|
|
# y compris le contexte expéditeur/raw-mail-user qui n'est pas dans l'annuaire).
|
|
static_allow_all_users = yes
|
|
fields {
|
|
uid = {{ serveur_dovecot_vmail_utilisateur }}
|
|
gid = {{ serveur_dovecot_vmail_utilisateur }}
|
|
home = {{ serveur_dovecot_mail_path }}
|
|
}
|
|
}
|
|
|
|
{% if serveur_dovecot_lmtp_reseau %}
|
|
# --- LMTP réseau (livraison depuis un MTA distant : edge-mta) ---
|
|
# À restreindre au nœud MTA par pare-feu.
|
|
service lmtp {
|
|
inet_listener lmtp {
|
|
port = {{ serveur_dovecot_lmtp_port }}
|
|
}
|
|
}
|
|
{% endif %}
|
|
|
|
{% if serveur_dovecot_sasl_reseau %}
|
|
# --- Auth SASL réseau (soumission :587 depuis le MTA distant edge-mta) ---
|
|
# À restreindre au nœud MTA par pare-feu.
|
|
service auth {
|
|
inet_listener sasl {
|
|
port = {{ serveur_dovecot_sasl_port }}
|
|
}
|
|
}
|
|
{% endif %}
|
|
|
|
# --- Sockets pour Postfix (remise LMTP + auth SASL) ---
|
|
# Seulement si Postfix est co-localisé (l'utilisateur postfix existe). Sinon Dovecot
|
|
# tourne en autonome (IMAP) ; les sockets seront ajoutés au déploiement de serveur_postfix.
|
|
{% if serveur_dovecot_postfix_present | default(false) %}
|
|
service lmtp {
|
|
unix_listener {{ serveur_dovecot_postfix_socket_dir }}/dovecot-lmtp {
|
|
user = postfix
|
|
group = postfix
|
|
mode = 0600
|
|
}
|
|
}
|
|
service auth {
|
|
unix_listener {{ serveur_dovecot_postfix_socket_dir }}/auth {
|
|
user = postfix
|
|
group = postfix
|
|
mode = 0660
|
|
}
|
|
}
|
|
{% endif %}
|