Arbitrage rendu : le courrier local est route par uid, plus par l'attribut
mail. Dovecot le faisait DEJA (mail_home = /var/vmail/%{user | username}) ;
les deux moities ne s'accordaient que par coincidence, tant que mail valait
uid@<domaine_interne>. Cout assume : l'adresse interne est derivee et ne se
choisit plus ; en echange mail redevient libre de porter la vraie adresse de
la personne.
Puis la preuve de bout en bout a revele bien pire : toute livraison interne
etait DIFFEREE.
SSL_connect error to infra-mail-01:24: Connection timed out
status=deferred (Cannot start TLS: handshake failure)
Postfix etait durci (lmtp_tls_security_level = verify), le port LMTP de
Dovecot ecoutait en clair — son ssl = required global ne concerne que les
services de connexion. Les deux cotes d'un meme flux avaient ete traites
separement. Corrige et accorde : ssl = yes sur l'inet_listener (TLS implicite)
et lmtp_tls_wrappermode = yes cote client ; l'un sans l'autre ne marche pas.
Livraison prouvee : status=sent (250 ... Saved), message dans
/var/vmail/sysadmin/Maildir/.INBOX/new/.
Le devis disait CONFORME pendant ce temps : il verifiait la resolution et les
dialectes, jamais si le courrier BOUGE. Un devis qui ne regarde que les
reglages ne dit pas si le service rend son service. Il releve desormais la
file d'attente et ses raisons ; test negatif : la panne est nommee.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
52 lines
2.5 KiB
YAML
52 lines
2.5 KiB
YAML
---
|
|
# Dovecot 2.4 (Debian 13) — IMAP + LMTP + auth LDAP, stockage Maildir des boîtes virtuelles.
|
|
# Config par drop-in conf.d/99-setops.conf (syntaxe 2.4). Cf. docs/courriel-conception.md.
|
|
|
|
serveur_dovecot_paquets:
|
|
- dovecot-core
|
|
- dovecot-imapd
|
|
- dovecot-lmtpd
|
|
- dovecot-ldap
|
|
|
|
serveur_dovecot_service: "dovecot"
|
|
|
|
# --- Stockage des boîtes virtuelles ---
|
|
serveur_dovecot_vmail_utilisateur: "vmail"
|
|
serveur_dovecot_vmail_uid: 5000
|
|
serveur_dovecot_vmail_gid: 5000
|
|
serveur_dovecot_vmail_base: "/var/vmail"
|
|
# Maildir par utilisateur. Nom d'utilisateur seul → chemin IDENTIQUE pour la remise LMTP
|
|
# (destinataire local-part) et l'accès IMAP (adresse complète). Mono-domaine ; pour du
|
|
# multi-domaine il faudra préserver le domaine des deux côtés (raffinement Étape B).
|
|
serveur_dovecot_mail_path: "{{ serveur_dovecot_vmail_base }}/%{user | username}"
|
|
|
|
# --- Annuaire/auth LDAP (vers serveur_openldap) ---
|
|
# Connexion à l'annuaire (uris, base, bind_dn, bind_password) : fournie par le rôle partagé
|
|
# resoudre_annuaire (voir tasks/main.yml « Adopter la connexion annuaire »).
|
|
# Filtre de connexion : utilisateur = adresse courriel (attribut mail).
|
|
serveur_dovecot_ldap_filter: "(&(objectClass=inetOrgPerson)(mail=%{user}))"
|
|
|
|
# --- TLS via le certificat d'hôte step_ca (client_pki) ---
|
|
serveur_dovecot_tls_actif: true
|
|
serveur_dovecot_tls_source_cert: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
|
|
serveur_dovecot_tls_source_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"
|
|
serveur_dovecot_tls_dir: "/etc/dovecot/tls"
|
|
|
|
# --- Intégration Postfix (sockets sous le chroot Postfix) ---
|
|
serveur_dovecot_postfix_socket_dir: "/var/spool/postfix/private"
|
|
|
|
# --- LMTP réseau : pour un MTA DISTANT (Postfix sur le nœud edge-mta) qui livre
|
|
# par LMTP réseau. À restreindre au nœud MTA par pare-feu (nftables) en prod.
|
|
serveur_dovecot_lmtp_reseau: true
|
|
serveur_dovecot_lmtp_port: 24
|
|
|
|
# --- Auth SASL réseau : pour la soumission :587 servie par un Postfix DISTANT (edge-mta).
|
|
# Dovecot vérifie le mot de passe (passdb LDAP prouvé) pour Postfix. À restreindre au MTA
|
|
# par pare-feu ; le trafic d'auth devrait être isolé/chiffré en prod.
|
|
serveur_dovecot_sasl_reseau: false
|
|
serveur_dovecot_sasl_port: 12345
|
|
|
|
# TLS sur le port LMTP. Doit rester ACCORDE avec `serveur_postfix_lmtp_tls_verify` du
|
|
# cote emetteur : l'un sans l'autre, la livraison interne s'arrete — soit elle part en
|
|
# clair, soit elle est differee sans fin.
|
|
serveur_dovecot_lmtp_tls: true
|