Руководство / 13
Защита, TLS и ограничения доступа
Антиспам, антивирус, IP-правила, сертификаты и юридическое удержание: проверять каждый механизм отдельно.
TLS и сертификаты
- Откройте раздел TLS и проверьте назначение сертификата, имя узла, цепочку доверия и срок действия. Для прямого IP-входа нужен соответствующий IP в SAN, а для доменного входа — доменное имя.
- Подготовьте сертификат и ключ в поддерживаемом интерфейсом формате. Закрытый ключ не должен попадать в журналы, переписку или скриншоты.
- После штатного применения проверьте фактически выдаваемый сертификат с клиентского устройства. HTTPS, IMAP и SMTP могут завершать TLS на разных компонентах; успешный HTTPS не доказывает исправность остальных служб.
Антиспам и антивирус
Проверяйте состояние интеграции, выбранный режим обработки и область действия политики. Сначала используйте безопасное тестовое сообщение и контролируемый адрес, затем проверьте событие обработки и итог доставки. Значение настройки в форме не доказывает, что внешний движок доступен или что все SMTP-пути проходят через него. Не отключайте фильтрацию всей установки из-за одного ложного срабатывания; зафиксируйте пример и примените узкое согласованное исключение.
Правила доступа и внешняя аутентификация
Правила доступа по IP находятся в «Безопасность». Перед изменением сохраните рабочий административный доступ и проверьте разрешённую сеть, действие правила и фактический адрес клиента после прокси. Адреса 192.0.2.0/24 и 203.0.113.0/24 в документации — зарезервированные примеры, не готовая конфигурация. Подключения LDAP / Active Directory и RADIUS находятся отдельно в «Интеграции»: это внешние источники учётных данных, а не фильтрация писем. Для RADIUS проверьте сервер, порт, общий секрет и привязку к нужному каталогу; отказ RADIUS отличается от ошибки синхронизации LDAP. Секрет должен храниться как секрет, а не в комментарии.
Юридическое удержание и ограничения
Юридическое удержание относится к сохранению данных по утверждённой политике организации; это не резервная копия и не право неограниченного просмотра почты. Перед включением проверьте область, полномочия, срок и фактическую поддержку нужного сценария в вашей версии. Пункты меню, помеченные недоступными, например ещё не включённое управление токенами, не следует считать реализованными только по наличию названия.
Проверка и ошибки
Для каждого изменения запишите исходное состояние, выполненное действие, результат положительного и отрицательного теста. Ошибка 403 означает необходимость проверить полномочия; TLS-ошибка — цепочку и имя; сетевой таймаут — маршрут, firewall и доступность службы. При потере входа используйте подготовленный канал восстановления, не ослабляйте проверку безопасности во всём прокси.