滚动升级指南(多节点)

Zimbra Daffodil(10)非 NG 环境滚动升级指南。

本文档适用于 Zimbra Daffodil 版本 10.0 和 10.1.0。

重要提示:Zimbra Daffodil (v10.1) 许可更改

  1. Zimbra Daffodil (v10.1) 引入了新的许可证服务,在许可管理方面发生了重大变化。添加了名为许可证守护程序服务 (LDS) 的新服务,它是支持许可证管理所需的服务。

  2. Zimbra Daffodil (v10.1) 将不支持旧许可证 (license.xml) 升级后。

  3. 在尝试升级之前,请参阅下一节有关许可证安装程序更改的内容。另请参阅Daffodil v10.1 许可部分了解详细信息。

  4. 请联系支持团队将您的旧许可证升级到 Zimbra Daffodil (v10.1) 许可证。

Zimbra Daffodil (v10.1) 引入了自动许可和授权系统,以提高管理许可证的灵活性并允许未来的增长。它继续支持自动和手动许可方法。 Zimbra Daffodil (v10.1) 起,条款已更改为在线激活离线激活.

以下是 Zimbra Daffodil (v10.1) 许可更改:

许可更改

  1. 需要一个 18-26 字母数字字符密钥,用于替换旧的license.xml文件。

  2. Zimbra Collaboration 许可证仅限于许可证中定义的权利,并且不支持多次激活。

  3. 一旦激活 Zimbra Collaboration 许可证,用户以后无需进行许可证管理。许可证管理是实时的,由 Zimbra Collaboration 管理。许可证中所需的任何更改都将由 Zimbra 协作团队完成,更新将在大约 5-15 分钟内反映在服务器上。

  4. 对于无法访问公共网络的环境,必须设置名为离线守护程序服务的单独离线服务,充当本地运行的许可证管理器。请参阅 离线许可证激活部分了解更多详细信息。

  5. 收集的所有数据均基于符合 GDPR 和其他法律法规的许可证要求和总使用量。

    记录 LDAP 和 LDS 主机名以用于许可证注册和激活。
  6. 可以获得独立实验室许可证。请联系 Zimbra 销售或支持团队。

安装程序更改

  1. 新的许可证守护程序服务 (LDS) 现在是 Zimbra 安装的一部分。它在软件包列表中显示为zimbra-license-daemon,并且是 Zimbra 正常运行所必需的。

  2. 您还可以灵活地设置专用 LDS 节点。

  3. 如果您计划设置专用 LDS 服务器,请注意,必须在升级 LDAP 服务器之后、升级邮箱服务器之前安装它。

  4. 如果您在安装 LDS 之前尝试升级邮箱服务器,安装程序将退出并显示以下消息 -zimbra-license-daemon should be installed prior to zimbra-store.

  5. 在线激活

    1. 将 LDAP/邮箱服务器升级到 Zimbra Daffodil (v10.1) 时,系统将提示您输入许可证密钥。安装程序将验证提供的许可证密钥是否有效。如果有效,它将继续升级,否则将给出错误并中止升级。

      1. 升级邮箱节点时,如果您使用的是在线/自动许可证,请勿使用 --skip-activation-check。如果您使用它,网络功能将无法使用,直到您激活 Zimbra Daffodil (v10.1) 在线许可证.

      2. 升级 LDAP 节点时,如果您无法访问 Internet,则必须使用--skip-activation-check才能继续升级。

  6. 离线激活

    1. 如果您使用离线许可证,则必须传递参数--skip-activation-check以跳过许可证检查。

      升级后,请立即执行离线许可证激活,否则用户将需要停机直至许可证激活。请参阅 离线许可证激活部分了解更多详细信息.
  7. 升级时,一个新菜单许可证激活,商店配置 → zimbra-store 已添加。在许可证激活下,将显示以下选项:

    1. 通过安装激活许可证- 这是一种在线激活方法。您需要指定 18-26 个字母数字字符的许可证密钥。

    2. 安装后激活许可证- 如果您尚未收到许可证密钥或想要使用离线许可证激活方法,则可以选择此选项。安装将完成,但服务不会启动。

如果 LDS 未安装或未运行,Zimbra 的网络功能将无法验证并被禁用,这将影响 Zimbra 的功能。

LDS服务部署:

LDS业务的部署取决于License激活的方式。有关详细信息,请参阅许可证激活部分。

  1. 在线激活:

    1. LDS 服务应安装在具有传出互联网访问权限的服务器上。不需要传入的互联网流量。

    2. Zimbra 建议在专用节点上安装 LDS。

    3. 如果无法在专用节点上安装 LDS,则可以将其安装在代理或 MTA 节点上。

      有关 LDS 以及如何设置单独节点的更多信息,请参阅LDS部分。
  2. 离线激活:

    1. LDS 服务可以安装在任何服务器上,并且不需要互联网访问。

    2. Offline Daemon 服务应安装在具有 LDS 服务的服务器上。

    3. Zimbra 建议在专用节点上安装 LDS 和离线守护程序服务。

    4. 如果无法在专用节点上安装 LDS 和 Offline Daemon 服务,则可以将其安装在任何其他节点上。

LDS 节点安装顺序:

  1. 对于在线模式,应在升级第一台邮箱服务器之前安装 LDS 服务。

  2. 对于脱机模式、 LDS 和 Offline Daemon 服务应在升级第一个邮箱服务器之前安装。

以下是一些示例场景:

设置 要升级的节点 LDS 操作 结果

节点 1:LDAP ( 8.8.15 )
节点 2:代理 (8.8.15)
节点 3:MTA (8.8.15)
节点 4:邮箱1 ( 8.8.15 )
节点 5:邮箱 2 (8.8.15)

节点 1:LDAP
节点 2:代理
节点 3:MTA
节点 5:Mailbox2
节点 4:Mailbox1 将在 8.8.15 继续

没有安装zimbra-license-daemon升级期间在节点 5 上。

失败
升级中止并出现错误zimbra-license-daemon should be installed prior to zimbra-store

节点 1:LDAP ( 9.0.0 )
节点 2:代理 (9.0.0)
节点 3:MTA (9.0.0)
节点 4:邮箱1 ( 9.0.0 )
节点 5:Mailbox2 (9.0.0)

节点 1:LDAP
节点 2:代理
节点 3:MTA
节点 5:邮箱2
节点 4:Mailbox1 将在 9.0.0

上继续安装zimbra-license-daemon在 LDAP 上进行升级。

通过
考虑到LDS服务正在运行,升级将会成功

节点 1:LDAP (9.0.0)
节点 2:代理 (9.0.0)
节点 3:MTA (9.0.0)
节点 4:邮箱1 ( 9.0.0 )
节点 5:邮箱2 (9.0.0)

节点 1:LDAP
节点 2:代理
节点 3:MTA
节点 4:邮箱1
节点6:Mailbox3(新节点)
节点 5:Mailbox1 将在 9.0.0

上继续运行 1. 升级 LDAP、代理、MTA 节点。
2. 使用zimbra-license-daemon服务全新安装 Mailbox3 节点。
3. 升级Mailbox1并指定Mailbox3zimbra-license-daemon包设置。

通过
1. Mailbox1 应该能够成功连接到 Mailbox3 上的 LDS。

Zimbra Daffodil (v10.1) 许可

随着 Zimbra Daffodil (v10.1) 中引入新的许可证服务,添加了名为许可证守护程序服务 (LDS) 的新许可证服务,以实现增强且灵活的许可证管理。

许可证守护程序是支持许可证管理所需的服务。

需要 Zimbra Collaboration 许可证才能创建帐户和使用网络功能。

以下是对许可所做的更改:

  1. 新的许可证守护程序现已成为 Zimbra 安装的一部分。它显示为zimbra-license-daemon在模块列表中,并且是 Zimbra 正常运行所必需的。

  2. 引入了一种新的许可证格式,即 18-26 个字母数字字符密钥,取代了旧的 .xml 文件格式。

当您购买、续订或更改 Zimbra Collaboration 许可证时,您可以使用新的许可证信息更新 Zimbra Daffodil (v10.1) 服务器。

许可证激活

  • 在升级安装开始时,系统将提示您输入许可证密钥。如果没有新的许可证密钥,您将无法继续升级。请联系 Zimbra 支持获取用于升级的新许可证密钥.

  • 一个许可证密钥最多可用于一项 Zimbra 设置。您无法在多个设置上重复使用相同的许可证密钥.

  • 如果没有许可证密钥.

升级将无法继续进行,对于具有 Zimbra 许可证服务器外部访问权限的系统,在升级过程中会自动激活许可证。 将为无法从外部访问 Zimbra 许可证服务器的系统提供离线许可证激活方法。请参阅 离线许可证激活部分了解更多详细信息。

当您升级到 Zimbra Daffodil (v10.1) 许可证时,所有网络功能现在都将根据您的许可限制强制执行。不属于您的许可证一部分的网络功能将无法使用。

离线许可证激活

Zimbra Daffodil (v10.1) 中生成和激活离线许可证的方法已更改。作为先决条件,新包zimbra-nalpeiron-offline-daemon必须安装在运行许可证守护程序服务的服务器上。安装该软件包后,将启动离线守护程序服务,充当本地运行的许可证管理器。

如果未安装软件包或离线守护程序服务未运行,离线许可证激活将不起作用。
离线守护程序服务对于离线许可证的运行及其管理来说是一项至关重要的服务。建议您设置服务监控来检查服务的状态。
离线许可证最多可能需要 48 小时才能颁发。

以下是脱机许可过程的体系结构视图:

Offline License Flow 2

先决条件

以下是安装脱机守护程序包之前需要完成的先决条件:

禁用 FIPS

在安装软件包之前,应在系统上禁用 FIPS。

以下是禁用 FIPS 的步骤。以root用户身份执行命令:

  • 对于 RHEL/CentOS/Rocky Linux 系统:

    sudo fips-mode-setup --disable
    sudo reboot
    • 验证 FIPS 是否已禁用。检查/proc/sys/crypto/fips_enabled文件。如果禁用,则输出如下:

      $ cat /proc/sys/crypto/fips_enabled
      0
  • 对于 Ubuntu 系统:

    sudo ua disable fips
    sudo reboot
    • 验证 FIPS 是否已禁用。检查/proc/sys/crypto/fips_enabled文件。如果禁用,则输出如下:

      $ cat /proc/sys/crypto/fips_enabled
      0

禁用 SELinux

应在安装脱机守护程序包之前在系统上禁用 SELinux。您必须重新启动系统才能使更改生效。

以下是禁用 SELinux 的步骤。以root用户身份执行命令:

  • 对于 RHEL/CentOS/Rocky Linux 系统:

    • 检查 SELinux 状态。如果状态出现enabled,请执行进一步的步骤来禁用:

      $ sestatus| grep 'SELinux status\|Current mode'
      SELinux status:                 enabled
      Current mode:                   enforcing
    • 编辑/etc/sysconfig/selinux:

      vi /etc/selinux/config
    • 将 SELINUX 指令更改为禁用。

      SELINUX=disabled
    • 保存并退出文件。重新启动系统:

      reboot
    • 重启后,检查状态。 SELinux 应显示为禁用:

      $ sestatus| grep 'SELinux status'
      SELinux status:                 disabled
  • 对于 Ubuntu 系统:

    • 检查 SELinux 状态。如果状态出现enabled,请执行进一步的步骤来禁用:

      $ sestatus| grep 'SELinux status\|Current mode'
      SELinux status:                 enabled
      Current mode:                   enforcing
    • 编辑/etc/selinux/config:

      vi /etc/selinux/config
    • 将 SELINUX 指令更改为禁用。

      SELINUX=disabled
    • 保存并退出文件。您必须重新启动系统:

      reboot
    • 重启后,检查状态。 SELinux 应显示为禁用:

      $ sestatus| grep 'SELinux status'
      SELinux status:                 disabled

添加区域设置en_US.utf8

语言环境en_US.utf-8是离线守护程序包所必需的。

以下是检查和添加区域设置的步骤。以root用户身份执行命令:

  • 对于 RHEL/CentOS/Rocky/Ubuntu Linux 系统:

    • 检查是否需要所需的区域设置en_US.utf8可以在系统上使用。如果可用,它将显示如下:

      $ locale -a |grep 'en_US.utf8'
      en_US.utf8
    • 如果不可用,请添加区域设置:

      $ localedef -i en_US -f UTF-8 en_US.UTF-8

安装脱机守护程序包

以下是安装脱机守护程序包的步骤。执行命令作为root用户:

  • 对于 RHEL/CentOS/Rocky Linux 系统:

yum clean metadata
yum check-update
yum install zimbra-nalpeiron-offline-daemon
  • 对于 Ubuntu 系统:

apt-get update
apt-get install zimbra-nalpeiron-offline-daemon
  • 验证 nalpdaemon 服务是否处于活动状态:

$ systemctl status nalpdaemon
● nalpdaemon.service - Nalpeiron Licensing Daemon
   Loaded: loaded (/usr/lib/systemd/system/nalpdaemon.service; enabled; vendor preset: disabled)
   Active: active (running) since Sat 2024-06-08 02:03:37 EDT; 1s ago

如果该服务未处于活动状态,请重新启动该服务:

$ systemctl restart nalpdaemon

作为zimbra用户,重新启动 LDS 和 configdctl 服务:

$ su - zimbra
$ zmlicensectl --service restart
$ zmconfigdctl restart

请求并激活离线许可证

通过管理控制台和 CLI 支持该方法。

以下是步骤:

管理控制台

  1. 联系支持团队以获取网络密钥许可证密钥.

  2. 登录管理控制台并转至主页 → 开始 → 安装许可证 → 离线激活

  3. 步骤 1下,指定网络密钥许可证密钥并单击生成激活请求.

  4. 网络和产品激活文件生成成功后,下载按钮将出现在文本框旁边。

  5. 点击下载按钮旁边的文本框并保存文件。保存时将预先填充名称和文件类型 - network_activation_fingerprint、product_activation_fingerprint。

  6. 登录支持门户并选择许可证选项卡。

  7. 选择生成版本 10.1 或更高版本的离线许可证激活文件。

  8. 指定产品许可证密钥网络许可证密钥.

  9. 复制network_activation_fingerprint.txt 的内容文件并粘贴到网络激活指纹文本框中。

  10. 复制product_activation_fingerprint.txt文件的内容并粘贴到产品激活指纹文本框中。

  11. 在产品版本文本框中指定产品版本。

  12. 单击生成许可证证书

  13. 保存生成的许可证激活 XML 文件。

  14. 返回管理控制台许可证页面。

  15. 离线激活 → Step3,上传License激活XML文件并点击激活.

  16. 成功激活后,您将看到一条成功消息 -您的许可证已成功激活.

命令行

  1. 联系销售人员并获取网络密钥许可证密钥.

  2. 作为zimbra用户,运行zmlicense命令来生成网络密钥许可证密钥

    zmlicense --offlineActivationRequestCert --network <network_key> --product <product_key>
  3. 将屏幕上打印的证书保存为network_activation_fingerprint.txt 和product_activation_fingerprint.txt。

  4. 登录支持门户并选择许可证选项卡。

  5. 选择生成版本 10.1 或更高版本的离线许可证激活文件。

  6. 指定产品许可证密钥网络许可证密钥.

  7. 复制network_activation_fingerprint.txt文件的内容并粘贴到网络激活指纹文本框中。

  8. 复制product_activation_fingerprint.txt文件的内容并粘贴到产品激活指纹文本框中。

  9. 在产品版本文本框中指定产品版本。

  10. 单击生成许可证证书

  11. 将生成的许可证激活 XML 文件保存在服务器上。

  12. 作为zimbra用户,运行zmlicense命令来激活离线许可证

    zmlicense -A /path_to_XML/activation_file.xml
  13. 成功激活后,您将看到一条成功消息 -您的许可证已成功激活.

如果您在访问支持门户时遇到问题或在激活离线许可证时遇到任何问题,请联系 Zimbra 销售或支持人员。

什么是滚动升级?

滚动升级是推荐的升级集群的方法,对最终用户的干扰最少。 在最高级别,滚动升级将升级 LDAP、代理、MTA,然后添加具有最新版本的新邮箱服务器。 新邮箱可供用户使用后,您会将用户从旧邮箱服务器移至新邮箱服务器。

这种方法非常灵活,停机时间最少,对用户的影响也最小。滚动升级使您能够在迁移用户之前添加或迁移到新硬件、升级或迁移到新操作系统实例、自定义和测试新体验。

本文档将使用假设场景提供滚动升级过程的步骤,该场景可以指导您完成将实例迁移到新硬件和操作系统所需的过程,同时将旧版本升级到 10.0 或最新的 ZCS 版本。

该文档将提供定义设置的步骤并显示示例,应用作参考。 每个环境都是不同的,始终建议在实验室内进行测试,以便您可以熟悉自己的设置、构建滚动升级计划并熟悉执行满足您需求的升级所需的命令。
本文档不会提供尺寸建议。 调整规模和执行滚动升级存在许多变数,如果您需要帮助或希望有人为您执行升级,请联系 Zimbra 销售人员安排与合作伙伴或专业服务 (PS) 的时间。

image

环境概述

以下是我们将升级的假设环境:

  • 版本:ZCS 8.8.15

  • RHEL 7.2

  • 大约 11,000 个邮箱

  • 大约 4 TB 邮件数据

  • 2 台 LDAP 服务器(多主服务器)

  • 2 台代理+MTA 服务器

  • 4 台邮件存储服务器

  • 1 记录器服务器

  • 在 VMWare 中运行

升级

  • 版本 10.0

  • RHEL 8

升级阶段

虽然每个环境的实际升级时间表都不同,并且每个客户的意见都非常重要,但 Synacor PS 更愿意根据这些类型的升级成功的最佳实践来建立讨论的起点。

升级过程应根据 ​​Zimbra 服务器角色涉及不同类型的事件(下面标记为“阶段”)。 任何 Zimbra 多服务器环境的正确升级顺序通常按此顺序完成。

阶段 事件

阶段 0

初步任务

阶段 1

LDAP 层升级

阶段 2

LDAP 主添加

第 3 阶段

代理+MTA 添加 + LDS

第 4 阶段

邮件存储添加

第 5 阶段

流量割接

第 6 阶段

迁移

我们将设置LDS第三阶段添加Proxy+MTA时。
Zimbra 建议在专用服务器上或按以下顺序在任何服务器上安装 LDS:代理、MTA 或邮件存储节点。.

一般来说,分析每个阶段时必须考虑以下因素:

  • 服务影响(事件对当前邮件服务的影响)。

  • 所需的技术程序(执行活动所需的确切步骤)。

  • 验证方法(如何检查执行的正确性)。

  • 应急计划(如果执行过程中遇到不可预见的情况,如何退出或实施应急措施)。

最佳实践

还应该有正常的、伴随的最佳实践:

  • 在 LDAP 层升级之前建立一个维护窗口,可以在升级之前执行任何必要的主机或 Zimbra 服务或密集进程的重新启动。

  • 在 LDAP 层升级之前开始并在升级之后结束的时间段,在此期间不允许对 Zimbra VM 所在的主机、来宾操作系统、网络、存储或 Zimbra 应用程序本身进行任何其他更改(标准中断期,因此唯一的更改是升级过程的更改)。

  • 帐户修改/配置封锁期,在 LDAP 层升级之前开始,并在 LDAP 层升级之后终止;因此,如果回滚到升级前的 LDAP 状态,可以保证 LDAP 数据不会丢失。

通常对于最终用户来说,简单地发出有关封锁期的电子邮件通知也是必要的,因为 ZWC 首选项模块或电子邮件联系人可能会在回滚情况下丢失。
  • 使用所使用的确切版本进行了完整的实验室模拟。

  • 关键配置数据的本地备份需要在 /var/tmp 之外创建,以便它们不会在重新启动时自动清除。

  • 对 Zimbra 之外的任何非标准配置(MTA、代理、邮件存储、品牌等的自定义)的方法和关联文件进行充分的备份和记录。

高级升级步骤

第 0 阶段 - 初步任务

  • 验证与 Zimbra 存储库和文件的连接

  • 拉取 Zimbra 发布文件(.tgz 文件)

  • 备份某些文件/目录

第 1 阶段 - 将现有 ZCS 8.8.15 LDAP 服务器就地升级到 ZCS 10.0 或最新版本。

  1. 首先升级 LDAP 主服务器,而不是任何其他服务器(副本或主服务器)

    • 需要维护时段(需要一些停机时间,通常每个 LDAP 服务器大约 25 分钟)。

    • 完成此步骤后,所有 8.8.15 非 LDAP Zimbra 服务器将继续与现已升级的 LDAP 服务器互操作 到 ZCS 10.0。

  2. 在现有 Master 中启用 MMR 与第一个新 RHEL8 Master 的同步协议。

    • 使用zmldapenable-mmr工具,为未来的 RHEL8/ZCS 10.0 LDAP Master 添加 MMR 协议(仅需要 FQDN)。

    • 修改zmlocalconfig ldap_master_urlldap_url值适当。

    • 执行zmcontrol重启(1-2分钟停机)。

第 2 阶段 - 添加两个新的 LDAP Master (RHEL8/ZCS 10.0)

  1. 首先安装/配置 RHEL8/ZCS 10.0 LDAP Master

    • 参考现有 RHEL 7.2 LDAP Master 进行配置。

    • 需要从现有 RHEL 7.2 LDAP Master 干净加载 ldap.bak (zmslapcat/zmslapadd)。

    • 不需要维护窗口。

  2. 安装/配置第二个 RHEL8/ZCS 10.0 LDAP Master

    • 参考第一个 RHEL8/ZCS 10.0 LDAP Master 配置

    • 需要从现有 RHEL 7.2 LDAP Master 干净加载 ldap.bak (zmslapcat/zmslapadd)。

    • 无需维护时段

第 3 阶段 - 添加两个新的 RHEL8/ZCS 10.0 代理+MTA 服务器并安装 LDS

  1. 安装/配置新的 RHEL8 代理+MTA (ZCS v10.0)

    • LDAP 源将是新的 RHEL8 LDAP Master。

    • 安装zimbra-license-daemon软件包。

    • 不需要维护窗口。

第 4 阶段 - 添加新的 RHEL8/ZCS 10.0 邮件存储

  1. 至少安装/配置所有 RHEL8/ZCS 10.0 邮件存储。

    • LDAP 源将是新的 RHEL8 LDAP Masters。

    • 不需要维护窗口。

    • 添加自定义项。

第 5 阶段 - 流量切换到 RHEL8/ZCS 10.0 代理+MTA 服务器

  • 提前验证 SMTP 和客户端流量是否可以成功路由 ZCS 8.8.15 和 ZCS 10.0 上邮箱的新代理+MTA 服务器。

  • 通过新的代理+MTA 服务器验证登录页面和门户功能。

第 6 阶段 - 迁移

  • 添加迁移服务器(RHEL6 或 RHEL7)

  • 测试帐户迁移

  • 试点组迁移(友好)

  • 生产迁移

低级升级步骤

第 0 阶段 - 初步任务

这些任务应在第一阶段之前立即执行
  1. 验证以 root 用户身份从 8815LDAP01 和 8815LDAP02 对公共 Zimbra 服务器的访问。

    nc -zv files.zimbra.com 443
    nc -zv repo.zimbra.com 443
    yum search zimbra
  2. 获取 RHEL7 的 ZCS 10.1.0 版本(以 root 身份),下载到 8815LDAP01 和 8815LDAP02 并解压。

    cd /usr/src
    wget https://www.zimbra.com.cn/downloads/9.0.0_GA/zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######.tgz
    tar zxvf zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######.tgz
  3. 拍摄现有环境(RHEL7/ZCS 8.8.15 服务器)的 VMware 快照。

  4. 为所有新的 RHEL8 服务器设置防火墙规则。

第 1 阶段 - LDAP 层升级

升级第一个主设备 (8815LDAP01)
  1. 准备(Zimbra 应用程序启动和操作系统修改封锁期后)

    1. 备份两台 LDAP 主机上的 /opt/zimbra/conf 目录(以 root 身份)

      cd /opt/zimbra/conf; tar -czvf /var/tmp/ozc.tgz *
    2. 备份主服务器上的 LDAP 数据库

      /opt/zimbra/libexec/zmslapcat /var/tmp
      /opt/zimbra/libexec/zmslapcat -c /var/tmp
      /opt/zimbra/libexec/zmslapcat -a /var/tmp
    3. 拍摄 VM 的 VMWare 快照。

  1. 执行升级

    1. 禁用 Localconfig 设置以通过 LDAP 验证步骤

      zmlocalconfig -e ldap_starttls_required=false
      zmlocalconfig -e ldap_starttls_supported=0
      zmlocalconfig -e ssl_allow_untrusted_certs=true
      zmcontrol restart
      zmlocalconfig -s | grep -i bes_searcher
      zmldappasswd -b <password>
    2. 从新版本运行 Zimbra install.sh 程序(以 root 身份)

      cd /usr/src/zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######
      ./install.sh
    3. 启用到第一个新 RHEL8 Master 的多主复制,然后更新 ldap_master_url 和 ldap_url 以支持 LDAP 冗余。

在安装新服务器之前需要启用多主复制。 如果您计划使用现有的 LDAP 服务器,则可以跳过此部分。
[zimbra@8815LDAP01]#./libexec/zmldapenable-mmr -r 101 -m ldap://10LDAP01.hostname.com:389/ (run zmldapmmrtool -q first)
[zimbra@ 8815LDAP01]# zmlocalconfig -e ldap_master_url="ldap:// ldap://8815LDAP01.hostname.com:389 ldap://8815LDAP02.hostname.com:389"
[zimbra@ 8815LDAP01]# zmlocalconfig -e ldap_url="ldap:// ldap://8815LDAP01.hostman.com:389 ldap://8815LDAP02.hostname.com:389"
[zimbra@ 8815LDAP01]# zmcontrol restart
升级二级主控 (8815LDAP02)
  1. 准备(Zimbra 应用程序启动和操作系统修改封锁期后)

    1. 备份所有四个 LDAP 主机上的/opt/zimbra/conf目录(以 root 身份)

      cd /opt/zimbra/conf; tar -czvf /var/tmp/ozc.tgz *
    2. 备份主服务器上的 LDAP 数据库

      /opt/zimbra/libexec/zmslapcat /var/tmp
      /opt/zimbra/libexec/zmslapcat -c /var/tmp
      /opt/zimbra/libexec/zmslapcat -a /var/tmp
    3. 拍摄 VM 的 VMWare 快照。

  1. 执行升级

    1. 禁用 localconfig 设置以通过 LDAP 验证步骤

      zmlocalconfig -e ldap_starttls_required=false
      zmlocalconfig -e ldap_starttls_supported=0
      zmlocalconfig -e ssl_allow_untrusted_certs=true
      zmcontrol restart
    2. 从新版本运行 Zimbra install.sh 程序(以 root 身份)

      cd /usr/src/zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######
      ./install.sh
    3. 然后设置 localconfig 参数。

      [zimbra@ 8815LDAP01]# zmlocalconfig -e ldap_master_url="ldap://
      ldap://8815LDAP02.hostname.com:389 ldap://8815LDAP01.hostname.com:389"
      [zimbra@ 8815LDAP01]# zmlocalconfig -e ldap_url="ldap:// ldap://8815LDAP02.hostname.com:389 ldap://8815LDAP01.hostname.com:389"
      [zimbra@ 8815LDAP01]# zmcontrol restart
如果您有 2 个以上的主 LDAP 或副本 LDAP,请重复步骤,直到所有现有 LDAP 均已升级。
  1. 验证阶段 1

    • 通过验证 8815LDAP01 和 8815LDAP02 的身份验证来检查 LDAP 应用程序。

    • 验证两个 LDAP 主服务器之间的同步性。

      for i in \{8815LDAP01,8815LDAP02};do echo - ldap-$i -- && ldapsearch -xLLLH ldap://$i.{domain.com}:389 -s base contextCSN | grep context | awk '\{print $2}' | cut -c1-18 |grep 2021 ;done
    • 执行ldapsearch来统计Master上的对象(必须运行 zmlocalconfig -s | zmlocalconfig -s | zmlocalconfig -s | zmlocalconfig -s grep -i pass 获取 ldap 密码)

      for i in \{8815LDAP01,8815LDAP02}; do echo -- $i -- && ldapsearch -LLL -x -h $i.{domain.com}:389 -D 'uid=zimbra,cn=admins,cn=zimbra' -w XXXXXXX '(&(objectclass=zimbraAccount)(mail=*))' mail | wc -l; done
    • 监控 Master 上的 /var/log/zimbra.log 节奏

      tail -f /var/log/zimbra.log
  2. 验证邮件

    • 登录 ZWC 并向内部(其他 Zimbra 用户)和外部(Yahoo/Gmail 帐户)发送电子邮件。

    • 使用 IMAP 登录胖客户端,向内部(其他 Zimbra 用户)和外部(Yahoo/Gmail 帐户)发送邮件。

    • 验证 Zimbra Mobile(基于电话的发送/接收)。

    • 观察/opt/zimbra/log/mailbox.log在邮件存储上(验证操作正在发生)

    • 检查zimbrCsrfTokenCheckEnabled- 确保它仍然为 FALSE(如当前生产),如果设置为 TRUE 问题zmprov -l mcf zimbraCsrfTokenCheckEnabled FALSE

  3. 第 1 阶段恢复策略

    • 关闭(立即关闭 -r)每个8815LDAP018815LDAP02.

    • 恢复在步骤 1c 中为每个8815LDAP018815LDAP02

拍摄的快照 第 1 阶段的维护窗口估计
预计升级时间 预计真正中断时间 建议维护窗口时间

每个 LDAP Master 25 分钟,预计总共 75 分钟

25 分钟

2 小时

里程碑 - 此时,所有 RHEL7 LDAP 服务器已升级到 ZCS 10.0,即最新版本。

估计时间基于测试实验室内验证的所有步骤。

第 2 阶段 - LDAP 主添加

以下步骤将向集群添加两个新的主 LDAP,它们可以是任何受支持的操作系统,但必须是您要升级到的版本。

如果您正在使用现有的 LDAP 服务器并且不打算添加新服务器,则您的 LDAP 当前已升级,可以跳过本部分。
添加 10LDAP01
  1. 8815LDAP01执行 zmslapcat,并将生成的 ldap.bak 文件复制到 2 个新 LDAP 服务器上的 /var/tmp。

    /opt/zimbra/libexec/zmslapcat /var/tmp
  2. 使用 root 用户验证从内部服务器对公共 Zimbra 服务器的访问:

    nc -zv files.zimbra.com 443
    nc -zv repo.zimbra.com 443
    yum search zimbra
    cd /usr/src
  3. 获取并准备适用于 RHEL8 的 ZCS 10 版本(以 root 身份)并安装 ZCS 10.0

    cd /usr/src
    wget zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#####.tgz
    tar zxvf zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#####.tgz
    cd zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#####
    ./install.sh
    • 要安装的软件包

      • zimbra-ldap

      • zimbra-snmp

    • 在安装菜单上,选择“1”为通用配置

      • 将 LDAP 主主机名更改为8815LDAP01.

      • 将 LDAP 管理员密码更改为8815LDAP01.hostname.com 上的 Zimbra LDAP 管理员密码.

    • 在安装菜单上,为 LDAP 配置选择“2”

      • 选择“4”以更改复制类型为mmr而不是副本.

      • 此辅助主服务器的服务器 ID 默认为 2,您必须将其更改为唯一值 (4)。

      • 更改“7”以匹配 8815LDAP01 中的副本密码。

      • 更改“8”以匹配 8815LDAP01 中的后缀密码。

      • 更改“9”以匹配 8815LDAP01 中的 amavis 密码。

      • 更改“10”以匹配 8815LDAP01 中的 Nginx 密码。

  4. 如果 10LDAP01 无法连接到自身,则需要更新它。

    zmlocalconfig -e ldap_master_url="ldap:// ldap://10LDAP01.hostname.com:389 ldap://10LDAP02.hostname.com:389"
    zmlocalconfig -e ldap_url"ldap:// ldap://10LDAP01.hostname.com:389 ldap://10LDAP02.hostname.com:389"
    zmlocalconfig -e ldap_starttls_supported=0
    zmlocalconfig -e ldap_starttls_required=false
    ./zmldapmmrtool -u -o 100 -t off
    Zmcontrol restart (validate it connects to 8815LDAP01)
  5. 使用10LDAP01.hostname.com启用10LDAP02.hostname.com,进行多主复制,但保持与8815LDAP01.hostname.com的协议,并适当修改zmlocalconfig设置。

    [zimbra@10LDAP01]#./libexec/zmldapenable-mmr -r 101 -m
    ldap://10LDAP02.hostname.com:389/
    [zimbra@10LDAP01]# ./zmldapmmrtool -u -o 101 -t critical
    [zimbra@ 10LDAP01]# zmcontrol restart
  6. 使用步骤 1 中复制的 ldap.bak 重新加载 LDAP 数据库

    1. 作为 root,确保ldap.bak归 Zimbra 所有:

      chown zimbra:zimbra /var/tmp/ldap.bak
    2. 以 Zimbra 用户身份执行以下操作:

      zmcontrol stop
      cd /opt/zimbra/data/ldap
      mv mdb mdb.orig
      mkdir -p mdb/db
      mv accesslog accesslog.orig
      mkdir -p accesslog/db
      cd /opt/zimbra/libexec
      ./zmslapadd /var/tmp/ldap.bak
      zmcontrol start
  7. 使用以下命令重新生成新的 10 年期自签名证书Zimbra 用户。

    cd /opt/zimbra/ssl
    mv zimbra zimbra.old
    cd /opt/zimbra/bin
    ./zmcertmgr createca -new
    ./zmcertmgr deployca
    zmcertmgr createcrt -new -days 3650
    zmcertmgr deploycrt self
    zmcertmgr viewdeployedcrt
    zmcontrol restart
    tail -f /var/log/zimbra.log
    zmprov -l ma zimbra.test2 zimbraPrefVoiceItemsPerPage 27 (some test account)
        NOTE: verify on 8815LDAP01 that it gets to change
    zmlocalconfig -e ldap_starttls_required=true
    zmlocalconfig -e ssl_allow_untrusted_certs=false
    zmlocalconfig -e ldap_starttls_supported=1
    zmcontrol restart
添加 10LDAP02
  1. 使用 root 用户验证从内部服务器对公共 Zimbra 服务器的访问:

    nc -zv files.zimbra.com 443
    nc -zv repo.zimbra.com 443
    yum search zimbra
    cd /usr/src
  2. 获取并准备适用于 RHEL8 的 ZCS 10 版本(以 root 身份)并安装 ZCS 10.0

    cd /usr/src
    wget zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######.tgz
    tar zxvf zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######.tgz
    cd zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######
    ./install.sh
    • 要安装的软件包

      • zimbra-ldap

      • zimbra-snmp

    • 在安装菜单上,选择“1”作为通用配置

      • 将 LDAP 主主机名更改为10LDAP01.hostname.com.

      • 将 LDAP 管理员密码更改为10LDAP01.hostname.com 上的 Zimbra LDAP 管理员密码.

    • 在安装菜单上,为 LDAP 配置选择“2”

      • 选择“4”将复制类型更改为mmr而不是副本.

      • 此辅助主服务器的服务器 ID 默认为 2,您必须将其更改为唯一值 (5)。

      • 更改“7”以匹配 10LDAP01 中的副本密码。

      • 更改“8”以匹配 10LDAP01 中的后缀密码。

      • 更改“9”以匹配 10LDAP01 中的 amavis 密码。

      • 更改“10”以匹配 10LDAP01 中的 Nginx 密码。

  3. 使用步骤 1 中复制的 ldap.bak 重新加载 LDAP 数据库

    1. 作为 root,确保ldap.bak归 Zimbra 所有:

      chown zimbra:zimbra /var/tmp/ldap.bak
    2. 以 Zimbra 用户身份执行以下操作:

      zmcontrol stop
      cd /opt/zimbra/data/ldap
      mv mdb mdb.orig
      mkdir -p mdb/db
      mv accesslog accesslog.orig
      mkdir -p accesslog/db
      cd /opt/zimbra/libexec
      ./zmslapcat /var/tmp/ldap.bak
      zmcontrol start
  4. 修改 10LDAP02 上的 zmlocalconfig 设置以支持新的 LDAP 副本。

    [zimbra@ 10LDAP02]# zmlocalconfig -e ldap_master_url="ldap:// ldap://10LDAP02.hostname.com:389 ldap://10LDAP01.hostname.com:389"
    [zimbra@ 10LDAP02]# zmlocalconfig -e ldap_url"ldap:// ldap://10LDAP02.hostname.com:389 ldap://10LDAP01.hostname.com:389"
    [zimbra@ 10LDAP02]# zmcontrol restart
  5. 验证 LDAP 服务器配置和连接:

    • 验证两个 LDAP 主服务器之间的同步性。

      for i in \{8815LDAP01,8815LDAP02,10LDAP01,10LDAP02};do echo - ldap-$i -- && ldapsearch -xLLLH ldap://$i.hostname.com:389 -s base contextCSN | grep context | awk '\{print $2}' | cut -c1-18 |grep 2021 ;done
    • 执行ldapsearch来统计Master上的对象(必须运行 zmlocalconfig -s | grep -i通过获取 ldap 密码)

      for i in \{8815LDAP01,8815LDAP02,10LDAP01,10LDAP02}; do echo -- $i -- && ldapsearch -LLL -x -h $i.hostname.com:389 -D
      'uid=zimbra,cn=admins,cn=zimbra' -w XXXXXXX '(&(objectclass=zimbraAccount)(mail=*))' mail | wc -l; done
    • 监控 Master 上的 /var/log/zimbra.log 节奏

      tail -f /var/log/zimbra.log
  6. 验证邮件流和客户端连接:

    • 登录 ZWC 并向内部(其他 Zimbra 用户)和外部(Yahoo/Gmail 帐户)发送电子邮件。

    • 使用 IMAP 登录胖客户端,向内部(其他 Zimbra 用户)和外部(Yahoo/Gmail 帐户)发送邮件。

    • 验证 Zimbra Mobile(基于电话的发送/接收)。

    • 观察邮件存储上的 /opt/zimbra/log/mailbox.log (验证操作是否正在发生)。

      1. 检查zimbrCsrfTokenCheckEnabled- 如果设置为 TRUE,请确保它仍然为 FALSE(如当前生产) 问题zmprov -l mcf zimbraCsrfTokenCheckEnabled FALSE.

  7. 恢复策略

    • 添加新的 ZCS 10 LDAP 服务器不会影响当前生产。要删除新的 ZCS 10 LDAP 服务器,您可以执行:

      zmprov ds 10LDAP01.hostname.com
      zmprov ds 10LDAP02.hostname.com

LDAP 主添加后的状态

image

第 2 阶段的维护窗口估计
估计安装时间(包括测试) 估计真实中断时间 建议维护时段时间

每个 LDAP 主服务器 45 分钟,估计总共 90 分钟

无中断

不需要维护时段(可以随时完成)

估计时间基于测试实验室内验证的所有步骤。

第 3 阶段:代理+MTA 添加

此阶段将涉及创建两个新服务器,其中包含代理和 MTA 模块以及 LDS:

如果您计划使用当前的代理和 MTA 服务器,则可以进行就地升级。 请注意,升级过程中服务器将会离线。 如果您有单个代理和/或 MTA 设置,您的系统将在升级期间离线。 如果群集有多个代理和/或 MTA,则其余服务器将处理流量,直到升级完成。 Zimbra 建议在执行升级之前检查、了解和测试您的设置如何处理这种情况。
  1. 使用 root 用户验证从内部服务器对公共 Zimbra 服务器的访问:

    nc -zv files.zimbra.com 443
    nc -zv repo.zimbra.com 443
    yum search zimbra
    cd /usr/src
  2. 获取并准备适用于 RHEL8 的 ZCS 10.1 版本(以 root 身份)并安装 ZCS 10.0

    cd /usr/src
    wget zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######.tgz
    tar zxvf zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######.tgz
    cd zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######
    ./install.sh
    • 要安装的软件包

      • zimbra-mta

      • zimbra-dnscache

      • zimbra-mta

      • zimbra-snmp

      • zimbra-proxy

      • zimbra-memcached

      • zimbra-license-daemon

    • 在安装菜单上,选择“1”作为通用配置

      • 将 LDAP 主主机名更改为10LDAP01.hostname.com.

      • 将 LDAP 管理员密码更改为10LDAP01.hostname.com 上的 Zimbra LDAP 管理员密码.

  3. 应用商业 SSL 证书

    1. 将商业证书复制到/opt/zimbra/ssl/zimbra/commercial

    2. 设置商业证书的权限/所有权

    3. zmcertmgr verifycrt

    4. zmcertmgr deploycrt

  4. 验证和/或设置以下配置:

    a. Update zimbraMailTrustedIP
    b. Update zimbraHttpThrottleSafeIps
    c. Check zimbraMtaMyNetworks (subnet should already be included) at the server level
    d. zmprov ms `zmhostname` zimbraMtaCommandDirectory /opt/zimbra/common/sbin
    e. zmprov ms `zmhostname` zimbraMtaDaemonDirectory /opt/zimbra/common/libexec
    f. zmprov ms `zmhostname` zimbraMtaMailqPath /opt/zimbra/common/sbin/mailq
    g. zmprov ms `zmhostname` zimbraMtaManpageDirectory /opt/zimbra/common/share/man
    h. zmprov ms `zmhostname` zimbraMtaNewaliasesPath /opt/zimbra/common/sbin/newaliases
    i. zmprov ms `zmhostname` zimbraMtaSendmailPath /opt/zimbra/common/sbin/sendmail
    j. zmprov ms `zmhostname` zimbraMtaSenderCanonicalMaps 'proxy:ldap:/opt/zimbra/conf/ldap-canonical.cf'
    k. zmprov ms `zmhostname` -zimbraServiceEnabled antispam
    l. zmprov ms `zmhostname` zimbraReverseProxyMailMode redirect
    m. Check zmocalconfig for admin@<fqdn_of_this_host>, change to admin@hostname.com
    n. zmlocalconfig -e ldap_master_url=”ldap://10LDAP01.hostname.com:389 ldap://10LDAP02.hostname.com:389”
    o. zmlocalconfig -e ldap_url=”ldap://10LDAP02.hostname.com:389 ldap://10LDAP01.hostname.com:389”
安装前两个新邮件存储后,需要在每个代理上运行以下两个命令。
emsproxy01n
zmprov ms `zmhostname` zimbraReverseProxyUpstreamLoginServers emsmbs01n.hostname.com
emsproxy02n
zmprov ms `zmhostname` zimbraReverseProxyUpstreamLoginServers emsmbs02n.hostname.com
  1. 验证设置和配置;

    1. Zimbra 运行状况初始检查

      zmcontrol status
      for i in \{25,80,110,143,443,465,587,993,995};do lsof -i:$i; done
      nc -zv mailstore 7025
      nc -zv ldap 389
      nc -zv other_proxy 11211
    2. 测试/验证路由(使用命令行工具和电子邮件客户端)

      • 端口 25

      • 端口 587

      • 端口 465

      • 端口 80

      • 端口 443

      • 端口 110

      • 端口 143

      • 端口 995

      • 端口993

  2. 验证邮件:

    • 登录 ZWC 并向内部(其他 Zimbra 用户)和外部(Yahoo/Gmail 帐户)发送电子邮件。

    • 使用 IMAP 登录胖客户端,向内部(其他 Zimbra 用户)和外部(Yahoo/Gmail 帐户)发送邮件。

    • 验证 Zimbra Mobile(基于电话的发送/接收)。

    • 观察邮件存储上的 /opt/zimbra/log/mailbox.log(验证操作是否正在发生)

  3. 恢复策略

    • 添加新的 ZCS 10 Proxy+MTA 服务器不会影响当前的生产。要删除新的 ZCS 10 Proxy+MTA 服务器,您可以执行:

      zmprov ds emsproxy01n.hostname.com
      zmprov ds emsproxy02n.hostname.com

添加代理+MTA 后的状态

image

生产入站客户端和邮件连接当前定向到 emsproxy01 和 emsproxy02,emsproxy01n 和 emsproxy02n 处于活动状态并正在侦听,但未接收活动连接。
第 3 阶段的维护窗口估计
估计安装时间 估计真实停机时间 建议的维护时段时间

每个代理/MTA 20 分钟,估计总共 60 分钟

无中断

不需要维护时段(可以随时完成)

估计安装后时间(配置、调整、测试)

估计真实中断时间

建议维护时段时间

每个代理 2 小时

无中断

不需要维护时段(可以随时完成)

第 4 阶段 - 邮件存储添加

此步骤将涉及创建新的 Zimbra 邮件存储和新的记录器服务器。建议同时创建所有邮件存储,但不是必需的。

由于您要在新邮件存储上设置 LDS,因此请输入Y安装 zimbra-license-daemon包。
对于滚动迁移,需要第 4 阶段。 进行就地升级将停止邮件存储,并且存储中的所有用户将在升级期间离线。 此外,通过使用 NG 模块从 8.8.15 / 9.0 进行迁移,您需要确保已利用迁移工具保留部分数据。
  1. 以下修改将配置现有的 8.8.15 代理以利用 8.8.15 商店作为唯一的登录页面。

    1. zmprov ms emsproxy01.hostname.com +zimbraReverseProxyUpstreamLoginServers emsmbs01.hostname.com

    2. zmprov ms emsproxy01.hostname.com +zimbraReverseProxyUpstreamLoginServers emsmbs02.hostname.com

    3. zmprov ms emsproxy02.hostname.com +zimbraReverseProxyUpstreamLoginServers emsmbs01.hostname.com

    4. zmprov ms emsproxy02.hostname.com +zimbraReverseProxyUpstreamLoginServers emsmbs02.hostname.com

  1. 使用 root 用户验证从内部服务器对公共 Zimbra 服务器的访问:

    nc -zv files.zimbra.com 443
    nc -zv repo.zimbra.com 443
    yum search zimbra
    cd /usr/src
  2. 获取并准备 RHEL8 的 ZCS 10.1.0 版本(作为 root)并安装 ZCS 10.1.0 或最新版本。

    cd /usr/src
    wget zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######.tgz
    tar zxvf zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######.tgz
    cd zcs-NETWORK-10.1.0_GA_####.RHEL7_64.YYYYMMDD#######
    ./install.sh
    • 要安装的软件包

      • zimbra-snmp

      • zimbra-store

      • zimbra-apache

      • zimbra-spell

      • zimbra-converted

仅需要一个 Zimbra-Logger 实例。 您可以通过为 zimbra-logger 选择 Y 将记录器安装到独立存储或邮箱存储中。 不要安装多个实例,这是没有必要的。
  • 在安装菜单上,选择“1”作为通用配置

    • 将 LDAP 主主机名更改为10LDAP01.hostname.com.

    • 将 LDAP 管理员密码更改为10LDAP01.hostname.com 上的 Zimbra LDAP 管理员密码.

  • 安装时,使用 10LDAP01 检查默认 COS 和全局配置

    • 从默认 COS zimbraMailHostPool 中删除

    • 从中删除zimbraReverseProxyUptreamLoginServers

    • 从 zmprovReverseProxyLookupTarget 中删除

      1. 应用商业 SSL 证书(如有必要)

        1. 将商业证书复制到 /opt/zimbra/ssl/zimbra/commercial

        2. 设置商业证书的权限/所有权

        3. zmcertmgr verifycrt

        4. zmcertmgr deploycrt

      2. 验证

        1. zmcontrol 状态

        2. netstat -ntplu | grep java

        3. for i in \{7025,7026,7071,7110,7143,7993,7995,8080,8443};do lsof -i:$i;完成

        4. nc -zv ldap 389

        5. nc -zv other_proxy 11211

      3. 调整邮件存储

        1. 重置本地配置键

        2. 重置 MariaDB 参数

        3. 重置服务器配置值

        4. 应用 Zimlets

        5. 检查 zmocalconfig 中的 admin@<fqdn_of_this_host>,更改为admin@hostname.com

        6. Vm.swappiness 设置

  • 作为 root 执行sysctl vm.swappiness=1

  • 以 root 身份修改 /etc/sysctl.conf,添加以下行

    # Zimbra settings
    vm.swappiness = 0
    1. 邮箱测试

      1. 在新邮件存储中创建测试邮箱

      2. 手动更新新代理以添加新邮件存储

      3. 通过新代理访问邮箱(直接)

    2. emslog01n 的记录器配置

      Edit rsyslog.conf (enable UDP 514)
      Run zmsyslogsetup (as root)
      Run zmloggerinit (as zimbra)
      Run zmupdateauthkeys (as zimbra)
      Run zmcontrol restart (as zimbra)
      Run systemctl restart rsyslog (as root)
      Validate zimbraloghostname still points to emslog.hostname.com
  • 此时我们可以在所有 ZCS 10 服务器上的 /etc/rsyslog.conf 底部手动粘贴以下内容:

    local0.*    @emslogn.hostname.com
    local1.*    @emslogn.hostname.com
    auth.*      @emslogn.hostname.com
    local0.*    -/var/log/zimbra.log
    local1.*    -/var/log/zimbra-stats.log
    auth.*      -/var/log/zimbra.log
    mail.*      @emslogtn.hostname.com
    mail.*      -/var/log/zimbra.log
  • 重新启动 rsyslog

    [root@emsproxy01n etc]# service rsyslog restart
  • 现在 zimbra-stats 和服务上/下信息将转到emslog01n仅适用于新版本 10 服务器。

使用 emslog01n 的实际切换尚待确定,需要更改 zimbraloghostname(全局配置)并执行 zmsyslogsetup 并在所有 Zimbra 服务器上重新启动 rsyslog 服务。
  1. 验证邮件

    • 登录 ZWC 并向内部(其他 Zimbra 用户)和外部(Yahoo 或 Gmail 帐户)发送电子邮件。

    • 使用 IMAP 登录胖客户端,向内部(其他 Zimbra 用户)和外部(Yahoo 或 Gmail 帐户)发送邮件。

    • 验证 Zimbra Mobile(基于电话的发送/接收)。

    • 观察邮件存储上的 /opt/zimbra/log/mailbox.log (验证操作是否正在发生)。

  2. 恢复策略

    • 添加新的 ZCS 10 邮件存储服务器不会影响当前的生产。要删除新的 ZCS 10 邮件存储服务器,您可以 执行:

      zmprov ds emsmbs01n.hostname.com
      zmprov ds emmbs02n.hostname.com
      zmprov ds emsmbs03n.hostname.com
      zmprov ds emsmbs04n.hostname.com

邮件存储添加后的状态

image

总体最终状态(所有 Zimbra 服务器)

image

  • ZCS 10.1.0 端已完全构建,但对生产没有影响 - 基本上闲置。

  • 您现在可以调整所有 ZCS 10.1.0 服务器

  • 将测试邮箱添加到 ZCS 10.1.0 邮件存储

  • 您可以应用自定义

  • 您可以测试脚本

  • 您可以通过代理+MTA 在 ZCS 10.0 端执行隔离测试

    • 使用 OpenSSL 进行初步测试

    • 所有安全 POP 的直接客户端连接, IMAP、HTTP 和 SMTP (25、465、587)

    • 针对 ZCS 8.8.15 邮件存储上的测试邮箱进行测试

第 4 阶段的维护窗口估计
估计安装时间 估计真实中断时间 建议 维护时段时间

每个邮件存储 45 分钟,但可以并行安装,估计总共 120 分钟

无中断

不需要维护时段(可以是 任何时间完成)

估计的安装后时间(配置、调整、自定义、测试)

估计的真实中断时间

建议的维护时段 时间

每个邮件存储和记录器 4 小时

无中断

不需要维护窗口(可以随时完成)

第 5 阶段 - 流量切换

  1. 提前验证 SMTP 和客户端流量是否可以成功路由 ZCS 8.8.15 和 ZCS 10.0 上邮箱的新代理+MTA 服务器

    • 测试和验证(在新 MTA 和代理上启动 SMTP 和客户端流量,验证与 ZCS 8.8.15 和 10.0 的成功连接mailstores)

    • 通过新的代理+MTA 服务器验证登录页面和门户功能

  2. 执行切换

    • 检查 zimbraMailTrustedIP 和 zimbraHttpThrottleSafeIps 的全局配置(添加 ZCS 10/RHEL8 IP 地址)

      • 在所有邮件存储(ZCS 8.8.15 和 ZCS 10.0)上发出 zmmailboxdctl restart

      • 通过将 emsproxy01n 添加到您的产品中,将第一个 Proxy+MTA 引入生产流量外部、入站 SMTP 和 HTTP/s 中继。

      • 监控/评估

      • 从池中删除一台 RHEL7.2/ZCS 8.8.15 代理+MTA 服务器

      • 监视/评估

      • 对第二个代理+MTA 重复更换过程

      • 建议软维护窗口(在非工作时间执行升级)

      • Zmprov gacf zimbraReverseProxyUpstreamLoginServers 应显示所有(ZCS 8.8.15 和 ZCS 10.0)邮件存储

      • 指向所有 ZCS 8.8.15 服务器到新的 Logger

        [root@emsproxy01 etc]# perl -pi -e 's/emslog01/emslog01n/g' /etc/rsyslog.conf
        [root@emsproxy01 etc]# service rsyslog restart
        Redirecting to /bin/systemctl restart rsyslog.service
  3. 当您将新的 RHEL8/ZCS10 服务器添加到生产中时,您将需要更新 Zimbra 属性 zimbraThrottleSafeIps。目前,您的列表中没有新的生产 IP,但您也可以添加它们。

    • 您不需要将 LDAP 或迁移服务器列入白名单。因此,在流量的第 5 阶段切换中,我们建议将新的生产 IP 添加到 zimbraHttpThrottleSafeIPs,这可以通过单个请求完成。 以下是示例:

[zimbra@emsmbst02n ~]$ zmprov mcf +zimbrahttpthrottlesafeips xx.xx.xx.x1 +zimbrahttpthrottlesafeips xx.xx.xx.x2 +zimbrahttpthrottlesafeips xx.xx.xx.x3 +zimbrahttpthrottlesafeips xx.xx.xx.x4 +zimbrahttpthrottlesafeips xx.xx.xx.x5
+zimbrahttpthrottlesafeips xx.xx.xx.x6 +zimbrahttpthrottlesafeips xx.xx.xx.x7 +zimbrahttpthrottlesafeips xx.xx.xx.x8 +zimbrahttpthrottlesafeips xx.xx.xx.x9
  1. 由于在您发出 zmmailboxdctl 重新启动之前邮件存储不会接收更改,因此您必须在 emsmbs01 - emsmbs04 上执行此操作。我们还必须在 emsmbs01n - emsmbs04n 上执行此操作,但这些不会有任何用户(没有影响)。 zmmailboxctl 重新启动只需要 30-60 秒,所以非常非常小,并且由于您将声明维护窗口而最小化。

  2. 恢复策略

    • 更改 RRDNS 以引用 emsproxy01 和 emsproxy02

  3. 第 5 阶段完成后

    • ZCS 8.8.15 用户的所有流量都将通过 ZCS 10 代理+MTA 主机

    • 将有一个新的登录页面(类似)

    • ZCS 8.8.15 邮件存储将继续使用 ZCS 8.8.15 LDAP Masters

image

维护第 5 阶段的窗口估计
估计切换时间(包括测试) 估计真实断电时间 建议维护窗口时间

90 分钟

10-15 分钟

需要维护窗口(因为可能需要恢复)

第 6 阶段 - 迁移

  • 准备目录

  • 迁移单个帐户

  • 验证邮箱的保真度

  • 迁移试点组(友谊赛)

  • 生产迁移

    1. 准备迁移清单;

      1. 测试帐户

      2. 友好用户试点组

      3. 迁移所有用户

第 6 阶段的维护时段估计
估计迁移时间 估计真实中断时间 建议维护时段时间

待定天数

无中断

维护时段不需要(可以随时完成)

迁移分析

提前构建四个新的 RHEL8/ZCS 10 邮件存储,它将提供执行并行处理的机会。

image

关键假设

,如果在每个源和目标邮件存储之间使用 2 个线程,通常实现的吞吐量约为 20GB/小时。 (但这可能会根据每个环境而变化)。 虽然这会增加 Zimbra 源和目标服务器上的一些负载,但最终用户通常无法检测到,但为了安全起见,一些客户选择在非工作时间运行迁移线程。

在源服务器和目标服务器之间使用单个迁移线程可将吞吐量降至约 12 GB/小时,并且源服务器和目标服务器上的负载增加可以忽略不计,这意味着迁移可以在工作时间内运行,每 24 小时只需休息一小时即可修复任何迁移问题(通常通过简单地重试已迁移的邮箱来解决)。或者,如果使用单个线程,迁移可以简单地连续运行直到完成。

安装专用 LDS 节点

许可证守护程序服务 (LDS) 是一项新服务,可在在线模式下与 Zimbra 许可证服务器通信,在离线模式下与离线守护程序服务(本地安装)通信。有关更多信息,请参阅管理指南LDS 概述部分。

要将许可证守护程序服务与其他 Zimbra 服务分开,您可以设置专用的 LDS 节点。您需要在安装/升级 LDAP 服务器之后、开始安装/升级邮箱服务器之前设置此节点。

软件包zimbra-license-daemon在 Zimbra 安装过程中默认安装,除非管理员标记N用于 Zimbra 安装期间的包。

解压 Zimbra Daffodil (v10.1) 并执行安装程序脚本./install.sh.

键入y并按Enter以安装zimbra-license-daemon软件包。

Select the packages to install

Install zimbra-ldap [Y] N

Install zimbra-logger [Y] N

Install zimbra-mta [Y] N

Install zimbra-dnscache [Y] N

Install zimbra-snmp [Y] N

Install zimbra-license-daemon [Y] Y

Install zimbra-store [Y] N

Install zimbra-apache [Y] N

Install zimbra-spell [Y] N

Install zimbra-convertd [Y] N

Install zimbra-memcached [Y] N

Install zimbra-proxy [Y] N

Install zimbra-archiving [N] N

Install zimbra-onlyoffice [Y] N

Install zimbra-patch [Y] N

Install zimbra-mta-patch [Y] N

Install zimbra-proxy-patch [Y] N

完成剩余的安装。

返回顶部
×
Zimbra China
扫码咨询
云璨
专属顾问
021-50583875
service@yuncan.com
扫码加我们然后发送需求
企微二维码