Sovereign Email Platform este un serviciu de e-mail self-hosted pe un cluster de înaltă disponibilitate Active/Active — mail intrat și trimis, storage de mailbox, protocoale moderne, filtrare de spam bazată pe machine learning cu anti-phishing și anti-virus integrate — totul sub propriul vostru control. Furnizorul din mijlocul fiecărui e-mail de business al organizației voastre dispare. În utilizare productivă activă.
| Caracteristică | Valoare |
|---|
| Hosting | Self-hosted pe cluster HA Active/Active — ambele noduri servesc trafic, fără cold standby |
| Mail transport | SMTP modern cu TLS, DKIM, SPF, DMARC, ARC, MTA-STS — totul din fabrică |
| Acces mailbox | IMAP, IMAP IDLE, IMAPS, POP3S, JMAP, webmail în browser |
| Filtrare spam | Clasificator machine learning cu antrenament on-instance continuu, reguli anti-phishing integrate, scanare anti-virus integrată |
| Criptare | TLS în tranzit, TLS pentru protocoalele de mailbox, opțional mailbox-uri criptate at-rest |
| Mod cluster | Active/Active — ambele noduri procesează mail simultan; fiecare nod singur poartă sarcina completă |
| Status | În producție |
flowchart LR
A["Internet (expeditor)"] --> B((Înregistrări MX<br/>ambele noduri egale))
F[Clienți mail] --> G((Endpoint IMAP<br/>ambele noduri egale))
B --> C[Nod A: SMTP + IMAP + filtru]
B --> D[Nod B: SMTP + IMAP + filtru]
G --> C
G --> D
C <--> E[(Storage mailbox replicat)]
D <--> E
C -.->|scan ML| H[Spam · phishing · virus]
D -.->|scan ML| H
Despre ce este vorba
Pentru cele mai multe organizații, e-mailul rulează prin Microsoft 365 sau Google Workspace. Asta a rezolvat problema operațională de a opera mail server-e proprii — dar prețul este că fiecare e-mail de business al organizației voastre trăiește pe infrastructura unui terț. Furnizorul poate citi metadatele, furnizorul controlează cheile, furnizorul decide regulile de spam, furnizorul poate închide contul vostru, iar furnizorul facturează per mailbox per lună — pentru totdeauna.
A opera e-mail-ul în nume propriu trecea pe vremuri ca notoriu de greu. Spam-ul era necruțător; uptime-ul era o grijă; managementul certificatelor era manual; deliverability-ul față de marii furnizori era o luptă. Niciunul dintre acestea nu mai este adevărat — dacă platforma este construită și operată cu disciplina deceniului actual.
Sovereign Email Platform este exact această disciplină operațională: un cluster Active/Active, astfel încât o cădere de mașină să nu piardă mail; filtrare modernă de spam bazată pe ML care face față spam-ului actual fără false-positives; anti-phishing și anti-virus integrate, astfel încât protecția să egaleze sau să depășească pe cea a marilor furnizori; și toate semnalele moderne de deliverability (DKIM, SPF, DMARC, ARC, MTA-STS, DANE), configurate corect din fabrică.
Caracteristici operaționale
- 🏛️ Cluster HA Active/Active. Două noduri acceptă SMTP și servesc IMAP simultan. Ambele ingerează aceleași mailbox-uri prin storage replicat. O cădere de nod este invizibilă pentru utilizatori; nodul supraviețuitor poartă, prin design, sarcina completă.
- 📥 Mail transport conform standardelor. Daemon SMTP modern cu TLS complet (oportunist și strict), forwarding ARC, publicare MTA-STS, validare DANE-TLSA.
- 📧 IMAP / IMAPS / POP3 / JMAP. Orice client mail modern funcționează — desktop, mobile, webmail.
- 🤖 Filtrare spam bazată pe ML. Clasificator machine learning, antrenat continuu pe fluxul real de mail al instanței. Se adaptează tiparelor de corespondență ale organizației. Sesizabil mai bun decât simpla filtrare cu reguli împotriva campaniilor actuale de spam.
- 🎣 Anti-phishing. Reputație URL, detecție de domenii lookalike, verificări de anomalii de header, inspecție de tip de atașament. Integrat în același pipeline de filtru.
- 🦠 Anti-virus. Atașamentele sunt scanate la timpul de recepție SMTP de un antivirus integrat; politica de carantină configurabilă.
- 📨 DKIM / SPF / DMARC / ARC. Tot mailul trimis este semnat. Tot mailul intrat este validat. Rapoartele DMARC sunt colectate și verificate. Mailul forwardat este tratat corect prin ARC.
- 🔐 Criptare. TLS în tranzit implicit (oportunist și strict per peer). Criptare at-rest la nivelul storage-ului de mailbox. Criptare opțională per mailbox pentru conturile cu adevărat sensibile.
- 📱 Mobile push. Push notifications native către clienți mobili fără Apple sau Google ca intermediar de conținut (prin IMAP IDLE și proxy-uri push deschise).
- 🌐 Webmail (integrat). Accesul mail în browser trece prin
Sovereign Collaboration Platform — fără aplicație webmail separată de deploy-at sau întreținut.
- 🔍 Căutare pe partea de server. Indexată pe mailbox-ul utilizatorului, instant.
- 🔗 Integrare identity. LDAP / SAML / OIDC către identity providerul existent. Single source of truth pentru conturi și apartenențe de grup.
- 🚪 Alias-uri și liste de distribuție. Alias-uri per utilizator, mailbox-uri partajate, liste de distribuție, software de mailing list opțional.
E-mailul este unul dintre puținele servicii la care Active/Active chiar se plătește, în loc să complice designul:
- Fără întârziere de DNS failover. Înregistrările MX poartă ambele noduri egal. Expeditorii se conectează la unul din cei doi.
- Fără surpriză „primary/standby". Ambele noduri sunt echivalente; fără grija unui failover drill; fără exercițiu lunar necesar.
- Headroom de capacitate implicit. Fiecare nod este dimensionat pentru sarcină completă, deci clusterul are în operare normală 100 % headroom de capacitate. Patch-urile pot fi aplicate prin drain de nod fără impact pe utilizator.
- Stratul de storage. Mailbox-urile stau pe storage replicat, astfel încât ambele noduri văd același mail. Cluster filesystem sau block storage replicat — alegerea voastră.
- Fără split-brain pe inbound. SMTP este idempotent la nivel de transport: o livrare duplicată va fi în cel mai rău caz un mesaj duplicat, care e remediabil. Clusterul gestionează asta curat.
Cazuri tipice de utilizare
- 🏢 Înlocuirea mail-ului Microsoft 365 sau Google Workspace — ieșirea din facturarea per mailbox per lună pentru o funcție care ar trebui să fie o poziție fixă de cost de infrastructură.
- 📋 Industrii reglementate — financiar, sănătate, furnizori de apărare — unde conținutul mail-ului nu are voie să rezideze în cloud-uri publice.
- ⚖️ Cabinete de avocatură și consultanță — corespondența cu clienții pe infrastructură sub control privilegiat, nu la un furnizor care poate fi citat în instanță.
- 🌍 Organizații transfrontaliere — unde un singur furnizor de mail cu sediul în SUA introduce expunere juridică extrateritorială (CLOUD Act, Section 702).
- 🔑 Conturi senior sensibile — membri de board, GC, CFO — mailbox-uri care nu ar trebui să existe pe o platformă de terț nici atunci când restul organizației este OK pe un cloud public.
- 🛡️ Defense in depth — a avea disponibilă o cale suverană de mail este un activ de continuitate, când mailbox-ul public cloud nu este disponibil dintr-un motiv oarecare (cădere de furnizor, dispută de compliance, eveniment geopolitic).
De ce este o temă de CEO
- 💰 Costuri. Microsoft 365 și Google Workspace facturează 8–15 € per mailbox per lună. La 200 de angajați cu mailbox-uri partajate și alias-uri, asta înseamnă 25–40 k€ pe an pentru o funcție al cărei cost marginal de infrastructură este aproape zero.
- 🛡️ Suveranitatea conținutului. Fiecare e-mail de business al echipei voastre — oferte, contracte, procese-verbale de board, conversații cu clienții — trăiește în storage-ul unui terț. Păstrarea acestui flux pe propria infrastructură este o decizie strategică.
- 📋 Conformitate cu compliance. Obligațiile RGPD art. 28 dispar; regulile de data residency în sectoare reglementate sunt îndeplinite prin definiție; riscul de a fi citat la un furnizor ale cărui T&C îi dau acces larg dispare.
- 🔓 Fără vendor lockout. Furnizorii de mail public cloud au închis conturi de business pentru dispute de conținut, pretinse încălcări de T&C, glitch-uri de plată și evenimente geopolitice. A deține calea de mail înseamnă a deține calea de recovery.
- 🤝 Fără expunere de metadate. Furnizorul vede cu cine corespondează organizația voastră — părți adverse, clienți, ținte de achiziție. A deține platforma închide acest canal de observare.
- ⏱️ Continuitate. Căderile de mail public cloud sunt rare — dar când se întâmplă, fiecare client al acelui furnizor este offline simultan. O cale suverană de mail nu este afectată.
- 🔗 Integrare în stack-ul de comunicare. Împarte identity cu platforma de messaging, platforma de colaborare și platforma de voce/video. Un cont; director de contacte consistent; un identity provider de gestionat.
- 🛡️ Protecție modernă la paritate cu cloud-urile publice. Filtrarea de spam bazată pe ML, anti-phishing și anti-virus integrate în platformă — fără compromis de protecție față de marii furnizori.
Fundament tehnologic
Construit pe stack-ul open source mature de mail, cu disciplina operațională a unui cluster Active/Active în jur. Fiecare componentă este standard, prietenoasă cu auditul și fără vendor lock-in.
| Strat | Realizare |
|---|
| Server SMTP | OpenSMTPD — MTA open source minimalist, auditat, sub licență BSD |
| Mailbox store (IMAP / POP / JMAP) | Dovecot — server IMAP open source standard de facto cu replicare integrată |
| Filtrare spam / phishing / virus | Rspamd — platformă de filtru modernă open source cu clasificator machine learning integrat, reguli anti-phishing și integrare anti-virus |
| Backend anti-virus | ClamAV (integrat) sau orice daemon AV standard prin plugin Rspamd |
| Semnare DKIM / ARC | OpenDKIM și suport ARC prin filtre Rspamd / OpenSMTPD |
| Validare SPF / DMARC | Module Rspamd; generare și ingest de rapoarte DMARC încorporate |
| Webmail | Prin Sovereign Collaboration Platform integrată (aplicația Nextcloud Mail) — fără strat de webmail separat |
| Integrare identity | Bridge LDAP / SAML / OIDC către identity providerul existent |
| Storage de cluster | Block storage replicat (DRBD), cluster filesystem (GFS2 / OCFS2) sau replicarea dsync încorporată Dovecot — în funcție de rețeaua voastră și preferința operațională |
| TLS | Let’s Encrypt sau Sovereign Certificate Authority din casă pentru MX-urile interne |
| Monitoring | Exportere Prometheus pentru SMTP, IMAP, Rspamd, adâncimea cozii, metrici de deliverability |
| Backup | Bazat pe snapshot plus backup offsite criptat al mail spool-ului și configurației |
Scrie-ne și schițăm un deployment potrivit cu numărul vostru de mailbox-uri, volumul de mail așteptat și cerințele de integrare cu restul stack-ului de comunicare și identity.