Bitdefender GravityZone Email Security & Zimbra

Zimbra Collaboration Suite o ZCS es un programa informático colaborativo que consta de un servicio de correo electrónico creado por Zimbra Inc. Por su parte, Bitdefender GravityZone Email Security ofrece una protección total del correo electrónico empresarial que va más allá del malware y otras amenazas tradicionales como el spam, los virus, los ataques de phishing a gran escala y las URL maliciosas, ya que también detiene las amenazas de correo electrónico modernas, selectivas y sofisticadas, incluyendo las de compromiso del correo electrónico empresarial o fraude del CEO.

La siguiente imagen muestra la arquitectura de seguridad que implementa Bitdefender GravityZone Email Security.

La documentación que pone a disposición el fabricante se enfoca principalmente en soluciones Microsoft (Office 365 y Exchange) y Gmail; pero tomando en cuenta que todo servidor de correo hace uso del protocolo SMTP (Simple Mail Transfer Protocol), el presente post mostrará los pasos a seguir para configurar Bitdefender GravityZone Email Security en un servidor Zimbra.

Activar Licencia y Abrir Consola Email Security

Email Security es un complemento de GravityZone, por lo que requiere de una licencia. Una vez que se tenga el «Licence Key», ingresamos a la consola de GravityZone vía web, nos dirigimos a la esquina superior y seleccionamos «Mi empresa».

Nos dirigimos a «Licensing», pulsamos el botón «Add Product», Introducimos el «Licence Key», comprobamos la validez y añadimos el producto.

Una vez añadido GravityZone Security for Email, nos dirigimos a «Email Security» en el menú lateral y pulsamos el botón para abrir la consola de administración.

Agregar Dominios y DKIM (Domain Keys Identified Mail)

Una vez hayamos ingresado a la consola de Email Security, nos dirigimos a Products -> Product Configuration -> Domains y agregamos el dominio pulsando en el botón verde con el símbolo «+».

Introducimos el dominio y el servidor web al cual se enviarán los correos.

Una vez añadido el dominio, tomamos la clave pública DKIM para añadir el registro. Para ello pulsamos el ícono verde del listado de dominios.

Copiamos la clave.

Añadimos un registro de tipo TXT con el nombre ussems._domainkey.dominio.com. (ej.: ussems._domainkey.fabritorrico.com.) y «value» la clave pública copiada. En este caso en particular, administramos el dominio en Nominalia, por lo que se añade el registro del siguiente modo.

Finalmente, pulsamos el botón «DKIM is Enabled. Click to Verify».

Si todo es correcto, el estado del domino será «Success».

Una vez añadido y validado el dominio, generamos los registros MX en el servidor DNS. Los registros a añadir son los siguientes para USA:
mail3.us.scanscope.net
mail1.us.scanscope.net
mail2.us.scanscope.net

En este caso en particular administramos el dominio en Nominalia, por lo que añadimos el registro del siguiente modo.

Configuración de Smart Host

Para los correos salientes configuramos el smart host «smtp1.us.scanscope.net», para hacerlo accedemos al servidor Zimbra desde linea de comandos y ejecutamos las siguientes sentencias.

$ su zimbra
$ zmprov mcf zimbraMtaRelayHost smtp1.us.scanscope.net:25
$ zmprov gcf zimbraMtaRelayHost 
    (Debe mostrar) smtp1.us.scanscope.net:25
$ zmcontrol stop && zmcontrol start

Configuración de Correo Saliente

En el panel Gravity Zone Email Security nos dirigimos a Products -> Product Configuration -> Outbound Mail y añadimos la dirección IP y el FQDN (Full Qualified Domain Name) pulsado el botón «+», introduciendo los valores y «Update».

Es necesario aclarar que se deben añadir ambos valores (IP y FQDN) ya que si solo se añade uno, la solución podría no funcionar correctamente.

Añadir Casillas de Correo

Finalmente y aún en el panel de administración de Email Secuirty seleccionamos Products -> Mailboxes y añadimos todas las casillas de correo necesarias de una en una o a través de una importación masiva haciendo uso de un archivo CSV exportado de Exchange.

Comentario Adicional

Si se siguieron los pasos previos, todo el correo entrante y saliente será inspeccionado por Bitdefender GravityZone Email Security y todo debería estar funcionando correctamente.

Sin embargo, algo que me parece interesante mencionar para dar solución a futuros problemas, es que en ocasiones al configurar Zimbra a través de la interfaz web, se genera el siguiente error al realizar cualquier cambio en la pestaña Configurar -> Servidores -> MTA.

Para solucionarlo, se debe reestablecer al valor general el campo «Redes de confianza de MTA».

Realizar los cambios necesarios, guardar y finalmente desde linea de comandos agregar nuevamente las redes de confianza de MTA ejecutando la siguiente sentencia.

$ zmprov ms mail.dominio.com zimbraMtaMyNetworks '127.0.0.0/8 192.168.67.61/32 [::1]/128 [fe80::]/64'

Sitios de consulta

Con los pasos descritos en el post todo debe estar funcionando correctamente. Para más detalles de las tecnologías descritas se recomienda revisar los siguientes enlaces.