Commit Graph

3 Commits

Author SHA1 Message Date
sirxavor
2d7863bc01 Llevar a la imagen los cuatro arreglos del incidente del 2026-07-29
Some checks failed
Build smtp-relay / build (push) Failing after 1m10s
El correo saliente de manabo.org lo sostenian cuatro cambios aplicados con
postconf/adduser sobre el contenedor vivo. Llevaban 70 dias fuera de git: el
primer rollout restart, reschedule o actualizacion del Image Updater los borraba
y el relay volvia a quedar mudo -- sin aviso posible, porque la alerta ES el
correo.

La lista no se copio del README: se midio. Se arranco un contenedor de la imagen
que corre hoy (digest 38ebbe1d) y se diffeo su postconf -n/-M contra el pod vivo.
Son SEIS cambios, no cuatro:

  master.cf  falta el daemon tlsmgr -> smtpd ANUNCIA STARTTLS en el EHLO y luego
             no puede hacerlo: 454 4.7.0 TLS not available due to local problem
  master.cf  falta postlog/postlogd -> Postfix escribe a syslog, aqui no hay
             ninguno y kubectl logs sale VACIO (el incidente se diagnostico a
             ciegas)
  master.cf  chroot y->n en los 20 servicios
  main.cf    falta maillog_file = /var/log/postfix.log
  main.cf    smtpd_sasl_local_domain: $myhostname -> el dominio real
  Dockerfile postfix no estaba en el grupo sasl -> /etc/sasldb2 es root:sasl 0640
             y smtpd no puede abrirlo: 454 Temporary authentication failure

Dos matices sobre lo que estaba anotado:

El chroot no se "pobla desde el build", se DESACTIVA. En el pod vivo
/var/spool/postfix/etc sigue vacio con fecha Mar 6 2024: nadie lo poblo nunca.
Poblarlo habria metido un mecanismo jamas ejercitado y dejado fuera el que
sostiene el correo. En un contenedor el chroot no aporta nada: el contenedor ES
el jail.

El realm no se fija a pelo en main.cf sino desde RELAY_AUTH_DOMAIN en el
entrypoint, que es la misma variable con la que saslpasswd2 crea la entrada del
sasldb. Declarados aparte pudieron divergir en silencio, y eso es exactamente lo
que causo el fallo de autenticacion.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-07-29 22:43:50 +02:00
xavor
63dbc331a1 fix Postfix spool permissions using set-permissions
Some checks failed
Build smtp-relay / build (push) Failing after 53s
Manual chmod 1730 on maildrop caused postsuper scan_dir_push failures
because the group (postdrop) lacked read permission. Let Postfix set
the exact permissions it expects via set-permissions.

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
2026-05-20 21:32:35 +00:00
xavor
9e21e1e669 feat(smtp-relay): initial custom postfix+sasl relay image
Postfix relay image with Cyrus SASL (sasldb2) authentication.
Replaces mwader/postfix-relay with a controlled image built via Kaniko and
stored in Harbor. Credentials injected from Vault ExternalSecret at startup.
2026-05-20 20:25:04 +00:00