تدفّق 4SO Mail Gateway: استقبال البريد، الفحص والتصنيف، الطابور والتوجيه، التسليم الموثوق، المراقبة والتحسين.

MAIL PLATFORM / GATEWAY

4SO Mail GatewayOutbound Delivery · Inbound Protection · دورة الحياة

Mail Platform مستقلة للفرق التي تريد إدارة Outbound Delivery وInbound Protection وDomain Identity وQueue وDeliverability ودورة الحياة وObservability ضمن منتج واحد.

Outbound DeliveryInbound ProtectionMulti-tenantSelf-hosted

مكوّنات 4SO Mail Gateway: مسار الرسالة من الدخول إلى التسليم

  1. 1مدخل ثابتيوفّر HAProxy نقاط نقل ثابتة وعالية التوافر للإرسال والاستقبال.
  2. 2سلسلة الحمايةSPF وDKIM وDMARC وARC مع Rspamd وClamAV قبل أي قرار تسليم أو حجر.
  3. 3الطابور والتخزين المؤقتيملك KumoMTA الإرسال والطابور والتسليم؛ والتخزين محلي لكل عقدة، غير مشترك.
  4. 4التوجيه والتشكيلمسار Unbound مضبوط من المنتج، مع Valkey لبيانات التشغيل المشتركة عند الحاجة.
  5. 5هوية الإرسال وDKIMمجمّعات الإرسال وDKIM وجاهزية DNS تتحرك مع دورة حياة النطاق.
  6. 6الوجهاتتسليم بحالة صريحة؛ وإشارات الطابور وTLS وقابلية التسليم في Prometheus وGrafana.
  7. 7Control PlaneRust Control API مع PostgreSQL وهوية Keycloak وتفويض OpenFGA وOpenBao للأسرار والاسترداد.
  8. 8موافقة بشريةتغييرات IAM عالية الخطورة: مهمة دائمة وموافقة منفصلة وإعادة تفويض عند التنفيذ وتحقق لاحق.
01PROBLEM & OUTCOME

مشكلة المنتج

البريد الإلكتروني المؤسسي ليس مجرد إرسال الرسائل واستقبالها.

لكلٍّ من Delivery وReputation وDKIM وQueue وInbound Security وQuarantine وFeedback والاستعادة أنماط فشل خاصة به. ويضع Mail Gateway هذه المكونات ضمن نموذج تشغيلي متماسك.

01DELIVERABILITY

قابلية التسليم عملية مستمرة

يجب النظر إلى Routing وShaping وSuppression وWarm-up وFeedback معاً.

02PROTECTION

الاستقبال يحتاج إلى طبقات دفاع متعددة

تشكّل Authentication وAnti-spam وAnti-malware وQuarantine وBackend policy سلسلة واحدة.

03TENANCY

للنطاق والمستأجر (Tenant) حدود تشغيلية

تُنفَّذ Sender authorization والصلاحيات والتغييرات الحساسة ضمن النطاق الصحيح.

04LIFECYCLE

للعقد وControl Plane دورة حياة أيضاً

التهيئة وDrain وSwitchover وUpgrade وBackup والاستعادة جزء من المنتج نفسه.

02CAPABILITY SNAPSHOT

لمحة عن القدرات

Outbound وInbound في منصة واحدة، بحدود واضحة.

يدير Mail Gateway مسارات الإرسال والاستقبال والعمليات بنموذج وصول ومراقبة مشترك.

01OUTBOUND

الإرسال عالي الحجم

Authenticated submission وrouting وqueue وdelivery من Mail Data Plane.

02DKIM & DOMAINS

هوية النطاق وDKIM

Authorization النطاق ودورة حياة توقيع الإرسال.

03REPUTATION

Reputation وSuppression

إدارة Bounce وComplaint وSuppression وWarm-up لحماية Deliverability.

04INBOUND AUTH

SPF / DKIM / DMARC / ARC

Authentication الرسائل الواردة وتقييمها في مسار Receiver.

05PROTECTION

Anti-spam / Anti-malware

سلسلة حماية تعمل قبل التسليم إلى Backend أو Quarantine.

06QUARANTINE

مسار Quarantine

الاحتفاظ وRelease وDelete وExpiry مع وصول مضبوط.

07OBSERVABILITY

Queue وDelivery Visibility

Health وRouting وTLS وQueue وDeliverability في رؤية تشغيلية موحّدة.

08RECOVERY

Backup وPITR والاستعادة

Control Plane ودورة حياة عقد البريد مع مسارات استعادة محددة.

4SO

لا يعتمد Mail Data Plane على LLM في الإرسال أو الاستقبال؛ فمسار خدمة البريد حتمي (deterministic).

03DEPLOYMENT PROFILES

نموذج النشر

تنمو Control Plane وعقد البريد بشكل مستقل.

يبدأ المنتج بـControl Plane بسيطة ويمكن أن يتوسع إلى HA Control Plane وعدة Mail Nodes لأدوار Outbound وInbound؛ ولا يدخل Manager إلى Mail Data Plane.

الملف التشغيليControl PlaneMail Data Planeالاستخدام
Single ManagerManager واحدMail Node واحدة أو أكثرنشر بسيط وإدارة مركزية
Distributed Mail NodesControl Plane مركزيةعقد منفصلة لـOutbound / Inboundفصل السعة وأدوار Data Plane
HA Control Planeعدة ManagersMail Node Pool مستقلتكرار الإدارة دون دخول Manager إلى Mail Data Plane
جاهز للاستعادةControl Plane + Backup/PITRدورة حياة عقدة قابلة لإعادة البناءاستعادة مضبوطة بعد الأعطال
04ARCHITECTURE

المعمارية

Control Plane تتخذ القرار؛ وData Plane تنقل البريد.

توجد Identity وAuthorization وحالة Tenant ودورة الحياة في Control Plane؛ بينما تعمل SMTP وQueue وProtection على عقد البريد.

EXPERIENCEAdmin / Customer UI & APIDomain وCampaign وRouting وInbound policy وعمليات المشغّل.
↓
CONTROLMail Control PlanePostgreSQL وIdentity وAuthorization وSecret workflows.
↓
OPERATIONSDurable Operationsالتهيئة وApproval وActivation وRollback والاستعادة.
↓
DATA PLANEMail NodesKumoMTA/SMTP وQueue وReceiver وProtection وبيئة تشغيل Delivery.
PlaneComponentالمهمةالحد التشغيلي
ControlPostgreSQL + Product Authorization / Keycloak IdentityTenant وDomain وpolicy وIAM وdurable jobs وauditلا يعتمد Mail delivery في الخدمة العادية على Control Plane قيد التشغيل
OutboundKumoMTASMTP submission وqueue/spool وrouting وshaping وInternet deliveryNode-local spool؛ لا يوجد shared spool
TransportHAProxyStable internal transport وendpoints مختارة لـHAلا يحلّ Proxy محل ملكية المنتج أو queue semantics
Inbound ProtectionRspamd + ClamAVتقييم Spam/policy وmalware scanningتعمل Protection chain قبل backend/quarantine
DNS / Runtime StateUnbound + Valkeyمسار resolver يتحكم فيه المنتج وshared runtime authority عند الحاجةيبقى resolver path وruntime state تحت تحكم المنتج
RuntimeLinux / VM Mail NodesKumoMTA وSMTP وsending IPs وDKIM وqueue data planeليس Kubernetes شرطاً مسبقاً لـMail Data Plane
TECH

Control-plane Security Contract. يُبقي Mail Gateway كلاً من Identity وAuthorization ودورة حياة Secret منفصلة عن Mail Data Plane، ويربط mutations عالية المخاطر بـdurable job وhuman approval.

المجالComponent / Authorityالعقد التقني
Control APIRust Control API + PostgreSQLتُحفظ حالة Tenant/Domain/Policy/Job/Audit بشكل دائم في Product database.
IdentityKeycloakيحمل OIDC subject هوية المستخدم؛ ولا تحلّ بيانات اعتماد Browser أو MCP محل هوية المستخدم.
AuthorizationOpenFGA + Product permission modelالإجراءات والمسارات غير المعروفة تفشل مغلقة (fail-closed)، وتُقيَّم permission ضمن resource scope.
SecretsOpenBaoتبقى Secret material وrecovery workflow منفصلة عن configuration العادية وUI state.
High-risk IAMDurable PostgreSQL JobRequest وhuman approval وexecute-time reauthorization وauthoritative post-check مراحل منفصلة.
MCPDelegated OIDC + scoped product toolsيمكن لـMCP تمرير الطلبات والتشخيص عبر authority المنتج؛ ولا يملك self-approval أو Generic Admin API.
ObservabilityPrometheus + Grafana + product probesتُعرض Queue وTLS وrouting وdeliverability من telemetry حقيقية؛ وغياب البيانات لا يُعرض كصحة مصطنعة.
05LIFECYCLE

دورة الحياة

تمتد دورة حياة البريد من Onboarding حتى الاستعادة.

تهيئة النطاق والعقدة ليست سوى بداية المسار؛ أما Deliverability وProtection وQueue وRotation والاستعادة فكلها عمليات أساسية في المنتج.

01الفحص المسبقPreflight
02التهيئةProvision
03النطاق والهويةAuthorize
04الإرسالDeliver
05الاستقبال والحمايةProtect
06المراقبةObserve
07الترقية والتراجعUpgrade / Rollback
08الاستعادةRecover
06MAIL PROFILES

الملف التشغيلي

لكل مسار بريد أدواته وسياسته الخاصة.

بدلاً من Mail Server أحادي البعد، ينسّق المنتج عدة عمليات متخصصة تحت Control Plane واحدة.

Outbound SenderDELIVERY

مسار إرسال عالي الحجم مع Queue وRouting.

  • Submission / HTTP injection
  • DKIM وSender authorization
  • Routing / Shaping / Pools
Inbound ProtectRECEIVER

استقبال عام مع Authentication وProtection.

  • SPF / DKIM / DMARC / ARC
  • Anti-spam / Anti-malware
  • Backend delivery / Quarantine
DeliverabilityREPUTATION

التحكم في سلوك الإرسال والتغذية الراجعة.

  • Suppression
  • Warm-up / Safety policy
  • Bounce / FBL / OOB feedback
Tenant OperationsMULTI-TENANT

النطاق والصلاحيات والعمليات المقيّدة بالنطاق.

  • Tenant / Domain boundaries
  • Role-based actions
  • Audit / approval workflows
دورة حياة عقد البريدINFRASTRUCTURE

العقد أيضاً موارد قابلة للإدارة.

  • التهيئة / Trust
  • Drain / Fence / Switchover
  • Health / الاستعادة
استعادة Control PlaneRESILIENCE

لإدارة الخدمة أيضاً مسار Backup واستعادة.

  • Backup / Restore
  • PITR
  • Upgrade / rollback
07ACTION & WORKFLOW CONTRACT

تدفق Typed Action

الوكيل الذكي وBrowser وAPI تمر جميعها عبر owner workflow؛ ولا يوجد أي generic mutation proxy.

في العمليات الإدارية، تكون Plan وأثر التغيير مرئيين قبل التنفيذ، وتبقى approval للعمليات عالية المخاطر منفصلة عن execution.

01DiscoverLIST ACTIONS
02PlanCREATE PLAN
03ImpactPRECONDITIONS
04ApproveHUMAN APPROVAL
05ExecuteDURABLE JOB
06VerifyPOST-CHECK
OUTBOUND FEEDBACK LOOP

Queue → Delivery → Feedback

Delivery ليست النتيجة النهائية؛ إذ تعيد bounce وtelemetry تغذية policy.

SUBMISSION
→
QUEUE /
SPOOL
↓
POLICY
LOOP
↑
INTERNET
DELIVERY
←
BOUNCE /
TELEMETRY
routing · shaping · DKIM · delivery feedback
لا يُفقد Node-local spool عند انقطاع Control Plane.
INBOUND BRANCH

Deliver / Quarantine / Reject

تصل الرسالة الواردة بعد auth وcontent gates إلى outcome صريح.

SMTP RECEIVE
↓
SPF · DKIM · DMARC
↓
RSPAMD + CLAMAV
↓
DELIVER
QUARANTINE
REJECT
لا يُتجاوَز فشل Protection، بل تُوجَّه الرسالة إلى policy-defined outcome.
APPROVAL GATE

IAM عالي الخطورة مع Human Approval

تبقى Plan وApproval وexecute-time reauthorization منفصلة عن بعضها.

PLAN + IMPACT
↓
HUMAN
APPROVAL
↓
REAUTHORIZE
↓
KEYCLOAK WRITE
authoritative post-check closes the durable job
لا يُسمح لـMCP أو Agent بـself-approval أو generic admin mutation.
ADDITIONAL OPERATIONAL FLOWS

تدفقات تشغيلية إضافية

تُعدّ Queue incident وتغييرات Routing/Shaping عمليات Day‑2 مستقلة وعالية المخاطر.

Action / FlowAdmission / PreconditionsExecution / LockSuccess CriterionFailure / Recovery
Domain Onboardingملكية Tenant/Domain وauthorization وpolicy input صالحةTyped owner action؛ تمر config/runtime mutation عبر Control APIجاهزية Domain/DKIM/routing من Product state وruntime read-backفشل Validation يقع قبل activation؛ وتُتابَع partial state عبر workflow recovery
DKIM RotationDomain scope وsigner identity وrotation preconditionsDurable mutation مع audit وbounded secret handlingالتحقق من Active key/signing state وDNS-facing readinessOld/new key overlap وrollback خاصة بالمالك؛ ولا تُعرض secret material في MCP/UI
Queue / Delivery Actionنطاق tenant/queue/message دقيق مع permissionTyped queue action؛ لا يوجد shell أو raw SQL أو direct Kumo admin proxyتُظهر Queue/history post-check نتيجة الإجراء نفسهيتطلب Unknown outcome إجراء read-back؛ ويتم replay وفق idempotency semantics الخاصة بالمالك
Routing / Shaping / SuppressionProvider/domain/resource scope + risk/permission contractRegistry-backed action مع Product policy authorityتُقرأ Effective route/pool/suppression state بعد mutationUnknown action تفشل مغلقة (fail-closed)؛ ولا يُسمح بخفض historical risk
IAM User LifecycleDelegated OIDC subject وProduct authorization؛ high-risk impact previewRequest → human approval مستقلة → execute-time reauthorization → Keycloak Writerتؤكد Authoritative Keycloak post-check حالة enabled/session/groupلا يملك MCP أي bypass لـapprove/execute؛ ويُرفض stale/revoked authorization مجدداً عند execute
Mail Node LifecyclePinned target/release identity وpreflight وruntime readinessترتبط Provision/Drain/Fence/Switchover بـdurable lifecycle/evidenceالتحقق من Node role وqueue/spool وservice health من runtimeيُفترض Node-local spool؛ ولا يُخفى فشل switchover بافتراض shared spool أو بنجاح مصطنع
FLOW

دورة حياة Management MCP صريحة: list actions → create plan → inspect impact/preconditions → human approval → execute → post-check. لا يستطيع Agent الموافقة على اقتراحه بنفسه، ولا يملك أداة عامة لـshell أو raw SQL أو filesystem أو secret export.

08OPERATIONS CATALOG

كتالوج العمليات

من Domain إلى Queue والاستعادة، العمليات في Workbench واحد.

يجب أن يتمكن المشغّل من رؤية حالة الإرسال والاستقبال واتخاذ الإجراء اللازم دون التنقل بين أدوات منفصلة.

Domain Onboardingتسجيل النطاق والتحقق من الهوية وPolicy الإرسال/الاستقبال.
دورة حياة DKIMإنشاء هوية توقيع النطاق وتفعيلها وتنفيذ Rotation لها.
Queue Operationsعرض Queue وHistory وتنفيذ العمليات عليهما.
Routing & Shapingاختيار المسار وPool والحدود بما يتناسب مع Provider.
QuarantineReview وRelease وDelete وExpiry للرسائل المحتجزة.
Suppressionإدارة المستلمين غير الصالحين أو عالي المخاطر وFeedback.
دورة حياة العقدةتهيئة Mail Node وDrain وFence وSwitchover.
Backup / الاستعادةحماية Control Plane والحالة التشغيلية واستعادتهما.

أدِر البريد الإلكتروني كـ Data Plane حيوي.

يجمع 4SO Mail Gateway الإرسال والاستقبال والعمليات في منتج واحد مستضاف ذاتياً وقابل للتتبّع.

كل منتجات 4SO ←