فلوی 4SO Mail Gateway: دریافت ایمیل، بازرسی و دسته‌بندی، صف و مسیریابی، تحویل مطمئن، مشاهده و بهینه‌سازی.

MAIL PLATFORM / GATEWAY

4SO Mail GatewayOutbound Delivery · Inbound Protection · چرخه‌ی عمر

یک Mail Platform مستقل برای تیم‌هایی که می‌خواهند Outbound Delivery، Inbound Protection، Domain Identity، Queue، Deliverability، چرخه‌ی عمر و Observability را زیر یک محصول اداره کنند.

Outbound DeliveryInbound ProtectionMulti-tenantSelf-hosted

اجزای 4SO Mail Gateway: مسیر پیام از ورود تا تحویل

  1. ۱Ingress پایدارHAProxy نقطه‌های پایدار Transport و HA را برای Submission و دریافت فراهم می‌کند.
  2. ۲زنجیره‌ی حفاظتSPF، DKIM، DMARC و ARC به‌همراه Rspamd و ClamAV پیش از نتیجه‌ی Backend یا Quarantine.
  3. ۳صف و SpoolKumoMTA مالک Submission، صف و تحویل است؛ Spool محلی هر نود است، نه مشترک.
  4. ۴Routing و ShapingResolver کنترل‌شده با Unbound و Valkey برای داده‌ی Runtime مشترک در جای لازم.
  5. ۵هویت ارسال و DKIMPoolهای ارسال، DKIM و آمادگی DNS دامنه همراه با چرخه‌ی عمر دامنه حرکت می‌کنند.
  6. ۶مقصدهاتحویل با وضعیت صریح؛ سیگنال‌های صف، TLS و Deliverability در Prometheus و Grafana.
  7. ۷Control PlaneRust Control API با PostgreSQL، هویت Keycloak، مجوز OpenFGA و OpenBao برای Secret و بازیابی.
  8. ۸تأیید انسانیتغییرات پرریسک IAM: Job ماندگار، تأیید جداگانه، مجوز مجدد هنگام اجرا و Post-check.
۰۱PROBLEM & OUTCOME

مسئله‌ی محصول

ایمیل سازمانی فقط ارسال و دریافت پیام نیست.

Delivery، Reputation، DKIM، Queue، Inbound Security، Quarantine، Feedback و بازیابی هرکدام حالت خرابی خودشان را دارند. Mail Gateway این اجزا را در یک مدل عملیاتی منسجم قرار می‌دهد.

۰۱DELIVERABILITY

تحویل‌پذیری یک فرایند است

Routing، Shaping، Suppression، Warm-up و Feedback باید کنار هم دیده شوند.

۰۲PROTECTION

دریافت نیازمند چند لایه دفاع است

Authentication، Anti-spam، Anti-malware، Quarantine و Backend policy یک زنجیره‌ی واحد می‌سازند.

۰۳TENANCY

دامنه و Tenant مرز عملیاتی دارند

Sender authorization، access و تغییرات حساس در دامنه درست اجرا می‌شوند.

۰۴LIFECYCLE

نود و Control Plane هم چرخه‌ی عمر دارند

راه‌اندازی، Drain، Switchover، Upgrade، Backup و بازیابی بخشی از خود محصول‌اند.

۰۲CAPABILITY SNAPSHOT

نمای قابلیت‌ها

Outbound و Inbound در یک پلتفرم، با مرزهای روشن.

Mail Gateway مسیر ارسال، دریافت و عملیات را با مدل دسترسی و مشاهده‌پذیری مشترک اداره می‌کند.

۰۱OUTBOUND

ارسال پرتعداد

Authenticated submission، routing، queue و delivery از Mail Data Plane.

۰۲DKIM & DOMAINS

هویت دامنه و DKIM

Authorization دامنه و چرخه‌ی عمر امضای ارسال.

۰۳REPUTATION

Reputation و Suppression

مدیریت Bounce، Complaint، Suppression و Warm-up برای حفاظت از Deliverability.

۰۴INBOUND AUTH

SPF / DKIM / DMARC / ARC

Authentication و ارزیابی پیام ورودی در مسیر Receiver.

۰۵PROTECTION

Anti-spam / Anti-malware

زنجیره‌ی حفاظت پیش از تحویل به Backend یا Quarantine.

۰۶QUARANTINE

فرایند Quarantine

نگه‌داری، Release، Delete و Expiry با دسترسی کنترل‌شده.

۰۷OBSERVABILITY

Queue و Delivery Visibility

Health، Routing، TLS، Queue و Deliverability در دید عملیاتی واحد.

۰۸RECOVERY

Backup، PITR و بازیابی

Control Plane و چرخه‌ی عمر نودهای ایمیل با مسیرهای بازیابی مشخص.

4SO

Mail Data Plane برای ارسال و دریافت به LLM وابسته نیست؛ مسیر سرویس‌دهی ایمیل deterministic است.

۰۳DEPLOYMENT PROFILES

مدل استقرار

Control Plane و نودهای ایمیل مستقل رشد می‌کنند.

محصول از یک Control Plane ساده شروع می‌شود و می‌تواند به HA Control Plane و Mail Nodeهای متعدد برای نقش‌های Outbound و Inbound گسترش پیدا کند؛ Manager وارد Mail Data Plane نمی‌شود.

پروفایلControl PlaneMail Data Planeکاربرد
Single Managerیک Managerیک یا چند Mail Nodeاستقرار ساده و مدیریت مرکزی
Distributed Mail NodesControl Plane مرکزینودهای مجزا برای Outbound / Inboundتفکیک ظرفیت و نقش‌های Data Plane
HA Control Planeچند ManagerMail Node Pool مستقلافزونگی مدیریت بدون ورود Manager به Mail Data Plane
آماده‌ی بازیابیControl Plane + Backup/PITRچرخه‌ی عمر نود قابل بازسازیبازیابی کنترل‌شده پس از خرابی
۰۴ARCHITECTURE

معماری

Control Plane تصمیم می‌گیرد؛ Data Plane ایمیل را جابه‌جا می‌کند.

Identity، Authorization، وضعیت Tenant و چرخه‌ی عمر در Control Plane هستند؛ SMTP، Queue و Protection روی نودهای ایمیل اجرا می‌شوند.

EXPERIENCEAdmin / Customer UI & APIDomain، Campaign، Routing، Inbound policy و عملیات اپراتور.
↓
CONTROLMail Control PlanePostgreSQL، Identity، Authorization و Secret workflows.
↓
OPERATIONSDurable Operationsراه‌اندازی، Approval، Activation، Rollback و بازیابی.
↓
DATA PLANEMail NodesKumoMTA/SMTP، Queue، Receiver، Protection و محیط اجرای Delivery.
PlaneComponentوظیفهمرز عملیاتی
ControlPostgreSQL + Product Authorization / Keycloak IdentityTenant، Domain، policy، IAM، durable jobs و auditMail delivery برای سرویس‌دهی عادی به Control Plane زنده وابسته نیست
OutboundKumoMTASMTP submission، queue/spool، routing، shaping و Internet deliveryNode-local spool؛ shared spool وجود ندارد
TransportHAProxyStable internal transport و endpointهای HA منتخبProxy جای ownership محصول یا queue semantics را نمی‌گیرد
Inbound ProtectionRspamd + ClamAVSpam/policy evaluation و malware scanningProtection chain پیش از backend/quarantine اجرا می‌شود
DNS / Runtime StateUnbound + ValkeyProduct-controlled resolver path و shared runtime authority در موارد لازمResolver path و runtime state تحت کنترل محصول می‌مانند
RuntimeLinux / VM Mail NodesKumoMTA، SMTP، sending IPs، DKIM و queue data planeKubernetes پیش‌شرط Mail Data Plane نیست
TECH

Control-plane Security Contract. Mail Gateway Identity، Authorization و Secret lifecycle را از Mail Data Plane جدا نگه می‌دارد و mutationهای پرریسک را به durable job و human approval متصل می‌کند.

حوزهComponent / Authorityقرارداد فنی
Control APIRust Control API + PostgreSQLTenant/Domain/Policy/Job/Audit state در Product database پایدار می‌شود.
IdentityKeycloakOIDC subject هویت کاربر را می‌آورد؛ browser یا MCP credential جای user identity را نمی‌گیرد.
AuthorizationOpenFGA + Product permission modelUnknown action/route fail-closed است و permission در resource scope ارزیابی می‌شود.
SecretsOpenBaoSecret material و recovery workflow از configuration عادی و UI state جدا نگه داشته می‌شوند.
High-risk IAMDurable PostgreSQL JobRequest، human approval، execute-time reauthorization و authoritative post-check از هم جدا هستند.
MCPDelegated OIDC + scoped product toolsMCP می‌تواند درخواست/diagnostic را از authority محصول عبور دهد؛ self-approval یا generic Admin API ندارد.
ObservabilityPrometheus + Grafana + product probesQueue، TLS، routing و deliverability از telemetry واقعی نشان داده می‌شوند؛ نبود داده سلامت ساختگی نیست.
۰۵LIFECYCLE

چرخه‌ی عمر

چرخه‌ی ایمیل از Onboarding تا بازیابی ادامه دارد.

راه‌اندازی دامنه و نود شروع مسیر است؛ Deliverability، Protection، Queue، Rotation و بازیابی همگی عملیات اصلی محصول هستند.

۰۱پیش‌بررسیPreflight
۰۲راه‌اندازیProvision
۰۳دامنه و هویتAuthorize
۰۴ارسالDeliver
۰۵دریافت و حفاظتProtect
۰۶پایشObserve
۰۷ارتقا و بازگشتUpgrade / Rollback
۰۸بازیابیRecover
۰۶MAIL PROFILES

پروفایل کاری

هر مسیر ایمیل، ابزار و سیاست خودش را دارد.

به‌جای یک Mail Server تک‌بعدی، محصول چند فرایند تخصصی را زیر یک Control Plane هماهنگ می‌کند.

Outbound SenderDELIVERY

مسیر ارسال پرتعداد با Queue و Routing.

  • Submission / HTTP injection
  • DKIM و Sender authorization
  • Routing / Shaping / Pools
Inbound ProtectRECEIVER

دریافت عمومی با Authentication و Protection.

  • SPF / DKIM / DMARC / ARC
  • Anti-spam / Anti-malware
  • Backend delivery / Quarantine
DeliverabilityREPUTATION

کنترل رفتار ارسال و بازخورد.

  • Suppression
  • Warm-up / Safety policy
  • Bounce / FBL / OOB feedback
Tenant OperationsMULTI-TENANT

دامنه، دسترسی و عملیات دامنه‌بندی‌شده.

  • Tenant / Domain boundaries
  • Role-based actions
  • Audit / approval workflows
چرخه‌ی عمر نودهای ایمیلINFRASTRUCTURE

نودها هم منابع قابل اداره‌اند.

  • راه‌اندازی / Trust
  • Drain / Fence / Switchover
  • Health / بازیابی
بازیابی Control PlaneRESILIENCE

مدیریت سرویس هم مسیر Backup و بازیابی دارد.

  • Backup / Restore
  • PITR
  • Upgrade / rollback
۰۷ACTION & WORKFLOW CONTRACT

فلو Typed Action

عامل هوشمند، Browser و API همگی از owner workflow عبور می‌کنند؛ هیچ generic mutation proxy وجود ندارد.

برای عملیات مدیریتی، Plan و اثر تغییر قبل از اجرا قابل مشاهده‌اند و approval پرریسک از execution جدا نگه داشته می‌شود.

۰۱DiscoverLIST ACTIONS
۰۲PlanCREATE PLAN
۰۳ImpactPRECONDITIONS
۰۴ApproveHUMAN APPROVAL
۰۵ExecuteDURABLE JOB
۰۶VerifyPOST-CHECK
OUTBOUND FEEDBACK LOOP

Queue → Delivery → Feedback

Delivery نتیجه‌ی نهایی نیست؛ bounce و telemetry دوباره policy را تغذیه می‌کنند.

SUBMISSION
→
QUEUE /
SPOOL
↓
POLICY
LOOP
↑
INTERNET
DELIVERY
←
BOUNCE /
TELEMETRY
routing · shaping · DKIM · delivery feedback
Node-local spool با قطعی Control Plane حذف نمی‌شود.
INBOUND BRANCH

Deliver / Quarantine / Reject

پیام ورودی پس از auth و content gates به outcome صریح می‌رسد.

SMTP RECEIVE
↓
SPF · DKIM · DMARC
↓
RSPAMD + CLAMAV
↓
DELIVER
QUARANTINE
REJECT
Protection failure bypass نمی‌شود و به policy-defined outcome می‌رود.
APPROVAL GATE

IAM پرریسک با Human Approval

Plan و Approval و execute-time reauthorization از هم جدا هستند.

PLAN + IMPACT
↓
HUMAN
APPROVAL
↓
REAUTHORIZE
↓
KEYCLOAK WRITE
authoritative post-check closes the durable job
MCP یا Agent اجازه self-approval یا generic admin mutation ندارد.
ADDITIONAL OPERATIONAL FLOWS

فلوهای عملیاتی تکمیلی

Queue incident و Routing/Shaping تغییرات Day‑2 مستقل و پرریسک هستند.

Action / FlowAdmission / PreconditionsExecution / LockSuccess CriterionFailure / Recovery
Domain OnboardingTenant/Domain ownership، authorization و policy input معتبرTyped owner action؛ config/runtime mutation از Control API عبور می‌کندDomain/DKIM/routing readiness از Product state و runtime read-backValidation failure قبل از activation؛ partial state از workflow recovery پیگیری می‌شود
DKIM RotationDomain scope، signer identity و rotation preconditionsDurable mutation با audit و bounded secret handlingActive key/signing state و DNS-facing readiness تأیید شودOld/new key overlap و rollback owner-specific؛ secret material در MCP/UI نمایش داده نمی‌شود
Queue / Delivery ActionExact tenant/queue/message scope و permissionTyped queue action؛ shell/raw SQL/direct Kumo admin proxy وجود نداردQueue/history post-check نتیجه همان action را نشان دهدUnknown outcome نیازمند read-back؛ replay با idempotency semantics owner انجام می‌شود
Routing / Shaping / SuppressionProvider/domain/resource scope + risk/permission contractRegistry-backed action با Product policy authorityEffective route/pool/suppression state پس از mutation خوانده شودUnknown action fail-closed؛ historical risk downgrade مجاز نیست
IAM User LifecycleDelegated OIDC subject و Product authorization؛ high-risk impact previewRequest → human approval مستقل → execute-time reauthorization → Keycloak WriterAuthoritative Keycloak post-check enabled/session/group state را تأیید کندMCP approve/execute bypass ندارد؛ stale/revoked authorization هنگام execute دوباره رد می‌شود
Mail Node LifecyclePinned target/release identity، preflight و runtime readinessProvision/Drain/Fence/Switchover به durable lifecycle/evidence متصلNode role، queue/spool و service health از runtime تأیید شودNode-local spool فرض می‌شود؛ switchover failure با فرض shared spool یا success ساختگی پنهان نمی‌شود
FLOW

Management MCP lifecycle به‌صورت صریح list actions → create plan → inspect impact/preconditions → human approval → execute → post-check است. Agent نمی‌تواند proposal خودش را approve کند و shell، raw SQL، filesystem یا secret export tool عمومی ندارد.

۰۸OPERATIONS CATALOG

کاتالوگ عملیات

از Domain تا Queue و بازیابی، عملیات در یک Workbench.

اپراتور باید بتواند وضعیت ارسال و دریافت را ببیند و اقدام لازم را بدون رفتن سراغ چند ابزار جدا انجام دهد.

Domain Onboardingثبت دامنه، تأیید هویت و Policy ارسال/دریافت.
چرخه‌ی عمر DKIMساخت، فعال‌سازی و Rotation هویت امضای دامنه.
Queue Operationsمشاهده و عملیات روی Queue و History.
Routing & Shapingانتخاب مسیر، Pool و محدودیت متناسب با Provider.
QuarantineReview، Release، Delete و Expiry پیام‌های نگه‌داری‌شده.
Suppressionمدیریت گیرنده‌های نامعتبر یا پرریسک و Feedback.
چرخه‌ی عمر نودراه‌اندازی، Drain، Fence و Switchover Mail Node.
Backup / بازیابیحفاظت و بازیابی Control Plane و وضعیت عملیاتی.

ایمیل را مثل یک Data Plane حیاتی اداره کنید.

4SO Mail Gateway ارسال، دریافت و عملیات را در یک محصول خودمیزبان و قابل‌پیگیری کنار هم قرار می‌دهد.

بازگشت به محصولات 4SO ←