- 100,000+
- 每个部署的用户数
- 主动/主动
- 高可用性
- MAPI/HTTP
- 原生 Outlook
- OIDC · SAML
- 现代单点登录
专为横向扩展而设计
一款基于 Linux 的原生、面向服务的核心,专为高密度和扩展性而设计——通过增加节点来扩展容量。
支持集群
在多个节点上运行 grommunio。无状态应用服务支持水平扩展——节点越多,容量就越大。
支持负载均衡
在前面部署任何标准的 L4/L7 负载均衡器即可。会话不会被绑定到单个节点,因此流量能够干净利落地进行分发,无需进行粘性会话的复杂操作。
高可用性
主动/主动和主动/被动拓扑结构、状态检查以及自动故障转移,可确保在节点丢失和维护期间邮箱始终保持在线状态。
可扩展的数据层
一个由 MariaDB/Galera 支持的元数据层,以及一个可扩展的消息存储库,您可以独立于应用层对其进行复制和集群部署。
模块化设计
MTA、存储、Web 和同步是独立的服务——可分别对它们进行扩展、隔离、监控和更新。
Linux-原生性能
一个专为高效运行而设计的轻量级 C/C++ 核心(gromox)——每个节点可支持数千个邮箱,且无额外开销。
分层、可分离、可扩展
堆栈中的每一层都是一个可独立扩展的服务——可在关键位置增加容量。grommunio 组件基于标准且广为人知的 Linux 基础设施运行。
真正的HA,运维团队的构建之道
超越负载均衡——grommunio 基于久经考验的 Linux 高可用性架构运行,可实现真正的容错能力,而不仅仅是纸面上的冗余。
- Corosync 和 Pacemaker 在成熟的 Linux 高可用性(HA)架构基础上构建真正的高可用性集群——Corosync 用于集群消息传递和成员管理,Pacemaker 用于资源管理和协调。
- 自动故障转移与隔离 当某个节点发生故障时,资源会自动迁移,并通过 STONITH/fencing 机制实现“脑裂”防护和数据完整性保障。
- 复制和共享存储 与 DRBD、共享 SAN/NAS 或集群式数据库层配合使用,确保没有任何单个节点成为故障点。
- 主动/主动或主动/被动 选择与您的 SLA 相匹配的拓扑结构——横向扩展吞吐量,还是随时准备接管业务的热备用模式。
- 滚动维护,零停机时间 在集群继续为用户提供服务的同时,逐个节点进行补丁更新和升级。
- 地理冗余 为实现灾难恢复,可在不同站点和数据中心之间扩展集群或进行复制。
设计上即为云原生
grommunio 秉承云原生原则,因此其部署、扩展和故障修复的方式与现代基础设施完全一致。
- 支持Container 官方容器镜像可在 Docker、Podman 和 Kubernetes 上运行——像管理其他云原生工作负载一样管理 grommunio。
- 无状态服务 应用程序组件不保留本地状态,因此可以水平扩展(及缩减),并能立即恢复。
- 复制存储或共享存储 根据您的基础设施情况选择合适的集群方案——为每个节点配备独立的复制存储,或者让所有节点都运行在公共的SAN/NAS存储上。grommunio对这两种方案均提供支持。
- 按需扩展 根据负载情况添加或移除副本,并结合滚动部署和协调器的自动缩放功能。
- 声明式与可自动化 “配置即代码”与API管理设备相结合,使部署具有可重复性,并更适合持续集成与持续交付(CI/CD)。
- 可在任何地方运行 相同的组件既可在本地、私有云、公有云或主权环境中运行,且不存在供应商锁定。
每项协议,绝不妥协
grommunio 支持与 Microsoft Exchange 相同的协议,因此您现有的客户端可以原生连接——无需安装任何软件,也无需进行迁移。
- MAPI/HTTP — 原生 Outlook Outlook for Windows 可通过 MAPI/HTTP(以及 RPC/HTTP)原生连接,其连接方式与连接 Exchange 完全相同。无需插件、连接器或中间件。
- Exchange Web Services (EWS) 为支持 EWS 协议的客户端和集成提供丰富的互操作性,包括 eM Client、Outlook for Mac 和 macOS Mail。
- 脱机通讯录(OAB) 全局地址列表以“脱机地址簿”的形式发布,因此 Outlook 可以将其缓存起来,以便快速进行脱机地址查询。
- Exchange ActiveSync (EAS) iOS、Android 和 Outlook 移动设备上的原生推送邮件、日历和联系人功能。
- IMAP、POP3 和 SMTP 适用于您需要连接的任何邮件客户端或下游系统的开放标准。
- CalDAV 和 CardDAV 跨所有平台的、基于标准的日历和联系人同步功能。
- 自动发现与自动配置 客户端会自动完成配置——用户只需输入电子邮箱地址,即可连接。
从客户端到邮箱
每一行都是一条独立、不交叉的通道:一个客户端家庭、它使用的协议,以及响应它的gromox服务——这与Outlook针对Microsoft Exchange所采用的路径相同。
各项服务各自的落脚点
一旦请求进入 gromox,每个服务都会通过一个预定义的接口访问其数据存储——例如按邮箱划分的 exmdb、MariaDB 元数据、Redis 缓存,或是由 Postfix 作为前端的邮件缓冲区。
使用您已经喜爱的电子邮件客户端
您的用户可以继续使用他们熟悉的客户端。由于 grommunio 支持标准协议,几乎所有现代邮件和群件客户端都能原生连接——无论是在桌面端、移动端还是网页端。
适合您环境的身份验证
将 grommunio 集成到您现有的身份管理平台中——实现联合登录、强制执行策略并委派管理权限。
OpenID Connect (OIDC)
与您的身份提供商(IdP)进行联合身份验证——支持 Keycloak、Microsoft、Entra ID、Okta 以及任何符合 OIDC 标准的身份提供商(IdP)。
SAML 2.0
针对企业 SAML 身份提供商的单点登录,支持无缝会话联合。
LDAP 和 Active Directory
直接通过您现有的目录服务对用户进行身份验证和配置。
MFA 与条件接收
内置 TOTP,并支持完整的 WebAuthn / FIDO2 以及通过您的身份提供商 (IdP) 实现的条件访问——将登录策略集中管理于一处。
基于角色的管理
精细化、可委派的行政角色——按组织和按租户划分。
默认安全
全面采用 TLS,结合现代加密算法和 S/MIME,确保端到端消息安全。
每一层都经过硬化处理
安全性是 grommunio 的基石,而非事后才考虑的因素。凭借卓越的业绩记录、完全透明的开源代码以及一套完善的安全原则,您的通信始终受到保护。
默认安全
随处可见 TLS,开箱即用现代加密算法和强化默认设置——不包含任何不安全的旧版模式。
深度防御
在传输、应用、存储和身份识别层面实现独立、分层的控制。
最小权限原则
细粒度的基于角色的访问控制(RBAC)和委托管理——每位用户和管理员仅获得其所需权限。
端到端加密
S/MIME 签名和加密,用于确保消息的真实性、完整性和机密性。
垃圾邮件与恶意软件防护
grommunio-antispam(基于 Rspamd)和 ClamAV 通过基于规则、统计和特征码的分析对每条邮件进行筛查。
连续淬火
快速的安全更新、协调一致的CVE响应以及负责任的披露流程。
透明且可审计
100% 开源——任何人都可以查看、审核和验证代码。没有黑箱。
主权与合规
在您所管辖范围内,运行于您掌控的基础设施上——设计上符合 GDPR 标准。
强认证
MFA 与 OIDC 和 SAML 共同实现现代化的、联合的、基于策略的访问控制。
多租户架构,专为IT团队打造
通过一个平台为多家组织提供服务,并提供运维团队所期望的部署选项和工具。
- 真正的多租户架构 在单一平台上托管多个独立的组织——每个组织均拥有独立的域名、用户、策略和管理功能。
- 灵活、自主的部署 无论是在本地、您的私有云中,还是作为主权托管服务。您的数据始终保留在您的管辖范围内,并由您掌控。
- Appliance、软件包或容器 部署开箱即用的 ISO 设备、适用于主流 Linux 发行版的原生软件包,或适用于您编排器的容器镜像。
- 备份与灾难恢复 在元数据层和消息层之间保持一致的备份和恢复路径。
- 监控与可观测性 可直接集成到您现有监控架构中的健康状况指标、度量标准和结构化日志。
- 长期维护 安全更新以及可预测且由专业团队提供支持的发布周期。
- 声明式配置 从受版本控制的状态管理平台——基于文件的配置、开放的 Admin API 以及社区提供的 Ansible/Salt 剧本,可直接融入您现有的自动化体系。
- 零接触客户端配置 Outlook 自动发现、Mozilla 自动配置、Exchange ActiveSync 自动发现和 Apple .mobileconfig——所有主流客户端仅需一个电子邮件地址即可完成自动配置。
可无缝融入您现有的基础设施
由于 grommunio 支持开放的标准协议,因此它能够无缝融入现有环境——包括您在服务器端已部署的归档、邮件安全、备份和虚拟化系统,以及用户所依赖的 Outlook 插件。
邮件归档
将 grommunio 与 MailStore 等合规归档设备配合使用,取代标准的 IMAP 和日志记录功能——您的数据保留和电子取证工作流程将保持不变。
邮件网关
在系统前端部署邮件安全网关或设备(例如 Cisco、IronPort 或 Proxmox Mail Gateway),用于入站和出站过滤、路由以及数据泄露防护(DLP)。
服务器端备份
利用您现有的备份工具(无论是快照、基于代理还是存储层级的方式)来保护消息存储库和数据库,无需采用专有格式。
任何虚拟机管理程序
可在所有主流虚拟机管理程序上作为标准的 Linux 虚拟机运行——其中包括 VMware、QEMU/KVM、Xen(XCP-ng)和 Microsoft Hyper-V。
Containers
使用 Docker 或 LXC/LXD 在容器中部署,以实现轻量级且可重复的部署,并与您平台中的其他组件协同工作。
Outlook 加载项
基于标准 MAPI/HTTP 或 EWS 接口构建的插件仍可正常运行——包括电子邮件签名和免责声明管理器以及类似的服务器端插件。
基于支撑互联网运行的技术构建
grommunio 并未另起炉灶。它基于全球最值得信赖、经实战检验的开源技术——正是支撑互联网运行的那些组件。
我们先落实标准,然后加以改进。
grommunio 实现了完整的 Microsoft Exchange 协议栈——涵盖 61 份已发布的 Microsoft 开放规范文档,范围从 MAPI/HTTP 和 RPC over HTTP 到 Exchange ActiveSync、EWS 以及 MS-OX* 属性的长尾部分。 对于文档中未涵盖的内容,我们已将研究成果合并到 Microsoft 自身已发布的规范中;对于协议本身未涉及的部分,我们则进行了扩展。
- 61 Microsoft 协议规范,端到端 从 MS-OXCMAPIHTTP 和 MS-OXCROPS 到 MS-OXNSPI, MS-ASCMD、MS-OXWS* Web 服务系列以及 MS-OXO* 属性对象——grommunio 采用与 Exchange Server 本身相同的网络协议,因此运行在 Windows 上的 Outlook 无需客户端连接器即可建立连接。
- 15多项修正已合并到 Microsoft 的官方规格中 从 PT_LONG 的符号性到 MAPI_HARD_DELETE 的语义,再到缺失的 MS-OXPROPS 大小——我们的审查共产生了十五个拉取请求,其中 Microsoft 已将其纳入其自身的《开放规范》,此外还提交了两个问题报告。每项贡献在 GitHub 上均可追溯。
- EAS 模拟功能——超越了 Microsoft 自身 EAS 的功能 我们扩展了 Exchange ActiveSync 和 Autodiscover 功能,以便获授权的用户能够通过模拟身份的方式,从手机访问共享邮箱。Microsoft 的官方文档明确指出,EAS 不支持共享邮箱或代理访问——而 grommunio 则支持,且无需对客户端进行任何更改。
- 一次安装即可使用多套 Multi-LDAP —— 这是群件领域中的全球首创 每个组织可将任意数量的独立目录(包括 Active Directory、OpenLDAP、eDirectory 以及任何 LDAPv3)连接到单个 grommunio 安装实例上。 Microsoft Exchange 设计上仅支持单林架构;而 grommunio 则不限。
没有黑匣子
grommunio 是 100% 开源 的,由欧洲团队设计开发,从协议层到存储引擎均基于开放标准构建。 其高性能核心 gromox 在 Linux 上原生实现了 Exchange 协议接口——因此无需为专有连接器获取许可,无需依赖“黑盒子”,也不存在供应商锁定。
由于每一层都是开放的且基于标准,您可以对其进行审计、集成、自动化,并根据合规要求在任何地方运行——无论是您拥有的硬件、您选择的云平台,还是您自行运营的主权环境中。
技术——常见问题
我可以在高可用性集群中运行 grommunio 吗?
是的。grommunio 专为在标准负载均衡器后部署集群式、高可用性架构(主动/主动或主动/被动)而设计,并支持健康检查和自动故障转移。无状态应用服务可在节点间进行水平扩展。
Outlook 是否无需插件或连接器即可运行?
是的。Outlook for Windows 可通过 MAPI/HTTP(以及 RPC/HTTP)原生连接,其连接方式与连接 Microsoft Exchange 完全相同——客户端无需安装任何软件,中间也不需要任何中间件。
支持哪些身份提供商和 SSO 标准?
grommunio 支持 OpenID Connect(OIDC)和 SAML 2.0,用于与 Keycloak、 Microsoft Entra ID 和 Okta 等提供商实现单点登录,同时也支持 LDAP 和 Active Directory 用于身份验证和用户配置。
一个安装实例能否托管多个组织?
是的。grommunio 其核心功能(电子邮件、日历、联系人、任务和笔记)开箱即支持多租户功能——多个相互隔离的组织可共存于单一平台,每个组织均拥有独立的域名、用户、策略及委托管理权限。
grommunio 可以在哪些地方部署?
可在本地、您的私有云中,或作为主权托管服务使用。它以开箱即用的 ISO 设备、适用于主要 Linux 发行版的原生软件包以及容器镜像的形式提供。
支持哪些 Linux 发行版?
openSUSE / SUSE Linux Enterprise、Debian、Ubuntu、Red Hat Enterprise Linux 以及与 RHEL 兼容的系列(Rocky Linux、AlmaLinux)。
如何接收传入邮件——grommunio 是否取代了 Postfix?
不,grommunio 与 Postfix 协同工作: Postfix 作为 SMTP 和 MTA 的边缘组件(以 grommunio-antispam 作为 milter),将通过验证的邮件交由 gromox-delivery 和 gromox-delivery-queue 进行按邮箱投递。 Postfix 的配置对运维人员而言依然熟悉。
邮箱大小有限制吗?
产品层面并未对单个邮箱大小设置硬性限制——每个邮箱都是由 SQLite 支持的独立 exmdb 存储库,可扩展至数百 GB,且可通过管理界面或 API 配置每位用户的配额。 客户端方面的重要注意事项:Microsoft 和 Outlook 无法很好地处理超大邮箱——当邮箱大小超过约 100 GB 时,其本地缓存会变慢且容易发生数据损坏。 我们建议将 Outlook 使用的邮箱大小控制在 ~100 GB 以内;若需处理更大容量的邮箱,请改用在线模式下的 Outlook、grommunio Web 或其他客户端。
备份是如何处理的?
可以使用标准工具备份每个邮箱的 exmdb 文件以及 MariaDB 元数据数据库(exmdb 采用文件级快照,MariaDB 采用 mariabackup 或逻辑转储)。管理文档中介绍了一致的特定时间点备份和恢复流程。