Zimbra Network Edition против Open Source: чего лишается бизнес

В августе 2023 меня позвала транспортная компания с офисом в переулке за Тверской — 30 диспетчеров и логистов. Вопрос был денежный: подрядчик предлагал купить коммерческую редакцию Zimbra, руководство не понимало, за что платить, если «то же самое стоит бесплатно». Я потратил два дня на неверную версию причины, а потом разложил разницу по пяти строкам, каждая из которых всплывает не в описании продукта, а в эксплуатации.

«Нам говорят купить лицензию. Объясните за что»

Разговор начинается почти всегда одинаково. Кто-то — подрядчик, интегратор, новый айтишник — приносит счёт на коммерческую редакцию. Руководитель смотрит на сумму, лезет в интернет, видит, что Zimbra бесплатная, и зовёт меня со словами «скажите честно, нас разводят?».

Не разводят. Но и объяснение «в платной версии есть поддержка» — вранье, точнее полуправда, которая мешает принять решение. Разница между редакциями функциональная, и обнаруживается она не при покупке, а месяцев через шесть после запуска: когда понадобилось восстановить один ящик, когда директору не поехал календарь на телефон, когда служба безопасности спросила про второй фактор.

Вот тот самый вредный совет, который я слышу от коллег постоянно: «берите бесплатную, разница только в лицензии и поддержке». Для компании до пятидесяти мест это совет ценой в неприятный сюрприз. Разница в функциях, и часть этих функций руками не собирается вообще.

Ниже — пять строк, которые в моей практике всплывают чаще всего, и расчёт, где лицензия окупается, а где дешевле собрать своё. С цифрами по конкретной компании.

Август 2023, Тверская: 30 логистов и календарь, который не доехал

Транспортная компания, межгород и сборные грузы. Офис в переулке за Тверской, два этажа старого здания, серверная — комната с двумя стойками и сплитом. Почта своя с 2018 года: ставили ещё на восьмёрку, до 8.8.15 сервер догнали осенью 2019-го и с тех пор не трогали вовсе.

Формально меня позвали ради второго мнения по счёту. Фактически у них была живая боль, о которой сначала даже не сказали: у диспетчеров и водителей-экспедиторов на телефонах не появлялся общий календарь смен. Почта на телефоны приходила прекрасно. Календарь — нет.

Фактура первого часа:

$ su - zimbra -c 'zmcontrol -v'
Release 8.8.15_GA_3869.UBUNTU18_64_20190918160311 UBUNTU18_64 FOSS edition.

$ su - zimbra -c 'zmprov -l gaa' | wc -l
36
$ su - zimbra -c 'zmprov gs $(zmhostname) zimbraServiceEnabled'
# name: srv01.example.local
zimbraServiceEnabled: ldap
zimbraServiceEnabled: logger
zimbraServiceEnabled: mailbox
zimbraServiceEnabled: memcached
zimbraServiceEnabled: mta
zimbraServiceEnabled: opendkim
zimbraServiceEnabled: proxy
zimbraServiceEnabled: snmp
zimbraServiceEnabled: stats

$ ls /opt/zimbra/bin/zmbackup
ls: невозможно получить доступ к '/opt/zimbra/bin/zmbackup': Нет такого файла или каталога

$ du -sh /opt/zimbra/store
486G	/opt/zimbra/store

Тридцать шесть ящиков, из них шесть служебных. 486 гигабайт хранилища — для тридцати человек много, но для логистики нормально: накладные, сканы ТТН, фото повреждений груза, всё приезжает вложениями и не удаляется никогда. Самый большой ящик — общий диспетчерский, 140 ГБ.

Ключевая строка тут одна: FOSS edition. Всё остальное вытекает из неё.

Два дня, потраченные на профили iPhone

Про календарь я сначала думал ровно то, что подумал бы любой: кривая настройка на устройствах. У части сотрудников телефоны заводили давно и по-разному, у кого-то Android, у кого-то iPhone, кто-то настраивал сам по инструкции из интернета.

Я взял два тестовых телефона и два дня честно ковырял профили. Пробовал разные типы учётной записи, менял сервер, порты, TLS, снимал и заводил заново. Почта поднималась мгновенно, календарь оставался пустым. На одном айфоне я добился того, что учётка типа Exchange вообще создалась — и обрадовался. Зря: она создалась и не синхронизировала ничего.

Разгадка нашлась в выводе, который у меня уже был перед глазами с первого часа. Смотрите на список zimbraServiceEnabled выше. Там девять служб, и среди них нет ничего, что отвечало бы за ActiveSync. Его там и не может быть: в бесплатной редакции этой службы нет.

Бесплатная Zimbra отдаёт на мобильные штатным путём только почту по IMAP. ActiveSync — то, что даёт на телефоне нативную учётную запись Exchange с календарём, контактами, глобальной адресной книгой и push, — живёт в платной ветке. Никакая настройка на стороне телефона этого не изменит, потому что менять нечего: на сервере нет ответной части.

Оговорюсь честно, потому что читатель с айфоном опровергнет меня за пять минут. CalDAV и CardDAV в бесплатной редакции есть, и календарь Zimbra айфон по ним подцепит — я это тут же и проверил. Только это отдельная учётная запись рядом с почтовой, работает по опросу, без push, без общей адресной книги, а на Android требует стороннего календарного клиента со своими настройками. На двух аппаратах — приём. На парке из тридцати разнокалиберных телефонов, где половина Android, это тридцать индивидуальных настроек и тридцать будущих заявок.

Два дня я потратил зря. Но урок оттуда простой и повторяемый: прежде чем чинить клиента, посмотрите, есть ли на сервере служба, к которой клиент пытается подключиться. Одна команда zmprov gs $(zmhostname) zimbraServiceEnabled сэкономила бы мне шестнадцать часов.

Пять строк разницы, которые видны в эксплуатации

В описаниях продукта различий перечисляют десятки. Реально всплывают пять. Остальные либо не нужны компании до пятидесяти мест, либо не замечаются годами.

СтрокаЧто в бесплатной редакцииЧто в коммерческой
Резервное копированиеШтатного средства нет вообще. Бинарника zmbackup в системе не существуетСвой движок с горячим бэкапом, инкрементами и восстановлением ящика на дату
Мобильная синхронизацияШтатно — только почта по IMAP. Календарь вытягивается по CalDAV отдельной учёткой (на Android — сторонним клиентом), общей адресной книги и push нетActiveSync: календарь, контакты, глобальная адресная книга, push
Второй факторОтсутствует как функцияВключается командой zxsuite auth enforce2fa, работает и в вебе, и в мобильных
Иерархия хранения (HSM)Тома создаются через zmvolume, но политики автоматического переноса старой почты нетПолитика переноса на вторичный том или в S3-совместимое хранилище
Контроль мобильных устройствНечем: устройств сервер не видитABQ — zxsuite mobile abq allow/block/delete, режимы Permissive, Interactive, Strict, Disabled

Шестая строка — не про редакцию, но про неё всё равно спрашивают. Autodiscover для Outlook требует коммерческого сертификата и правки jetty.xml.in в любой редакции. Самоподписанный сертификат тут не годится, и это не жадность вендора, а поведение самого Outlook.

Про второй фактор скажу коротко, потому что это отдельная большая тема и у меня про неё написано отдельно. Важно понять одно: в бесплатной редакции 2FA — не выключенная опция и не вопрос ключа. Команды zxsuite там просто нет.

Проверьте у себя за две минуты

Четыре команды, которые показывают вашу редакцию и то, чем вы из платного пользуетесь — даже если не знали об этом.

su - zimbra -c 'zmcontrol -v'
ls /opt/zimbra/bin/zmbackup 2>/dev/null && echo 'backup: есть' || echo 'backup: нет'
ls /opt/zimbra/lib/ext/
su - zimbra -c 'zmprov gs $(zmhostname) zimbraServiceEnabled'

Таблица трактовки:

Что видитеЧто это значит
В первой строке FOSS editionБесплатная редакция. Все пять строк из таблицы выше — про вас
В первой строке NETWORK editionКоммерческая. Дальше вопрос в сроке лицензии, а не в функциях
zmbackup не найденШтатного бэкапа нет. Проверьте, что у вас вместо него — часто ничего
В /opt/zimbra/lib/ext/ есть backup и zimbrasyncРасширения коммерческой ветки установлены
В списке служб нет ничего похожего на ActiveSyncКалендари на телефонах не заработают ни при какой настройке клиента

Отдельный вопрос, который стоит задать себе честно, глядя на этот вывод: когда вы в последний раз восстанавливали ящик из бэкапа. Не делали бэкап — а именно восстанавливали. Если ответа нет, строка про резервное копирование для вас самая дорогая из пяти, независимо от редакции.

У логистов на Тверской ответа не было. Бэкап был: раз в неделю виртуалку выгружали целиком на сетевой диск. Восстановиться никто не пробовал ни разу за пять лет.

Во что это могло встать, я посчитал им на той же встрече. В диспетчерском ящике на 140 ГБ лежит переписка по действующим рейсам: заявки, доверенности, фото повреждений груза, подтверждения от грузополучателей. Потерять его — это не «неудобно», это невозможность подтвердить свою правоту по любой претензии за прошедшие годы. Компания возит порядка 190 рейсов в месяц, средняя претензия по повреждению груза у них была 46 000 ₽, и отбивались они именно письмами. Три такие претензии без переписки — 138 000 ₽, то есть дороже всей схемы резервного копирования вместе со сборкой. Плюс восстановление по кусочкам из почтовых клиентов сотрудников: я такое делал, это 40–60 часов и неполный результат.

Что собирается руками, а что не собирается ничем

Разбираю по каждой строке честно, включая те, где мой ответ клиенту был «нет».

Бэкап — собирается

В бесплатной редакции ящик выгружается штатной командой в архив, без остановки сервера:

su - zimbra
for u in $(zmprov -l gaa); do
  zmmailbox -z -m $u getRestURL '/?fmt=tgz' > /backup/$u.tgz
done

# отдельно — учётки и хеши паролей
zmprov -l gaa > /backup/users.txt
for u in $(cat /backup/users.txt); do
  zmprov -l ga $u userPassword | grep userPassword: | awk '{print $2}' > /backup/$u.shadow
done

Плюс холодный бэкап всего каталога с остановкой служб — раз в неделю. Схема рабочая, у меня такая крутится у нескольких клиентов. Стоимость сборки — 13 часов, дальше 2 часа в месяц на проверку и учения по восстановлению. Именно учения, а не «файлы на месте».

Второй фактор — обходится

Веб-почта прячется за обратный прокси, второй фактор проверяется на нём, до Zimbra доходит уже аутентифицированный пользователь. Работает, но закрывает только веб: IMAP и SMTP остаются со своими паролями. 10 часов на сборку.

Вторичный том — наполовину

Тома в бесплатной редакции есть и создаются штатно:

su - zimbra -c 'zmvolume -l'
su - zimbra -c 'zmvolume -a -n arch01 -t secondaryMessage -p /mnt/arch/store -c true'

А политики, которая сама переносит письма старше года на этот том, нет. Перенос делается вручную, разово, скриптом. Для архива за 2018–2020 годы это нормально: сделали раз и забыли. Для постоянного процесса — нет.

Мобильные календари — штатного пути нет

Здесь я сказал клиенту прямо: собрать нечего. ActiveSync подменить нечем — ответной части на сервере не существует. CalDAV формально спасает, и на трёх айфонах я календарь показал, но это отдельная учётка на каждом аппарате, без push и без общей адресной книги, а на Android ещё и сторонний клиент. Тридцать телефонов так не обслуживаются. Диспетчерская осталась с календарём в веб-клиенте, который на телефоне открывается браузером.

Контроль устройств — не собирается

Сервер бесплатной редакции просто не знает, какие телефоны к нему подключены, потому что подключены они по IMAP, а IMAP про устройства ничего не сообщает. Заменяется организационными мерами и настройками почтовых клиентов, но это не то же самое.

Где я ошибся во второй раз

Первую ошибку я уже описал — два дня на профили телефонов. Вторая была тоньше и обошлась дороже.

Когда я расписывал клиенту план самосбора, в строку про хранилище я поставил уверенное «делается». Основание: тома создаются, второй том поднимается за час, диски дешёвые. Логика была такая — вынесем архив старше двух лет на медленный том, освободим быстрый, сэкономим на дисках.

А потом на встрече финансовый директор задал вопрос, которого я не ждал: «это раз в год руками или само?». И я понял, что месяц назад в другом проекте видел, как это работает у клиента с коммерческой редакцией — там политика отрабатывала по расписанию, и я по инерции перенёс это ощущение на бесплатную.

Пришлось переформулировать при клиенте: перенос разовый, повторять руками, каждый раз это два-три часа моей работы плюс окно. Неприятно. Но правильнее, чем обещать автоматику, которой нет, и объясняться через полгода.

Отсюда практическое правило, которое я теперь применяю ко всем сравнениям редакций: спрашивать не «есть ли функция», а «есть ли функция сама по расписанию». Тома есть в обеих. Политика — в одной. Команда zmvolume существует в обеих, и именно поэтому на неё легко попасться.

Считаем деньги: где лицензия окупается

Сначала про цену лицензии, потому что вопрос про неё будет первым. Прайс вендора считается по числу ящиков в год и публичен. А вот процедура покупки для российского юрлица с 2022 года — отдельный сюжет: договор, платёж, кто продаёт, что будет с продлением через год. Официальные каналы поставки и платной поддержки работают с РФ с ограничениями, и это не техническая проблема, а организационная — но в смету она попадает.

Поэтому я считаю не «лицензия против бесплатного», а «лицензия против часов». Вот расклад на 36 ящиков:

СтрокаЧасы на самосборСумма по ставке 4 000 ₽/чДальше
Бэкап-схема + учения1352 000 ₽2 ч/мес — 8 000 ₽
Второй фактор на прокси1040 000 ₽обновления прокси, 1 ч/квартал
Вторичный том + разовый перенос624 000 ₽2–3 ч при каждом повторе
Мобильные календарине решается
Контроль устройствне решается

Итого разово 29 часов и 116 000 ₽, дальше 8 000 ₽ в месяц на бэкап-регламент и ещё порядка 4 000 ₽ в квартал на обновления прокси. И две строки, которые не закрываются деньгами вообще.

Моё правило принятия решения после десятка таких разговоров:

  • Мобильные календари и адресная книга нужны реально, а не «хорошо бы» — лицензия. Иначе вы платите за то, чего не получите;
  • Больше сотни ящиков и бэкап критичен по времени восстановления — лицензия. Ручные схемы на такой объём разваливаются;
  • До пятидесяти мест, почта нужна как почта, календарь живёт в вебе — самосбор дешевле и честнее;
  • Есть требование по второму фактору от службы безопасности или заказчика — считайте отдельно, тут прокси часто выигрывает по цене;
  • Стоит вопрос о переезде с платформы в горизонте двух лет — не покупайте лицензию, покупайте время.

Чем закончилось на Тверской и что делать вам

Лицензию не купили. Решающим стал не мой расчёт, а простая арифметика клиента: календарь на телефонах нужен был семи диспетчерам из тридцати, а платить пришлось бы за все ящики.

Что сделали за сентябрь 2023:

  • Собрали бэкап-схему: понедельная холодная копия каталога плюс ежедневная выгрузка ящиков архивами. 15 часов вместо 13 — общий диспетчерский ящик на 140 ГБ выгружался четыре часа и один раз оборвался;
  • Провели учения: восстановили ящик уволившегося логиста на дату. Заняло 40 минут, нашли две ошибки в собственном скрипте;
  • Подняли второй фактор на прокси перед веб-почтой — 11 часов;
  • Вынесли переписку старше 2021 года на второй том, освободили 190 ГБ на быстром массиве;
  • Семерым диспетчерам поставили на телефоны ярлык на веб-клиент. Некрасиво, работает.

Итог: 34 часа, 136 000 ₽, дальше 8 000 ₽ в месяц на регламент и проверку восстановления. Против лицензии на 36 ящиков ежегодно — они посчитали и остались довольны.

Через полгода вернулись с претензией, и справедливой: календарь через браузер на телефоне неудобен, диспетчеры им не пользуются. Так что честный итог такой — мы сэкономили деньги и не решили исходную задачу. Я это записал себе в опыт и с тех пор начинаю такие разговоры с вопроса «что именно вам не хватает сегодня», а не с таблицы отличий.

Что изменилось к 2026 году

Кейс выше — август 2023-го, и в одном месте он сегодня уже неверен. Тогда «остаться на бесплатной редакции» было решением без срока годности. Сейчас — нет. Начиная с десятки, которая называется Daffodil, свободной редакции Zimbra не существует вовсе: инсталлятор требует лицензионный ключ, и без ключа апгрейд не начинается. Бесплатная линия заканчивается на ветках 8.8.15 и 9. То есть выбор, который мы делали на Тверской, звучал «лицензия или самосбор», а сегодня он звучит иначе: либо лицензия каждый год, либо жизнь на ветке, которая уже не получает патчей, либо уход с платформы. Если вы читаете эту статью, чтобы решить «покупать или нет», добавьте этот пункт к расчёту — он меняет горизонт, а не только сумму.

И ещё одна деталь из документации вендора, которая хорошо объясняет, что такое коммерческая редакция по существу. Когда лицензия истекает, сервер не выключается: он доживает льготный период, а потом откатывается на функциональность свободной редакции. Ровно те пять строк, про которые вся эта статья, отваливаются обратно. Значит, лицензия — это не покупка функций, а подписка на них: перестали платить — вернулись в исходную точку, только теперь с людьми, которые успели привыкнуть к календарю на телефоне.

Если хотите понять свою ситуацию быстро: пришлите мне вывод четырёх команд из блока проверки и одной фразой — чего вам сейчас не хватает. Отвечу, лежит это в разнице редакций или в чём-то другом, и во сколько часов обойдётся закрыть. Обычно на такой ответ уходит день, и в половине случаев выясняется, что покупать ничего не надо.

Частые вопросы

Как за минуту понять, какая у меня редакция?

Команда zmcontrol -v от пользователя zimbra. В строке релиза будет либо FOSS edition, либо NETWORK edition — это и есть ответ. Второй способ, если вывод почему-то нестандартный: посмотрите, существует ли файл /opt/zimbra/bin/zmbackup. В бесплатной редакции его нет вообще, потому что штатного бэкапа там не предусмотрено. Третий признак — содержимое /opt/zimbra/lib/ext/: каталоги backup и zimbrasync появляются только с коммерческими расширениями. Любой из трёх способов занимает полминуты и не требует остановки служб.

Почему на телефонах не синхронизируется календарь, хотя почта приходит?

Скорее всего, у вас бесплатная редакция, и дело не в настройках телефона. Почта уходит на устройства по IMAP, а IMAP умеет только почту — ни календарей, ни адресной книги, ни push в нём нет по определению. Нативную учётную запись Exchange с календарём, контактами и push отдаёт ActiveSync, а эта служба приходит с коммерческим мобильным расширением. Проверяется командой zmprov gs $(zmhostname) zimbraServiceEnabled: если в списке нет соответствующей службы, настраивать на телефоне нечего, ответной части на сервере не существует. Формально остаётся CalDAV: айфон календарь Zimbra по нему подцепит отдельной учёткой, без push и без общей адресной книги, а на Android понадобится сторонний клиент. На двух аппаратах это работает, на тридцати разнокалиберных — превращается в тридцать индивидуальных настроек. Я, кстати, на этом потерял два дня, ковыряя профили, вместо того чтобы посмотреть список служб на сервере.

Можно ли собрать бэкап в бесплатной редакции своими силами?

Да, и это самая решаемая из пяти строк разницы. Горячая часть — выгрузка ящиков командой zmmailbox с getRestURL в формате tgz, работает без остановки сервера и делается циклом по списку из zmprov -l gaa. Холодная часть — копия каталога /opt/zimbra при остановленных службах, раз в неделю ночью. Отдельно выгружаются учётки и хеши паролей, иначе при восстановлении вы получите почту без возможности в неё войти. У меня такая схема собирается примерно за 13 часов. Главное потом — провести учения по восстановлению: в нашем случае они нашли две ошибки в собственном же скрипте.

Есть ли в бесплатной редакции вынос старой почты на дешёвый диск?

Наполовину. Тома создаются штатно командой zmvolume, вторичный том поднимается за час, сжатие на нём включается флагом. Чего нет — политики, которая сама по расписанию переносит письма старше заданного срока. В коммерческой редакции это работает как настроенный процесс, в бесплатной — как разовая операция руками. На этом я один раз обжёгся при клиенте: пообещал «делается», имея в виду тома, а вопрос был про автоматику. Для разгрузки архива за прошлые годы бесплатного варианта хватает: у логистов мы так освободили 190 ГБ на быстром массиве.

Нам предлагают купить лицензию. Когда она реально окупается?

По моему опыту в трёх случаях. Первый: мобильные календари и глобальная адресная книга нужны большинству сотрудников — эту строку руками не закрыть ничем. Второй: больше сотни ящиков и жёсткое требование по времени восстановления — самодельные схемы на таком объёме становятся хрупкими. Третий: нужен контроль подключённых устройств, потому что телефоны сотрудников считаются точкой риска. Во всех остальных случаях для компании до пятидесяти мест самосбор выходит дешевле: у нас получилось 29 часов разово плюс 8 000 ₽ в месяц и порядка 4 000 ₽ в квартал на прокси. Отдельно учитывайте, что покупка и продление лицензии российским юрлицом сейчас — не только вопрос цены, но и вопрос процедуры.

Нужна помощь с проектом?

Специалисты АйТи Фреш помогут с архитектурой, DevOps, безопасностью и разработкой — 15+ лет опыта

📞 Связаться с нами
#Zimbra#OSE#Network Edition#лицензии#бэкап
Комментарии 0

Оставить комментарий

загрузка...

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя IT и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

Реквизиты оператора персональных данных

ООО «АЙТИ-ФРЕШ», ИНН 7719418495, КПП 771901001. Юридический адрес: 105523, г. Москва, Щёлковское шоссе, д. 92, корп. 7. Контакт: info@itfresh.ru, +7 903 729-62-41. Оператор обрабатывает e-mail подписчика в целях рассылки информационных и рекламных материалов до момента отзыва согласия.