Санкт-Петербург
21 октября 2026
Санкт-Петербург
21 октября 2026
Первый форум-фестиваль от команды TS Solution
Сумма технологий
Kaspersky Secure Mail Gateway 3.1

Архитектура и развёртывание

Введение

Приветствуем вас на портале TS University!

Данный цикл статей будет посвящён решению по защите почты от Лаборатории Касперского, а именно почтовому шлюзу Kaspersky Secure Mail Gateway, далее KSMG. Цикл будет состоять из двух частей. В этой статье мы посмотрим архитектуру, пройдёмся по установке и первоначальной настройке KSMG, во второй изучим нюансы администрирования, а также рассмотрим новый функционал, добавленный в последних версиях 3.0 и 3.1.

Почтовый шлюз для защиты корпоративной почты от Лаборатории Касперского Kaspersky Secure Mail Gateway входит в состав общего решения для защиты почтовых серверов Kaspersky Security for Mail Servers (KSMS). Он поставляется вместе с Kaspersky Security for Microsoft Exchange и Kaspersky Security for Office 365.

Есть две лицензии KSMS, стандартная и расширенная (KSMS Plus). На момент написания статьи расширенная лицензия предоставляет возможности обезвреживания содержимого, дополнительный сценарий проверки зашифрованных документов и архивов, а также расширенные эвристики Анти-спама, в том числе выявление писем, написанных ИИ.

Что такое KSMG

KSMG является шлюзом для защиты корпоративной почты. Его задача защищать почту от спама, фишинга, писем с вредоносными вложениями до того, как они попадут в почтовые ящики компании. Он проверяет входящую и исходящую почту и легко интегрируется в существующую инфраструктуру вне зависимости от используемого почтового сервера.

KSMG будет обрабатывать письма следующими модулями:
  • Антивирус — проверяет вложения на наличие вирусов, макросов, зашифрованных объектов и архивов. По умолчанию пропускает зашифрованные вложения и не проверяет макросы;
  • Анти-спам — проверяет сообщения на наличие спама, массовых рассылок и юникод-спуфинга. По результатам проверки присуждает сообщениям спам рейтинг от 0 до 100. По умолчанию пропускает спам-сообщения добавляя в тему Spam, Probable spam или Massmail по результатам проверки;
  • Анти-фишинг — проверка на фишинг, по умолчанию отклоняет письмо при обнаружении фишинга;
  • Проверка ссылок — проверяет ссылки, в том числе QR-коды в сообщениях, изображениях и в PDF. По умолчанию отклоняет письмо при обнаружении вредоносной ссылки;
  • Контентная фильтрация — фильтрует содержимое сообщения по заданным критериям, разберём отдельно;
  • Проверка подлинности отправителя по технологиям SPF, DKIM и DMARC;
  • Защита KATA — может отправлять письма на проверку в систему защиты от целевых атак KATA при её наличии в инфраструктуре;
  • Обезвреживание содержимого (CDR) — разберём отдельно;
  • Фильтрация некорректных сообщений — обнаруживает сообщения, которые были изменены намеренно или из-за ошибки ПО.

Поставляется KSMG в двух вариантах:
  1. в виде DEB/RPM пакета установки приложения (Standalone) — устанавливается на подготовленную администратором операционную систему и интегрируется с локально предустановленным MTA;
  2. ISO-образ виртуальной машины (Virtual Appliance) — включает предустановленную ОС, почтовый и веб-сервер. Это значительно упрощает первичное развёртывание, также все настройки, включая настройки MTA,  можно будет задать в веб-консоли.

Основные различия вариантов представлены для простоты понимания в таблице ниже:

Критерий

Virtual Appliance

Standalone

ОС

Rocky Linux или Red OS

Список поддерживаемых ОС приведён под таблицей

MTA (почтовый сервер)

Предустановлен Postfix, преднастроен из коробки

Самостоятельно поставить и настроить Postfix или Exim

Веб-сервер

Предустановлен Nginx, преднастроен из коробки

Самостоятельно поставить и настроить Nginx или для Astra Linux — Apache

Управление

Всё через Веб-консоль, включая MTA, доступ к ОС требуется только для диагностики

Через веб-консоль — настройки KSMG, настройка ОС и MTA отдельно

Обновления

Обновления от Лаборатории Касперского обновляют не только KSMG, но и ОС и Postfix.

KSMG, ОС и MTA обновляются отдельно друг от друга


Чаще всего используют Virtual Appliance. Готовый образ предоставляется на ОС Rocky Linux. Устанавливать и администрировать его гораздо легче по сравнению с Standalone.
В VA версию на базе RED OS операционная система в комплект не входит, её надо приобретать отдельно. Также установка отличается от обычной, подробно она описана в документации: support.kaspersky.ru/ksmg/3.1va/291 275

Virtual Appliance можно развернуть на следующих гипервизорах:
  • VMware ESXi 7.0 Update 3.
  • VMware ESXi 8.0 Update 3.
  • Microsoft Hyper-V Server 2019.
  • Microsoft Hyper-V Server 2022.
  • Windows Server 2019 Standard с установленной ролью Hyper-V.
  • Windows Server 2022 Standard с установленной ролью Hyper-V.
  • РЕД Виртуализация 7.3.0.
  • РЕД Виртуализация 7.3.3.
  • Гипервизор на базе операционной системы Astra Linux Special Edition 1.8.3 под управлением VMmanager 2026.01.1−1.

Поддерживаемые ОС в Standalone варианте KSMG 3.1:
  1. Rocky Linux 9.7, 10.1;
  2. Ubuntu 22.04 LTS или 24.04 LTS;
  3. Red Hat Enterprise Linux 9.7, 10.1;
  4. Debian 12.13, 13.3;
  5. РЕД ОС 7.3 (только из образа redos-MUROM-7.3−20 241 221.0-Everything-x8664-DVD1.iso);
  6. РЕД ОС 8.0 (только из образа redos-8−20 250 711.7-Everything-x8664-DVD1.iso);
  7. Astra Linux Special Edition 1.7 (уровень защиты «Смоленск»), с оперативным обновлением 1.7.9 (БЮЛЛЕТЕНЬ № 2025−1202SE17), ядро generic;
  8. Astra Linux Special Edition 1.8 (уровень защиты «Смоленск»), с оперативным обновлением 1.8.4 (БЮЛЛЕТЕНЬ № 2025−1113SE18), ядро generic.

Архитектура

KSMG работает с почтой в обе стороны: с входящей и исходящей.
KSMG самостоятельно не заменяет почтовую систему и интегрируется в уже существующую почтовую инфраструктуру двумя способами:

1. Прямое подключение (в DMZ / на периметре) — шлюз устанавливается «в разрез» между интернетом и внутренним почтовым сервером. KSMG видит реальные внешние IP-адреса отправителей. Это рекомендуемый вариант.

2. За другим пограничным шлюзом (сторонним MTA) — внешнюю почту сначала принимает шлюз, а затем пересылает ее на KSMG, а он уже пересылает на внутренний почтовый сервер. В такой схеме для KSMG источником всех писем становится внутренний IP-адрес внешнего шлюза, и часть функциональности проверки подлинности не сможет работать.

KSMG поддерживает кластеризацию по схеме Active-Active, то есть все узлы работают одновременно и связываются друг с другом по умолчанию по 9045 порту. В кластере есть управляющий и подчинённые узлы:
  • Подчинённый узел — обрабатывает трафик, хранит свои журналы и базу данных, сам синхронизируется с внешней службой каталогов;
  • Управляющий узел — вдобавок к перечисленному предоставляет единый веб-интерфейс для управления всеми узлами, распространяет на узлы настройки и лицензию.
Управление кластером KSMG происходит через веб-интерфейс «Управляющего узла» по порту 443 TCP.

В кластер могут быть объединены узлы только одинакового варианта развёртывания и версий, то есть кластер может состоять только из «Standalone» или «Virtual Appliance» инсталляций.

Установка

В качестве примера на лабораторном стенде будем устанавливать один KSMG 3.1 версии VA на гипервизоре VMware ESXi 8.0 Update 3. KSMG будет размещён в разрез между почтовым сервером и внешней сетью. Внутренним почтовым сервером выступает Microsoft Exchange 2019.

Сначала загружаем с сайта дистрибутивов для KSMS образ KSMG для используемого гипервизора (https://www.kaspersky.ru/small-to-medium-business-security/downloads/mail-server).

Создаём виртуальную машину.  Ниже в таблице приведены рекомендуемые параметры от Лаборатории Касперского для виртуальной машины для гипервизора VMware ESXI 8.0, по ссылке приведены рекомендуемые параметры для других гипервизоров и РЕД ОС (https://support.kaspersky.ru/ksmg/3.1va/272043):

Параметр

Значение для KSMG под управлением

 Rocky Linux

Уровень совместимости

ESXi 8.0 U2 (VM version 21)

Гостевая операционная система

Rocky Linux (64-bit)

Тип загрузчика

UEFI, Secure boot включен

Количество ядер процессора

8 ядер (минимальное значение)

Размер памяти

16 ГБ (минимальное значение)

Резервирование памяти

100% от размера памяти (Reserve all guest memory)

Тип контроллера жесткого диска

VMware Paravirtual SCSI

Размер жесткого диска

200 ГБ (минимальное значение)

Способ выделения места для жесткого диска

На выбор администратора, зависит от типа хранилища

Тип сетевого адаптера

VMXNET 3

Виртуальный DVD-привод

Подключить установочный ISO-файл


Подключаем установочный ISO, запускаем ВМ и видим мастер установки.  Более подробное описание прохождения мастера установки в документации Лаборатории Касперского (https://support.kaspersky.ru/ksmg/3.1va/209033). Выбираем язык, просматриваем лицензионное соглашение и политику конфиденциальности. Выбираем диск для установки системы.

Дальше появляется меню сетевых настроек.
В «Edit a connection» мы настраиваем сетевые интерфейсы. В данном примере у нас KSMG будет связан единым интерфейсом с интернетом и внутренним почтовым сервером.
Выбираем интерфейс -> “Edit” -> меню настройки
Выбираем конфигурацию IPv4, в меню выбираем статический адрес “Manual”, нажимаем «show», чтобы раскрыть подробное окно настройки IP-адреса и вписываем нужные нам настройки.
В поле «Search domains» указываем внутренний домен инфраструктуры.
Если у вас используется несколько адаптеров, то при необходимости можно задать дополнительные статические маршруты, что подробнее описано в документации вендора (https://support.kaspersky.ru/ksmg/3.1va/272 165) .

Подтверждаем настройки «ОК» и возвращаемся в меню настройки.
В «Set System Hostname» задаём полное доменное имя узла. Предварительно убедитесь, что на DNS сервере есть A-запись для указанного доменного имени и что доменное имя соответствует IP-адресу, который вы собираетесь назначить этой виртуальной машине. Также, если у вас используется несколько интерфейсов, то указываем доменное имя на внутреннем адаптере.
После того как мы в главном меню нажмём “ОК”, мастер запросит проверить hostname, а затем попросит указать IP-адрес, который будет использоваться для взаимодействия с кластером.
Затем указываем порт для взаимодействия узлов кластера. По умолчанию это 9045.
Указываем порт для веб-консоли (по умолчанию 443).
Указываем пароль администратора. Поле “Test Input” для проверки ввода.
После нажатия “ОК” завершаем мастер первоначальной настройки. После завершения скрипта на экране появится информация об узле кластера, а также отпечаток сертификата сервера.
Мастер первоначальной настройки пройден, теперь в адресной строке браузера набираем https://<ip-адрес или FQDN управляющего узла>:<порт подключения к веб-интерфейсу>.Обратите внимание, что в консоли сервера указан порт для кластерного взаимодействия, а не порт веб-интерфейса.
Вводим учётную запись “Administrator” и пароль, который мы указали в последнем шаге мастера первоначальной установки.
Далее появляется уведомление о том, что сервер не добавлен в кластер, его надо создать, даже если используется только один узел, выбираем «Создать новый кластер».

Первоначальная настройка

Добавление лицензии
Сперва добавим лицензию на KSMG, открываем «Параметры» –> «Общие» –> «Лицензирование».
Обновление баз
После добавления лицензии KSMG должен автоматически запустить обновление баз. По умолчанию обновляются они раз в 15 минут. Просмотреть информацию о статусах обновления баз и параметры, такие как расписание и источник обновлений, можно в «Параметры» -> «Внешние службы» -> «Обновление баз».
KSN/KPSN
Для эффективной работы, минимизации ложных срабатываний и ускорения реакции на новые угрозы рекомендуется использовать интеграцию с Kaspersky Security Network. KSN — это облачная база данных Лаборатории Касперского с репутациями URL, IP-адресов, файлов и т. п. Модули проверки при работе обращаются в KSN за репутацией в реальном времени, в отличие от использования традиционных баз, которые обновляются по расписанию.

Просмотреть статус соединения узлов с KSN, а также включить его использование можно в «Параметры» -> «Внешние службы» -> «KSN/KPSN». Для включения использования KSN нужно будет принять положение об использовании KSN.
При использовании KSN на серверы будут передаваться данные о некоторых заголовках писем, метаданные писем, версии используемых баз, информация об ошибках KSMG и другое. Полный перечень передаваемых данных доступен в документации (https://support.kaspersky.ru/ksmg/3.1va/319 424).

В случае если отправка данных за пределы корпоративной сети является недопустимой, возможно использование Kaspersky Private Security Network — локальной версии KSN. Это отдельное решение Лаборатории Касперского и приобретается оно отдельно. Ознакомиться со страницей решения можно по ссылке https://www.kaspersky.ru/enterprise-security/private-security-network.

Для использования KPSN надо в меню «KSN/KPSN» выбрать использовать его вместо KSN и загрузить конфигурационный файл PKCS7.
Дата и время
Также для правильной работы, в частности, интеграции со службой каталогов, о чём поговорим позднее, необходима правильная синхронизация времени. Изменить часовой пояс и настроить синхронизацию с NTP-сервером возможно в «Параметры» -> «Общие» -> «Дата и время». По умолчанию часовой пояс стоит на UTC +0.
Настройка MTA
Один из самых важных этапов настройки.

В меню «Параметры» -> «Встроенный MTA» -> «Основные параметры», в поле «Имя домена» указываем основной почтовый домен, к которому принадлежит KSMG. Его будут использовать все узлы кластера. В данном случае указываем tssolution.ru.

В «Имя хоста» выбираем какое имя узла кластера будут использовать в качестве имени хоста для отправки писем и проверок:
  • Использовать FQDN узлов кластера — каждый узел использует FQDN, назначенный ему в мастере установки. Удобно использовать, когда есть несколько MX и PTR записей, а каждый KSMG находится за уникальным публичным  IP-адресом;
  • Использовать указанное имя хоста — все узлы используют указанное в поле имя. Подойдёт для случаев, если имеется одна MX и PTR запись, все узлы выходят во внешнюю сеть через один публичный адрес, стоят за балансировщиком, или FQDN узлов имеют немаршрутизируемый домен (.local, .internal и т. д.). При этом не стоит использовать FQDN, уже используемый для текущего почтового сервера, KSMG может решить, что возникла петля и вы получите ошибку.

В «Доверенные сети» добавляем адреса сетей в формате CIDR или адреса узлов, которые смогут отправлять почту через KSMG, то есть вводим адреса внутренних почтовых серверов или сетей откуда будем отправлять почту. В противном случае KSMG не будет принимать сообщения с внутренних почтовых серверов и перенаправлять их в другие сети.

В «Адрес назначения» сообщений мы выбираем как KSMG будет перенаправлять письма за пределы сети.
  • По MX-записям из DNS
  • Через пограничные шлюзы по MX или, А записям из DNS
  • Через указанные пограничные шлюзы, можно указать несколько шлюзов с выбором по приоритету
Дальше в разделе «Параметры» -> «Встроенный MTA» -> «Домены» указываем домены, для которых будем принимать входящую почту, в примере это tssolution.ru, и настраиваем маршрутизацию. Если мы не укажем тут наш домен, то KSMG будет отклонять письма, направленные этому домену.

Выбираем тип записи. Если мы хотим, чтобы принималась почта не только для домена tssolution.ru, но и для его поддоменов, то изменяем тип записи на «поддомены».
Вводим домен в «Имя записи» и обязательно включаем переключатель «Локальный домен». Без указания, что это локальный домен, KSMG будет считать его сторонним и отклонять всю почту из интернета, адресованную данному домену. Не указывать домен как локальный может понадобиться только для особых случаев, например, при работе с партнёрами, у которых особые требования к шифрованию и/или маршрутизации почты.

По умолчанию KSMG для маршрутизации почты будет брать информацию из DNS домена получателя, но при желании мы можем вручную настроить маршрутизацию для конкретного домена.
Одно из нововведений в KSMG 3.0 это расширение возможностей маршрутизации. При настройке маршрутизации при выборе «Пользовательские почтовые серверы» мы можем указать несколько почтовых серверов и выдать им приоритет, нагрузка будет распределяться по ним. При указании равного приоритета (например, 10 для всех хостов) трафик будет делиться между ними поровну, а в случае отказа одного из серверов — перераспределяться между оставшимися. Если же вся основная группа станет недоступна, KSMG автоматически перенаправит поток на резервные серверы со следующим уровнем приоритета (например, 20).

Ниже показан пример. В данном случае нагрузка будет распределяться между серверами 10.0.1.234 и 10.0.1.235. В случае недоступности одного из них вся нагрузка перейдёт на оставшийся, и если все сервера с приоритетом 0 станут недоступны, то нагрузка перейдёт на сервер с приоритетом 5 и т. д.

Вывод

В ходе статьи мы разобрали базовую теорию, архитектуру, установку и первоначальную настройку шлюза для защиты почты Kaspersky Secure Mail Gateway.
В следующей статье мы  затронем элементы администрирования и интересный функционал.

До новых встреч на портале TS University!
Может быть интересно