{% if panel_favicon_url %} {% endif %}

{{ panel_title or 'Limristem eMail' }} Setup Wizard

Host: {{ hostname }} ← Torna al Pannello
{% if notice %} {% endif %} {% if error %} {% endif %}

🌐 Parametri di Rete, Record DNS & Reverse DNS (PTR)

Per garantire la deliverability delle email aziendali ed evitare che i messaggi vengano respinti o finiscano nello SPAM dei principali provider (Google Workspace, Microsoft 365, Yahoo), è imperativo che l'hostname e gli IP pubblici siano configurati con record DNS diretti (A/AAAA) e inversi (PTR) perfettamente allineati.

Perché il PTR (Reverse DNS) è bloccante?
I provider applicano la verifica Forward-Confirmed Reverse DNS (FCrDNS). Se il Reverse DNS dell'IP del server non coincide esattamente con il nome host del mailserver ({{ hostname }}), l'email viene rifiutata al momento della connessione SMTP prima ancora di essere analizzata.
Diagnostica di Rete in Tempo Reale
Interrogazione diretta ai server DNS autoritativi per {{ hostname }}.
Hostname Configurato
{{ hostname }}
IP Pubblico IPv4 Server
{{ dns_diag.public_ip or 'Rilevamento in corso...' }}
Record A Rilevato
{{ dns_diag.a_record or 'Nessun record' }} {% if dns_diag.a_matches %} ✓ Corretto {% else %} ✗ Disallineato {% endif %}
Reverse DNS (PTR IPv4)
{{ dns_diag.ptr_v4_record or 'Nessun PTR' }} {% if dns_diag.ptr_v4_matches %} ✓ Allineato {% else %} ✗ Disallineato {% endif %}
{% if dns_diag.public_ipv6 or dns_diag.aaaa_record %}
IPv6 Pubblico Server
{{ dns_diag.public_ipv6 or '-' }}
Record AAAA (IPv6)
{{ dns_diag.aaaa_record or '-' }} {% if dns_diag.aaaa_matches %} ✓ Allineato {% endif %}
Reverse DNS (PTR IPv6)
{{ dns_diag.ptr_v6_record or '-' }} {% if dns_diag.ptr_v6_matches %} ✓ Allineato {% endif %}
{% endif %}
⚠️ Attenzione ai Record DNS / PTR:
{% for err in dns_diag.errors %}
• {{ err }}
{% endfor %}
Record A e Reverse DNS (PTR) verificati e allineati con successo al 100%!
Salta per ora ed esci

🔒 Certificato SSL / TLS (Cifratura in Transito)

Il certificato crittografico garantisce la riservatezza e l'autenticità di tutte le comunicazioni email in transito (SMTP STARTTLS porte 25/587, SMTPS 465, IMAPS 993, POP3S 995, HTTPS Webmail e Pannello). È un presidio obbligatorio ai sensi dell'Art. 32 del Regolamento Europeo GDPR per prevenire intercettazioni e attacchi di tipo Man-in-the-Middle.

Stato Attuale del Certificato sul Server {% if ssl_info.status == 'ready' and ssl_info.cert_exists and ssl_info.mode in ['letsencrypt', 'manual'] %} ✓ Valido e Fidato {% elif ssl_info.status == 'ready' and ssl_info.cert_exists %} ⚠️ Autofirmato (Non fidato) {% else %} ✗ Non Configurato {% endif %}
Modalità Attiva
{% if ssl_info.mode == 'letsencrypt' %}Let's Encrypt (ACME){% elif ssl_info.mode == 'manual' %}Personalizzato (Manuale){% elif ssl_info.mode == 'selfsigned' %}Auto-firmato (Self-Signed){% else %}{{ ssl_info.mode or 'Nessuna' }}{% endif %}
Nome Comune (CN)
{{ ssl_info.cert_common_name or hostname }}
Autorità Emittente (CA)
{{ ssl_info.cert_issuer or 'Non disponibile' }}
Scadenza Certificato
{{ ssl_info.cert_valid_to or '-' }} {% if ssl_info.cert_days_left %} ({{ ssl_info.cert_days_left }} gg rimasti) {% endif %}
{% if ssl_info.status == 'ready' and ssl_info.cert_exists %}
Desideri mantenere questo certificato per la produzione?
Il certificato attualmente installato è idoneo per proteggere il traffico del server.
{% endif %}

Seleziona una modalità per configurare o sostituire il certificato:

Opzione 1: Let's Encrypt (Raccomandato & Automatico)

Emissione gratuita e rinnovo automatico tramite protocollo ACME. Richiede che i record DNS (Record A) puntino a questo server.

Opzione 2: Caricamento Manuale Certificato Commerciale (PEM)

Se hai acquistato un certificato da una Certification Authority commerciale (es. Sectigo, DigiCert, GlobalSign), carica il bundle PEM e la chiave privata.

Opzione 3: Certificato Autofirmato Interno

Genera una coppia di chiavi RSA a 4096-bit interna. Idoneo per test e staging; i client email esterni segnaleranno un avviso di certificato non fidato.

💾 Storage di Backup Remoto Cifrato & Custodia Chiave Privata

In conformità con il GDPR (Art. 32 - Resilienza e Ripristino dei dati), i backup devono essere replicati su uno storage remoto fuori sede (SFTP o S3) e protetti con cifratura asimmetrica (AES-256 + RSA) per prevenire la perdita totale dei dati aziendali in caso di incidente o attacco ransomware.

⚠️ Perché è fondamentale scaricare e custodire la CHIAVE PRIVATA?
Il server utilizza una chiave pubblica RSA per cifrare ogni archivio prima del trasferimento remoto. Per garantire la massima sicurezza, la chiave privata di decifratura NON risiede sul server di produzione. Solo scaricando e conservando la chiave privata potrai decifrare i dati in fase di Disaster Recovery su una nuova macchina.
Storage di Backup Attualmente Configurati {% if backup_storages %}
{% for st in backup_storages %}
{{ st.name or st.id }} {{ st.type }}
{% if st.type == 'sftp' %}Host: {{ st.host }}:{{ st.port or 22 }} | Path: {{ st.path or '/' }}{% elif st.type == 's3' %}Bucket: {{ st.bucket }} | Region: {{ st.region or 'default' }}{% else %}Percorso locale: {{ st.path }}{% endif %} | Cifratura: {% if st.encrypt == 'yes' %}Attiva (AES-256){% else %}Non Cifrato{% endif %}
{% if wizard_state.backup_tested %} ✓ Connessione Testata {% endif %}
{% endfor %}
{% else %}

Nessuno storage remoto ancora configurato. Configura un endpoint SFTP o S3 nel modulo sottostante.

{% endif %}
Configura Nuovo Storage Remoto Cifrato (SFTP o S3)
🔑 Chiave Privata di Decifratura Backup (Disaster Recovery)
Prima del download, scegli se scaricare la chiave in chiaro (PEM) o cifrarla con una passphrase AES-256.
{% if wizard_state.backup_key_saved %} ✓ Chiave Privata Salvata & Custodita {% else %} ⚠️ Non ancora scaricata {% endif %}
Modalità di protezione della chiave privata:
⚠️ Conserva questa passphrase insieme al file .pem. Senza di essa, la chiave non potrà essere sbloccata.

🛡️ Sicurezza & Autenticazione a Due Fattori (MFA / 2FA)

Ai sensi delle direttive europee di cybersicurezza (NIS2) e delle raccomandazioni ENISA per i gestori di infrastrutture di comunicazione, l'accesso come super-amministratore deve essere protetto con autenticazione a due fattori (TOTP) per prevenire compromissioni da credenziali rubate.

Stato 2FA per l'Amministratore del Pannello:
{% if mfa_status.mfa_enabled %} ✓ Autenticazione a Due Fattori (TOTP) Attiva ed Operativa {% else %} ⚠️ 2FA non ancora attivo (Requisito Bloccante per Produzione) {% endif %}
{% if not mfa_status.mfa_enabled and totp_enroll %}
Attiva l'autenticazione TOTP adesso:

Inquadra il codice QR con un'app Authenticator (es. Google Authenticator, Bitwarden, 1Password, Aegis o Microsoft Authenticator) e inserisci il codice generato.

{% if totp_enroll.qr_data_url %}
Codice QR TOTP
{% endif %}
Oppure inserisci la chiave segreta manualmente:
{% elif mfa_status.mfa_enabled %}
Protezione Attiva: Il tuo account amministratore è protetto con TOTP. Ogni futuro accesso al pannello richiederà la convalida del secondo fattore.
{% endif %}

🇪🇺 Riepilogo Idoneità alla Produzione & Conformità Normativa

Valutazione complessiva dello stato di sicurezza e conformità del mailserver secondo le linee guida europee GDPR (Art. 32) e NIS2. Il server può essere abilitato per la produzione solo se tutti i 5 requisiti fondamentali sono soddisfatti.

{% if production_readiness.is_ready %}
🎉
{{ production_readiness.headline }}
Tutti i parametri di rete, certificati crittografici, backup cifrati remoti e autenticazione forte soddisfano al 100% i requisiti di produzione.
{% else %}
⚠️
{{ production_readiness.headline }}
Il server non è ancora idoneo alla produzione. Uno o più parametri critici richiedono il tuo intervento per garantire continuità del servizio e sicurezza.
{% endif %} {% for chk in production_readiness.checks %} {% endfor %}
Requisito di Sicurezza & Conformità Stato Dettagli Rilevati Azione
{{ chk.title }} {% if chk.status == 'ok' %} ✓ Conforme {% elif chk.status == 'warning' %} ⚠️ Attenzione {% else %} ✗ Mancante {% endif %} {{ chk.message }}
{% if production_readiness.is_ready %} {% else %} {% endif %}