// Inhalt
Kerio Connect ist bei vielen Mittelständlern der Mailserver der Wahl – zuverlässig, aber beim Monitoring lässt einen Kerio ziemlich allein. Läuft die Queue voll? Wann läuft das SSL-Zertifikat ab? Ist das letzte Backup wirklich frisch? Genau dafür habe ich ein Zabbix-Template für Kerio Connect gebaut – und es ist jetzt Open Source unter MIT-Lizenz.

Was es überwacht #
Das Template holt sich die Daten über Zabbix External Checks und Agent-UserParameters – über 20 Items, die zusammen mehr als 80 Messwerte liefern:
- Dienst & Prozesse: Service-Status, Prozessanzahl, RAM- und CPU-Verbrauch
- Erreichbarkeit: SMTP, IMAP, POP3, HTTPS – intern und optional extern, inklusive Antwortzeiten
- Mailflow aus der API: Nutzer- und Domain-Zahl, Verbindungen pro Protokoll, abgewiesener Spam, SMTP-Auth-Fehlversuche
- Queue & Storage: Anzahl Mails in der Warteschlange, Store-Größe und freier Platz
- Backup: Alter, Größe und Anzahl der Sicherungen – schlägt Alarm, wenn das neueste Backup zu alt ist oder ganz fehlt
- Ablauf-Fristen: Tage bis SSL-Zertifikat und bis Lizenz ablaufen
Dazu die passenden Trigger: Dienst gestoppt, Queue wächst / zu groß, Zertifikat läuft bald ab, Backup veraltet, Storage voll, Lizenz läuft aus, Antwortzeiten zu hoch.
Sicherheit zuerst #
Weil so ein Template Admin-Zugriff auf den Mailserver braucht, war mir das Credential-Handling besonders wichtig:
- Zugangsdaten liegen in einer geschützten Datei (
chmod 600), nie als Kommandozeilen-Argument - kein
system.run[]– alle lokalen Checks laufen über UserParameters mit festen Pfaden - Input-Validierung in allen Skripten, Cookie-Files in einem sicheren Temp-Verzeichnis
- optionale SSL-Zertifikatsprüfung gegen eine eigene CA
Für MSPs: mehrere Server, eigene Passwörter #
Wer – wie ich – mehrere Kerio-Server für verschiedene Kunden betreut, legt pro Server eine eigene Credential-Datei an und zeigt per Host-Makro {$KERIO.CRED.FILE} darauf. So teilen sich alle Hosts dasselbe Template, aber jeder behält sein eigenes Passwort. Schwellen für Queue, Zertifikat, Backup-Alter und Lizenz sind ebenfalls über Makros pro Host anpassbar.
Läuft wo? #
- Zabbix 7.0 / 7.4
- Kerio Connect 10.x auf Debian 12 und Windows Server (mit PowerShell-Skripten für die Windows-Seite)
- Lizenz: MIT – frei nutzbar, auch kommerziell
Code, Setup-Anleitung und die komplette Item-/Trigger-Liste gibt es auf GitHub:
→ github.com/linuser/template_kerio_connect
Passend dazu: Wie sich Kerio-Mails rechtssicher archivieren lassen, habe ich im Beitrag Kerio Connect & Benno MailArchiv beschrieben.
Sie betreiben Kerio Connect und wollen endlich verlässlich wissen, wenn Queue, Zertifikat oder Backup aus dem Ruder laufen? Schreiben Sie mir – ich richte Ihnen das Monitoring ein.
