Mailserver-Integration

Schritt-für-Schritt-Anleitungen für Postfix, Exim, Rspamd und SpamAssassin — inkl. empfohlener konservativer, ausgewogener und aggressiver Konfigurationen.

Empfohlene Policies

Wir empfehlen drei Konfigurationsprofile je nach Ihrer Risikotoleranz:

PolicyBeschreibungLehnt ab beiTaggt/Scored bei
🟢 Konservativ (Standard)Minimale False Positives. Nur bei starker Evidenz ablehnen.127.0.0.3 (Spam hoch), .4 (Malware), .5 (Phishing), .6 (Botnet), .9 (manuell)127.0.0.2 (Spam niedrig), .7, .8
🟡 AusgewogenGuter Kompromiss zwischen Sicherheit und Zustellbarkeit.127.0.0.3–.9 (alle Gelisteten)127.0.0.2 (Spam niedrig)
🔴 AggressivMaximaler Schutz. Kann False Positives verursachen.127.0.0.2–.9 (alle Codes)

Unsere Empfehlung: Konservativ verwenden. Der Code 127.0.0.2 (Spam niedrige Konfidenz) sollte zum Scoring verwendet werden, nicht zum Ablehnen.

Postfix

Konservativ (Empfohlen)

# /etc/postfix/main.cf
smtpd_recipient_restrictions =
    permit_mynetworks,
    permit_sasl_authenticated,
    reject_unauth_destination,
    # Nur bei hoher Konfidenz ablehnen
    reject_rbl_client dnsbl.provider.tools=127.0.0.3,
    reject_rbl_client dnsbl.provider.tools=127.0.0.4,
    reject_rbl_client dnsbl.provider.tools=127.0.0.5,
    reject_rbl_client dnsbl.provider.tools=127.0.0.6,
    reject_rbl_client dnsbl.provider.tools=127.0.0.9,
    # Niedrige Konfidenz: nur warnen
    warn_if_reject reject_rbl_client dnsbl.provider.tools=127.0.0.2

Aggressiv

# ALLE gelisteten IPs ablehnen (inkl. niedrige Konfidenz)
smtpd_recipient_restrictions =
    permit_mynetworks,
    permit_sasl_authenticated,
    reject_unauth_destination,
    reject_rbl_client dnsbl.provider.tools

Rspamd

Konfiguration

# /etc/rspamd/local.d/rbl.conf
rbls {
  providertools {
    symbol = "RBL_PROVIDERTOOLS";
    rbl = "dnsbl.provider.tools";
    ipv6 = true;
    returncodes {
      RBL_PROVIDERTOOLS_SPAM_LOW = "127.0.0.2";
      RBL_PROVIDERTOOLS_SPAM_HIGH = "127.0.0.3";
      RBL_PROVIDERTOOLS_MALWARE = "127.0.0.4";
      RBL_PROVIDERTOOLS_PHISH = "127.0.0.5";
      RBL_PROVIDERTOOLS_BOTNET = "127.0.0.6";
      RBL_PROVIDERTOOLS_EXPLOIT = "127.0.0.7";
      RBL_PROVIDERTOOLS_ABUSE = "127.0.0.8";
      RBL_PROVIDERTOOLS_MANUAL = "127.0.0.9";
    }
  }
}

# /etc/rspamd/local.d/rbl_group.conf — Konservatives Scoring
symbols {
  "RBL_PROVIDERTOOLS_SPAM_LOW"  { weight = 3.0; description = "Spam (niedrige Konfidenz) auf provider.tools"; }
  "RBL_PROVIDERTOOLS_SPAM_HIGH" { weight = 7.0; description = "Spam (hohe Konfidenz) auf provider.tools"; }
  "RBL_PROVIDERTOOLS_MALWARE"   { weight = 10.0; description = "Malware auf provider.tools"; }
  "RBL_PROVIDERTOOLS_PHISH"     { weight = 10.0; description = "Phishing auf provider.tools"; }
  "RBL_PROVIDERTOOLS_BOTNET"    { weight = 10.0; description = "Botnet auf provider.tools"; }
  "RBL_PROVIDERTOOLS_EXPLOIT"   { weight = 5.0; description = "Exploit/Scanner"; }
  "RBL_PROVIDERTOOLS_ABUSE"     { weight = 4.0; description = "Abuse/Policy"; }
  "RBL_PROVIDERTOOLS_MANUAL"    { weight = 10.0; description = "Manuell gesperrt"; }
}

Hinweis: Das Gewicht für SPAM_LOW bei 3.0 halten (unter der Reject-Schwelle). So erhöht niedrige Spam-Konfidenz den Score, verursacht aber allein keine Ablehnung.

SpamAssassin

# /etc/spamassassin/local.cf

# Basis-Regel
header   RCVD_IN_PROVIDERTOOLS eval:check_rbl('providertools', 'dnsbl.provider.tools.')
describe RCVD_IN_PROVIDERTOOLS Gelistet auf provider.tools DNSBL

# Kategorie-spezifische Unter-Regeln
header   RCVD_IN_PROVIDERTOOLS_SPAM_LOW eval:check_rbl_sub('providertools', '127.0.0.2')
describe RCVD_IN_PROVIDERTOOLS_SPAM_LOW Spam (niedrige Konfidenz) auf provider.tools
score    RCVD_IN_PROVIDERTOOLS_SPAM_LOW 2.5

header   RCVD_IN_PROVIDERTOOLS_SPAM_HIGH eval:check_rbl_sub('providertools', '127.0.0.3')
describe RCVD_IN_PROVIDERTOOLS_SPAM_HIGH Spam (hohe Konfidenz) auf provider.tools
score    RCVD_IN_PROVIDERTOOLS_SPAM_HIGH 6.0

header   RCVD_IN_PROVIDERTOOLS_MALWARE eval:check_rbl_sub('providertools', '127.0.0.4')
describe RCVD_IN_PROVIDERTOOLS_MALWARE Malware auf provider.tools
score    RCVD_IN_PROVIDERTOOLS_MALWARE 10.0

header   RCVD_IN_PROVIDERTOOLS_PHISH eval:check_rbl_sub('providertools', '127.0.0.5')
describe RCVD_IN_PROVIDERTOOLS_PHISH Phishing auf provider.tools
score    RCVD_IN_PROVIDERTOOLS_PHISH 10.0

header   RCVD_IN_PROVIDERTOOLS_BOTNET eval:check_rbl_sub('providertools', '127.0.0.6')
describe RCVD_IN_PROVIDERTOOLS_BOTNET Botnet auf provider.tools
score    RCVD_IN_PROVIDERTOOLS_BOTNET 10.0