Spam- und Phishing-Schutz in MailGuard

Mehrstufiger Spamfilter und Phishing-Schutz mit Scoring, Reputationslisten, Fuzzy-Hashes, SPF, DKIM, DMARC sowie Link-Schutz und Klickzeit-Prüfung am Gateway.

Der Spam- und Phishing-Schutz bewertet jede eingehende Nachricht mit mehreren Prüfschichten und fasst das Ergebnis zu einem Score zusammen. Verdächtige Mails werden markiert oder blockiert, ohne dass legitime Post verloren geht.

Mehrstufige Erkennung

Mehrere Verfahren ergänzen sich, damit einzelne Schwächen nicht durchschlagen. Aktivierbar ist jeweils nur, was benötigt wird.

  • Fuzzy-Hashes zur Wiedererkennung bekannter Spam-Wellen.
  • Heuristik für auffällige Muster in Aufbau und Kopfzeilen.
  • Reputationsprüfung der Versandquelle über Spamhaus ZEN.
  • Link-Reputation gegen bekannte Schadseiten.
  • Absender-Authentifizierung mit SPF, DKIM, DMARC und ARC.

MailGuard Konfiguration mit Schwellenwerten für den Spamfilter

Schwellenwerte und Aktionen des Spamfilters je Richtlinie.

Schwellenwerte und Scoring

Zwei Schwellen steuern die Reaktion. Ab dem Mark-Score gilt eine E-Mail als verdächtig und wird gekennzeichnet, etwa über ein Betreff-Präfix, einen Header oder eine Umleitung. Ab dem Block-Score wird sie blockiert. Statt der Kennzeichnung lässt sich einstellen, dass eine markierte Nachricht direkt in die Quarantäne wandert. Details dazu auf der Seite Quarantäne.

Die Skala reicht von 0 bis 100. Der Mark-Score ist immer gesetzt, der Block-Score darf leer bleiben, dann wird nichts allein aufgrund der Bewertung blockiert. Für die Kennzeichnung gibt es zwei Schalter: die Kopfzeile und das Betreff-Präfix. Voreingestellt ist [SPAM], der Text ist frei wählbar. Löst eine Regel ausdrücklich die Aktion Markieren aus, werden beide gesetzt, unabhängig von den Schaltern.

Was die Kennzeichnung in die Nachricht schreibt

Ist die Kennzeichnung über Kopfzeilen eingeschaltet, trägt eine markierte Nachricht drei Zeilen:

X-Conbool-Flag: YES
X-Spam-Flag: YES
X-Spam-Status: Yes, score=7.4 required=5.0

Die erste ist die eigene Kennzeichnung, die beiden anderen sind die Schreibweise von SpamAssassin. Nur sie verstehen Mailprogramme und Hoster-Filter. Bringt der Absender selbst eine solche Zeile mit, wird sie ersetzt und nicht ergänzt: die Bewertung stammt vom Gateway, nicht vom Absender.

Zugestellt wird die Nachricht in jedem Fall. Wohin sie im Postfach wandert, entscheidet der Empfänger, siehe unten.

Markierte Nachrichten in den Spam-Ordner sortieren

Kein Mailprogramm verschiebt eine Nachricht allein aufgrund einer Kopfzeile. Der Filter muss auf sie hingewiesen werden.

Thunderbird: Konten-Einstellungen, Konto auswählen, Junk-Filter.

  1. Junk-Filter für dieses Konto aktivieren einschalten.
  2. Bei Kopfzeilen vertrauen von den Eintrag SpamAssassin wählen.
  3. Neue Junk-Nachrichten verschieben nach einschalten und den Spam-Ordner des Kontos wählen.

Outlook: eine Regel anlegen mit der Bedingung Nachrichtenkopf enthält X-Spam-Flag: YES und der Aktion In Ordner verschieben. Der Junk-Filter von Outlook selbst wertet keine fremden Kopfzeilen aus.

Serverseitig: wo ein eigener Mailserver steht, sortiert eine Sieve-Regel auf X-Spam-Flag zentral für alle Postfächer. Bei Shared Hosting ist das in der Regel nicht möglich, dort bleibt die Einstellung im Mailprogramm.

Alternativ trägt das Betreff-Präfix. Es ist in jedem Mailprogramm filterbar und für Anwender sofort sichtbar, verändert aber den Betreff und bricht die Signatur des Absenders.

Eine neue Richtlinie startet mit Mark-Score 5 und ohne Block-Score. Beim Anlegen stehen drei Vorlagen bereit, deren Werte danach frei anpassbar bleiben.

  • Basis markiert ab 8 und blockiert nicht anhand der Bewertung. Bewusst geräuscharm, mit nachsichtiger Auslegung der Absenderprüfung.
  • Ausgewogen markiert ab 5, blockiert ab 15, schaltet die Quarantäne ein und rechnet Newsletter und Massenmail mit einem Zuschlag von 3 Punkten an.
  • Streng markiert ab 3, blockiert ab 10 und legt markierte Nachrichten direkt in die Quarantäne statt sie zu kennzeichnen. Auffällige Kopfzeilen, verdächtige Links und nicht prüfbare verschlüsselte Anhänge gehen ebenfalls in die Quarantäne.

Die Zahlen sind ein Startpunkt, kein Naturgesetz. Der Weg zu passenden Werten führt über den Audit-Modus: erst beobachten, dann anhand echter Nachrichten justieren.

MailGuard Richtlinien für Spam- und Phishing-Schutz

Richtlinien steuern Bewertung und Aktion je Mailfluss.

Eigene Regeln und Wörterbücher

Neben den Standard-Checks lassen sich eigene Wortlisten und Regex-Regeln hinterlegen. Wörterbücher bündeln Begriffe für Inhaltsregeln und stehen anschließend in jeder Richtlinie zur Verfügung. Der Geltungsbereich einer Regel umfasst wahlweise Betreff, Text und Anhänge.

MailGuard Analyse mit Zusatz-Checks, Wortlisten und Regex-Regeln

Zusatz-Checks mit eigenen Wortlisten und Regex-Regeln.

Gegen Phishing prüft der Link-Schutz alle URLs einer Nachricht, auch in PDF- und Office-Anhängen und in QR-Codes. Für auffällige Links legt die Richtlinie die Reaktion fest: Punktwert erhöhen, entschärfen, Quarantäne oder Ablehnung. Beim Entschärfen mit eingeschalteter Klickzeit-Prüfung wird jede URL über die eigene Prüfadresse umgeschrieben, und beim Klick wird die Reputation des Ziels erneut geprüft, auch wenn eine Domäne erst nach der Zustellung auf einer Sperrliste landet. Die Klickzeit-Prüfung ist in neuen Richtlinien der Vorlage Streng eingeschaltet, in den übrigen Vorlagen wird sie in der Richtlinie aktiviert.

Der Header-Schutz erkennt Reply-To-Abweichungen, nicht passende From- und Reply-To-Domains, Display-Name-Spoofing und Homograph-Domains. Für die Authentifizierung stehen die Voreinstellungen Spec-konform, Ausgewogen und Nachsichtig bereit.

Weiterführend

Absenderseitige Fälschung wird über DMARC, SPF und DKIM zusätzlich eingedämmt. Ergänzend hilft der IP- und Absenderfilter, der Überblick unter MailGuard sowie die Lösungsseiten Spam-Filter für Unternehmen und Phishing-Schutz.