KKeine Bearbeitungszusammenfassung |
KKeine Bearbeitungszusammenfassung |
||
| Zeile 10: | Zeile 10: | ||
* Änderungen im Mailrelay durch Umstellung von sendmail auf postfix | * Änderungen im Mailrelay durch Umstellung von sendmail auf postfix | ||
* Erzwingung von TLS-Verschlüsselung für Mailverkehr wird nicht mehr im Menü Verschlüsselung eingestellt, sondern im Mailrelay. | * Erzwingung von TLS-Verschlüsselung für Mailverkehr wird nicht mehr im Menü Verschlüsselung eingestellt, sondern im Mailrelay. | ||
| w= | | w=115px }} | ||
</p><br> | </p><br> | ||
<p>Vorherige Version: [[UTM/APP/Mailrelay-Best_Practice_11.7 | '''11.7''']]</p> | <p>Vorherige Version: [[UTM/APP/Mailrelay-Best_Practice_11.7 | '''11.7''']]</p> | ||
| Zeile 43: | Zeile 43: | ||
| {{Beschriftung|Domain:}} ||<code>anyideas.de</code> || Beispiel-Domain, für die Mails empfangen werden | | {{Beschriftung|Domain:}} ||<code>anyideas.de</code> || Beispiel-Domain, für die Mails empfangen werden | ||
|- | |- | ||
| {{Beschriftung|Option:}} || {{Button | To | dr | w= | | {{Beschriftung|Option:}} || {{Button | To | dr | w=110px}} || | ||
|- | |- | ||
| {{Beschriftung|Aktion:}} || {{Button | Relay | dr | w= | | {{Beschriftung|Aktion:}} || {{Button | Relay | dr | w=110px}} || Weiterleiten | ||
|- | |- | ||
| class="Leerzeile" colspan="3" | Sollen auch ausgehend Emails über das Mailrelay der UTM versendet werden, wird ein weiterer Eintrag benötigt: | | class="Leerzeile" colspan="3" | Sollen auch ausgehend Emails über das Mailrelay der UTM versendet werden, wird ein weiterer Eintrag benötigt: | ||
|- | |- | ||
| {{Beschriftung|Domain:}} || <code>192.168.175.100</code> || ''IP-Adresse des internen Mailservers'' | | {{Beschriftung|Domain:}} || style="min-width:135px;" | <code>192.168.175.100</code> || ''IP-Adresse des internen Mailservers'' | ||
|- | |- | ||
| {{Beschriftung|Option:}} || {{Button |Connect|dr|w= | | {{Beschriftung|Option:}} || {{Button |Connect|dr|w=110px}} || Bei Verbindungsherstellung | ||
|- | |- | ||
| {{Beschriftung|Aktion:}} || {{Button |Relay|dr|w= | | {{Beschriftung|Aktion:}} || {{Button |Relay|dr|w=110px}} || Weiterleiten | ||
|- | |- | ||
| class="Leerzeile" colspan="3" | Eintrag für einen Mailserver, der auf eine Blacklist soll: | | class="Leerzeile" colspan="3" | Eintrag für einen Mailserver, der auf eine Blacklist soll: | ||
| Zeile 59: | Zeile 59: | ||
| {{Beschriftung|Domain:}} || <code>203.0.113.113</code> || ''IP-Adresse des fremden Mailservers'' | | {{Beschriftung|Domain:}} || <code>203.0.113.113</code> || ''IP-Adresse des fremden Mailservers'' | ||
|- | |- | ||
| {{Beschriftung|Option:}} || {{Button |Connect|dr|w= | | {{Beschriftung|Option:}} || {{Button |Connect|dr|w=110px}} || Bei Verbindungsherstellung | ||
|- | |- | ||
| {{Beschriftung|Aktion:}} || {{Button | Abgelehnt |dr | w= | | {{Beschriftung|Aktion:}} || {{Button | Abgelehnt |dr | w=110px }} || Ablehnen | ||
|- | |- | ||
| class="Leerzeile" | | | class="Leerzeile" | | ||
| Zeile 71: | Zeile 71: | ||
| {{Beschriftung | TLS Verschlüsselung als Server:}} || {{ButtonAn|Ein}} || Die TLS-Verschlüsselung für das Mailrelay ist zu aktivieren, andernfalls werden Mails über unverschlüsselte Verbindungen entgegengenommen. Siehe hierzu auch die Hinweise des [https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Mindeststandards/Mindeststandard_BSI_TLS_Version_2_0.pdf BSI zur Verwendung von TLS.] | | {{Beschriftung | TLS Verschlüsselung als Server:}} || {{ButtonAn|Ein}} || Die TLS-Verschlüsselung für das Mailrelay ist zu aktivieren, andernfalls werden Mails über unverschlüsselte Verbindungen entgegengenommen. Siehe hierzu auch die Hinweise des [https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Mindeststandards/Mindeststandard_BSI_TLS_Version_2_0.pdf BSI zur Verwendung von TLS.] | ||
|- | |- | ||
| {{ b | Zertifikat }} || {{ Button | default | dr | w= | | {{ b | Zertifikat }} || {{ Button | default | dr | w=110px}} || Der Import eines Zertifikats, dessen CN dem Hostnamen der UTM entspricht, ist optional. Wird ein solches Zertifikat nicht importiert, verwendet das Mailrelay ein selbst-signiertes Zertifikat zum Zweck der Transportverschlüsselung. | ||
|- | |- | ||
| {{ b | TLS Verschlüsselung als Client: }} || {{ Button | encrypt | dro | w= | | {{ b | TLS Verschlüsselung als Client: }} || {{ Button | encrypt | dro | w=110px }} || Stellt sicher, daß Mails in jedem Falle über eine verschlüsselte Verbindung versendet werden. | ||
|} | |} | ||
<br> | <br> | ||
| Zeile 111: | Zeile 111: | ||
| {{Beschriftung |SPF aktivieren:}} || {{ButtonAn|Ein}} || Wenn das [https://de.wikipedia.org/wiki/Sender_Policy_Framework Sender Policy Framework] der Absenderdomain korrekt im DNS eingetragen ist, wird die Mail ohne Verzögerung zugestellt. <p>Im SPF-Record werden alle Mailserver IP-Adressen des Absenders eingetragen, die zum Versand von E-Mails berechtigt sind. Der Empfänger prüft dann anhand des Mail Header Feldes „Mail From“ oder des „HELO“ Kommandos, welche Domain dort eingetragen ist oder genannt wird und ob diese mit einer der IP-Adressen im SPF-Record übereinstimmt. Stimmt die IP-Adresse des Absenders nicht mit denen des SPF-Record überein, geht die Mail in das Greylisting.</p> | | {{Beschriftung |SPF aktivieren:}} || {{ButtonAn|Ein}} || Wenn das [https://de.wikipedia.org/wiki/Sender_Policy_Framework Sender Policy Framework] der Absenderdomain korrekt im DNS eingetragen ist, wird die Mail ohne Verzögerung zugestellt. <p>Im SPF-Record werden alle Mailserver IP-Adressen des Absenders eingetragen, die zum Versand von E-Mails berechtigt sind. Der Empfänger prüft dann anhand des Mail Header Feldes „Mail From“ oder des „HELO“ Kommandos, welche Domain dort eingetragen ist oder genannt wird und ob diese mit einer der IP-Adressen im SPF-Record übereinstimmt. Stimmt die IP-Adresse des Absenders nicht mit denen des SPF-Record überein, geht die Mail in das Greylisting.</p> | ||
|- | |- | ||
| {{Beschriftung |Automatisches Whitelisten für:}} || {{ ic | 60 | c|w= | | {{Beschriftung |Automatisches Whitelisten für:}} || {{ ic | 60 | c|w=110px }} || Der Wert kann auf 60 Tage erhöht werden. | ||
|- | |- | ||
| {{Beschriftung |Verzögerung: }} || {{ ic | 2 | c|w= | | {{Beschriftung |Verzögerung: }} || {{ ic | 2 | c|w=110px }} Minuten || <p>Zeitraum, der dem sendenden Mailserver vorgegeben wird, um einen weiteren Zustellversuch vorzunehmen.</p><p>{{Hinweis | ! Hinweis| gelb}} Je nach Konfiguration des sendenden Mailservers kann sich die erneute Zustellung um weitaus mehr als den konfigurierten Zeitraum (Auslieferzustand 2 Minuten) verzögern - im Extremfall um mehrere Stunden. In diesem Falle können Sender bzw. Empfänger von besonders zeitkritischen E-Mails manuell in eine Whitelist eingetragen werden.</p> | ||
<p>{{Hinweis | ! Positiv | grün}} Wird ein größerer Wert für {{Beschriftung |Verzögerung}} von z.B.: {{ ic | 30 | c|w= | <p>{{Hinweis | ! Positiv | grün}} Wird ein größerer Wert für {{Beschriftung |Verzögerung}} von z.B.: {{ ic | 30 | c|w=110px }} Minuten gewählt, kann die Scan-Engine bei der erneuten Zustellung mit zwischenzeitlich aktualisierten Virensignaturen eine höhere Erkennungswahrscheinlichkeit bei neuen Outbreaks aufweisen.</p> | ||
|} | |} | ||
<br><br> | <br><br> | ||
| Zeile 180: | Zeile 180: | ||
{{Button | und Protokoll |dr|w=250px}} | {{Button | und Protokoll |dr|w=250px}} | ||
</div><div class="Filterwert"> | </div><div class="Filterwert"> | ||
{{Button|ist|dr|w= | {{Button|ist|dr|w=115px }}<br> | ||
{{Button|SMTP|dr|w= | {{Button|SMTP|dr|w=115px}} | ||
</div></div> | </div></div> | ||
<div class="Filterzeile"><div class="Filterkriterium"> | <div class="Filterzeile"><div class="Filterkriterium"> | ||
| Zeile 206: | Zeile 206: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button|ist|dr|w= | {{Button|ist|dr|w=115px }}<br> | ||
{{Button|POP3|dr|w= | {{Button|POP3|dr|w=115px}} | ||
</div> | </div> | ||
</div> | </div> | ||
| Zeile 284: | Zeile 284: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button|Dateiname|dr|w= | {{Button|Dateiname|dr|w=115px }}<br> | ||
{{Button|endet auf|dr|w= | {{Button|endet auf|dr|w=115px}}<br>Default: {{Code|''ade, adp, bat, chm, cmd, com, cpl, exe, hta, ins, isp, jar, js, jse, lib, lnk, mde, msc, msi, msp, mst, nsh, pif, scr, sct, shb, sys, vb, vbe, vbs, vxd, wsc, wsf, wsh}} | ||
</div> | </div> | ||
</div><hr> | </div><hr> | ||
| Zeile 358: | Zeile 358: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button|MIME-Typ|dr|w= | {{Button|MIME-Typ|dr|w=115px }}<br> | ||
{{Button|ist|dr|w= | {{Button|ist|dr|w=115px}}<br> | ||
In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br> | In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br> | ||
{{ | {{ code |application/msword, application/vnd.openxmlformats-officedocument.wordprocessingml.document, application/vnd.openxmlformats-officedocument.wordprocessingml.template, application/vnd.ms-word.document.macroEnabled.12, application/vnd.ms-word.template.macroEnabled.12 }} | ||
</div> | </div> | ||
</div><hr> | </div><hr> | ||
| Zeile 388: | Zeile 388: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button|MIME-Typ|dr|w= | {{Button|MIME-Typ|dr|w=115px }}<br> | ||
{{Button|ist|dr|w= | {{Button|ist|dr|w=115px}}<br> | ||
In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br> | In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br> | ||
{{ code |application/vnd.ms-excel, application/vnd.openxmlformats-officedocument.spreadsheetml.sheet, application/vnd.openxmlformats-officedocument.spreadsheetml.template, application/vnd.ms-excel.sheet.macroEnabled.12, application/vnd.ms-excel.template.macroEnabled.12, application/vnd.ms-excel.addin.macroEnabled.12, application/vnd.ms-excel.sheet.binary.macroEnabled.12 }} | {{ code |application/vnd.ms-excel, application/vnd.openxmlformats-officedocument.spreadsheetml.sheet, application/vnd.openxmlformats-officedocument.spreadsheetml.template, application/vnd.ms-excel.sheet.macroEnabled.12, application/vnd.ms-excel.template.macroEnabled.12, application/vnd.ms-excel.addin.macroEnabled.12, application/vnd.ms-excel.sheet.binary.macroEnabled.12 }} | ||
| Zeile 418: | Zeile 418: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button| MIME-Typ|dr|w= | {{Button| MIME-Typ|dr|w=115px }}<br> | ||
{{Button|ist|dr|w= | {{Button|ist|dr|w=115px}}<br> | ||
{{code | application/vnd.oasis.opendocument.chart-template,application/vnd.oasis.opendocument.database,application/vnd.oasis.opendocument.formula, application/vnd.oasis.opendocument.formula-template,application/vnd.oasis.opendocument.graphics,application/vnd.oasis.opendocument.graphics-template, application/vnd.oasis.opendocument.image,application/vnd.oasis.opendocument.image-template,application/vnd.oasis.opendocument.presentation, application/vnd.oasis.opendocument.presentation-template,application/vnd.oasis.opendocument.spreadsheet, application/vnd.oasis.opendocument.spreadsheet-template,application/vnd.oasis.opendocument.text,application/vnd.oasis.opendocument.text-master, application/vnd.oasis.opendocument.text-template,application/vnd.oasis.opendocument.text-web }} | {{code | application/vnd.oasis.opendocument.chart-template,application/vnd.oasis.opendocument.database,application/vnd.oasis.opendocument.formula, application/vnd.oasis.opendocument.formula-template,application/vnd.oasis.opendocument.graphics,application/vnd.oasis.opendocument.graphics-template, application/vnd.oasis.opendocument.image,application/vnd.oasis.opendocument.image-template,application/vnd.oasis.opendocument.presentation, application/vnd.oasis.opendocument.presentation-template,application/vnd.oasis.opendocument.spreadsheet, application/vnd.oasis.opendocument.spreadsheet-template,application/vnd.oasis.opendocument.text,application/vnd.oasis.opendocument.text-master, application/vnd.oasis.opendocument.text-template,application/vnd.oasis.opendocument.text-web }} | ||
</div> | </div> | ||
| Zeile 446: | Zeile 446: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button|Dateiname|dr|w= | {{Button|Dateiname|dr|w=115px }}<br> | ||
{{Button|endet auf|dr|w= | {{Button|endet auf|dr|w=115px}}<br> | ||
In der Klick-Box können nun Datei-Endungen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br>{{code | doc, dot, docx, docm, dotx, dotm, docb, xls, xlsx, xlt, xlm, xlsb, xla, xlam, xll, xlw, ppt, pot, pps, pptx, pptm, potx, potm, ppam, ppsx, ppsm, sldx, sldm, pub }} | In der Klick-Box können nun Datei-Endungen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br>{{code | doc, dot, docx, docm, dotx, dotm, docb, xls, xlsx, xlt, xlm, xlsb, xla, xlam, xll, xlw, ppt, pot, pps, pptx, pptm, potx, potm, ppam, ppsx, ppsm, sldx, sldm, pub }} | ||
</div> | </div> | ||
| Zeile 475: | Zeile 475: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button| MIME-Typ|dr|w= | {{Button| MIME-Typ|dr|w=115px }}<br> | ||
{{Button|ist|dr|w= | {{Button|ist|dr|w=115px}}<br> | ||
In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br>{{code |application/x-zip-compressed,application/zip}} | In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br>{{code |application/x-zip-compressed,application/zip}} | ||
</div> | </div> | ||
| Zeile 507: | Zeile 507: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button|Dateiname|dr|w= | {{Button|Dateiname|dr|w=115px }}<br> | ||
{{Button|endet auf|dr|w= | {{Button|endet auf|dr|w=115px}}<br> | ||
In der Klick-Box können nun Datei-Endungen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br>{{code | zip,7z,ace,arj,cab,zz,zipx}} | In der Klick-Box können nun Datei-Endungen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br>{{code | zip,7z,ace,arj,cab,zz,zipx}} | ||
</div> | </div> | ||
| Zeile 538: | Zeile 538: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button|Dateiname|dr|w= | {{Button|Dateiname|dr|w=115px }}<br> | ||
{{Button|endet auf|dr|w= | {{Button|endet auf|dr|w=115px}}<br>In der Klick-Box können nun Datei-Endungen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.<br> | ||
{{code |iso,img}} <br> | {{code |iso,img}} <br> | ||
</div> | </div> | ||
| Zeile 549: | Zeile 549: | ||
</div> | </div> | ||
<div class="Filterwert"> | <div class="Filterwert"> | ||
{{Button|MIME-Typ|dr|w= | {{Button|MIME-Typ|dr|w=115px }}<br> | ||
{{Button|ist|dr|w= | {{Button|ist|dr|w=115px}}<br> | ||
In der Klick-Box können nun MIME-Typen eingegeben werden. Als Inhalt kann diese Liste eingetragen werden.<br>{{ code | application/x-cd-image, application/x-iso-image, application/x-iso9660-image }} | In der Klick-Box können nun MIME-Typen eingegeben werden. Als Inhalt kann diese Liste eingetragen werden.<br>{{ code | application/x-cd-image, application/x-iso-image, application/x-iso9660-image }} | ||
</div> | </div> | ||
Version vom 6. Februar 2020, 17:06 Uhr
Dieser Artikel ist ein Best Practice zum Thema Mail-Security. Dies sind Einstellungen, die von uns empfohlen werden.
Ohne Gewähr auf Vollständigkeit !
Letzte Anpassung zur Version: 11.8.7
- Bemerkung:
- Berücksichtigung z.B. der Funktion Mail-Filter Zeitschloss
- Ergänzung der MIME-Typen für OpenOffice / LibreOffice-Dokumente
- Filterung auf Image-Dateien (.iso und .img)
- Änderungen im Mailrelay durch Umstellung von sendmail auf postfix
- Erzwingung von TLS-Verschlüsselung für Mailverkehr wird nicht mehr im Menü Verschlüsselung eingestellt, sondern im Mailrelay.
Vorherige Version: 11.7
Voraussetzungen
Diese Empfehlungen beziehen sich auf folgendes Szenario:
- Empfang der E-Mails über das Mailrelay
- Zustellung erfolgt direkt über MX
- Filterung erfolgt direkt bei Eingang auf MX
Allgemein
Globale E-Mail Adresse
Um Benachrichtigungen im Fehlerfall zu erhalten, muss unter
Globale E-Mail Adresse eine gültige Postmaster Adresse eingetragen werden.
Mailrelay
Unter ist die Konfiguration so einzustellen, dass nur E-Mails an die Empfänger-Adresse angenommen werden.
Relaying
Relaying-Liste

Konfigurieren mit
| Mails,die an Domain anyideas.de gerichtet sind, sollen vom Mailrelay weitergeleitet werden: | ||
| Domain: | anyideas.de |
Beispiel-Domain, für die Mails empfangen werden |
| Option: | ||
| Aktion: | Weiterleiten | |
| Sollen auch ausgehend Emails über das Mailrelay der UTM versendet werden, wird ein weiterer Eintrag benötigt: | ||
| Domain: | 192.168.175.100 |
IP-Adresse des internen Mailservers |
| Option: | Bei Verbindungsherstellung | |
| Aktion: | Weiterleiten | |
| Eintrag für einen Mailserver, der auf eine Blacklist soll: | ||
| Domain: | 203.0.113.113 |
IP-Adresse des fremden Mailservers |
| Option: | Bei Verbindungsherstellung | |
| Aktion: | Ablehnen | |
| Exakten Domainnamen für das Relaying verwenden: | Ein | Durch diese Option werden E-Mails an Empfänger innerhalb einer Subdomain nicht angenommen. |
Einstellungen
| ||
| TLS Verschlüsselung als Server: | Ein | Die TLS-Verschlüsselung für das Mailrelay ist zu aktivieren, andernfalls werden Mails über unverschlüsselte Verbindungen entgegengenommen. Siehe hierzu auch die Hinweise des BSI zur Verwendung von TLS. |
| Zertifikat | Der Import eines Zertifikats, dessen CN dem Hostnamen der UTM entspricht, ist optional. Wird ein solches Zertifikat nicht importiert, verwendet das Mailrelay ein selbst-signiertes Zertifikat zum Zweck der Transportverschlüsselung. | |
| TLS Verschlüsselung als Client: | Stellt sicher, daß Mails in jedem Falle über eine verschlüsselte Verbindung versendet werden. | |
SMTP Routen
Der Mailserver sollte Mails an Adressen ohne Postfach während des SMTP-Dialogs ablehnen.
Abschnitt:
Die Validierung der Empfänger auf gültige E-Mail Adressen ist zu aktivieren. Dadurch werden nur E-Mails angenommen, welche an einen Empfänger gehen, der auch auf dem Mail-Server vorhanden ist.
Greylisting
Greylisting bewirkt, dass der Zustellversuch eines unbekannten Mailservers zunächst abgelehnt wird.
Spambots unternehmen in der Regel keine weiteren Zustellversuche, damit wurde die Zustellung von Spam bereits erfolgreich unterbunden, bevor die Mail durch die Spamfilter-Engine laufen musste.
Ein regulärer Mailserver wird hingegen nach einem gewissen Zeitraum einen erneuten, diesmal erfolgreichen Zustellversuch unternehmen.
Neben der Abwehr von einfachen Spam-Bots durch das Greylisting, wird auch wertvolle Zeit gewonnen um neue Definitionen zu laden und so etwaige neue SPAM-Wellen zu erkennen.
| Beschriftung | Empfehlung | Beschreibung |
|---|---|---|
| Greylisting aktivieren: | Ein | Aktiviert das Greylisting. |
| SPF aktivieren: | Ein | Wenn das Sender Policy Framework der Absenderdomain korrekt im DNS eingetragen ist, wird die Mail ohne Verzögerung zugestellt. Im SPF-Record werden alle Mailserver IP-Adressen des Absenders eingetragen, die zum Versand von E-Mails berechtigt sind. Der Empfänger prüft dann anhand des Mail Header Feldes „Mail From“ oder des „HELO“ Kommandos, welche Domain dort eingetragen ist oder genannt wird und ob diese mit einer der IP-Adressen im SPF-Record übereinstimmt. Stimmt die IP-Adresse des Absenders nicht mit denen des SPF-Record überein, geht die Mail in das Greylisting. |
| Automatisches Whitelisten für: | 60 | Der Wert kann auf 60 Tage erhöht werden. |
| Verzögerung: | 2 Minuten | Zeitraum, der dem sendenden Mailserver vorgegeben wird, um einen weiteren Zustellversuch vorzunehmen. Hinweis Je nach Konfiguration des sendenden Mailservers kann sich die erneute Zustellung um weitaus mehr als den konfigurierten Zeitraum (Auslieferzustand 2 Minuten) verzögern - im Extremfall um mehrere Stunden. In diesem Falle können Sender bzw. Empfänger von besonders zeitkritischen E-Mails manuell in eine Whitelist eingetragen werden. Positiv Wird ein größerer Wert für Verzögerung von z.B.: 30 Minuten gewählt, kann die Scan-Engine bei der erneuten Zustellung mit zwischenzeitlich aktualisierten Virensignaturen eine höhere Erkennungswahrscheinlichkeit bei neuen Outbreaks aufweisen. |
Erweitert
Greeting Pause
| ||
| Beschriftung | Empfehlung | Beschreibung |
|---|---|---|
| Status | Ein | Ähnlich wie das Greylisting macht sich die Greeting Pause zu Nutze, dass in Spam-Bots das SMTP-Protokoll nicht zur Gänze implementiert ist. Damit lassen sich diese von regulären Mailservern unterscheiden. Das Greeting ist eine Begrüßung, die vom Mailrelay an den sendenden Mailserver übermittelt wird. |
Empfänger-Beschränkung
| ||
| Status | Ein | Die Option blockiert Mails, die mehr als eine definierte Anzahl Empfängeradressen aufweisen. |
Beschränkungen pro Client
| ||
| Verbindungen limitieren | Ein | Hier kann eingestellt werden, wie viele Verbindungen das Mailrelay gleichzeitig annimmt. Erlaubte Verbindungen: 1 (Default-Wert belassen.) Das Verbindungslimit wirkt möglichen DDOS-Attacken entgegen. |
| Zugriffskontrolle aktivieren | Ein | Möglichen DOS-Attacken wird durch die Zugriffskontrolle entgegengewirkt. |
| Zeitfenster: | 60 Sekunden | |
| Verbindungen pro Zeitfenster: | 5 | |
| Host | Sollen ausgehende Mails ebenfalls über das Mailrelay der UTM gesendet werden, sollten für die entsprechenden Mailserver hinzugefügt werden. | |
Sonstige
| ||
| HELO benötigt | Ein | Ist HELO aktiviert, wird vom SMTP Client gefordert seinen Namen zu nennen. Sollte unbedingt aktiviert bleiben (Standard) Dieser Schalter existiert, um Abwärtskompatibilität zu gewähleisten. |
Mailfilter
Unter sollten verschieden Filterregeln angepasst bzw. neu erstellt werden:
Filterregeln
URL-Filter
Der URL-Filter überprüft
- die URL selbst.
Damit lassen sich in Verbindung mit der Aktion zulassen vor allem Whitelists erstellen - in welche inhaltliche Kategorie die aufgerufene Seite fällt.
Diese Kategorisierung wird von unserem Contentfilter-Team ständig aktualisiert.
Es lassen sich auch hier Whitelist-Einträge (z.B. Ausbildung (Schulen und Ausbildungsinstitute, Univiersitäten) mit der Aktion zulassen' oder Blacklist-Einträge mit der Aktion blockieren erstellen.
Die folgenden Kategorien sind in Installationen seit 11.8 vorkonfiguriert und sollten auch bei älteren Installationen nicht fehlen:
| Typ | Name | Beschreibung | Aktion |
|---|---|---|---|
| Kategorie | Diese Kategorie enthält aktuell als schädlich eingestufte URLs welche Schadsoftware verbreiten und Phishing Seiten enthalten (Phishing, Malware, Botnetze, Crimeware usw.) | blockieren | |
| Kategorie | Diese Kategorie enthält URLs die Pornographische oder überwiegend sexuelle Inhalte bereitstellen. | blockieren | |
| Kategorie | Diese Kategorie enthält URLs die Ratgeber bereitstellen zum Thema Hacking, Warez, Malware bauen, Systeme überlisten oder Abofallen. | blockieren | |
| Kategorie | Server und Dienste für wichtige Sofwareupdates Diese Kategorie ist für Whitelist-Umgebungen vorgesehen. |
zulassen |
Weitere Kategorien sind den Anforderungen des Unternehmens anzupassen.
Durch das Kicken auf wird die Filterregel hinzugefügt.
Spamreport
Der Spamreport kann in bestimmten Intervallen die E-Mail Benutzer über von der UTM gefilterte, geblockte oder in Quarantäne genommene E-Mails informieren. Dieser Report kann entweder an einem bestimmten Wochentag oder Täglich, zu einer bestimmten Uhrzeit versendet werden.
Damit der Report den E-Mail Benutzer auch erreicht, ist es notwendig, dass sich dieser in einer Gruppe befindet, die die Berechtigung Spamreport beinhaltet.
Sind mehrere Mailadressen für einen Benutzer in einem AD hinterlegt, wird der dort als Primäre SMTP-Adresse konfigurierte Eintrag als Default-Adresse verwendet.
UTMbenutzer@firewall.name.fqdnAuthentifizierungBenutzer
Gruppe unter hinzufügen
Die Einstellung dazu erfolgt im Menü
Gruppen bzw. bearbeiten unter Berechtigungen:
Hier müssen folgende Abschnitte aktiviert werden:
- Spamreport
- Ein aktiviert die Erstellung des Spamreports
- Userinterface
- Ein Die E-Mail Adresse kann aus einem Verzeichnis-Server wie ActiveDirectory oder LDAP entnommen werden, wenn die UTM daran angebunden ist. Ansonsten muss der Benutzer mit seiner E-Mail-Adresse auf der UTM angelegt werden.
Die E-Mail Adresse kann aus einem Verzeichnis-Server wie ActiveDirectory oder LDAP entnommen werden, wenn die UTM daran angebunden ist. Ansonsten muss der Benutzer mit seiner E-Mail-Adresse auf der UTM angelegt werden.
Im Abschnitt Mailfilter müssen weitere Einstellungen vorgenommen werden, u.a. wird dort die E-Mail Adresse hinterlegt, an die Berichte gesendet werden:
| Beschriftung | Default | Beschreibung |
|---|---|---|
| Herunterladen von folgenden Anhängen erlauben: | (Default) | Mitglieder dieser Gruppe können im User-Interface Anhänge von Mails herunterladen, die bestimmte Kriterien erfüllen. |
| Weiterleiten von folgenden E-Mails erlauben: aktualisiert |
Mitglieder dieser Gruppe können im User-Interface E-Mails weiterleiten, die bestimmte Kriterien erfüllen. | |
| (Default) | ||
| Bericht E-Mail-Adresse: | E-Mail-Adresse, an die ein Spam-Report versendet wird. Wenn hier kein Eintrag erfolgt, wird der Spam-Report an die erste E-Mail-Adresse der Liste gesendet. Sind mehrere Mailadressen für einen Benutzer in einem AD hinterlegt, wird der dort als Primäre SMTP-Adresse konfigurierte Eintrag als Default-Adresse verwendet.
| |
| Sprache der Berichte: | Vorgabe unter → Firewall → Sprache der BerichteEs kann gezielt ausgewählt werden: bzw. | |
| E-Mail-Adressen | ||
| E-Mail-Adresse | Eintragen einer Mail-Adresse in die Liste | |
| support@ttt-point.de | E-Mailkonten, die von Mitgliedern dieser Gruppe eingesehen werden können, um den Mailfilter zu kontrollieren. Löschen mit |

Spamreport an den User.
Disclaimer und Hinweise
Diese Website wurde mit größtmöglicher Sorgfalt zusammengestellt. Trotzdem kann keine Gewähr für die Fehlerfreiheit und Genauigkeit der enthaltenen Informationen übernommen werden. Jegliche Haftung für Schäden, die direkt oder indirekt aus der Benutzung dieser Website entstehen, wird ausgeschlossen. Sofern von dieser Website auf Internetseiten verwiesen wird, die von Dritten betrieben werden, übernimmt die Securepoint GmbH keine Verantwortung für deren Inhalte.
Folgende Wiki-Artikel können bei der Einrichtung hilfreich sein.




