Auteur Topic: Spamfilter werkt beperkt?  (gelezen 2981 keer)

Offline Peter van Heun

  • Bedankjes
  • -Gegeven: 10
  • -Ontvangen: 1
  • Berichten: 131
Spamfilter werkt beperkt?
« Gepost op: 28 oktober 2016, 21:47:30 »
Ik gebruik Mail Server een tijdje naar tevredenheid. Echter, de laatste week neemt de spam flink toe. Het toevoegen van extra DNSBL-databases (*.spamhaus.org) en het verlagen van de score in SpamAssasin lijkt geen verschil te maken. Soms wordt spam als spam gevonden maar meestal niet.

Iemand een idee wat er aan de hand kan zijn?
  • Mijn Synology: DS716+(2x)
  • HDD's: ST4000VN(3x)ST3000VN
  • Extra's: 8 GB RAM(2x)

Offline Peter van Heun

  • Bedankjes
  • -Gegeven: 10
  • -Ontvangen: 1
  • Berichten: 131
Re: Spamfilter werkt beperkt?
« Reactie #1 Gepost op: 19 juni 2017, 10:48:02 »
Van Synology kreeg ik, op mijn vraag of het spamfilter in Mail Server wel echt werkt, de volgende reactie:

"After consulting with our experts, SpamAssassin filter engine is actually integrated from Apache SpamAssassin.

The list is not controlled by Synology Mail Station. http://spamassassin.apache.org/

You may try to add the spam to the blacklist and let the engine learn on which emails needs to be filtered."

Ik ben nog bezig dit antwoord te ontleden. Iemand hier ervaring mee?
  • Mijn Synology: DS716+(2x)
  • HDD's: ST4000VN(3x)ST3000VN
  • Extra's: 8 GB RAM(2x)

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2667
  • Berichten: 16.547
Re: Spamfilter werkt beperkt?
« Reactie #2 Gepost op: 19 juni 2017, 11:20:56 »
Spamassassin is een filter met uitgebreide instelmogelijkheden. Mailserver gebruikt alleen de default instellingen. Verder configureren moet je via ssh in het config bestand. De betekenis van de opties moet je dan op hun website opzoeken.

Voorbeeld van de template van config op de nas:
# This is the right place to customize your installation of SpamAssassin.
#
# See 'perldoc Mail::SpamAssassin::Conf' for details of what can be
# tweaked.
#
# Only a small subset of options are listed below
#
###########################################################################

#   Add *****SPAM***** to the Subject header of spam e-mails
#
# rewrite_header Subject *****SPAM*****


#   Save spam messages as a message/rfc822 MIME attachment instead of
#   modifying the original message (0: off, 2: use text/plain instead)
#
# report_safe 1


#   Set which networks or hosts are considered 'trusted' by your mail
#   server (i.e. not spammers)
#
# trusted_networks 212.17.35.


#   Set file-locking method (flock is not safe over NFS, but is faster)
#
# lock_method flock


#   Set the threshold at which a message is considered spam (default: 5.0)
#
# required_score 5.0


#   Use Bayesian classifier (default: 1)
#
# use_bayes 1


#   Bayesian classifier auto-learning (default: 1)
#
# bayes_auto_learn 1


#   Set headers which may provide inappropriate cues to the Bayesian
#   classifier
#
# bayes_ignore_header X-Bogosity
# bayes_ignore_header X-Spam-Flag
# bayes_ignore_header X-Spam-Status


#   Some shortcircuiting, if the plugin is enabled
#
ifplugin Mail::SpamAssassin::Plugin::Shortcircuit
#
#   default: strongly-whitelisted mails are *really* whitelisted now, if the
#   shortcircuiting plugin is active, causing early exit to save CPU load.
#   Uncomment to turn this on
#
# shortcircuit USER_IN_WHITELIST       on
# shortcircuit USER_IN_DEF_WHITELIST   on
# shortcircuit USER_IN_ALL_SPAM_TO     on
# shortcircuit SUBJECT_IN_WHITELIST    on

#   the opposite; blacklisted mails can also save CPU
#
# shortcircuit USER_IN_BLACKLIST       on
# shortcircuit USER_IN_BLACKLIST_TO    on
# shortcircuit SUBJECT_IN_BLACKLIST    on

#   if you have taken the time to correctly specify your "trusted_networks",
#   this is another good way to save CPU
#
# shortcircuit ALL_TRUSTED             on

#   and a well-trained bayes DB can save running rules, too
#
# shortcircuit BAYES_99                spam
# shortcircuit BAYES_00                ham

endif # Mail::SpamAssassin::Plugin::Shortcircuit

Zie ook:
/volume1/@appstore/MailServer/etc/spamassassin/local.cf
/var/packages/MailServer/target/etc/template/spamassassin.template
/volume1/@appstore/MailServer/share/spamassassin
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2667
  • Berichten: 16.547
Re: Spamfilter werkt beperkt?
« Reactie #3 Gepost op: 19 juni 2017, 12:01:21 »
Overigens had ik een paar jaar geleden steeds onterechte spammeldingen. Dat bleek te komen doordat hij nog een blacklist gebruikte die niet meer bestond. Dit was bij SpamAssassin zelf wel bijgewerkt. Sindsdien laat ik periodiek de update functie door de taakplanner uitvoeren middels de volgende regel:

/var/packages/MailServer/target/bin/sa-update
Dit had eigenlijk door mailserver zelf moeten gebeuren. Ik heb geen idee of dit nog nodig is, maar dubbel kan ook geen kwaad. Overigens zijn de definities sinds ik de update laat doen nog nooit veranderd. Gedeeltelijk komt dit doordat Synology niet de laatste versie van Spamassassin gebruikt.

NB, Deze update functie slaat niet op de spam mailtjes zelf want die haalt hij bij elke scan opnieuw op, maar op de scripts waar hij de lijsten vandaan haalt.

Al die definities staan in de volgende files:
Briolet@GedeeldeData:~$ ls /var/packages/MailServer/target/var/spamassassin/3.004001/updates_spamassassin_org
10_default_prefs.cf             20_html_tests.cf  25_asn.cf       30_text_pl.cf                languages
10_hasbase.cf                   20_imageinfo.cf   25_dcc.cf       30_text_pt_br.cf             local.cf
20_advance_fee.cf               20_mailspike.cf   25_dkim.cf      50_scores.cf                 MIRRORED.BY
20_aux_tlds.cf                  20_meta_tests.cf  25_hashcash.cf  60_adsp_override_dkim.cf     regression_tests.cf
20_body_tests.cf                20_net_tests.cf   25_pyzor.cf     60_awl.cf                    sa-update-pubkey.txt
20_compensate.cf                20_pdfinfo.cf     25_razor2.cf    60_shortcircuit.cf           STATISTICS-set0-72_scores.cf.txt
20_dnsbl_tests.cf               20_phrases.cf     25_replace.cf   60_txrep.cf                  STATISTICS-set1-72_scores.cf.txt
20_drugs.cf                     20_porn.cf        25_spf.cf       60_whitelist.cf              STATISTICS-set2-72_scores.cf.txt
20_dynrdns.cf                   20_ratware.cf     25_textcat.cf   60_whitelist_dkim.cf         STATISTICS-set3-72_scores.cf.txt
20_fake_helo_tests.cf           20_uri_tests.cf   25_uribl.cf     60_whitelist_spf.cf          user_prefs.template
20_freemail.cf                  20_vbounce.cf     30_text_de.cf   60_whitelist_subject.cf
20_freemail_domains.cf          23_bayes.cf       30_text_fr.cf   72_active.cf
20_freemail_mailcom_domains.cf  25_accessdb.cf    30_text_it.cf   72_scores.cf
20_head_tests.cf                25_antivirus.cf   30_text_nl.cf   73_sandbox_manual_scores.cf
Om dit alles te begrijpen moet je op de site van Spamassassin zijn. Maar eigenlijk wil je daar niet zelf aan editten en dit door Spamassassin zelf overlaten.

Voor de aardigheid geef ik een paar regels uit de drugs.cf file:
#plain Viagra and Cialis (used in obfu detection)
body __DRUGS_ERECTILE_V /\bViagra\b/i
body __DRUGS_ERECTILE_C /\bCialis\b/i
body __DRUGS_ERECTILE_L /\bLevitra\b/i
#  obfu/plain and mis-spelled Viagra variants
body __DRUGS_ERECTILE1 /(?:\b|\s)[_\W]{0,3}(?:\\\/|V)[_\W]{0,3}[ij1!|l\xEC\xED\xEE\xEF][_\W]{0,3}[a40\xE0-\xE6@][_\W]{0,3}[xyz]?[gj][_\W]{0,3}r[_\W]{0,3}[a40\xE0-\xE6@][_\W]{0,3}x?[_\W]{0,3}(?:\b|\s)/i
body __DRUGS_ERECTILE2 /\bV(?:agira|igara|iaggra|iaegra)\b/i
#  cialis variants (spelling correct now)
# note: the rather strange pre-amble is to avoid FPs on french words containing high-ascii chars surrounding
# "cialis".
body __DRUGS_ERECTILE3 /(?:\A|[\s\x00-\x2f\x3a-\x40\x5b-\x60\x7b-\x7f])[_\W]{0,3}C[_\W]{0,3}[ij1!|l\xEC\xED\xEE\xEF][_\W]{0,3}[a4\xE0-\xE6@][_\W]{0,3}l?[l!|1][_\W]{0,3}[i1!|l\xEC-\xEF][_\W]{0,3}s[_\W]{0,3}(?:\b|\s)/i
body __DRUGS_ERECTILE4 /\bC(?:alis|ilias|ilais)\b/i

Er worden dus allerlei zoek profielen gecreëerd waarop de mail doorzocht wordt en van invloed zijn op de spamscore.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac


 

spamfilter op de mailserver

Gestart door matthewBoard Mail Station

Reacties: 2
Gelezen: 4449
Laatste bericht 31 januari 2010, 17:13:25
door pcpietjen
Mailplus en spamfilter?

Gestart door Maurice_69Board Mailplus server en client

Reacties: 14
Gelezen: 2124
Laatste bericht 07 juli 2022, 11:42:22
door Briolet
Bijlagen toch openen die door spamfilter eruit zijn gehaald?

Gestart door TheetBoard Mail Station

Reacties: 1
Gelezen: 2061
Laatste bericht 18 september 2013, 12:18:11
door jobson1980
VERPLAATST: Mailplus en spamfilter?

Gestart door BirdyBoard Mail mods

Reacties: 0
Gelezen: 1871
Laatste bericht 01 juli 2022, 11:21:18
door Birdy
Instellingen spamfilter

Gestart door fransbasBoard Mail Server

Reacties: 4
Gelezen: 1400
Laatste bericht 11 november 2019, 10:41:27
door Briolet