Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Оплата
Новости
Доставка
Загрузки
Форум
Настройка
    info@proxmox.su
    +7 (495) 320-70-49
    Заказать звонок
    Аспро: ЛайтШоп
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Аспро: ЛайтШоп
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Аспро: ЛайтШоп
    Телефоны
    +7 (495) 320-70-49
    Заказать звонок
    0
    0
    0
    Аспро: ЛайтШоп
    • +7 (495) 320-70-49
      • Назад
      • Телефоны
      • +7 (495) 320-70-49
      • Заказать звонок
    • info@proxmox.su
    • Москва, Бакунинская улица, 69с1
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Proxmox Mail Gateway
    Рекомендации по rspamd и PMG

    Форумы: Proxmox Виртуальная Среда, Proxmox Backup Server, Proxmox Mail Gateway, Proxmox Datacenter Manager
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Рекомендации по rspamd и PMG, Proxmox Mail Gateway
     
    heutger
    Guest
    #1
    0
    25.05.2018 23:55:00
    Привет, я готов к тестированию. Только не уверен, стоит ли просто добавить milter для rspamd в main.cf.in и сделать синхронизацию (в результате сообщение будет проходить через pregreet postfix, затем rbl, потом milter и может быть отклонено там, после чего spamassassin с clamav и только потом доставлено) или заменить настройки content_filter на портах 10023/10024 на milter (в main.cf.in и master.cf.in или только в одном из них?). Интересует, что происходит на порту 10025, как указано в master.cf.in. Есть предложения? Не думаю, что простое добавление сломает мою конфигурацию, но замена точно повлияет на статистику, правда не уверен, в каком именно плане (может пропадут какие-то данные?). Также если использовать оба варианта, придется отключить clamav либо в rspamd, либо в PMG, иначе слишком сильно увеличится задержка при сканировании сообщений. С уважением, Кристиан
     
     
     
    koby
    Guest
    #2
    0
    21.06.2018 13:40:00
    Привет, heutger! Что касается твоего желания интегрировать Rspamd в PMG — я полностью с тобой согласен, думаю, ты абсолютно прав. Я уже посмотрел твой блог (на немецком) и перевёл его на английский (чтобы понимать...). На мой взгляд, rspamd — это обязательное дополнение к PMG (подход с плагинами действительно свежий...). Мне кажется, что связь Rspamd и Spamassassin похожа на отношения между Apache и Nginx. Старые инструменты — всё ещё хорошие инструменты, но мы не можем закрывать глаза на прогресс. Если Proxmox этого не сделает, думаю, я займусь этим сам, основываясь на твоём блоге. Для меня это бесконечно гибкий инструмент для борьбы со спамом, и я давно его ждал в своей войне со спамом. По-моему, борьба со спамом — это то, чем мы все занимаемся, и чтобы победить, нам нужны самые лучшие и отточенные инструменты. С наилучшими пожеланиями, Коби Пелег Хен.
     
     
     
    heutger
    Guest
    #3
    0
    21.06.2018 19:34:00
    Было бы здорово, если бы вы рассказали о своём опыте. Поскольку у меня не получилось (или не особенно хотелось) настроить rspamd так же хорошо, как SpamAssassin в PMG (например, конвертировать KAM-правила в rspamd, импортировать другие правила SA после конвертации и настроить авто-конвертацию, оптимизировать нечеткую логику, обучая фильтр спаму и нормальным письмам и т. п.), мои результаты оказались не такими хорошими, как я ожидал. Тем не менее, я увидел потенциал, особенно в таких вещах, как событийно-ориентированный грейлистинг, отказ на уровне SMTP-диалога, история с полными деталями для лёгкого определения спама или нормальной почты и так далее. Так что, может быть, в будущем PMG перейдёт на rspamd вместо SpamAssassin — от давно устаревшего к новому и улучшенному, посмотрим. Однако моя настройка хорошо работает, и я всё ещё буду поддерживать бэкапорты postfix для Debian Stretch, пока Stretch остаётся последней стабильной версией и у меня хватает свободного времени.
     
     
     
    koby
    Guest
    #4
    0
    24.06.2018 14:33:00
    Я попробую, как ты и сказал, вижу потенциал продукта в связке с PMG. Я хочу объединить PMG с RspamD + дополнительное правило и сделать из этого PMG на стероидах... Это то, чего я ждал долгое время...
     
     
     
    heutger
    Guest
    #5
    0
    24.06.2018 20:20:00
    Держите нас в курсе. Вот мои плюсы и минусы на текущий момент:

    - rspamd позволяет включать грейлистинг на определённом уровне (например, если достигается уровень спама x, можно активировать грейлистинг). Это действительно здорово, ведь по моему мнению грейлистинг уже не так эффективен, как раньше (примерно 10 лет назад), но он может помочь, если потенциальный спам откладывается через tempfail — при повторной попытке спамеры могут уже оказаться в черном списке DNS релея, при этом легитимная почта не откладывается, хотя доставка может занять от минут до часов. У нас большой бизнес с SLA по времени ответа, так что задержка — худшее, что может быть. Идея Proxmox использовать SPF как индикатор для отключения грейлистинга — не самая удачная, как уже писали раньше, SPF не так широко внедрен, как ожидалось. Спамеры тоже используют серверы, попавшие в SPF, так что это не хороший сигнал для отключения грейлистинга. Они также применяют DKIM, поэтому DMARC не сильно помогает — они давно изучили методы обхода, раньше чем админы. Дополнительный SPF был бы полезен, если его можно было бы использовать для блокировки, а PMG требует активации SPF (со включением блокировки), если грейлистинг должен быть отменён по SPF. Но это как с PGP/GPG и автоматическим скачиванием ключей с кейсерверов: кто-то попробовал, не увидел смысла и забыл, в результате на сервере могут быть уже удалённые ключи, из-за чего нельзя прочитать зашифрованные письма, так же и с SPF-записями, которые не обновляются.
    - rspamd позволяет учить систему распознавать ham или spam через GUI, постя письма или fuzzy-хэш (гораздо проще, чем через CLI).
    - rspamd имеет настраиваемую статистику (например, я всё ещё не понимаю, почему в PMG в статистике есть Junk, Bounces и Viruses, но нет spam, и это невозможно настроить — можно сказать, «жалобы на высоком уровне»).
    - rspamd показывает адрес отправителя так же, как он отображается в почтовом клиенте, а также тему письма в статистике, благодаря чему можно проверить корректность обработки спама (поскольку письма от сервисов типа Amazon SES, Mailchimp и других ESP иным способом не идентифицировать). Я настроил PMG для похожей работы, но сначала нужно открыть лог и проверять, иногда тема письма закодирована в BASE64, что усложняет проверку. Proxmox говорит, что GDPR здесь может быть препятствием, но мы — и сертифицированные по ISO 27001, и консультанты по GDPR — считаем, что ограниченный доступ админов к этим данным возможен, с проверкой почтового архива и т.п. Если в компаниях установлены необходимые правила — это не проблема. Если же действительно есть риск, можно внедрить принцип «четырёх глаз» с требованием двух паролей для просмотра деталей. Но чтобы проверить работу антиспам-контроля, другого способа, кроме как доступа к деталям, нет. К тому же, нашим сотрудникам не разрешено использовать корпоративную почту для личных сообщений — для этого они могут использовать web.de, gmx и пр., которые у нас не фильтруются и не мониторятся, так что с этим вопросов нет.
    - rspamd показывает выполненные действия и оценки спама прямо в «tracking center» (истории), тогда как в PMG эти данные разбросаны по разным меню (tracking center, statistics, и последний ещё отображается по получателям, без доступа по домену), что усложняет полный обзор.
    - rspamd позволяет отклонять почту на определённом уровне через milter во время диалога, так что отклонение является легальным, например, в Германии, в отличие от молчаливого сброса.
    - rspamd может интегрировать несколько антивирусных движков, поставляется с поддержкой DKIM, более современный и быстрый, что делает его отличной заменой SpamAssassin. Его также можно интегрировать с PMG и переносить оценки в SpamAssassin через regex для настройки рейтингов спама. Будущие разработки будут сосредоточены на rspamd, так как многие проекты планируют поддержку rspamd вместо продолжения работы с SpamAssassin.
    - rspamd имеет мобильный удобный интерфейс.

    А теперь минусы rspamd:

    - rspamd довольно новый, поэтому в нём всё ещё есть баги, меняются дизайны и пр. За короткое время теста обнаружились баги, которые помешали бы использовать rspamd в продуктиве.
    - на моей практике rspamd показал результаты хуже ожидаемых, требуются дополнительные настройки сверх тех, что я сделал. Например, я мог бы импортировать списки, которые использую в PMG, но Pyzor и Razor отсутствуют, и мне придётся изучать rspamd так же широко, как Bayesian в SpamAssassin. При первом тесте результаты были гораздо хуже, чем у PMG без настроек, а мои доработки не улучшили ситуацию так сильно, как у PMG с кастомизацией, поэтому я сосредоточился на PMG.
    - rspamd вместе с PMG требует больше ресурсов, чем только PMG (конечно, но меньше, чем ожидал). Для моей частной установки мне пришлось бы использовать более крупный сервер, за который я не хочу платить. Как я писал в личном блоге, — это роскошь, что у меня перед приватным почтовым сервисом стоит PMG, так как приватная почта уже фильтруется двумя сервисами SaaS — одним бесплатным, другим в моём hosted exchange.
    - rspamd с PMG требует более новый postfix, который надо бэкапить.
    - PMG сейчас хорошо работает с моими настройками, так что нет нужды переключаться на другое решение. Единственная нерешённая вещь — отклонение высоко оценённого спама, это меня сбивает с толку, но я уже нашёл решение и позже о нём расскажу.
    - у PMG отличный GUI с управлением правами, LDAP-интеграцией и пр., а у rspamd — очень ограниченный интерфейс с одним допустимым паролем. Но я не ожидаю, что rspamd заменит PMG, скорее он заменит SpamAssassin, и тогда GUI надо будет интегрировать.

    Извините, если я немного затянул или получилось запутано (спрашивайте — объясню). Меня часто прерывали, приходилось перестраивать мысли. Кто меня лично знает, может догадывается, почему. ;-)
     
     
     
    harvie
    Guest
    #6
    0
    17.12.2019 10:43:00
    Мне кажется, что сейчас (через полтора года) rspamd может стать важным апгрейдом для Proxmox, заменив классический стек spamassassin. В ISPconfig (ещё одной веб-панели для настройки почтового сервера) эта опция теперь включена по умолчанию.
     
     
     
    heutger
    Guest
    #7
    0
    18.12.2019 15:14:00
    Боюсь, что размытые результаты rspamd всё ещё не подходят для «моего спама и легальной почты». К тому же с выходом PMG 6.1 и введением предварительной фильтрации в очередь гораздо лучше обходиться без дополнительной «двойной» настройки через milter.
     
     
     
    oktay
    Guest
    #8
    0
    20.12.2019 13:11:00
    @heutger привет. Я наткнулся на этот пост на форуме после того, как увидел твой блог. Пока не переводил его, чтобы прочитать, но здесь тоже достаточно информации. Сейчас у меня настроен довольно кастомный виртуальный хост с postfix+dovecot, где MailScanner (spamassassin) занимается пометкой спама. Возникло много проблем, и, к моему удивлению, документация spamassassin оставляет желать лучшего (еще бы, ужасно мало информации — это первое, что пришло на ум). Сейчас я взвешиваю варианты. Мне нравится rspamd, но хочу воспользоваться случаем и добавить GATEWAY перед локальным MTA/MDA, и, честно говоря, не хочется заново ставить postfix. С другой стороны, proxmox mail gateway (хотя и не особо популярен) выглядит как хорошее решение в целом. Особенно после того, как пару дней пробовал их платформу для виртуализации. Ты бы сказал, стоит ли ставить PMG уже сейчас и пытаться полностью заменить spamassassin на rspamd? Какой функционал PMG при этом потеряется, если вообще что-то? Спасибо!
     
     
     
    heutger
    Guest
    #9
    0
    20.12.2019 13:30:00
    С моей текущей точки зрения, PMG — одно из лучших решений на рынке для антиспама и антивируса. Шлюз легко устанавливать и администрировать, однако для лучшего качества нужно сделать некоторые настройки, которые могут потребовать работу через shell. Впрочем, Proxmox постоянно улучшает своё решение, так что если вы не дружите с shell, можно настроить всё неплохо прямо из коробки.

    Что касается rspamd, то вокруг него много шума, поэтому я решил попробовать заменить spamassassin на rspamd, но не разделил всеобщего восторга. У меня было гораздо больше ложных срабатываний и пропусков спама, чем с родной настройкой PMG, и уж точно больше, чем с доработанным PMG. В итоге я вернулся к PMG с встроенным spamassassin и стал потихоньку оптимизировать его.

    PMG мог бы перенять кое-что у rspamd, например, показывать тему письма, отображать адрес отправителя (а не только sender address, который может быть административным, например, у крупных ESP, для обнаружения bounce-сообщений), запускать greylisting только для «возможного спама», чтобы использовать greylisting по-новому и современно. Сейчас greylisting уже не работает хорошо в роли первой линии обороны — раньше это помогало, теперь же только раздражает пользователей, задерживая легитимную почту. Можно добавить дополнительный этап проверки спама, чтобы попытаться занести настоящий спам в RBL при повторной проверке. Ещё хотелось бы видеть удобный мобильный GUI и больше аналитики, возможность обучать спам и не спам через интерфейс.

    Если вы знакомы с dovecot, можно попробовать писать скрипты на sieve, чтобы вызывать sa-learn на спам и не спам в зависимости от действий пользователя в почтовом ящике — мне пока не удалось реализовать это самостоятельно.
     
     
     
    oktay
    Guest
    #10
    0
    20.12.2019 13:59:00
    @heutger Спасибо за быстрый и подробный ответ. Думаю, стоит хотя бы немного попробовать PMG отдельно. Раньше у меня не было отдельного почтового шлюза, и единственный раз, когда я пытался это сделать с бесплатной версией Mailcleaner, оказалось, что она сломана, даже в виде готового виртуального образа. Мое текущее решение долго не протянет. Уже сейчас у меня проблема с spamassassin — он не цепляет списки URI, и при этом всё абсолютно тихо. Даже не знаю, когда это началось и работало ли оно вообще. Было бы здорово иметь централизованный обзор всей системы.

    Что касается dovecot и sieve. У меня мало ложных срабатываний, поэтому я просто помещаю помеченные письма в карантин и время от времени проверяю их через mailwatch. Пропускать немного настоящего спама — не самая большая проблема, но подделка отправителей превращается в настоящую головную боль. Некоторые письма выглядят настолько убедительно, что мне даже приходится открывать вложения. Было несколько случаев, когда письмо были действительно настоящими, но аккаунт отправителя взломали. (Они находят пароли и ищут в старой почте слова вроде «счет», после чего рассылают письма с новыми реквизитами).

    Короче, сказать, что мне много не нужно было работать с sieve, но, конечно, было бы интересно разобраться. Еще раз спасибо.

    P.S. Я смотрю твой другой пост про развитие PMG — это будет отличный следующий шаг для меня.
     
     
     
    heutger
    Guest
    #11
    0
    20.12.2019 14:13:00
    Просто попробуй, а ещё можно чуть подкорректировать, опираясь на мою тему Advancing PMG.
     
     
     
    oktay
    Guest
    #12
    0
    21.12.2019 10:44:00
    Я играюсь с PMG с вчерашнего дня. Внешне выглядит неплохо, но я немного разочаровался, когда понадобилась документация. Руководство для администраторов больше похоже на список опций конфигурации и параметров, а не на полноценный документ. Насколько я понимаю, там даже не учитывается, что часть настроек нужно делать и на внутреннем почтовом сервере. Нет базового примера рабочей настройки (хотя есть видео по этому поводу), и не говорится, какие опции нужно выставить минимум. Думаю, те, кто уже использовал Postfix в схеме шлюза, почувствуют себя в своей тарелке, а остальные будут довольно потеряны. Возможно, я просто не в целевой аудитории, конечно. Задумался даже взять обратно то, что говорил про документацию spamassassin. Не лучший старт, но я пока продолжу разбираться. Наверное, можно сказать, что я больше удивлён, чем чем-то ещё. Документы по Virtual Environment получше.
     
     
     
    heutger
    Guest
    #13
    0
    21.12.2019 21:44:00
    Пожалуйста, улучшайте документацию. Сейчас это, наконец, продукт с открытым исходным кодом, так что пользователи должны понимать, что делают, либо оформить подписку для получения поддержки. Вводные руководства и видео вполне подходят для начала, но, как уже говорилось, не стесняйтесь возвращать что-то взамен — например, улучшать документацию, писать уроки и так далее. ;-)
     
     
     
    oktay
    Guest
    #14
    0
    21.12.2019 22:15:00
    @heutger Я тебя понимаю. Я использую много продуктов с открытым исходным кодом. На самом деле исключительно их. Думаю, ты такой же. Обязательно разберусь и, возможно, позже поделюсь своим опытом настройки. Спасибо.
     
     
     
    Страницы: 1
    Читают тему
    +7 (495) 320-70-49
    info@proxmox.su

    Конфиденциальность Оферта
    © 2026 Proxmox.su
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры