Hosted Exchange: Spamfilter-Richtlinien
Hinweis: Dieser Hilfeartikel gilt nur für Hosted Exchange. Wenn Sie nicht sicher sind, welchen Maildienst Sie verwenden, finden Sie weitere Informationen im folgenden Artikel.
https://www.green.ch/de/welchen-maildienst-verwende-ich
Die Spamfilter-Richtlinien im EdgePilot bestimmen, wie eine E-Mail behandelt wird, wenn eine Sicherheits- oder Spamprüfung anschlägt. Die Richtlinien legen beispielsweise fest, ob eine Nachricht zugestellt, gekennzeichnet, in die Quarantäne verschoben, weitergeleitet oder gelöscht wird.
Ein einzelner Tag bedeutet nicht automatisch, dass eine Nachricht Spam ist. Der Spamfilter sammelt verschiedene technische Hinweise und bewertet diese gemeinsam. Mehrere Tags können deshalb gleichzeitig bei derselben Nachricht erscheinen.
Unterschied zwischen Tags und Spamfilter-Richtlinien
Tags zeigen, welche Prüfungen bei einer E-Mail angeschlagen haben. Beispiele sind BULKMAILER, DMARC, PHISHING, WEBBUG und WEIGHT20.
Die Spamfilter-Richtlinien bestimmen, welche Aktion ausgeführt wird, wenn ein solcher Tag erkannt wird. Dieselbe Prüfung kann abhängig von der Richtlinie beispielsweise nur eine Warnung auslösen oder dazu führen, dass die Nachricht in die Quarantäne verschoben wird.
Verfügbare Aktionen
Warnen
Die E-Mail wird zugestellt, erhält jedoch einen Spam-Hinweis beziehungsweise eine entsprechende Bewertung. Diese Aktion kann bei Merkmalen verwendet werden, die nicht allein beweisen, dass eine Nachricht Spam ist.
Hold
Die E-Mail wird zurückgehalten und in die Quarantäne verschoben. Dort kann ein Administrator die Nachricht prüfen und bei Bedarf freigeben.
Die Quarantäne finden Sie im EdgePilot unter Email Threat Protection und Quarantäne.
Löschen
Die E-Mail wird verworfen. Diese Einstellung ist besonders restriktiv. Eine falsch eingestufte und gelöschte Nachricht kann nicht nachträglich aus der Quarantäne freigegeben werden.
Tagge Header
Der Nachrichtenkopf erhält einen zusätzlichen Eintrag. Solche Einträge können beispielsweise von Outlook-Regeln oder nachgelagerten Mailgateways ausgewertet werden.
Beispiele für mögliche Header-Einträge sind:
- X-Spam-Status: Yes
- X-Spam-Score: 12
Tagge Betreff
Der Betreff der E-Mail wird ergänzt. Aus dem Betreff Rechnung August kann beispielsweise der Betreff [SPAM] Rechnung August werden.
Weiterleiten
Die E-Mail wird an eine definierte Adresse weitergeleitet. Diese Aktion kann beispielsweise für ein Security-, Abuse- oder Monitoring-Postfach verwendet werden.
Wie eine Richtlinie eine Nachricht behandelt
Jede Regel kann aktiviert oder deaktiviert werden und eine eigene Aktion erhalten.
Wird beispielsweise beim Tag PHISHING die Aktion Warnen verwendet, wird die Nachricht zugestellt und der Tag PHISHING bleibt im Protokoll ersichtlich.
Wird für PHISHING die Aktion Hold verwendet, wird die Nachricht in die Quarantäne verschoben. Bei der Aktion Löschen wird sie verworfen.
Hinweis: Ändern Sie Richtlinien erst, nachdem Sie die Tags der betroffenen Nachricht geprüft haben. Eine weniger strenge Einstellung kann dazu führen, dass mehr unerwünschte oder gefährliche Nachrichten zugestellt werden.
Gewichtungsprüfungen
Die Tags WEIGHT10, WEIGHT15, WEIGHT20 und WEIGHT30 beziehen sich auf die Gesamtbewertung einer Nachricht. Andere Prüfungen liefern Hinweise beziehungsweise Bewertungspunkte. Wird eine festgelegte Gewichtungsstufe erreicht, wird der entsprechende WEIGHT-Tag ausgelöst.
- WEIGHT10: sehr aggressive Spamfilterung
- WEIGHT15: aggressivere Spamfilterung
- WEIGHT20: Standard-Spam-Ausfilterung
- WEIGHT30: praktisch sicherer Spam
In der dokumentierten Konfiguration sind WEIGHT20 und WEIGHT30 auf Hold eingestellt. Erreicht eine Nachricht die entsprechende Bewertung, wird sie in die Quarantäne verschoben.
Bei Fehlklassifizierungen wurde in internen Unterlagen teilweise empfohlen, WEIGHT10 und WEIGHT15 zu deaktivieren, da diese Stufen deutlich aggressiver filtern.
Phishing- und Betrugsprüfungen
- PHISHING: allgemeine Phishing-Merkmale
- PHISHURL: bekannte Phishing-URL erkannt
- SPEARPHISH: Merkmale eines gezielten Phishing-Angriffs
- 419SCAM: Merkmale eines Vorauszahlungsbetrugs
- INVESTMENT: typische Begriffe eines Investmentbetrugs
- PHISHPHINDER: Phishing-Erkennung
Diese Tags weisen auf Merkmale hin, die im Zusammenhang mit Phishing oder Betrug auftreten können. Welche Auswirkung ein Tag hat, hängt von der dafür festgelegten Richtlinie ab.
Tags für Marketing- und Newsletter-E-Mails
- BULKMAILER: Massenversand erkannt
- OPTOUT: Abmeldelink vorhanden
- WEBBUG: Tracking-Pixel erkannt
- COMMENTS: versteckte HTML-Kommentare erkannt
- FINGERPRINT: Übereinstimmung mit einem erkannten Nachrichtenmuster
Auch legitime Newsletter können die Tags WEBBUG, OPTOUT und BULKMAILER erhalten. Diese Merkmale allein beweisen nicht, dass eine Nachricht Spam ist. Zusammen mit weiteren Prüfungen können sie jedoch die Gesamtbewertung erhöhen.
Tags für Verschleierungstechniken
- SPACEDSUBJECT: bewusste Worttrennung im Betreff
- ENCODEDSUBJECT: RFC-kodierter Betreff
- BASE64TEXT: Base64-kodierter Text
- BADCHARSET: verdächtiger Zeichensatz
- NOLEGITCONTENT: kaum lesbarer Inhalt
Solche Merkmale können verwendet werden, um Inhaltsprüfungen zu erschweren. Das Vorhandensein eines einzelnen Merkmals muss jedoch im Zusammenhang mit den weiteren Tags der Nachricht beurteilt werden.
Technische Inhaltsprüfungen
- FILECHECK: Dateianhänge wurden untersucht
- HTMLSCRIPT: Script-Code im HTML-Inhalt erkannt
- HTTPREDIRECT: Umleitungen erkannt
- IPINURL: eine URL enthält eine direkte IP-Adresse
Direkte IP-Adressen in Links können ein Phishing-Merkmal sein und die Bewertung einer Nachricht beeinflussen.
Prüfungen der Absenderauthentifizierung
SPF
- SPFHARDFAIL: SPF-Prüfung definitiv fehlgeschlagen
- SPFSOFTFAIL: SPF-Prüfung wahrscheinlich fehlgeschlagen
DKIM
- DKIM: DKIM-Prüfung fehlgeschlagen
DMARC
- DMARC: DMARC-Prüfung fehlgeschlagen
Ein DMARC-Tag bedeutet in der dokumentierten Auswertung, dass der Mailserver die Authentifizierung des Absenders nicht erfolgreich bestätigen konnte. Dies allein macht eine Nachricht noch nicht zu Spam, kann jedoch ihre Spam-Bewertung erhöhen.
Weitere Informationen zu SPF, DKIM und DMARC finden Sie im folgenden Artikel:
https://www.green.ch/de/spf-dkim-und-dmark-erklaert
DNS- und Routing-Prüfungen
- REVDNS: Prüfung des Reverse-DNS beziehungsweise PTR-Eintrags
- HELOBOGUS: der SMTP-Server meldet sich mit einem ungültigen Hostnamen
- ROUTING: auffällige Routing-Merkmale erkannt
Fehlende oder fehlerhafte technische Angaben des sendenden Mailservers können die Spam-Bewertung einer Nachricht beeinflussen.
Bounce-Prüfungen
- BOUNCEBLOCK: Bounce erkannt
- BOUNCETRACKER: Tracking-Bounce erkannt
- BOUNCELOOP: Endlosschleife erkannt
- BOUNCEBLOCKER: Schutz vor Backscatter
Diese Tags beziehen sich auf unzustellbare Nachrichten, automatische Rückmeldungen und den Schutz vor Backscatter.
Reputations- und Signaturprüfungen
- ARGDBL: Treffer einer Spam-Schutzliste
- SIGNATURE: Treffer einer aktualisierten Anti-Spam-Signatur
- SPAMDOMAINS: im Zusammenhang mit Spam erkannte Domain
Wenn eine Domain oder URL auf einer verwendeten Schutzliste geführt wird, kann dies die Spam-Bewertung der gesamten Nachricht erhöhen. Der Tag SIGNATURE führt in der dokumentierten Konfiguration direkt zur Aktion Hold.
Sprach- und Zeichensatzprüfungen
- AFRICAN-CHR
- ARABIC-CHR
- ASIAN-CHR
- CYRILLIC-CHR
- GREEK-CHR
- HEBREW-CHR
- PORTUGUESE-CHR
- SPANISH-CHR
- TURKISH-CHR
Diese Tags zeigen an, dass eine Nachricht überwiegend Zeichen aus der jeweiligen Sprachgruppe enthält. Ein solcher Tag bedeutet nicht automatisch, dass die Nachricht Spam ist.
Mehrere Tags bei derselben Nachricht
Eine Nachricht kann gleichzeitig mehrere Prüfungen auslösen. Ein dokumentiertes Beispiel enthält folgende Tags:
- BOUNCETRACKER
- WEBBUG
- OPTOUT
- BULKMAILER
- FINGERPRINT
- WEIGHT20
- WEIGHT30
WEBBUG, OPTOUT und BULKMAILER weisen in diesem Beispiel auf typische Newsletter-Merkmale hin. Die verschiedenen Prüfungen tragen zur Gesamtbewertung bei. WEIGHT20 und WEIGHT30 zeigen, dass die entsprechenden Bewertungsschwellen erreicht wurden.
Ein weiteres dokumentiertes Beispiel enthält COMMENTS, WEBBUG, BULKMAILER, FINGERPRINT, WEIGHT20 und WEIGHT30. Dies weist auf eine HTML-Nachricht aus einem Mailing-System mit mehreren zusätzlichen Spam-Merkmalen hin.
Bei den Tags BOUNCETRACKER, DMARC, BULKMAILER, PHISHPHINDER und WEIGHT20 wurden neben Merkmalen eines Massenversands auch eine fehlgeschlagene Absenderauthentifizierung und eine Phishing-Prüfung erkannt.
Ursache einer Quarantäne oder Ablehnung prüfen
Prüfen Sie bei einer fehlenden oder quarantänisierten Nachricht nicht nur einen einzelnen Tag. Kontrollieren Sie alle angezeigten Prüfungen und die dazugehörigen Richtlinien.
- Melden Sie sich im EdgePilot an.
- Öffnen Sie Email Threat Protection.
- Öffnen Sie die E-Mail-Protokolle.
- Suchen Sie die betroffene Nachricht anhand von Absender, Empfänger und Zeitpunkt.
- Prüfen Sie den Status der Nachricht.
- Prüfen Sie alle angezeigten Tags.
- Kontrollieren Sie insbesondere WEIGHT20, WEIGHT30, PHISHING, PHISHURL, DMARC, DKIM, SPFHARDFAIL, ARGDBL, SIGNATURE und SPAMDOMAINS.
- Vergleichen Sie die Tags mit den Aktionen in den Spamfilter-Richtlinien.
Weitere Informationen zu den E-Mail-Protokollen finden Sie im folgenden Artikel:
https://www.green.ch/de/hex-logs
Spamfilter-Richtlinien anpassen
Für die Verwaltung der Richtlinien benötigen Sie einen EdgePilot-Benutzer mit Administratorberechtigung.
- Melden Sie sich als Administrator im EdgePilot an.
- Öffnen Sie Email Threat Protection.
- Öffnen Sie Einstellungen.
- Wählen Sie Spamfilter-Richtlinie.
- Prüfen Sie, welche Regeln aktiviert sind.
- Prüfen Sie die für die einzelnen Regeln festgelegten Aktionen.
- Passen Sie nur die Richtlinie an, die mit den Tags der betroffenen Nachricht zusammenhängt.
- Speichern Sie die Änderungen.
Weitere Informationen zur Verwaltung des Spamfilters im EdgePilot finden Sie im folgenden Artikel:
https://www.green.ch/de/wie-verwalte-ich-mein-spamfilter-im-edgepilot
Weitere Informationen zur Vergabe von Administratorrechten finden Sie im folgenden Artikel:
https://www.green.ch/de/hex-2016-administratoren-rechte-zuteilen-edgepilot
Nachrichten aus der Quarantäne freigeben
Bei der Aktion Hold wird die Nachricht in die Quarantäne verschoben. Prüfen Sie vor der Freigabe den Absender, den Inhalt, enthaltene Links und die ausgelösten Tags.
Weitere Informationen zur Freigabe einer Nachricht finden Sie im folgenden Artikel:
https://www.green.ch/de/hex-2016-e-mail-freigeben-edgepilot
Weitere Informationen zur Verwaltung der Quarantäne finden Sie im folgenden Artikel:
https://www.green.ch/de/hosted-exchange-quarantaene-verwalten
Weitere Informationen
Weitere Informationen zu Hosted Exchange, Spam und Quarantäne finden Sie in den folgenden Artikeln:
https://www.green.ch/de/hex-alles-wegen-spams-und-quarantaene
https://www.green.ch/de/hex-spamfilter-grund-und-verantwortung
https://www.green.ch/de/hex-spamfilter-zu-scharf-eingestellt
https://www.green.ch/de/was-tun-bei-so-viel-spam
https://www.green.ch/de/was-tun-bei-so-viel-spam/was-ist-spam
Rückfragen / unklare Stellen
- Die Wissenssammlung enthält keine vollständige, offiziell bestätigte Beschreibung aller im EdgePilot verfügbaren Tags.
- Die genaue Bedeutung von FINGERPRINT und einzelner Bounce-Tags ist in der Wissenssammlung nicht ausführlich dokumentiert.
- Die Aussagen zu den Gewichtungsstufen WEIGHT10, WEIGHT15, WEIGHT20 und WEIGHT30 sowie deren Standardaktionen beruhen teilweise auf einer dokumentierten Konfiguration. Es ist nicht bestätigt, ob diese Werte und Aktionen für alle Hosted-Exchange-Organisationen identisch sind.
- Die Empfehlung, WEIGHT10 und WEIGHT15 bei Fehlklassifizierungen zu deaktivieren, ist nur teilweise in internen Unterlagen dokumentiert und darf nicht als allgemeine Standardempfehlung behandelt werden.
- Aus der Wissenssammlung geht nicht eindeutig hervor, ob die Menübezeichnung Spamfilter-Richtlinie oder Spamfilter-Richtlinien lautet.
- Aus der Wissenssammlung geht nicht hervor, ob die Aktionen Warnen, Hold, Löschen, Tagge Header, Tagge Betreff und Weiterleiten in allen Hosted-Exchange-Organisationen vollständig zur Verfügung stehen.
- Die konkrete Wirkung der Aktion Warnen ist nicht vollständig dokumentiert. Insbesondere ist unklar, ob dabei nur ein Hinweis hinzugefügt, der Spam-Score verändert oder eine weitere sichtbare Kennzeichnung vorgenommen wird.