<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Postfix_Mail-Gateway</id>
	<title>OPNsense - Postfix Mail-Gateway - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Postfix_Mail-Gateway"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Postfix_Mail-Gateway&amp;action=history"/>
	<updated>2026-10-09T01:06:02Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Postfix_Mail-Gateway&amp;diff=3969&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - ACME-Client für Let&#039;s Encrypt-Zertifikate ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Postfix_Mail-Gateway&amp;diff=3969&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - ACME-Client für Let&amp;#039;s Encrypt-Zertifikate ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1/26.7 mit Plugin os-postfix 1.24 (optional os-rspamd, os-redis, os-clamav, os-acme-client)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 45 Minuten (ohne DNS-Laufzeiten)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), Zugriff auf die DNS-Zone der Maildomain&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
Mit dem Plugin &amp;#039;&amp;#039;&amp;#039;os-postfix&amp;#039;&amp;#039;&amp;#039; wird OPNsense zum &amp;#039;&amp;#039;&amp;#039;Mail-Gateway&amp;#039;&amp;#039;&amp;#039;: Postfix nimmt eingehende E-Mails aus dem Internet entgegen, prüft sie und leitet sie an den internen Mailserver (z. B. Microsoft Exchange, Kopano, Zimbra oder einen Linux-Mailserver) weiter. Ausgehende Mails des Mailservers können über die Firewall direkt oder über einen Smarthost versendet werden. Zusammen mit dem Spamfilter &amp;#039;&amp;#039;&amp;#039;Rspamd&amp;#039;&amp;#039;&amp;#039; (siehe [[OPNsense - Rspamd Spamfilter]]) entsteht so ein vollwertiges Spam- und Malware-Gateway vor dem eigenen Mailserver.&lt;br /&gt;
&lt;br /&gt;
Diese Anleitung beschreibt Planung, Einrichtung und Absicherung des Postfix-Plugins Schritt für Schritt.&lt;br /&gt;
&lt;br /&gt;
== Wofür ein Mail-Gateway auf der OPNsense? ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Mailserver nicht direkt ins Internet stellen:&amp;#039;&amp;#039;&amp;#039; Nur die Firewall nimmt SMTP-Verbindungen aus dem Internet an; der Mailserver bleibt im internen Netz bzw. in einer DMZ.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Spam und Malware vor dem Mailserver abfangen:&amp;#039;&amp;#039;&amp;#039; Unerwünschte Mails werden schon am Rand des Netzes abgelehnt – das entlastet den Mailserver.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Unbekannte Empfänger früh ablehnen:&amp;#039;&amp;#039;&amp;#039; Postfix prüft gegen eine Empfängerliste und verhindert so Rückläufer an gefälschte Absender (&amp;#039;&amp;#039;Backscatter&amp;#039;&amp;#039;).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Einheitliche TLS-Verschlüsselung&amp;#039;&amp;#039;&amp;#039; nach außen mit einem gültigen Zertifikat.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ausgehende Mails über einen Smarthost&amp;#039;&amp;#039;&amp;#039; versenden, z. B. wenn die Internetleitung keine eigene feste IP-Adresse mit passendem Reverse-DNS-Eintrag hat.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Ein Mail-Gateway mit Spam- und Virenprüfung braucht Ressourcen. Die OPNsense-Dokumentation rät ausdrücklich von schwacher Hardware ab. Als Richtwert: mindestens 4 GB RAM für Postfix und Rspamd mit Redis, mit ClamAV eher 8 GB. Für große Mailvolumen ist eine eigene Gateway-Instanz (z. B. eine zweite OPNsense in der DMZ) sinnvoll.}}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Postfix.png|thumb|center|750px|Postfix als Mail-Gateway auf der OPNsense: Annahme auf Port 25 mit TLS, Restriktionen und Empfängerprüfung, optional Spamprüfung per Milter durch Rspamd; saubere Mails gehen an den internen Mailserver, ausgehende Mails optional über einen Smarthost.]]&lt;br /&gt;
&lt;br /&gt;
== Voraussetzungen und Planung ==&lt;br /&gt;
=== DNS-Einträge ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Eintrag !! Beispiel !! Zweck&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;A-Record&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;mx.example.com → 203.0.113.10&amp;lt;/code&amp;gt; || Name des Gateways&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;[[MX-Record]]&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;example.com MX 10 mx.example.com&amp;lt;/code&amp;gt; || Eingehende Mails an die Firewall leiten&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;PTR (Reverse-DNS)&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;203.0.113.10 → mx.example.com&amp;lt;/code&amp;gt; || Beim Provider beauftragen; ohne passenden PTR lehnen viele Empfänger ausgehende Mails ab&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;[[SPF]]&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;example.com TXT &amp;quot;v=spf1 mx -all&amp;quot;&amp;lt;/code&amp;gt; || Erlaubte Absender-Server festlegen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;[[DMARC]]&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;_dmarc.example.com TXT &amp;quot;v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com&amp;quot;&amp;lt;/code&amp;gt; || Richtlinie für SPF/DKIM-Fehler&lt;br /&gt;
|}&lt;br /&gt;
DKIM-Signaturen für ausgehende Mails sollte in diesem Aufbau der Mailserver (z. B. Exchange mit einem DKIM-Agent) oder der Smarthost erzeugen.&lt;br /&gt;
&lt;br /&gt;
=== Plugins installieren ===&lt;br /&gt;
Unter &amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039; installieren:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;os-postfix&amp;#039;&amp;#039;&amp;#039; (Pflicht)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;os-rspamd&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;os-redis&amp;#039;&amp;#039;&amp;#039; (Spamfilter, empfohlen)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;os-clamav&amp;#039;&amp;#039;&amp;#039; (Virenprüfung, optional)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;os-acme-client&amp;#039;&amp;#039;&amp;#039; (Let’s-Encrypt-Zertifikat für den MX-Namen, empfohlen)&lt;br /&gt;
&lt;br /&gt;
=== Zertifikat ===&lt;br /&gt;
Unter &amp;#039;&amp;#039;Services → ACME Client&amp;#039;&amp;#039; (siehe [[OPNsense - ACME-Client für Let&amp;#039;s Encrypt-Zertifikate|ACME-Client auf der OPNsense]]) ein Zertifikat für &amp;lt;code&amp;gt;mx.example.com&amp;lt;/code&amp;gt; ausstellen (oder ein vorhandenes Zertifikat unter &amp;#039;&amp;#039;System → Trust&amp;#039;&amp;#039; importieren). Es wird später in Postfix als &amp;#039;&amp;#039;Server Certificate&amp;#039;&amp;#039; ausgewählt.&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Allgemeine Einstellungen (Services → Postfix → General) ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Einstellung !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; || aktivieren (erst nach Abschluss der Konfiguration anwenden)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;System Hostname&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;mx.example.com&amp;lt;/code&amp;gt; – muss zum MX-, A- und PTR-Eintrag passen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;System Domain&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;System Origin&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;example.com&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Listen IPs&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Listen Port&amp;#039;&amp;#039;&amp;#039; || leer bzw. &amp;lt;code&amp;gt;25&amp;lt;/code&amp;gt; (alle Schnittstellen, Zugriff wird per Firewall gesteuert)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Trusted Networks&amp;#039;&amp;#039;&amp;#039; || nur die Adresse des &amp;#039;&amp;#039;&amp;#039;internen Mailservers&amp;#039;&amp;#039;&amp;#039; zusätzlich zu den Loopback-Netzen, z. B. &amp;lt;code&amp;gt;127.0.0.0/8, 192.168.10.25/32&amp;lt;/code&amp;gt;. &amp;#039;&amp;#039;&amp;#039;Niemals ganze Netze oder Internetadressen&amp;#039;&amp;#039;&amp;#039; – sonst entsteht ein offenes Relay.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;SMTP Banner&amp;#039;&amp;#039;&amp;#039; || optional ohne Versionsangaben&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Message Size Limit&amp;#039;&amp;#039;&amp;#039; || passend zum Mailserver, Standard 51200000 Byte (50 MB)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Allow TLS Only&amp;#039;&amp;#039;&amp;#039; || aktivieren (SSLv2/SSLv3 aus)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;TLS Server Compatibility&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;TLS Client Compatibility&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;Intermediate&amp;#039;&amp;#039; (Standard) – &amp;#039;&amp;#039;Modern&amp;#039;&amp;#039; kann ältere Gegenstellen aussperren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Server Certificate&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Root CA&amp;#039;&amp;#039;&amp;#039; || das ACME-Zertifikat für &amp;lt;code&amp;gt;mx.example.com&amp;lt;/code&amp;gt; und dessen CA&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;SMTP Client Security&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;may&amp;#039;&amp;#039; (opportunistisches TLS, Standard); &amp;#039;&amp;#039;encrypt&amp;#039;&amp;#039; nur, wenn alle Ziele TLS sprechen (z. B. beim Versand nur über einen Smarthost); &amp;#039;&amp;#039;dane&amp;#039;&amp;#039; bei DNSSEC-validierendem Resolver&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Smart Host&amp;#039;&amp;#039;&amp;#039; || optional: Relay für ausgehende Mails, z. B. &amp;lt;code&amp;gt;[smtp.provider.de]:587&amp;lt;/code&amp;gt; – eckige Klammern unterdrücken die MX-Abfrage&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable SMTP Authentication&amp;#039;&amp;#039;&amp;#039; / Benutzer / Passwort || Zugangsdaten für den Smarthost&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enforce Recipient Relay Check&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;aktivieren&amp;#039;&amp;#039;&amp;#039;, sobald die Empfängerliste gepflegt ist (siehe Schritt 3)&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Restriktionen ===&lt;br /&gt;
Im unteren Bereich stehen die Postfix-Prüfungen zur Verfügung. Empfehlung für ein Gateway:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Option !! Empfehlung !! Wirkung&lt;br /&gt;
|-&lt;br /&gt;
| Reject Unauthenticated Destination || &amp;#039;&amp;#039;&amp;#039;an&amp;#039;&amp;#039;&amp;#039; (Standard) || Kein Relay für fremde Domains – unverzichtbar&lt;br /&gt;
|-&lt;br /&gt;
| Permit Trusted Networks || &amp;#039;&amp;#039;&amp;#039;an&amp;#039;&amp;#039;&amp;#039; (Standard) || Der interne Mailserver darf über das Gateway versenden&lt;br /&gt;
|-&lt;br /&gt;
| Reject Unauthenticated Pipelining || an || Blockiert schlecht programmierte Spam-Software&lt;br /&gt;
|-&lt;br /&gt;
| Reject Non-FQDN HELO Hostname / Reject Invalid HELO Hostname || an || Unsaubere HELO-Namen ablehnen&lt;br /&gt;
|-&lt;br /&gt;
| Reject Unknown Sender Domain / Reject Non-FQDN Sender || an || Absender mit nicht existierender Domain ablehnen&lt;br /&gt;
|-&lt;br /&gt;
| Reject Unknown Recipient Domain / Reject Non-FQDN Recipient || an || Ungültige Empfängerdomains ablehnen&lt;br /&gt;
|-&lt;br /&gt;
| Reject Unknown Client Hostname / Reject Unknown HELO Hostname || mit Vorsicht || Sehr streng – lehnt auch legitime Server mit fehlerhaftem DNS ab&lt;br /&gt;
|-&lt;br /&gt;
| Reject Unverified Recipient || optional || Prüft Empfänger live beim Mailserver (Recipient Address Verification) – erzeugt Last, ersetzt aber eine manuelle Empfängerliste&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Save&amp;#039;&amp;#039;&amp;#039; klicken.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Domains (Services → Postfix → Domains) ==&lt;br /&gt;
Für jede Maildomain einen Eintrag anlegen:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Domainname:&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;example.com&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Destination:&amp;#039;&amp;#039;&amp;#039; interner Mailserver in eckigen Klammern, z. B. &amp;lt;code&amp;gt;[192.168.10.25]&amp;lt;/code&amp;gt; (Klammern verhindern eine MX-Abfrage; ein abweichender Port wird mit &amp;lt;code&amp;gt;:2525&amp;lt;/code&amp;gt; angehängt).&lt;br /&gt;
Dadurch wird die Domain als &amp;#039;&amp;#039;relay_domain&amp;#039;&amp;#039; angenommen und per Transport an den Mailserver weitergereicht. &amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039; klicken.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Gültige Empfänger (Services → Postfix → Recipients) ==&lt;br /&gt;
Ohne Empfängerliste nimmt Postfix Mails an &amp;#039;&amp;#039;&amp;#039;jede&amp;#039;&amp;#039;&amp;#039; Adresse der Domain an; der Mailserver lehnt Unbekannte später ab und erzeugt Unzustellbarkeitsberichte an meist gefälschte Absender (Backscatter). Daher:&lt;br /&gt;
* Für jede gültige Adresse einen Eintrag mit &amp;#039;&amp;#039;&amp;#039;Recipient Address&amp;#039;&amp;#039;&amp;#039; (z. B. &amp;lt;code&amp;gt;info@example.com&amp;lt;/code&amp;gt;) und &amp;#039;&amp;#039;&amp;#039;Action&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;OK&amp;#039;&amp;#039; anlegen.&lt;br /&gt;
* Unter &amp;#039;&amp;#039;General&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;Enforce Recipient Relay Check&amp;#039;&amp;#039;&amp;#039; aktivieren – nun werden alle nicht gelisteten Empfänger bereits beim SMTP-Dialog mit Fehler 5xx abgelehnt.&lt;br /&gt;
* Einzelne Adressen lassen sich mit &amp;#039;&amp;#039;Action&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;REJECT&amp;#039;&amp;#039;&amp;#039; gezielt sperren.&lt;br /&gt;
Bei vielen Postfächern ist alternativ &amp;#039;&amp;#039;&amp;#039;Reject Unverified Recipient&amp;#039;&amp;#039;&amp;#039; (Live-Prüfung beim Mailserver) bequemer.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Weitere Funktionen nach Bedarf ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Menüpunkt !! Zweck !! Beispiel&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Senders&amp;#039;&amp;#039;&amp;#039; || Absender gezielt erlauben (&amp;#039;&amp;#039;OK&amp;#039;&amp;#039;) oder ablehnen (&amp;#039;&amp;#039;REJECT&amp;#039;&amp;#039;) || Lästigen Newsletter-Absender sperren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Recipient BCC&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Sender BCC&amp;#039;&amp;#039;&amp;#039; || Kopie aller Mails an/von einer Adresse an eine weitere Adresse || Archivierung oder Stellvertretung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Sender Canonical Rewriting&amp;#039;&amp;#039;&amp;#039; || Absenderadressen umschreiben || &amp;lt;code&amp;gt;@intern.local&amp;lt;/code&amp;gt; → &amp;lt;code&amp;gt;@example.com&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Address Rewriting&amp;#039;&amp;#039;&amp;#039; || Adressen allgemein umschreiben (virtual) || Alias &amp;lt;code&amp;gt;vertrieb@example.com&amp;lt;/code&amp;gt; → &amp;lt;code&amp;gt;sales@example.com&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Header Checks&amp;#039;&amp;#039;&amp;#039; || Header per regulärem Ausdruck prüfen oder entfernen || &amp;lt;code&amp;gt;/^\s*User-Agent/ IGNORE&amp;lt;/code&amp;gt; entfernt interne Client-Informationen aus ausgehenden Mails&lt;br /&gt;
|}&lt;br /&gt;
Unter &amp;#039;&amp;#039;General&amp;#039;&amp;#039; lassen sich mit &amp;#039;&amp;#039;&amp;#039;Masquerade Domains&amp;#039;&amp;#039;&amp;#039; interne Hostnamen in ausgehenden Adressen verbergen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Spamfilter anbinden (Services → Postfix → Antispam) ==&lt;br /&gt;
Ist Rspamd eingerichtet (siehe [[OPNsense - Rspamd Spamfilter]]), im Reiter &amp;#039;&amp;#039;&amp;#039;Antispam&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Enable Rspamd Integration&amp;#039;&amp;#039;&amp;#039; aktivieren – Postfix übergibt jede Mail per Milter-Protokoll an Rspamd.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Milter Default Action:&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;accept&amp;#039;&amp;#039; (Standard) stellt Mails auch zu, wenn Rspamd kurz nicht läuft; &amp;#039;&amp;#039;tempfail&amp;#039;&amp;#039; lässt sie in diesem Fall vom Absender später erneut einliefern – sicherer, aber mit Verzögerung.&lt;br /&gt;
&lt;br /&gt;
== Schritt 6: Firewall und Mailserver anpassen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039;, Interface &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039;: Pass, TCP, Quelle &amp;#039;&amp;#039;any&amp;#039;&amp;#039;, Ziel &amp;#039;&amp;#039;This Firewall&amp;#039;&amp;#039; (bzw. WAN address), Port &amp;#039;&amp;#039;&amp;#039;25&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Eine bisherige Portweiterleitung von Port 25 direkt auf den Mailserver unter &amp;#039;&amp;#039;Firewall → NAT → Destination NAT&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;entfernen&amp;#039;&amp;#039;&amp;#039; – sonst umgehen Mails das Gateway.&lt;br /&gt;
* Interface &amp;#039;&amp;#039;LAN&amp;#039;&amp;#039; bzw. DMZ: Der Mailserver darf die Firewall auf Port 25 erreichen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Mailserver:&amp;#039;&amp;#039;&amp;#039; Ausgehende Mails über die Firewall als Smarthost senden (bei Exchange: Sendeconnector mit Smarthost &amp;lt;code&amp;gt;192.168.10.1&amp;lt;/code&amp;gt;). Eingehend die Annahme nur noch vom Gateway erlauben (bei Exchange: Empfangsconnector auf die IP der Firewall beschränken).&lt;br /&gt;
* Optional ausgehende SMTP-Verbindungen aus dem LAN direkt ins Internet blockieren – dann können nur noch Mailserver und Gateway Mails versenden, und mit Schadsoftware infizierte Clients nicht.&lt;br /&gt;
&lt;br /&gt;
== Schritt 7: Testen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Log:&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;Services → Postfix → Log File&amp;#039;&amp;#039; zeigt jede angenommene, abgelehnte und weitergeleitete Mail.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Externer Test:&amp;#039;&amp;#039;&amp;#039; Eine Mail von einem externen Konto senden und im Log den Weg verfolgen (&amp;#039;&amp;#039;status=sent&amp;#039;&amp;#039; mit &amp;#039;&amp;#039;relay=[192.168.10.25]&amp;#039;&amp;#039;).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Open-Relay-Test:&amp;#039;&amp;#039;&amp;#039; Mit einem Online-Relay-Test prüfen, dass Postfix keine Mails an fremde Domains annimmt.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;TLS-Test:&amp;#039;&amp;#039;&amp;#039; Mit einem Online-TLS-Prüfdienst Zertifikat und Verschlüsselung von &amp;lt;code&amp;gt;mx.example.com:25&amp;lt;/code&amp;gt; kontrollieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Manueller SMTP-Dialog&amp;#039;&amp;#039;&amp;#039; (von außen), z. B. mit &amp;#039;&amp;#039;swaks&amp;#039;&amp;#039;:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
swaks --to info@example.com --from test@extern.de --server mx.example.com --tls&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;Relay access denied&amp;#039;&amp;#039; für eigene Domain || Domain unter &amp;#039;&amp;#039;Domains&amp;#039;&amp;#039; fehlt oder ist nicht aktiviert; Apply vergessen.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;Recipient address rejected: User unknown&amp;#039;&amp;#039; || Empfänger fehlt in &amp;#039;&amp;#039;Recipients&amp;#039;&amp;#039;, obwohl &amp;#039;&amp;#039;Enforce Recipient Relay Check&amp;#039;&amp;#039; aktiv ist.&lt;br /&gt;
|-&lt;br /&gt;
| Ausgehende Mails landen beim Empfänger im Spam || PTR passt nicht zum System Hostname, SPF/DKIM/DMARC fehlen – oder Smarthost verwenden.&lt;br /&gt;
|-&lt;br /&gt;
| Mails bleiben in der Warteschlange (&amp;#039;&amp;#039;deferred&amp;#039;&amp;#039;) || Mailserver nicht erreichbar (Destination, Firewall-Regel), Smarthost-Zugangsdaten falsch, Port 25 ausgehend beim Provider gesperrt.&lt;br /&gt;
|-&lt;br /&gt;
| Legitime Absender werden abgelehnt || Zu strenge Restriktionen (&amp;#039;&amp;#039;Reject Unknown Client/HELO Hostname&amp;#039;&amp;#039;) – deaktivieren und im Log prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| Postfix startet nicht || Zertifikat oder CA fehlt; Syntaxfehler in einem Header-Check-Ausdruck.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsempfehlungen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Trusted Networks minimal halten&amp;#039;&amp;#039;&amp;#039; – nur der interne Mailserver.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Empfängerprüfung aktivieren&amp;#039;&amp;#039;&amp;#039; (Recipient-Liste oder Live-Verifikation).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Rspamd mit Greylisting, SPF/DKIM/DMARC-Prüfung und ClamAV&amp;#039;&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Updates&amp;#039;&amp;#039;&amp;#039;: Postfix, Rspamd und ClamAV-Signaturen aktuell halten (OPNsense-Firmware-Updates, &amp;#039;&amp;#039;freshclam&amp;#039;&amp;#039;).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Logs zentral auswerten&amp;#039;&amp;#039;&amp;#039;, z. B. in einem [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis] – so fallen Angriffe und Fehlkonfigurationen schnell auf.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Hochverfügbarkeit&amp;#039;&amp;#039;&amp;#039;: Bei nur einem Gateway einen zweiten MX-Eintrag mit niedrigerer Priorität (z. B. beim Provider) erwägen.&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Mit os-postfix wird die OPNsense mit überschaubarem Aufwand zum Mail-Gateway, das den internen Mailserver vom Internet abschirmt, unbekannte Empfänger früh ablehnt und den Versand sauber über TLS oder einen Smarthost abwickelt. Seine volle Stärke entfaltet das Gateway im Zusammenspiel mit Rspamd, Redis und ClamAV als mehrstufiger Spam- und Malware-Filter.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihren Exchange- oder Linux-Mailserver mit einem Mail-Gateway auf OPNsense absichern oder SPF, DKIM und DMARC sauber einrichten? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it]. Rund um Exchange und Microsoft 365 hilft Ihnen die [https://www.max-it.de/it-services/microsoft-365/ Microsoft-365-Beratung von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - ACME-Client für Let&amp;#039;s Encrypt-Zertifikate]]&lt;br /&gt;
* [[OPNsense - Rspamd Spamfilter]]&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[OPNsense - Stunnel-Plugin]]&lt;br /&gt;
* [[SMTP]]&lt;br /&gt;
* [[MX-Record]]&lt;br /&gt;
* [[SPF]]&lt;br /&gt;
* [[DKIM]]&lt;br /&gt;
* [[DMARC]]&lt;br /&gt;
* [[STARTTLS]]&lt;br /&gt;
* [[Let&amp;#039;s Encrypt]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/mailgateway.html OPNsense-Doku – Mail-Gateway einrichten]&lt;br /&gt;
* [https://www.postfix.org/documentation.html Postfix – offizielle Dokumentation]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/master/mail/postfix Quellcode des Plugins os-postfix]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>