OPNsense - Rspamd Spamfilter

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Plugin os-rspamd 1.13, os-redis, optional os-clamav; Postfix-Gateway (os-postfix)
BereichIT-Security
Dauerca. 30 Minuten (Grundkonfiguration), danach laufende Feinabstimmung
RechteAdministrator (OPNsense-WebUI), für die Rspamd-Weboberfläche SSH-Zugang
StandOktober 2026

Rspamd ist ein moderner, sehr schneller Open-Source-Spamfilter. Auf OPNsense arbeitet er mit dem Plugin os-rspamd als Prüfstufe hinter dem Mail-Gateway Postfix: Jede eingehende Mail wird bewertet – anhand von SPF, DKIM, DMARC, Blocklisten, Phishing-Datenbanken, statistischer Analyse (Bayes), Dateianhängen und optional einem Virenscan mit ClamAV. Je nach Punktzahl wird die Mail zugestellt, markiert, verzögert (Greylisting) oder abgelehnt.

Diese Anleitung baut auf OPNsense - Postfix Mail-Gateway auf und beschreibt die Einrichtung von Rspamd, Redis und ClamAV sowie die wichtigsten Module.

So arbeitet Rspamd

Rspamd verbindet sich über das Milter-Protokoll mit Postfix. Noch während des SMTP-Dialogs übergibt Postfix die Mail an Rspamd; Rspamd prüft sie mit seinen Modulen, vergibt für jeden Befund Symbole mit Punktwerten und addiert sie zu einem Score. Anhand der Score-Schwellen entscheidet Rspamd über die Aktion:

Aktion Plugin-Feld Wirkung Rspamd-Standard
Greylisting Greylist Score Mail wird vorübergehend abgewiesen; echte Mailserver liefern nach kurzer Zeit erneut ein, viele Spam-Versender nicht 4
Header hinzufügen Header Score Mail wird zugestellt, aber mit Header X-Spam: Yes markiert 6
Betreff umschreiben Subject Score Betreff erhält ein Präfix, z. B. [SPAM] –
Ablehnen Reject Score Mail wird im SMTP-Dialog abgelehnt (5xx), der Absender erhält eine Fehlermeldung 15

Das Plugin erzwingt die sinnvolle Reihenfolge: Greylist < Header < Subject < Reject.

Rspamd auf der OPNsense: Postfix übergibt jede Mail per Milter, die Module vergeben Symbole und addieren sie zum Score – mit Redis als Datenspeicher und optional ClamAV; der Score entscheidet über Zustellung, Greylisting, Markierung oder Ablehnung.

Schritt 1: Plugins installieren

Unter System → Firmware → Plugins:

  • os-rspamd – der Spamfilter
  • os-redis – Datenbank für Greylisting, Bayes-Statistik, Ratenbegrenzung, Verlauf und Caches
  • os-clamav – optional, Virenscanner
  • os-postfix – falls noch nicht vorhanden


HinweisOhne Redis deaktivieren sich mehrere Rspamd-Module stillschweigend – ohne Hinweis in der Oberfläche. Dazu gehören u. a. Greylisting, Bayes-Lernen, Ratenbegrenzung, MX-Check-Cache und Verlauf. Redis ist daher praktisch Pflicht.

Schritt 2: Redis aktivieren

Services → Redis: Enable Redis aktivieren und Apply. Für ein Mail-Gateway genügt die Standardkonfiguration (lauscht nur lokal).

Schritt 3: ClamAV einrichten (optional)

Services → ClamAV:

  1. Den Dienst clamd und das Signatur-Update freshclam aktivieren.
  2. Den ersten Signatur-Download abwarten (kann einige Minuten dauern), danach clamd starten.

Rspamd erkennt einen laufenden ClamAV automatisch und aktiviert das Antiviren-Modul. ClamAV benötigt allein rund 1,5 GB oder mehr Arbeitsspeicher.

Schritt 4: Rspamd – allgemeine Einstellungen

Services → Rspamd, Reiter General Settings → General Rspamd Settings:

Einstellung Empfehlung
Enable rspamd aktivieren
Enable Redis Plugin aktivieren
Enable Bayes Autolearn zunächst aus; nach einigen Wochen mit sauberer Bewertung aktivieren (lernt automatisch aus eindeutigen Spam- und Ham-Fällen)
Greylist Score 4
Header Score 6
Subject Score 8
Reject Score 15 – zu Beginn eher höher ansetzen (z. B. 20) und nach Beobachtung senken
Rewrite Subject z. B. [SPAM]
Nameserver optional ein eigener, nicht weiterleitender Resolver; viele DNS-Blocklisten blockieren Anfragen über große öffentliche DNS-Dienste

Hinweis: Am besten alle vier Score-Felder ausfüllen – leere Felder führen dazu, dass die jeweilige Aktion mit den Rspamd-Standardwerten bzw. gar nicht gesetzt wird.

Multimap: Dateianhänge und Absender-Whitelist

Reiter Multimap Settings:

  • Blocked File Extensions: Anhänge mit diesen Endungen werden hart abgelehnt. Empfehlung: exe, scr, com, bat, cmd, pif, vbs, vbe, js, jse, wsf, wsh, hta, ps1, msi, lnk, iso, img, cpl, jar.
  • Sender Whitelist: Absenderdomains, die immer durchgelassen werden – sehr sparsam einsetzen, da Absender leicht gefälscht werden können.

Milter Headers

Reiter Milter Headers: Enable sowie Enable Authentication Result Headers (Ergebnis von SPF/DKIM/DMARC im Header) aktivieren. Enable Extended Spam Headers und Enable Spamd Bar liefern zusätzliche Diagnose-Header, z. B. für die Fehlersuche oder für Regeln im Mailserver.

Schritt 5: Schutzmodule (Spam Protection)

Reiter Empfehlung Wirkung
Graylisting Standardwerte (Expiration 1 Tag, Timeout 1 Minute); große Versender (z. B. Microsoft 365, Google) unter Whitelisted IPs eintragen, falls Verzögerungen stören Viele Spam-Bots versuchen es kein zweites Mal
MX Check aktivieren Prüft, ob die Absenderdomain überhaupt Mails empfangen kann
Sender Policy Framework (SPF) Standard Prüft, ob der einliefernde Server für die Absenderdomain zugelassen ist
DKIM Standard Prüft DKIM-Signaturen eingehender Mails (Signierung ausgehender Mails siehe unten)
Phishing Enable Openphish und Enable Phishtank aktivieren Abgleich von Links mit Phishing-Datenbanken
Rate Limit für Gateways mit ausgehendem Verkehr sinnvoll Begrenzt Mails pro Empfänger, IP oder Absender – bremst z. B. kompromittierte Konten
Spam Trap optional Mails an eine Fallen-Adresse (z. B. trap@example\.com) werden zum Lernen (Bayes/Fuzzy) genutzt

DMARC-Prüfung, DNS-Blocklisten (RBL), URL-Blocklisten (SURBL), Fuzzy-Hashes und Heuristiken sind in Rspamd standardmäßig aktiv und müssen nicht gesondert eingeschaltet werden.

Schritt 6: Malware-Schutz (Anti Malware)

Reiter Anti Malware:

  • General Anti Malware Settings: Force Reject aktivieren, damit Mails mit erkannter Schadsoftware abgelehnt statt nur markiert werden. Only Scan Attachments spart Ressourcen; Maximum Size begrenzt die Größe gescannter Mails.
  • SURBL: Eigene Domains, die fälschlich als verdächtig gelten, unter Whitelisted Domains eintragen.

Schritt 7: Rspamd in Postfix aktivieren

Services → Postfix → Antispam: Enable Rspamd Integration aktivieren und die Milter Default Action wählen (accept = zustellen, falls Rspamd ausfällt; tempfail = später erneut einliefern lassen). Speichern – ab jetzt läuft jede Mail durch Rspamd.

Schritt 8: Markierte Mails im Mailserver behandeln

Mails oberhalb des Header Scores werden zugestellt, aber mit X-Spam: Yes markiert. Damit sie im Junk-Ordner landen, eine Regel im Mailserver anlegen:

  • Microsoft Exchange: Transportregel Wenn der Nachrichtenkopf X-Spam den Wert Yes enthält → SCL auf 6 setzen. Outlook verschiebt die Mail dann in den Junk-E-Mail-Ordner.
  • Linux-Mailserver (Dovecot/Sieve): Sieve-Regel auf den Header X-Spam → Ordner Junk.
  • Ohne Serverregel: Über das Betreff-Präfix (Rewrite Subject) können Benutzer selbst filtern.

Kontrolle und Feinabstimmung

Logs und Weboberfläche

  • Services → Postfix → Log File zeigt abgelehnte Mails mit Grund (z. B. milter-reject: ... Spam message rejected).
  • Die Rspamd-Weboberfläche (Verlauf, Symbole, Scores, Statistik) lauscht auf der Firewall nur lokal auf Port 11334. Sie ist über einen SSH-Tunnel erreichbar:
ssh -L 11334:127.0.0.1:11334 root@firewall.example.com
# danach im Browser: http://127.0.0.1:11334

Die Anzahl der dort angezeigten Verlaufseinträge steuert die Einstellung History Rows.

Vorgehen in den ersten Wochen

  1. Mit großzügigem Reject Score starten (z. B. 20) und täglich prüfen, welche Mails markiert bzw. abgelehnt wurden.
  2. Fehlalarme (False Positives) im Verlauf analysieren: Welche Symbole haben gegriffen? Häufig sind es falsch konfigurierte Absender (fehlendes SPF/DKIM).
  3. Schwellen schrittweise anpassen und erst danach Bayes Autolearn aktivieren.
  4. Legitime Massenversender (Newsletter, Partner) gezielt über Whitelists behandeln – nicht pauschal.

DKIM-Signierung ausgehender Mails

Das Plugin bietet Einstellungen für die DKIM-Signierung (use_domain, sign_local usw.), die Schlüsselverwaltung selbst ist jedoch nicht in der Oberfläche enthalten: Die Schlüssel müssten manuell in Redis hinterlegt werden (Selektor dkim). In der Praxis ist es einfacher und robuster, ausgehende Mails auf dem Mailserver (z. B. Exchange mit DKIM-Agent) oder beim Smarthost zu signieren und den öffentlichen Schlüssel im DNS zu veröffentlichen.

Typische Probleme und Lösungen

Symptom Ursache und Lösung
Greylisting/Bayes wirkungslos Redis nicht aktiviert oder Enable Redis Plugin aus.
Viele Mails mit Treffern auf DNS-Blocklisten fehlen bzw. RBL-Symbole erscheinen nie Blocklisten verweigern Anfragen über öffentliche DNS-Resolver – eigenen, nicht weiterleitenden Resolver unter Nameserver eintragen.
Legitime Mails werden abgelehnt Reject Score zu niedrig oder Absender ohne korrektes SPF/DKIM – Symbole in der Weboberfläche prüfen, Score anheben oder gezielt whitelisten.
Mails verzögern sich um Minuten Greylisting – große Versender unter Whitelisted IPs eintragen oder Greylist Score anheben.
Virenprüfung greift nicht ClamAV nicht gestartet oder Signaturen fehlen; freshclam prüfen.
Alle Mails werden ohne Prüfung zugestellt Rspamd-Integration in Postfix (Antispam) nicht aktiviert oder Rspamd gestoppt und Milter Default Action = accept.

Fazit

Rspamd macht aus dem Postfix-Gateway auf OPNsense einen leistungsfähigen Spam- und Malware-Filter: Authentifizierungsprüfungen (SPF, DKIM, DMARC), Greylisting, Phishing- und Blocklisten, Anhangsfilter und Virenscan greifen ineinander, bevor eine Mail den internen Mailserver erreicht. Mit Redis als Grundlage und einer sorgfältigen Einlaufphase für die Schwellenwerte erreicht der Filter schnell eine hohe Trefferquote bei wenigen Fehlalarmen.

Unterstützung von m.a.x. it

Sie möchten ein Spam- und Malware-Gateway auf OPNsense aufbauen, Ihre E-Mail-Sicherheit mit SPF, DKIM und DMARC verbessern oder die Bewertung von Rspamd optimieren? m.a.x. it unterstützt Sie mit OPNsense-Firewall-Services von m.a.x. it und Cybersecurity-Leistungen von m.a.x. it. Die Protokolle des Gateways lassen sich zudem in ein Open-Source-SIEM auf Wazuh-Basis einbinden.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen