Oscar Mas de Cadinor nos deja hoy esta interesante entrada. Después de escribir el post: http://www.jorgedelacruz.es/en/2014/04/10/zimbra-antivirus/, me sentía obligado a escribir un post sobre el sistema antispam que usa Zimbra y aquí lo tenéis. Las funcionalidades del sistema de AntiSpam de la plataforma de Zimbra, son las mismas para la versión Network que para la versión OpenSource, por consiguiente podemos aplicar las mismas técnicas en ambas versiones de Zimbra.
Todas las técnicas que explico no son la panacea, pero haciendo la suma de todas, podemos conseguir que nuestro sistema detecte de una manera consistente los mensajes de spam. Yo a nivel personal, aconsejo montar un sistema delante de nuestro Zimbra para poder bloquear estos mensajes, ya que aplicando estas reglas hacemos que aumenten los recursos (CPU, RAM, etc…) de nuestro sistema de Zimbra. En este post no explico todas las funcionalidades, explico simplemente las más relevantes, ya que podríamos aplicar reglas custom o descargárnoslas de la web oficial de spamassassin en nuestro sistema, cosa que no explico.
Una de las primeras cosas que tenemos que conocer, es que versiones tenemos en nuestro sistema de Zimbra para poder luchar con los Spammers. Para ello abriremos una consola y realizaremos los siguientes comandos:
root@zimbra:~# su – zimbra -c “/opt/zimbra/amavisd/sbin/amavisd -V”
root@zimbra:~# su – zimbra -c “/opt/zimbra/libexec/sa-learn -V”
root@zimbra:~# su – zimbra -c “/opt/zimbra/dspam/bin/dspam –version | head -2”
Estas versiones, se actualizan automáticamente al realizar un upgrade de nuestra versión de Zimbra, este es uno de los motivos por los cuales siempre aconsejamos tener actualizado nuestro servidor de Zimbra.
Al igual que existe el código EICAR para comprobar que nuestro sistema de Antivirus funciona correctamente, para poder testear nuestro sistema de spam, tenemos el código GTUBE (http://spamassassin.apache.org/gtube/), para poder realizar nuestras pruebas de spam.
Marcación del Spam
La marcación del Spam a nivel de cuenta de correo, es una de las funcionalidades más interesantes del sistema antispam que nos brinda Zimbra. Cuando nos llega un mensaje que nosotros vemos que es un mensaje de spam, lo podemos marcar para que el sistema aprenda de dicho mensaje.
Al instalar nuestro sistema de Zimbra, se han creado automáticamente dos cuentas: SPAM y HAM. Para evitar ataques contra estas cuentas, las cuentas no se llaman SPAM y HAM. Estas cuentas tienen la quota deshabilitada y la indexación de los ficheros adjuntos deshabilitados.
Cuando marcamos un mensaje como Spam, el mensaje es reenviado a la cuenta predefinida por el sistema ([email protected]) sin modificar las cabeceras, para que nuestro sistema aprenda de ese mensaje y lo ubica en la carpeta de correo no deseado del usuario que lo ha marcado. En la siguiente captura podemos ver como reenvía el mensaje de spam a la cuenta designada por el sistema:
Los mensajes que marcamos como Spam irán a parar a la cuenta de Spam. La otra cuenta (denominada [email protected]) es para cuando indicamos que un mensaje NO es Spam. Supongamos que nos hemos equivocado o el propio sistema se ha equivocado en la marcación del mensaje y ha ubicado dicho mensaje en la carpeta de correo no deseado, entonces simplemente le hemos de indicar que el mensaje no es SPAM.
Una vez marcado el mensaje como un error (el mensaje no es spam), veremos en los logs que el mensaje se reenvía a la cuenta de HAM y automáticamente se ubicará el mensaje en la bandeja de entrada:
Los mensajes ubicados en la cuenta de Spam, son aprendidos por el sistema cada noche via crontrab, gracias al comando: zmtrainsa. Este comando se puede lanzar de forma manual para que aprenda de un buzón en concreto. La sintaxis del comando es: zmtrainsa spam|ham [folder]
WhiteList y BlackList
Existen varios lugares donde podemos ubicar dominios y cuentas en WhiteList y BlackList.
El primero sería a nivel de usuario, el cual se aplicaría solamente a la cuenta de correo. Para poder usar esta funcionalidad, hemos de hacer login en nuestra cuenta, irnos a nuestras preferencias y en las opciones de Mail, podremos observar el menú “Spam Mail Options”, que es donde ubicaremos los dominios o cuentas tanto en la WhiteList como en la BlackList.
La otra opción, es hacerlo a nivel de servidor. De esta manera se aplicará a todos los usuarios ubicados en dicho servidor. Para realizar el procedimiento, lo que haremos es añadir las cuentas que queremos en la whitelist o la blacklist en nuestro fichero de configuración del SpamAssassin:
root@zimbra:~# su – zimbra
zimbra@zimbra:~$ vim /opt/zimbra/conf/sa/salocal.cfblacklist_from [email protected]
whitelist_from *@gmail.com
Una vez realizadas las modificaciones tendremos que reiniciar los demonios correspondientes para que se apliquen los cambios:
zimbra@zimbra:~$ zmmtactl restart && zmamavisdctl stop && zmamavisdctl start
Sistema de Realtime Blackhole List (RBL)
Las RBL’s son listados de IPs que son detectados como posibles amenazas de spam, o que han sido detectados enviando spam. Estos listados pueden ser consultados (los gratuitos) por servidores de correo, en tiempo real, y si se detecta un mail que viene de un IP que aparece en las listas, el correo es bloqueado. Aquí tenéis un ejemplo, en el cual podemos ver como la RBL de barracuda ha bloqueado el mensaje
May 4 10:35:48 RBL postfix/smtpd[13315]: NOQUEUE: reject: RCPT from synthesisness-scorecard.volia.net[93.72.190.253]: 554 5.7.1 Service unavailable; Client host [93.72.190.253] blocked using b.barracudacentral.org; from=<[email protected]> to=<[email protected]> proto=ESMTP helo=
Para simplificar la administración de estos parámetros, los podremos administrar vía administración GUI. Las RBL’s gratuitas más conocidas y usadas, son SpamHaus y Barracuda. Para poder gestionarlas via consola, hemos de realizar los siguientes comandos:
root@zimbra:~# su – zimbra
zimbra@zimbra:~$ zmprov mcf +zimbraMtaRestriction “reject_rbl_client b.barracuracentral.org”
Una vez realizados los comandos, podremos ver el resultado en la administración GUI:
Existe un Script muy bueno, para ver la cantidad de mensajes que nuestro sistema de RBL’s está bloqueando. De esta manera poder optimizar nuestro sistema, cambiando la prioridad de nuestras RBL’s, en función de la cantidad de mensaje que nos esté bloqueando nuestro sistema de RBL’s:
Helo
El Helo es la funcionalidad, en la cual los servidores remotos se identifican cuando entregan un mensaje en nuestro servidor SMTP. Mediante el Helo, el servidor remoto nos indica su nombre:
May 4 06:26:25 HELO postfix/smtpd[5865]: NOQUEUE: reject: RCPT from unknown[36.88.11.255]: 504 5.5.2 : Helo command rejected: need fully-qualified hostname; from=<[email protected]> to=<[email protected]> proto=ESMTP helo=
El sistema de Zimbra nos ofrece tres posibilidades para bloquear los servidores que no cumplen este RFC:
- reject_invalid_helo_hostname: rechazarán los intentos de conexión cuando la sintaxis hostname HELO es inválida.
- reject_non_fqdn_helo_hostname: rechaza los correos que su helo no cumple el FQDN, por ejemplo como el caso anterior que el helo es Pc-PC, para aceptarlo tendría que ser: Pc-Pc.algunacoa.dom
- reject_non_fqdn_sender: rechaza los correos que dicen provenir de direcciones sin un nombre de dominio completamente calificado (FQDN). En la práctica significa rechazar correos que provienen de usuario@equipo: la dirección debe anunciarse como [email protected] o [email protected]
Para simplificar la administración de estos parámetros, los podremos administrar vía administración GUI:
Razor y Pyzor
Razor y Pyzor, son filtros antispam que usan redes corporativas con bases de datos de mensajes spam. Comprueban las sumas de verificación (checksum) de un mensaje y las comparan con la base de datos (donde tienen sumas que saben que son spam).
Para aplicar estos filtros en nuestro sistema, deberemos instalar los correspondientes paquetes:
root@zimbra:~# aptitude update && aptitude install razor pyzor
Configuraremos Pyzor de la siguiente manera como usuario zimbra:
root@zimbra:~# su – zimbra
zimbra@zimbra:~$ pyzor –homedir /opt/zimbra/data/amavisd/.pyzor discoverzimbra@zimbra:~$ vim /opt/zimbra/conf/sa/sauser.cf
# pyzor
use_pyzor 1
pyzor_path /usr/bin/pyzor
pyzor_timeout 20
Y configuraremos Razor de la siguiente manera:
zimbra@zimbra:~$ razor-admin -home=/opt/zimbra/data/amavisd/.razor –create
zimbra@zimbra:~$ razor-admin -home=/opt/zimbra/data/amavisd/.razor –discover
zimbra@zimbra:~$ razor-admin -home=/opt/zimbra/data/amavisd/.razor -register -user [email protected]
En alguna ocasión, me he encontrado que al registrar nuestro sistema de Zimbra en Razor, me ha dado algún error al registralo. Simplemente volviendo a lanza el comando de registro y esperar a que de un resultado como el siguiente:
zimbra@zimbra:~$ vim /opt/zimbra/conf/sa/sauser.cf
# razor
use_razor2 1
Esperamos que el Post sea interesante os ayude en vuestro día a día. Un saludo












Me han llegado muchas peticiones, indicandome donde se pueden bajar el perl script que nos indica la cantidad de mensajes que nos está bloqueando nuestro sistema de RBL’s. Os paso la web para que os lo podais descargar: http://www.joreybump.com/dnsblcount/index.html
Un saludo
Un par de preguntas que me lio! 😀
1º.- esta linea ( zimbra@zimbra:~$ razor-admin -home=/opt/zimbra/data/amavisd/.razor -register -user [email protected] ) para que usas el correo electronico?
2º.- ( zimbra@zimbra:~$ vim /opt/zimbra/conf/sa/sauser.cf ) al final de todo añades al archivo sauser.cf # razor use_razor2 1, se añade junto con #pyzor? que era el punto anterior que habias hecho, no se podria hacer a la vez?
Viendo http://wiki.zimbra.com/wiki/SpamAssassin_Customizations
De la verision ZCS 8. o superior todos lo fichero .cf de la carpeta /opt/zimbra/conf/sa son cargados en orden alfabetico, por lo que se recopienda poner nuestras modificiaciones en un fichero sausers.cf que se cargarará después del salocal.cf , y no usar salocal.cf para poner nuestros cambios ya que hay posibilidad que sean machacados con alguna actualización
Y de la versión ZCS 8.5 o superiores , hay que trasladar el fichero sausers.cf a la carpeta /opt/zimbra/data/spamassassin/localrules que es la carptea designada para la “customization” del spamassassin.
Un saludo y gracias por este clarificador articulo.
una consulta en relación a la modificación del archivo vim /opt/zimbra/conf/sa/sauser.cf
# pyzor
use_pyzor 1
pyzor_path /usr/bin/pyzor
pyzor_timeout 20
Cuando trato de grabarlo me envia este error:
“conf/sa/sauser.cf” E212: Can’t open file for writing
Press ENTER or type command to continue
Que puede estar pasando? de antemano mi agradecimiento.
Saludos Ariel,
Que version de Zimbra usas?
Gracias por responder ,
La versión que estoy utilizando es Release 8.5.1.GA.3056.UBUNTU14.64
La versión que estoy utilizando es Release 8.5.1.GA.3056.UBUNTU14.64, he buscado información sobre porque no funciona pero solo me llevan a CentOS. alguna sugerencia.
esta configuracion es valida para zimbra open source 8.0.9 ya que el parametro whitelist_from no existe en el archivo si no lo hay, habria que copiarlo como esta verdad??
root@zimbra:~# su – zimbra
zimbra@zimbra:~$ vim /opt/zimbra/conf/sa/salocal.cf
whitelist_from *@gmail.com
Y como podriamos ver los correos retenidos en amavis para poder luego sacarlos en listas blancas??
gracias por la ayuda
Estimado recientemente levante un servidor zimbra con la ultima versión, el detalle es cuando envió correos con copia a mi propio dominio, a los destinatarios les llega en el buzón de spam, por que sucede eso ? Si son cuentas del mismo dominio.
Saludos
Para solucionar el problema: zmlocalconfig -e amavis_originating_bypass_sa=true
Un saludo
Estimado, ya solucione esa parte, tengo otro detalle, mi servidor tiene el spf, el dkm, el ptr.
Pero aun así sigo llegando al spam de dominios como gmail, outlook.
A que se debe esto saludos
pase por este apuro también. 670 correos en spam, pero aun no logro determinar porque. el sistema tiene un mes funcionando zcs 8.0 foss
Buenos dia Oscar, tengo este problema en Carbonio versión 24.1.0, los correos externos llegan sin problemas, más los correos del propio dominio todos llegan a la carpeta Spam, utilice el comando que colocaste y no funciono. Todos los registros DKIM, DMARC y SPF estan correctos. Alguna sugerencia? Agradezco la ayuda
Estimados… Para esas configuraciones deben de tener activado el antispam verdad??
nose si me pueden echar la mano…
Para mejorar el performance de mi zimbra 8.0.9 desactive el antispam y antivirus y algunas veces… de un dominio espeficico no ingresan correos, revise en los log y esta como retenido por el smtp-amavis me imagino que revisandolo, pero si tengo abajo el antispam y antivirus creo que no deberia de filtrar mensajes, este preoceso como retencion lo hace como un dia, ya que al dia siguiente ingresan los correos del dia anterior, y solo pasa con un determinado dominio..
no sabes que podria estar pasando o a alguien le paso lo mismo
de antemano les agradesco la ayuda
saludos a todos
Cuales son los valores óptimos para antispam en zimbra.. En algunos casos 38 y 55
Estimado,
Tengo instalado Zimbra 8.0.7 sobre Centos 6.6 y quiero activar DSPAM según tus indicaciones del Blog.
$zmprov gs `zmhostname` zimbraAmavisDSPAMEnabled
#name : correo.dominio.cl
$zmprov gs `zmhostname` zimbraAmavisDSPAMEnabled TRUE
y me da el siguiente error:
ERROR: account.INVALID_ATTR_NAME (invalid attr name: invalid attr name – unable to modify attributes: zimbraAmavisDSPAMEnabled: attribute type undefined)
No pude seguir, he buscado y no doy con el error por donde puedo revisar o donde podría estar el problema.
Muchas gracias.
Saludos desde Chile.
Prueba a seguir los pasos aqui – https://www.jorgedelacruz.es/2014/10/06/zimbra-dspam-funcionamiento-y-configuracion/
No se si tienes los servicios de antivirus funcionando, ademas actualiza a Zimbra 8.0.9 cuando puedas.
Un saludo
Hola, excelente sitio. Quisiera preguntar si es posible agregar al antispam de Zimbra cierto grupo de palabras para que se puedan filtrar, pero de los correos internos. He visto que esta la parte de filtros, pero eso lo hace cada usuario en su cuenta, yo necesito hacerlo para todas las cuentas, habra forma de hacerlo por medio de un filtro para todas las cuentas del servidor?
Gracias por su respuesta.
Holas amigos felicitarlos por este excelente blog que me esta ayudando mucho a entender esto de zimbra, una consulta tengo instalado el zimbra 8.6 y quiero implementar listas blancas y negras pero el archivo salocal.cf no lo ubico y tampoco la carpeta /sa/ aliguen me podría guiar. gracias
Saludos Miguel, echa un vistazo a este Wiki, ya que desde la version 8.5 en adelante ha cambiado un poco – http://wiki.zimbra.com/wiki/SpamAssassin_Customizations#ZCS_8.5_and_later
Un saludo
Si Amigo pero como sería en estas nuevas versiones
Jorge Una consulta:
Cuando creo un dominio y cuentas en mi zimbra opensource, tengo problemas al enviar correos a hotmail.
Perso solo si envio directo.
por ejemplo si envio desde hotmail a mi dominio llegan los correos, si respondo desde ese mensaje, el correo si llega.
pero si envio directo sin responder el mensaje, el correo no llega.
me puede ayudar alguien con esto
Saludos,
Mira el siguiente Wiki, siguelo al pie de la letra, ingles, y revisa ademas la reputacion de tu ip publica en senderbase.com
Un saludo
a mi me pasa el mismo rpoblema con zimbra 8.6 y no se como solucionarlo
Pudieron solucionar esto? hice lo del Wiki pero sigo teniendo el mismo inconveniente pero solo con uno de los dominios que tengo en el servidor
Estimado Jorge
No conozco mucho de Linux, pero tengo un problema que ya se esta volviendo reiterativo en mis usuarios, cuando envió un correo de una cuenta a otra cuenta de correo de forma interna del mismo dominio por extraña razón cae en la carpeta spam y tengo que estar ingresando y colocando la como no spam.
Por ahí leí que tenia que borrar el historial del spam, lo cual no se hacer.
Te agradeceré enormemente me puedas ayudar.
Centos 6.5/Zimbra
Renan
Saludos Renan,
Dime la version exacta de Zimbra Collaboration, puedes ejecutar zmcontrol -v como usuario Zimbra.
Un saludo
Habría alguna forma de configurar los ficheros encriptados que puedan pasar solo los que queramos: es decir permitir solo ficheros encriptados de [email protected] y los demas que los siga bloqueando.
La opcion de desactivar este filtro como general no me convence.
Gracias
Hola Jorge
He lanzado todos los comados tal como indicas en el post como user zimbra
amavis y learn me devuelven su sus versiones y cuando lanzo
/opt/zimbra/dspam/bin/dspam –version | head -2
no me devuelve nada
ejecute los log para ver cat /var/log/zimbra.log | grep dspam
y me arroja esto
zimbra@zm:~$ cat /var/log/zimbra.log | grep dspam
Sep 3 13:20:19 zm zmconfigd[27015]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.08 sec)
Sep 3 13:33:01 zm zmconfigd[10069]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.07 sec)
Sep 3 13:43:38 zm zmconfigd[10069]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.09 sec)
Sep 3 13:46:23 zm zmconfigd[22698]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.06 sec)
Sep 3 16:51:52 zm zmconfigd[1130]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.04 sec)
Sep 9 13:02:17 zm zmconfigd[1135]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.11 sec)
Sep 9 13:09:12 zm zmconfigd[1135]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.01 sec)
Sep 9 13:10:11 zm zmconfigd[10747]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.06 sec)
Sep 10 12:00:31 zm zmconfigd[1126]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.08 sec)
Sep 10 12:08:53 zm dspam[8857]: Unable to determine the destination user
Sep 10 12:08:53 zm dspam[8857]: DSPAM agent misconfigured: aborting
Sep 10 12:09:16 zm dspam[8868]: Unable to determine the destination user
Sep 10 12:09:16 zm dspam[8868]: DSPAM agent misconfigured: aborting
Sep 10 12:16:36 zm dspam[13260]: Unable to determine the destination user
Sep 10 12:16:36 zm dspam[13260]: DSPAM agent misconfigured: aborting
Sep 10 12:17:21 zm amavis[13773]: Found spam scanner DSPAM at /opt/zimbra/dspam/bin/dspam
Sep 10 12:18:58 zm zmconfigd[1126]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.07 sec)
Sep 10 12:20:14 zm dspam[15714]: Unable to determine the destination user
Sep 10 12:20:14 zm dspam[15714]: DSPAM agent misconfigured: aborting
Sep 10 12:24:43 zm dspam[17858]: Unable to determine the destination user
Sep 10 12:24:43 zm dspam[17858]: DSPAM agent misconfigured: aborting
Sep 10 12:29:34 zm dspam[20611]: Unable to determine the destination user
Sep 10 12:29:34 zm dspam[20611]: DSPAM agent misconfigured: aborting
Sep 10 12:30:23 zm zmconfigd[20675]: Rewrote: /opt/zimbra/conf/dspam.conf with mode 440 (0.08 sec)
a que puede ser posible esto de Unable to determine the destination user y el aborting del Agent?
a pasar de ello si envio un email
en el mail origen si que veo que ha pasado por el antisapm
Return-Path: [email protected]
Received: from zimbramail.zimbralab.local (LHLO zimbramail.zimbralab.local) (192.168.1.228) by
zimbramail.zimbralab.local with LMTP; Thu, 10 Sep 2015 13:36:23 +0200 (CEST)
Received: from localhost (localhost.localdomain [127.0.0.1])
by zimbramail.zimbralab.local (Postfix) with ESMTP id CDD8320235C
for ; Thu, 10 Sep 2015 13:36:22 +0200 (CEST)
X-DSPAM-Class: Innocent
X-DSPAM-Confidence: 1.00
X-DSPAM-Probability: 0.0023
X-Spam-Flag: NO
X-Spam-Score: -3.909
X-Spam-Level:
X-Spam-Status: No, score=-3.909 tagged_above=-10 required=6.6
tests=[ALL_TRUSTED=-1, BAYES_00=-1.9, HTML_MESSAGE=0.001,
T_RP_MATCHES_RCVD=-0.01, DSPAM.Innocent=-1.000]
autolearn=ham autolearn_force=no
X-DSPAM-Result: Innocent
Received: from zimbramail.zimbralab.local ([127.0.0.1])
by localhost (zimbramail.zimbralab.local [127.0.0.1]) (amavisd-new, port 10032)
with ESMTP id 7yhA8N9_VRLZ for ;
Thu, 10 Sep 2015 13:36:22 +0200 (CEST)
Received: from localhost (localhost.localdomain [127.0.0.1])
by zimbramail.zimbralab.local (Postfix) with ESMTP id 60D6820235D
for ; Thu, 10 Sep 2015 13:36:22 +0200 (CEST)
X-Virus-Scanned: amavisd-new at soluopen.net
Received: from zimbramail.zimbralab.local ([127.0.0.1])
by localhost (zimbramail.zimbralab.local [127.0.0.1]) (amavisd-new, port 10026)
with ESMTP id 92n5U0L1uiNB for ;
Thu, 10 Sep 2015 13:36:22 +0200 (CEST)
Received: from zimbramail.zimbralab.local (zimbramail.zimbralab.local [192.168.0.228])
by zimbramail.zimbralab.local (Postfix) with ESMTP id 0AF2720235C
for ; Thu, 10 Sep 2015 13:36:22 +0200 (CEST)
Date: Thu, 10 Sep 2015 13:36:21 +0200 (CEST)
From: [email protected]
To: admin
Message-ID:
Subject: probar
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary=”—-=_Part_7_505028024.1441884981783″
X-Originating-IP: [192.168.1.228]
X-Mailer: Zimbra 8.6.0_GA_1178 (ZimbraWebClient – FF12 (Win)/8.6.0_GA_1178)
Thread-Topic: probar
Thread-Index: GVUrsruvI00nM1awXrRsMaZ5Mw8xxQ==
——=_Part_7_505028024.1441884981783
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 7bit
PROBANDO
——=_Part_7_505028024.1441884981783
Content-Type: text/html; charset=utf-8
Content-Transfer-Encoding: 7bit
me l pasas
——=_Part_7_505028024.1441884981783–
Gracias
Estimados,
Existe algún script para obtener la cantidad de correos que envía una cuenta de correo.
Como así también la cantidad de recibidos, rechazados, entregados y varias funciones mas.
Se que esta el zimbradailyreport pero existe otro script?.
De antemanos muchas gracias y excelente pagina
Saludos Raul,
Puedes intentar usar el SOAP de Zimbra, o instalar alguna herramienta externa que lo analice, Oscar dejo por aqui un post muy bueno.
Que buena Información Gracias..
Situación: Muchos usuarios usan POP desde outlook y algunos mensajes llegan a la carpeta spam la cual no consultan regularmente.
Como se prodria redireccionar el correo categorizado como spam que llega a todas las cuentas a una especifica. Para procesarlo?
Hola muy buenas . yo tengo varios problemas con un servidor Zimbra
1 – En la cuenta del “admin” , llega una cantidad increible de correos Spam , provenientes del “localhost” [127.0.0.1] con un archivo adjunto llamado “header” , la primera linea de todos esos correos dicen “Content type: Spam” , y la quinta linea (Incluyeno la tercera linea que esta totalmente en blanco) dice “Received from: 127.0.0.1 < 127.0.0.1"
2 – Intente crearle un filtro a la cuenta de admin para esos Spam , pero no parece funcionar .
3 – Aparte del Spam masivo , si lo dejo correr 12 horas , le llegan aproximadamente 65K de puros correos de esos . Es que cuando reviso la libreta de contactos no se ve nadie a pesar de que estan registrado muchos usuarios , solo se ven cuando voy a redactar cuando el zimbra autocompleta la direccion.
4 – Este Zimbra es el Open Source Edition ( Si mal no recuerdo ) , y es para uso exclusivo de una red interna (por ahora)
Hola Jorge,
estoy utilizando la version 8.5 de zimbra open source y he aplicado tus recomendaciones para el filtrado de spam. Tengo un problema fuerte con mis listas de distribuciones, todo correo spam o con virus no hes analizado y se entrega a los destinatarios. como puedo corregir esto?
Hola Jorge
Sobre el marcado de mensajes como Spam, está claro, pero ¿funciona en Outlook? Quiero decir… los mensajes que Outlook o el usuario manda a su “carpeta de correo no deseado” usando, el conector Zimbra ¿son también enviados a la cuenta spam y aprence el filtro de ellos? me da la sensación que en ese caso es algo local del outlook pero si me lo confirmas entonces me quedo más trantuilo…
Insisto, usando el conector.
Gracias y un saludo
hola tengo un problema tenia la version de zimbra 8.5 la actualice con el patch de la pagina y ahora me sale que tengo la version 8.6 network standar, el problema es que mi ip publica que es por donde sal el internet y esta rederigida al server de correo electronica ha caido en listas negras como puedo saber en mi zimbra quienes estan haciendo spam desde que cuenta ademas he visto los logs de mi zimbra y hay muchas conecciones que son rechazadas.
ademas en la pagina de sender score pongo mi dominio o mi ip publica y me sale que hay muchas campanas de mailing.
en las computadoras de mi red tengo instalado el antivirus fsecure y esta actualizado no se donde me viene el spma.
lei tambien el tema de telnet al puerto 25 eso como puedo hacer para validar la autenticacion de la cuenta que envia en mi servidor o que prctica debo hacer para mejorar la reputacion de mi ip y que me saquen de la lista negra de spamhouse
agradezco su apoyo y ayuda
Saludos roger, debes seguir los siguientes pasos:
https://wiki.zimbra.com/wiki/Enforcing_a_match_between_FROM_address_and_sasl_username_8.5
También te recomiendo que observes el zimbra.log, y que aumentes el nivel de debug del mismo para ver mas información
Otra cosa que puedes hacer es buscar en los logs asi cat /var/log/zimbra.log | grep sasl_method para que veas desde donde se estan logeando a tu server, y puedas bloquear ese pc, o esa IP.
Respecto al parche, no te apures aunque salga NE, sigues teniendo Open Source
Hola tengo la versión 7.1.1 del Zimbra y mi problema es el siguiente:
Cuando algún usuario en mi empresa envía correos a una dirección que no existe le llegan a su bandeja de entrada el mismo correo de rebote informándole que el correo no se pudo entregar. Pero les llega el mismo correo muchísimas veces.
Un saludo
Buenas Tardes Jorge
últimamente están llegando como spam los mensajes que pertenecen a los usuarios del propio dominio en el cual esta instalado el zimbra, que podría hacer o configurar…
Saludos…
estimado jorge muchas gracias por tu valioso aporte, aprovecho para consultarte sobre un encabezado que nos aparece en todos los correos “UNCHECKED” el cual lo habíamos eliminado deteniendo el anti virus pero nos ha vuelto a salir a partir de ayer en este caso como se tendría que proceder? gracias denuevo.
buenas gente, muy buena esta pagina, ayuda muchisimo y mas para los que somos nuevos. ahora viene mi pregunta, tengo un usuario que por lo que parece empezo a enviar spam, y vuelven los mails rechazados, por ejemplo: [email protected] de este tipo de mails miles, como hago para pararlo, no quiero transformarme en un spammer, las ips no estan en ninguna lista negra, tengo spammassassins, pysor y razor, pero esa cuenta sigue enviando spam. ya le pedi que cambie el password y tambien bloqueo las direcciones, pero esto sigue, necesito saber que hacer para que no mande mas spam. gracias saludos.
Yo acabe por poner la ultima version de zimbra, pyzor y razor creo recordar que no funcionan con la ultima version ( en la wiki de zimbra esta ), dos paginas me ayudaron mucho a ver las debilidades que tenia
http://www.mail-tester.com/
https://www.ssllabs.com/ssltest/
tal vez con eso te ayude, suerte
Hello! My name is Manuel, and I have checked the whole post that u’ve published and it’s very informative and well explained. Greeting from Peru.
hola jorge mira yo monte zimbra 8.6 bueno me ayudaron la verdad q yo siempre trabajo sobre windows pq no entiendo mucho de linux, el punto es q quiero saber como restringir la salida de correo a lo q aki le llamamos internacional es decir nada mas escribir correo nacionales cualquier direccion .cu ejem. [email protected] lo q quiero restringir es todo lo q venga q no sea “.cu”… saludos
Saludos livan,
Esto parece ser lo que necesitas, pero si no tienes conocimientos de Linux, haz backups y todo
http://www.cfg.jovenclub.cu/gulcf/?p=1125
Buenas tardes, tengo una lista en cola de un correo [email protected] que nisciquiera pertenece a mi dominio, elimino todos los correos, ingrese por consola y puse el barracuracentral.org y aun asi me sigue generando cola de correos. Como hago??? Igual que me aparece mailer-daemon en la parte de remitente
Hola Jorge, llevo mucho tiempo leyendo y siguiente tu pagina.
La verdad que mucho de los problemas que hemos tenido en la empresa con el Zimbra han sido solucionados gracias a la informacion contenida en tu sitio web, mis respetos.
Siempre he leido solamente y no habia tenido la necesidad de preguntar ni comentar, sin embargo nos encontramos con un inconveniente aparentemente, con respecto al antispam del Zimbra. Estamos usando rbls sin embargo al ver los logs del servidor no parece que estuviese filtrando ni haciendo los querys correctamente a dichos servidores.
Lo digo por que anteriormente podíamos ver claramente en los logs lineas como:
Client host [] blocked using b.barracudacentral.org; from= to= proto=ESMTP helo=
Ahora parece ser que el servidor no termina de hacer las consultar a dichos sitios web:
zimbra.log
Mar 2 15:44:15 mail amavis[25310]: (25310-05) SA dbg: async: launching NS/animalservicestimetracker.com for NS:animalservicestimetracker.com
Mar 2 15:44:15 mail amavis[25310]: (25310-05) SA dbg: dns: bgsend, DNS servers: [127.0.0.1]:53, [208.67.222.222]:53, [201.225.225.226]:53
Mar 2 15:44:15 mail amavis[25310]: (25310-05) SA dbg: dns: attempt 1/3, trying connect/sendto to [127.0.0.1]:53
……………….
Saludos Manuel,
Puedes hacer un telnet a esas IP por el puerto 53, desde tu Zimbra server?
208.67.222.222]:53, [201.225.225.226]:53
Como tienes configuradas las DNS en tu server? Parece ser que usas un dnsmasq o bind verdad, cuales reenviadores usaste para consultas DNS externas? Google con su 8.8.8.8?
un saludo
Saludos Jorge y gracias por responder tan rapido
Con respecto a tu consulta, el servidor zimbra no tiene un servidor DNS instalado, entiendo que usa un servicio llamado zimbra-dnscache donde usamos como servidores DNS los de OpenDNS, que por defecto era 8.8.8.8
[zimbra@mail /]$ zmprov getServer `zmhostname` | grep DNSMasterIP
zimbraDNSMasterIP: 208.67.222.222
zimbraDNSMasterIP: 201.225.225.226
Puede ser esta la causa? volver a colocar google como dns master?
Saludos y gracias nuevamente.
Olvide mencionar que puedo hacer telnet a ambas direcciones por el 53.
Saludos.
Hola Jorge,
Gracias por tus valiosos aportes.
Por favor me podrias ayudar en como configurar el pyzor_check, ya que al utilizar la herramienta mail-tester.com tengo problemas con ese valor
-1.985 PYZOR_CHECK Similar message reported on Pyzor (http://pyzor.org)
Por favor, prueba un contenido real, boletines de ensayo siempre serán marcados por Pyzor
Ajuste su mensaje o solicitud de lista blanca (http://public.pyzor.org/whitelist/)
Zimbra 8.7
Alguna sugerencia que puedas hacer.
hola.
buenos dias, tengo este problema, los servicios antispam y antivirus no arrancan y no me deja enviar ni recibir correos, como puedo colucionarlo
[zimbra@correo log]$ zmcontrol status
Host correo.azucarcolombia.com
antispam Stopped
zmamavisdctl is not running
antivirus Stopped
zmamavisdctl is not running
dnscache Running
ldap Running
logger Running
mailbox Running
memcached Running
mta Running
opendkim Running
service webapp Running
snmp Running
spell Running
stats Running
zimbra webapp Running
zimbraAdmin webapp Running
zimlet webapp Running
zmconfigd Running
Hola Jorge muy bueno tu sitio… sabes hoy me preocupo que en la empresa donde administro unos server Zimbra 8.7 network, estan llegando mails spam desde el usuario a el mismo.. (claramente esta enmascarado) como podemos crear una regla que pueda corregir esto…
Ejemplo Log
Sep 20 13:44:48 mx0 postfix/smtpd[23660]: NOQUEUE: filter: RCPT from bzq-109-67-20-21.red.bezeqint.net[109.67.20.21]: aruiz@XXXX.XX: Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026; from=aruiz@XXXX.XX to=aruiz@XXXX.XX proto=ESMTP helo=<bzq-109-67-20-21.red.bezeqint.net>
Sep 20 13:44:48 mx0 postfix/smtpd[23660]: NOQUEUE: filter: RCPT from bzq-109-67-20-21.red.bezeqint.net[109.67.20.21]: aruiz@XXXX.XX: Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10024; from=aruiz@XXXXX.XX to=aruiz@XXXX.XX proto=ESMTP helo=<bzq-109-67-20-21.red.bezeqint.net>…
Return-Path: [email protected]
Received: from mx0.XXXX.XX (LHLO mx0.XXXX.XX) (192.168.100.203) by
mx0.XXXX.XX with LMTP; Thu, 20 Sep 2018 13:44:55 -0300 (CLST)
Received: from localhost (localhost [127.0.0.1])
by mx0.XXXX.XX (Postfix) with ESMTP id 46203294A6DF
for aruiz@XXXX.XX; Thu, 20 Sep 2018 13:44:54 -0300 (CLST)
X-Virus-Scanned: amavisd-new at mx0.XXXX.XX
X-Spam-Flag: NO
X-Spam-Score: 7.129
X-Spam-Level: ***
X-Spam-Status: No, score=7.129 tagged_above=-10 required=8
tests=[BAYES_00=-1.9, HELO_DYNAMIC_IPADDR=1.951, HTML_MESSAGE=0.001,
RCVD_IN_BRBL_LASTEXT=1.449, RCVD_IN_PBL=3.335, RCVD_IN_RP_RNBL=1.31,
RDNS_DYNAMIC=0.982, URIBL_BLOCKED=0.001]
autolearn=no autolearn_force=no
Hola, tuviste suerte con esto ?
Pudiste resolverlo ?
Estoy en la misma situación pero no encuentro solución
Gracias de antemano
hola jorge como puedo bloquear correos invalidos debido a que recibo muchos virus mediante esta tecnica de spammers
ejemplo Massiel Correa T. <[email protected]@ospemom.org.ar>
Hola jorge es posible modificar en las cabeceras de los emails enviados ocultar o modificar esto…Received: from localhost (localhost.localdomain [127.0.0.1])
muchas gracias
Hola Jorge, es posible bloquear el ingreso de mails por palabras específicas que contienen los mails?.
Es posible validar el subject y palabras claves en el cuerpo del mail, o alguna de las dos?.
Muchas gracias!!
Saludos,
Creo que es posible, pero es mejor que preguntes en los foros de Zimbra a ver si alguien tiene algo mas detallado ya funcionando, busca si no en google por esto mismo pero para postfix, quiza con cbpolicyd puedes hacerlo mas facil.
Hola Jorge, muchas gracias por el post
Quiero consultarle un problema que tengo a ver si puede darme una luz al respecto; a pesar de que en las Comporbaciones de protocolo tengo seleccionadas todas las opciones desde que se instaló el Zimbra, nuestra IP pública está en listas negras de spamhaus porque nuestro servidor (PrxmoxMailGateway) It is making SMTP connections with multiple unrelated HELO values on port 25. Qué puede decirme al respecto?
Agradecería cualquier ayuda.
Saludos cordiales.
Saludos Michel,
Miraria el zimbra.log y mailbox.log para ver que emails se estan enviando, desde donde, hacia donde, etc. Dices que Zimbra no es el SMTP Relay final? Y es ese prxmoxMailGateway?
Un saludo
No se si alguien me puede ayudar, e buscado info pero no encuentro como realizarlo, al parecer al tratar de agregar algo a zmprov gacf | grep zimbraMtaRestriction
ahora tengo este listado
===========
zimbraMtaRestriction: reject_invalid_helo_hostname
zimbraMtaRestriction: reject_non_fqdn_helo_hostname
zimbraMtaRestriction: reject_non_fqdn_sender
zimbraMtaRestriction: reject_unknown_client_hostname
zimbraMtaRestriction: reject_unknown_helo_hostname
zimbraMtaRestriction: reject_unknown_reverse_client_hostname
zimbraMtaRestriction: reject_unknown_sender_domain
zimbraMtaRestriction: ���ceck_client_access lmdb:/opt/zimbra/conf/postfix_blacklist��
zimbraMtaRestriction: ���rject_rbl_client b.barracuracentral.org��
como pueden ver tengo un error al poner las ultimas dos entradas, como las elimino, es mi pregunta
Hola Jorge, soy administrador de un servidor Zimbra 8.8.15 y tengo el problema de que el correo que proviene de una cuenta local hacia otra cuenta local es movido a la carpeta de Spam, el correo permanece un tiempo en la bandeja de entrada y luego es movido a spam. Si veo el original del mensaje puedo ver que el spamassasin lo declara como no spam sin embargo en el cliente web termina en la carpeta spam. Solo pasa con esa cuenta y cuando usaba una version anterior de Zimbra sucedia lo mismo. He puesto en whitelist a esa cuenta en las preferencias del receptor, he puesto tambien el setting zimbraAmavisOriginatingBypassSA en true pero no soluciona. Esos correos normalmente son reenvios de correos recibidos por la cuenta en problema.
Gracias
Hola Jorge, estoy administrando un servidor Carbonio 24.1.0, todos los correos de dominios externos llegan sin problemas, más los correos internos llegan a la carpeta Spam, Todos los registros DNS están correctos, DKIM, DMARC, SPF y PTR, solo pasa con los correos internos. Agradezco la ayuda