Documentação · lua Shield

Antispam na entrada do seu servidor

Como ativar o lua Shield num domínio com servidor de e-mail próprio (Exchange, Zimbra, cPanel, Postfix): liberar os IPs da Lua, mover o spam marcado para a pasta certa, ajustar MX, SPF e DMARC e treinar o filtro. Escrito para o parceiro ou o TI que cuida do servidor.

Nesta página
  1. Como o Shield funciona
  2. Antes de começar
  3. Liberar os IPs da Lua
  4. Mover o spam marcado
  5. Domínio dividido com outras contas
  6. MX, SPF, DKIM e DMARC
  7. Treinar o filtro
  8. Testes de ativação
  9. Problemas comuns

01 Como o Shield funciona

O MX do domínio aponta para a Lua. As mensagens passam pelo antispam e pelo antivírus e são entregues ao seu servidor. As caixas, os usuários e os dados continuam com você.

  1. Entrada. A mensagem chega ao MX da Lua (mx.secure.edgium-dns.net).
  2. Análise. Reputação do remetente, SPF, DKIM, DMARC, listas de bloqueio, conteúdo, links e anexos. Cada mensagem recebe uma pontuação.
  3. Entrega. A mensagem segue para o seu servidor por SMTP, com o resultado gravado nos cabeçalhos.

O que acontece com cada mensagem

PontuaçãoO que a Lua faz
Abaixo de 6Entrega normal.
De 6 a 24,9Entrega com o cabeçalho X-Edgium-Spam: Yes. Uma regra no seu servidor leva a mensagem para a pasta de spam (capítulo 4).
25 ou maisRecusada na entrada. O remetente recebe a devolução com o motivo, então nada some sem aviso.

Cabeçalhos que a Lua acrescenta e que ajudam no diagnóstico:

  • X-Edgium-Spam: Yes: a mensagem foi classificada como spam.
  • X-Spamd-Bar: a pontuação em barras (+++++++). Quanto mais barras, mais suspeita.
  • Authentication-Results e ARC-Authentication-Results de mx.secure.edgium-dns.net: o resultado de SPF, DKIM e DMARC visto na entrada.

02 Antes de começar

  • O nome ou o IP do servidor que recebe o e-mail (porta 25), acessível pela internet. A Lua cadastra esse destino para o domínio.
  • O servidor aceita TLS na porta 25 (recomendado).
  • O servidor recusa destinatário inexistente já no envio (550 no RCPT TO), em vez de aceitar e devolver depois. Isso evita devoluções para remetentes falsos. (Com o domínio dividido, quem recusa é a Lua: veja o capítulo 5.)
  • Acesso ao DNS do domínio e de administrador ao servidor.

Ordem recomendada

  1. Pedir à Lua o cadastro do domínio com o destino do seu servidor.
  2. Liberar os IPs da Lua no firewall e no antispam do servidor (capítulo 3).
  3. Criar a regra que move o spam marcado (capítulo 4).
  4. Se o domínio tiver contas fora do seu servidor, ajustar o servidor (capítulo 5).
  5. Mudar o MX (capítulo 6) e rodar os testes (capítulo 8).

03 Liberar os IPs da Lua

Todas as mensagens passam a chegar ao seu servidor pelos mesmos poucos IPs da Lua. Um servidor que limita conexões por IP vê isso como um volume anormal e pode bloquear a entrega.

A lista oficial de IPs fica em resources.edgium.net/ips_mx.txt. Use sempre essa lista, que é atualizada quando muda algum IP.

  • Firewall: libere a porta 25 para esses IPs.
  • fail2ban, limites por IP e greylisting: coloque esses IPs como exceção.
  • Antispam do servidor: trate esses IPs como gateway confiável, para ele não reavaliar SPF e listas de bloqueio contra o IP da Lua. No SpamAssassin (Zimbra, cPanel), use trusted_networks. No Exchange, o conector de recebimento da Lua.

Nunca coloque os IPs da Lua como rede autorizada a enviar (mynetworks no Postfix e no Zimbra, relay anônimo no Exchange). Isso transforma o servidor em relay aberto para quem passar pela Lua. Confiável para análise de spam, sim. Autorizado a usar o servidor para enviar, não.

Depois da ativação: aceitar só da Lua

Mesmo com o MX trocado, spammers continuam tentando entregar direto no IP antigo do servidor. Quando a ativação estiver estável, aceite conexões na porta 25 só dos IPs da Lua. Assim todo e-mail de fora passa pelo filtro. Os usuários continuam enviando normalmente pelas portas de envio autenticado (587 e 465).

04 Mover o spam marcado

A Lua marca, e o seu servidor decide o que fazer. A regra é sempre a mesma: se o cabeçalho X-Edgium-Spam for Yes, mover para a pasta de spam.

Zimbra 8.5 ou superior

  1. Entre como o usuário zimbra: su - zimbra.
  2. Edite /opt/zimbra/conf/salocal.cf.in e acrescente, no começo do arquivo:
# EDGIUM ANTI SPAM RULES
header   EDGIUM_ANTISPAM X-Edgium-Spam =~ /^Yes$/
describe EDGIUM_ANTISPAM Anti Spam Service Score reported as SPAM
score    EDGIUM_ANTISPAM 6
  1. Reinicie o Amavis: zmamavisdctl restart.
  2. Confira se a regra entrou em /opt/zimbra/data/spamassassin/localrules/salocal.cf.

O peso 6 leva a mensagem para o Junk na configuração padrão do Zimbra. Se o seu servidor usa outra nota de corte, ajuste o score para que só essa regra já passe do limite.

Exchange Server (local)

  1. No Exchange admin center, abra Fluxo de e-mails → Regras (Mail flow → Rules) e crie uma regra nova.
  2. Condição: um cabeçalho da mensagem inclui (A message header includes): cabeçalho X-Edgium-Spam, valor Yes.
  3. Ação: modificar as propriedades da mensagem → definir o nível de confiança de spam (SCL) para 6 ou mais. As mensagens vão para a pasta Lixo Eletrônico do Outlook.

Postfix com Dovecot (Sieve)

Num script Sieve global (por exemplo, sieve_before do Dovecot):

require ["fileinto"];
if header :is "X-Edgium-Spam" "Yes" {
  fileinto "Junk";
  stop;
}

Compile com sievec depois de salvar. Troque Junk pelo nome da pasta de spam do seu servidor, se for outro.

cPanel / WHM

  1. Em Global Email Filters (no cPanel, por conta ou para todas as contas), crie um filtro.
  2. Regra: Any Header contains X-Edgium-Spam: Yes.
  3. Ação: Deliver to Folder, pasta Junk (ou spam, conforme o servidor).

Outros servidores

Qualquer servidor que filtre por cabeçalho serve. A condição é X-Edgium-Spam igual a Yes, e a ação é mover para a pasta de spam.

05 Domínio dividido com outras contas

Só se aplica quando nem todas as contas do domínio estão no seu servidor: parte da equipe no lua.email, no Microsoft 365 ou em outro provedor. Se todas as caixas estão no seu servidor, pule este capítulo.

Nesse caso, o seu servidor não pode tratar como inexistente um endereço que só não está nele. Na configuração do domínio, as contas que não existem no seu servidor precisam ir para o MX externo (mx.secure.edgium-dns.net), em vez de serem devolvidas. A Lua entrega cada uma no lugar certo e recusa o que não existe em lugar nenhum.

Exchange Server (local)

  1. Em Fluxo de e-mails → Domínios aceitos (Mail flow → Accepted domains), troque o domínio de Autoritativo (Authoritative) para Relay interno (Internal relay).
  2. Em Fluxo de e-mails → Conectores de envio (Send connectors), crie um conector para o espaço de endereços suaempresa.com.br, entregando pelo host inteligente mx.secure.edgium-dns.net.

Zimbra

O Zimbra chama isso de domínio dividido (split domain). Como usuário zimbra:

zmprov md suaempresa.com.br zimbraMailCatchAllAddress @suaempresa.com.br
zmprov md suaempresa.com.br zimbraMailCatchAllForwardingAddress @suaempresa.com.br
zmprov md suaempresa.com.br zimbraMailTransport smtp:mx.secure.edgium-dns.net:25

Outros servidores

Procure por domínio compartilhado, relay interno ou entrega dividida: o endereço que não existe localmente é repassado para mx.secure.edgium-dns.net. Se tiver dúvida, fale com a Lua antes de mudar.

Com o domínio dividido, o seu servidor deixa de recusar sozinho os endereços inexistentes, porque passa a repassá-los. Quem recusa é a Lua, que conhece todas as contas do domínio. Por isso, cadastre na Lua todas as contas que estão fora do seu servidor antes de fazer este ajuste. A configuração das contas em outros provedores segue a documentação do lua Bridge.

06 MX, SPF, DKIM e DMARC

MX

Período de testes (primeiros 30 dias): publique o MX da Lua com a mesma prioridade e o mesmo TTL do MX atual, ou com prioridade melhor que ele (número menor) e o mesmo TTL. Se algo der errado, o MX antigo continua recebendo.

Depois do período de testes: deixe só o MX da Lua.

suaempresa.com.br.   3600   IN   MX   5   mx.secure.edgium-dns.net.

Enquanto o MX antigo estiver publicado, parte das mensagens chega sem passar pelo filtro. Por isso o período de testes tem prazo, e depois dele vale aceitar só da Lua.

SPF

O SPF lista quem envia e-mail pelo domínio. Com o Shield, quem envia continua sendo o seu servidor, porque o Shield cuida da entrada. Então:

  • Mantenha no SPF o IP (ou o include) do seu servidor e dos outros sistemas que enviam pelo domínio.
  • Acrescente include:spf.edgium-dns.net. Ele é obrigatório se o domínio também tiver contas no lua.email ou enviar pelos servidores da Lua, e recomendado nos outros casos, para cobrir mensagens do próprio domínio que a Lua repassa ao seu servidor.
suaempresa.com.br.  IN  TXT  "v=spf1 ip4:IP-DO-SEU-SERVIDOR include:spf.edgium-dns.net -all"

Lembre do limite de 10 consultas de DNS somando todos os include, e de manter um único registro SPF.

DKIM

Configure a assinatura DKIM no seu servidor (OpenDKIM no Postfix, DKIM nativo no Zimbra, assinatura do Exchange ou de um gateway de saída) e publique a chave no DNS. O DKIM é o que mantém o DMARC passando quando uma mensagem da empresa é encaminhada.

DMARC

Recomendado. Protege o domínio contra quem tenta enviar usando o nome da empresa. Comece observando e endureça depois que o SPF e o DKIM estiverem conferidos:

_dmarc.suaempresa.com.br.  IN  TXT  "v=DMARC1; p=none; rua=mailto:[email protected]"
_dmarc.suaempresa.com.br.  IN  TXT  "v=DMARC1; p=quarantine; pct=100; rua=mailto:[email protected]"

Para o endereço do rua, crie uma caixa própria (por exemplo, dmarc@ ou abuse@) e encaminhe-a para quem administra o ambiente. Se não quiser receber relatórios, retire o rua.

07 Treinar o filtro

O filtro aprende com as correções. Quando uma mensagem for classificada errada, ensine o certo pela página de treinamento do painel de gerenciamento da Lua (painel.lua.email):

  • Spam que passou: marque a mensagem como spam.
  • Mensagem boa que foi marcada: marque como não spam.

Para um remetente que precisa sempre passar, ou que deve ser sempre bloqueado, peça a inclusão na lista de liberados ou de bloqueados do domínio.

08 Testes de ativação

TesteO que conferir
Envie de uma conta externa para uma conta do domínioChegou. O cabeçalho tem um Received de mx.secure.edgium-dns.net e o Authentication-Results da Lua.
Envie para um endereço que não existe no domínioA devolução chega rápido, com 550 do seu servidor.
Mensagem marcada (X-Edgium-Spam: Yes)Foi para a pasta de spam. Se ainda não houver uma de verdade, peça à Lua uma mensagem de teste marcada.
Envie do domínio para foraspf=pass, dkim=pass e dmarc=pass no cabeçalho de quem recebe.

09 Problemas comuns

As mensagens não chegam ou chegam com atraso

O firewall, o fail2ban, o greylisting ou um limite por IP do servidor está segurando as conexões da Lua. Libere os IPs da lista oficial nesses pontos.

Spam marcado aparece na caixa de entrada

A regra do capítulo 4 não está ativa ou usa outro nome de cabeçalho. Confira no cabeçalho completo se a mensagem tem X-Edgium-Spam: Yes.

Spam chega sem passar pela Lua

O cabeçalho não tem Received de mx.secure.edgium-dns.net. O remetente entregou direto no servidor, pelo MX antigo ou pelo IP. Retire o MX antigo e aceite a porta 25 só da Lua.

Uma mensagem legítima foi marcada como spam

Marque como não spam na página de treinamento do painel. Se o remetente precisar passar sempre, peça a liberação dele.

O servidor está devolvendo mensagens para remetentes que não enviaram nada

O servidor aceita qualquer destinatário e só depois devolve. Configure para recusar destinatário inexistente já no RCPT TO (capítulo 2).

Ainda precisa de ajuda?

Fale com a gente. Quem responde é uma pessoa da equipe Lua, em português, até o próximo dia útil.

Para agilizar, mande o domínio, o servidor que você usa (Exchange, Zimbra, cPanel, Postfix) e o cabeçalho completo de uma mensagem com problema.