01 Como o Shield funciona
O MX do domínio aponta para a Lua. As mensagens passam pelo antispam e pelo antivírus e são entregues ao seu servidor. As caixas, os usuários e os dados continuam com você.
- Entrada. A mensagem chega ao MX da Lua (
mx.secure.edgium-dns.net). - Análise. Reputação do remetente, SPF, DKIM, DMARC, listas de bloqueio, conteúdo, links e anexos. Cada mensagem recebe uma pontuação.
- Entrega. A mensagem segue para o seu servidor por SMTP, com o resultado gravado nos cabeçalhos.
O que acontece com cada mensagem
| Pontuação | O que a Lua faz |
|---|---|
| Abaixo de 6 | Entrega normal. |
| De 6 a 24,9 | Entrega com o cabeçalho X-Edgium-Spam: Yes. Uma regra no seu servidor leva a mensagem para a pasta de spam (capítulo 4). |
| 25 ou mais | Recusada na entrada. O remetente recebe a devolução com o motivo, então nada some sem aviso. |
Cabeçalhos que a Lua acrescenta e que ajudam no diagnóstico:
X-Edgium-Spam: Yes: a mensagem foi classificada como spam.X-Spamd-Bar: a pontuação em barras (+++++++). Quanto mais barras, mais suspeita.Authentication-ResultseARC-Authentication-Resultsdemx.secure.edgium-dns.net: o resultado de SPF, DKIM e DMARC visto na entrada.
02 Antes de começar
- O nome ou o IP do servidor que recebe o e-mail (porta 25), acessível pela internet. A Lua cadastra esse destino para o domínio.
- O servidor aceita TLS na porta 25 (recomendado).
- O servidor recusa destinatário inexistente já no envio (
550noRCPT TO), em vez de aceitar e devolver depois. Isso evita devoluções para remetentes falsos. (Com o domínio dividido, quem recusa é a Lua: veja o capítulo 5.) - Acesso ao DNS do domínio e de administrador ao servidor.
Ordem recomendada
- Pedir à Lua o cadastro do domínio com o destino do seu servidor.
- Liberar os IPs da Lua no firewall e no antispam do servidor (capítulo 3).
- Criar a regra que move o spam marcado (capítulo 4).
- Se o domínio tiver contas fora do seu servidor, ajustar o servidor (capítulo 5).
- Mudar o MX (capítulo 6) e rodar os testes (capítulo 8).
03 Liberar os IPs da Lua
Todas as mensagens passam a chegar ao seu servidor pelos mesmos poucos IPs da Lua. Um servidor que limita conexões por IP vê isso como um volume anormal e pode bloquear a entrega.
A lista oficial de IPs fica em resources.edgium.net/ips_mx.txt. Use sempre essa lista, que é atualizada quando muda algum IP.
- Firewall: libere a porta 25 para esses IPs.
- fail2ban, limites por IP e greylisting: coloque esses IPs como exceção.
- Antispam do servidor: trate esses IPs como gateway confiável, para ele não reavaliar SPF e listas de bloqueio contra o IP da Lua. No SpamAssassin (Zimbra, cPanel), use
trusted_networks. No Exchange, o conector de recebimento da Lua.
Nunca coloque os IPs da Lua como rede autorizada a enviar (mynetworks no Postfix e no Zimbra, relay anônimo no Exchange). Isso transforma o servidor em relay aberto para quem passar pela Lua. Confiável para análise de spam, sim. Autorizado a usar o servidor para enviar, não.
Depois da ativação: aceitar só da Lua
Mesmo com o MX trocado, spammers continuam tentando entregar direto no IP antigo do servidor. Quando a ativação estiver estável, aceite conexões na porta 25 só dos IPs da Lua. Assim todo e-mail de fora passa pelo filtro. Os usuários continuam enviando normalmente pelas portas de envio autenticado (587 e 465).
04 Mover o spam marcado
A Lua marca, e o seu servidor decide o que fazer. A regra é sempre a mesma: se o cabeçalho X-Edgium-Spam for Yes, mover para a pasta de spam.
Zimbra 8.5 ou superior
- Entre como o usuário
zimbra:su - zimbra. - Edite
/opt/zimbra/conf/salocal.cf.ine acrescente, no começo do arquivo:
# EDGIUM ANTI SPAM RULES
header EDGIUM_ANTISPAM X-Edgium-Spam =~ /^Yes$/
describe EDGIUM_ANTISPAM Anti Spam Service Score reported as SPAM
score EDGIUM_ANTISPAM 6
- Reinicie o Amavis:
zmamavisdctl restart. - Confira se a regra entrou em
/opt/zimbra/data/spamassassin/localrules/salocal.cf.
O peso 6 leva a mensagem para o Junk na configuração padrão do Zimbra. Se o seu servidor usa outra nota de corte, ajuste o score para que só essa regra já passe do limite.
Exchange Server (local)
- No Exchange admin center, abra Fluxo de e-mails → Regras (Mail flow → Rules) e crie uma regra nova.
- Condição: um cabeçalho da mensagem inclui (A message header includes): cabeçalho
X-Edgium-Spam, valorYes. - Ação: modificar as propriedades da mensagem → definir o nível de confiança de spam (SCL) para
6ou mais. As mensagens vão para a pasta Lixo Eletrônico do Outlook.
Postfix com Dovecot (Sieve)
Num script Sieve global (por exemplo, sieve_before do Dovecot):
require ["fileinto"];
if header :is "X-Edgium-Spam" "Yes" {
fileinto "Junk";
stop;
}
Compile com sievec depois de salvar. Troque Junk pelo nome da pasta de spam do seu servidor, se for outro.
cPanel / WHM
- Em Global Email Filters (no cPanel, por conta ou para todas as contas), crie um filtro.
- Regra: Any Header contains
X-Edgium-Spam: Yes. - Ação: Deliver to Folder, pasta
Junk(ouspam, conforme o servidor).
Outros servidores
Qualquer servidor que filtre por cabeçalho serve. A condição é X-Edgium-Spam igual a Yes, e a ação é mover para a pasta de spam.
05 Domínio dividido com outras contas
Só se aplica quando nem todas as contas do domínio estão no seu servidor: parte da equipe no lua.email, no Microsoft 365 ou em outro provedor. Se todas as caixas estão no seu servidor, pule este capítulo.
Nesse caso, o seu servidor não pode tratar como inexistente um endereço que só não está nele. Na configuração do domínio, as contas que não existem no seu servidor precisam ir para o MX externo (mx.secure.edgium-dns.net), em vez de serem devolvidas. A Lua entrega cada uma no lugar certo e recusa o que não existe em lugar nenhum.
Exchange Server (local)
- Em Fluxo de e-mails → Domínios aceitos (Mail flow → Accepted domains), troque o domínio de Autoritativo (Authoritative) para Relay interno (Internal relay).
- Em Fluxo de e-mails → Conectores de envio (Send connectors), crie um conector para o espaço de endereços
suaempresa.com.br, entregando pelo host inteligentemx.secure.edgium-dns.net.
Zimbra
O Zimbra chama isso de domínio dividido (split domain). Como usuário zimbra:
zmprov md suaempresa.com.br zimbraMailCatchAllAddress @suaempresa.com.br
zmprov md suaempresa.com.br zimbraMailCatchAllForwardingAddress @suaempresa.com.br
zmprov md suaempresa.com.br zimbraMailTransport smtp:mx.secure.edgium-dns.net:25
Outros servidores
Procure por domínio compartilhado, relay interno ou entrega dividida: o endereço que não existe localmente é repassado para mx.secure.edgium-dns.net. Se tiver dúvida, fale com a Lua antes de mudar.
Com o domínio dividido, o seu servidor deixa de recusar sozinho os endereços inexistentes, porque passa a repassá-los. Quem recusa é a Lua, que conhece todas as contas do domínio. Por isso, cadastre na Lua todas as contas que estão fora do seu servidor antes de fazer este ajuste. A configuração das contas em outros provedores segue a documentação do lua Bridge.
06 MX, SPF, DKIM e DMARC
MX
Período de testes (primeiros 30 dias): publique o MX da Lua com a mesma prioridade e o mesmo TTL do MX atual, ou com prioridade melhor que ele (número menor) e o mesmo TTL. Se algo der errado, o MX antigo continua recebendo.
Depois do período de testes: deixe só o MX da Lua.
suaempresa.com.br. 3600 IN MX 5 mx.secure.edgium-dns.net.
Enquanto o MX antigo estiver publicado, parte das mensagens chega sem passar pelo filtro. Por isso o período de testes tem prazo, e depois dele vale aceitar só da Lua.
SPF
O SPF lista quem envia e-mail pelo domínio. Com o Shield, quem envia continua sendo o seu servidor, porque o Shield cuida da entrada. Então:
- Mantenha no SPF o IP (ou o
include) do seu servidor e dos outros sistemas que enviam pelo domínio. - Acrescente
include:spf.edgium-dns.net. Ele é obrigatório se o domínio também tiver contas no lua.email ou enviar pelos servidores da Lua, e recomendado nos outros casos, para cobrir mensagens do próprio domínio que a Lua repassa ao seu servidor.
suaempresa.com.br. IN TXT "v=spf1 ip4:IP-DO-SEU-SERVIDOR include:spf.edgium-dns.net -all"
Lembre do limite de 10 consultas de DNS somando todos os include, e de manter um único registro SPF.
DKIM
Configure a assinatura DKIM no seu servidor (OpenDKIM no Postfix, DKIM nativo no Zimbra, assinatura do Exchange ou de um gateway de saída) e publique a chave no DNS. O DKIM é o que mantém o DMARC passando quando uma mensagem da empresa é encaminhada.
DMARC
Recomendado. Protege o domínio contra quem tenta enviar usando o nome da empresa. Comece observando e endureça depois que o SPF e o DKIM estiverem conferidos:
_dmarc.suaempresa.com.br. IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
_dmarc.suaempresa.com.br. IN TXT "v=DMARC1; p=quarantine; pct=100; rua=mailto:[email protected]"
Para o endereço do rua, crie uma caixa própria (por exemplo, dmarc@ ou abuse@) e encaminhe-a para quem administra o ambiente. Se não quiser receber relatórios, retire o rua.
07 Treinar o filtro
O filtro aprende com as correções. Quando uma mensagem for classificada errada, ensine o certo pela página de treinamento do painel de gerenciamento da Lua (painel.lua.email):
- Spam que passou: marque a mensagem como spam.
- Mensagem boa que foi marcada: marque como não spam.
Para um remetente que precisa sempre passar, ou que deve ser sempre bloqueado, peça a inclusão na lista de liberados ou de bloqueados do domínio.
08 Testes de ativação
| Teste | O que conferir |
|---|---|
| Envie de uma conta externa para uma conta do domínio | Chegou. O cabeçalho tem um Received de mx.secure.edgium-dns.net e o Authentication-Results da Lua. |
| Envie para um endereço que não existe no domínio | A devolução chega rápido, com 550 do seu servidor. |
Mensagem marcada (X-Edgium-Spam: Yes) | Foi para a pasta de spam. Se ainda não houver uma de verdade, peça à Lua uma mensagem de teste marcada. |
| Envie do domínio para fora | spf=pass, dkim=pass e dmarc=pass no cabeçalho de quem recebe. |
09 Problemas comuns
As mensagens não chegam ou chegam com atraso
O firewall, o fail2ban, o greylisting ou um limite por IP do servidor está segurando as conexões da Lua. Libere os IPs da lista oficial nesses pontos.
Spam marcado aparece na caixa de entrada
A regra do capítulo 4 não está ativa ou usa outro nome de cabeçalho. Confira no cabeçalho completo se a mensagem tem X-Edgium-Spam: Yes.
Spam chega sem passar pela Lua
O cabeçalho não tem Received de mx.secure.edgium-dns.net. O remetente entregou direto no servidor, pelo MX antigo ou pelo IP. Retire o MX antigo e aceite a porta 25 só da Lua.
Uma mensagem legítima foi marcada como spam
Marque como não spam na página de treinamento do painel. Se o remetente precisar passar sempre, peça a liberação dele.
O servidor está devolvendo mensagens para remetentes que não enviaram nada
O servidor aceita qualquer destinatário e só depois devolve. Configure para recusar destinatário inexistente já no RCPT TO (capítulo 2).
Ainda precisa de ajuda?
Fale com a gente. Quem responde é uma pessoa da equipe Lua, em português, até o próximo dia útil.
Para agilizar, mande o domínio, o servidor que você usa (Exchange, Zimbra, cPanel, Postfix) e o cabeçalho completo de uma mensagem com problema.