# Documentação do lua Shield: antispam para servidor próprio — lua.email

> Como ativar o lua Shield num servidor de e-mail próprio: liberar os IPs da Lua, mover o spam marcado (X-Edgium-Spam) no Zimbra, Exchange, Postfix e cPanel, MX, SPF, DKIM, DMARC, treinamento pelo painel e testes.

Fonte: https://lua.email/docs-shield

---

Documentação · lua Shield

# Antispam na *entrada* do seu servidor

Como ativar o lua Shield num domínio com servidor de e-mail próprio (Exchange, Zimbra, cPanel, Postfix): liberar os IPs da Lua, mover o spam marcado para a pasta certa, ajustar MX, SPF e DMARC e treinar o filtro. Escrito para o parceiro ou o TI que cuida do servidor.

Atualizado em outubro de 2026 [Conhecer o lua Shield](https://lua.email/shield) [Documentação do lua Bridge](https://lua.email/docs-bridge) [Manual do webmail](https://lua.email/docs)

### Nesta página

1. Como o Shield funciona
2. Antes de começar
3. Liberar os IPs da Lua
4. Mover o spam marcado
5. Domínio dividido com outras contas
6. MX, SPF, DKIM e DMARC
7. Treinar o filtro
8. Testes de ativação
9. Problemas comuns

Ajuda

## 01 Como o Shield funciona

O MX do domínio aponta para a Lua. As mensagens passam pelo antispam e pelo antivírus e são entregues ao seu servidor. As caixas, os usuários e os dados continuam com você.

1. **Entrada.** A mensagem chega ao MX da Lua (`mx.secure.edgium-dns.net`).
2. **Análise.** Reputação do remetente, SPF, DKIM, DMARC, listas de bloqueio, conteúdo, links e anexos. Cada mensagem recebe uma pontuação.
3. **Entrega.** A mensagem segue para o seu servidor por SMTP, com o resultado gravado nos cabeçalhos.

### O que acontece com cada mensagem

| Pontuação | O que a Lua faz |
| --- | --- |
| Abaixo de 6 | Entrega normal. |
| De 6 a 24,9 | Entrega com o cabeçalho `X-Edgium-Spam: Yes`. Uma regra no seu servidor leva a mensagem para a pasta de spam (capítulo 4). |
| 25 ou mais | Recusada na entrada. O remetente recebe a devolução com o motivo, então nada some sem aviso. |

Cabeçalhos que a Lua acrescenta e que ajudam no diagnóstico:

- `X-Edgium-Spam: Yes`: a mensagem foi classificada como spam.
- `X-Spamd-Bar`: a pontuação em barras (`+++++++`). Quanto mais barras, mais suspeita.
- `Authentication-Results` e `ARC-Authentication-Results` de `mx.secure.edgium-dns.net`: o resultado de SPF, DKIM e DMARC visto na entrada.

## 02 Antes de começar

- O **nome ou o IP do servidor** que recebe o e-mail (porta 25), acessível pela internet. A Lua cadastra esse destino para o domínio.
- O servidor aceita TLS na porta 25 (recomendado).
- O servidor **recusa destinatário inexistente** já no envio (`550` no `RCPT TO`), em vez de aceitar e devolver depois. Isso evita devoluções para remetentes falsos. (Com o domínio dividido, quem recusa é a Lua: veja o capítulo 5.)
- Acesso ao **DNS do domínio** e de administrador ao servidor.

### Ordem recomendada

1. Pedir à Lua o cadastro do domínio com o destino do seu servidor.
2. Liberar os IPs da Lua no firewall e no antispam do servidor (capítulo 3).
3. Criar a regra que move o spam marcado (capítulo 4).
4. Se o domínio tiver contas fora do seu servidor, ajustar o servidor (capítulo 5).
5. Mudar o MX (capítulo 6) e rodar os testes (capítulo 8).

## 03 Liberar os IPs da Lua

Todas as mensagens passam a chegar ao seu servidor pelos mesmos poucos IPs da Lua. Um servidor que limita conexões por IP vê isso como um volume anormal e pode bloquear a entrega.

A lista oficial de IPs fica em [resources.edgium.net/ips_mx.txt](https://resources.edgium.net/ips_mx.txt). Use sempre essa lista, que é atualizada quando muda algum IP.

- **Firewall:** libere a porta 25 para esses IPs.
- **fail2ban, limites por IP e greylisting:** coloque esses IPs como exceção.
- **Antispam do servidor:** trate esses IPs como gateway confiável, para ele não reavaliar SPF e listas de bloqueio contra o IP da Lua. No SpamAssassin (Zimbra, cPanel), use `trusted_networks`. No Exchange, o conector de recebimento da Lua.

**Nunca coloque os IPs da Lua como rede autorizada a enviar** (`mynetworks` no Postfix e no Zimbra, relay anônimo no Exchange). Isso transforma o servidor em relay aberto para quem passar pela Lua. Confiável para análise de spam, sim. Autorizado a usar o servidor para enviar, não.

### Depois da ativação: aceitar só da Lua

Mesmo com o MX trocado, spammers continuam tentando entregar direto no IP antigo do servidor. Quando a ativação estiver estável, aceite conexões na porta 25 **só dos IPs da Lua**. Assim todo e-mail de fora passa pelo filtro. Os usuários continuam enviando normalmente pelas portas de envio autenticado (587 e 465).

## 04 Mover o spam marcado

A Lua marca, e o seu servidor decide o que fazer. A regra é sempre a mesma: **se o cabeçalho `X-Edgium-Spam` for `Yes`, mover para a pasta de spam**.

### Zimbra 8.5 ou superior

1. Entre como o usuário `zimbra`: `su - zimbra`.
2. Edite `/opt/zimbra/conf/salocal.cf.in` e acrescente, no começo do arquivo:

```
# EDGIUM ANTI SPAM RULES
header   EDGIUM_ANTISPAM X-Edgium-Spam =~ /^Yes$/
describe EDGIUM_ANTISPAM Anti Spam Service Score reported as SPAM
score    EDGIUM_ANTISPAM 6
```

1. Reinicie o Amavis: `zmamavisdctl restart`.
2. Confira se a regra entrou em `/opt/zimbra/data/spamassassin/localrules/salocal.cf`.

O peso 6 leva a mensagem para o Junk na configuração padrão do Zimbra. Se o seu servidor usa outra nota de corte, ajuste o `score` para que só essa regra já passe do limite.

### Exchange Server (local)

1. No Exchange admin center, abra **Fluxo de e-mails → Regras** (Mail flow → Rules) e crie uma regra nova.
2. Condição: **um cabeçalho da mensagem inclui** (A message header includes): cabeçalho `X-Edgium-Spam`, valor `Yes`.
3. Ação: **modificar as propriedades da mensagem → definir o nível de confiança de spam (SCL)** para `6` ou mais. As mensagens vão para a pasta Lixo Eletrônico do Outlook.

### Postfix com Dovecot (Sieve)

Num script Sieve global (por exemplo, `sieve_before` do Dovecot):

```
require ["fileinto"];
if header :is "X-Edgium-Spam" "Yes" {
  fileinto "Junk";
  stop;
}
```

Compile com `sievec` depois de salvar. Troque `Junk` pelo nome da pasta de spam do seu servidor, se for outro.

### cPanel / WHM

1. Em **Global Email Filters** (no cPanel, por conta ou para todas as contas), crie um filtro.
2. Regra: **Any Header** **contains** `X-Edgium-Spam: Yes`.
3. Ação: **Deliver to Folder**, pasta `Junk` (ou `spam`, conforme o servidor).

### Outros servidores

Qualquer servidor que filtre por cabeçalho serve. A condição é `X-Edgium-Spam` igual a `Yes`, e a ação é mover para a pasta de spam.

## 05 Domínio dividido com outras contas

Só se aplica quando nem todas as contas do domínio estão no seu servidor: parte da equipe no lua.email, no Microsoft 365 ou em outro provedor. Se todas as caixas estão no seu servidor, pule este capítulo.

Nesse caso, o seu servidor não pode tratar como inexistente um endereço que só não está nele. Na **configuração do domínio**, as contas que não existem no seu servidor precisam ir para o MX externo (`mx.secure.edgium-dns.net`), em vez de serem devolvidas. A Lua entrega cada uma no lugar certo e recusa o que não existe em lugar nenhum.

### Exchange Server (local)

1. Em **Fluxo de e-mails → Domínios aceitos** (Mail flow → Accepted domains), troque o domínio de **Autoritativo** (Authoritative) para **Relay interno** (Internal relay).
2. Em **Fluxo de e-mails → Conectores de envio** (Send connectors), crie um conector para o espaço de endereços `suaempresa.com.br`, entregando pelo host inteligente `mx.secure.edgium-dns.net`.

### Zimbra

O Zimbra chama isso de domínio dividido (split domain). Como usuário `zimbra`:

```
zmprov md suaempresa.com.br zimbraMailCatchAllAddress @suaempresa.com.br
zmprov md suaempresa.com.br zimbraMailCatchAllForwardingAddress @suaempresa.com.br
zmprov md suaempresa.com.br zimbraMailTransport smtp:mx.secure.edgium-dns.net:25
```

### Outros servidores

Procure por domínio compartilhado, relay interno ou entrega dividida: o endereço que não existe localmente é repassado para `mx.secure.edgium-dns.net`. Se tiver dúvida, fale com a Lua antes de mudar.

Com o domínio dividido, o seu servidor deixa de recusar sozinho os endereços inexistentes, porque passa a repassá-los. Quem recusa é a Lua, que conhece todas as contas do domínio. Por isso, cadastre na Lua todas as contas que estão fora do seu servidor antes de fazer este ajuste. A configuração das contas em outros provedores segue a [documentação do lua Bridge](https://lua.email/docs-bridge).

## 06 MX, SPF, DKIM e DMARC

### MX

**Período de testes (primeiros 30 dias):** publique o MX da Lua com a mesma prioridade e o mesmo TTL do MX atual, ou com prioridade melhor que ele (número menor) e o mesmo TTL. Se algo der errado, o MX antigo continua recebendo.

**Depois do período de testes:** deixe só o MX da Lua.

```
suaempresa.com.br.   3600   IN   MX   5   mx.secure.edgium-dns.net.
```

Enquanto o MX antigo estiver publicado, parte das mensagens chega sem passar pelo filtro. Por isso o período de testes tem prazo, e depois dele vale aceitar só da Lua.

### SPF

O SPF lista quem **envia** e-mail pelo domínio. Com o Shield, quem envia continua sendo o seu servidor, porque o Shield cuida da entrada. Então:

- Mantenha no SPF o IP (ou o `include`) do seu servidor e dos outros sistemas que enviam pelo domínio.
- Acrescente `include:spf.edgium-dns.net`. Ele é obrigatório se o domínio também tiver contas no lua.email ou enviar pelos servidores da Lua, e recomendado nos outros casos, para cobrir mensagens do próprio domínio que a Lua repassa ao seu servidor.

```
suaempresa.com.br.  IN  TXT  "v=spf1 ip4:IP-DO-SEU-SERVIDOR include:spf.edgium-dns.net -all"
```

Lembre do limite de 10 consultas de DNS somando todos os `include`, e de manter um único registro SPF.

### DKIM

Configure a assinatura DKIM no seu servidor (OpenDKIM no Postfix, DKIM nativo no Zimbra, assinatura do Exchange ou de um gateway de saída) e publique a chave no DNS. O DKIM é o que mantém o DMARC passando quando uma mensagem da empresa é encaminhada.

### DMARC

Recomendado. Protege o domínio contra quem tenta enviar usando o nome da empresa. Comece observando e endureça depois que o SPF e o DKIM estiverem conferidos:

```
_dmarc.suaempresa.com.br.  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@suaempresa.com.br"
```

```
_dmarc.suaempresa.com.br.  IN  TXT  "v=DMARC1; p=quarantine; pct=100; rua=mailto:dmarc@suaempresa.com.br"
```

Para o endereço do `rua`, crie uma caixa própria (por exemplo, `dmarc@` ou `abuse@`) e encaminhe-a para quem administra o ambiente. Se não quiser receber relatórios, retire o `rua`.

## 07 Treinar o filtro

O filtro aprende com as correções. Quando uma mensagem for classificada errada, ensine o certo pela **página de treinamento do painel de gerenciamento da Lua** ([painel.lua.email](https://painel.lua.email)):

- **Spam que passou**: marque a mensagem como spam.
- **Mensagem boa que foi marcada**: marque como não spam.

Para um remetente que precisa sempre passar, ou que deve ser sempre bloqueado, peça a inclusão na lista de liberados ou de bloqueados do domínio.

## 08 Testes de ativação

| Teste | O que conferir |
| --- | --- |
| Envie de uma conta externa para uma conta do domínio | Chegou. O cabeçalho tem um `Received` de `mx.secure.edgium-dns.net` e o `Authentication-Results` da Lua. |
| Envie para um endereço que não existe no domínio | A devolução chega rápido, com `550` do seu servidor. |
| Mensagem marcada (`X-Edgium-Spam: Yes`) | Foi para a pasta de spam. Se ainda não houver uma de verdade, peça à Lua uma mensagem de teste marcada. |
| Envie do domínio para fora | `spf=pass`, `dkim=pass` e `dmarc=pass` no cabeçalho de quem recebe. |

## 09 Problemas comuns

### As mensagens não chegam ou chegam com atraso

O firewall, o fail2ban, o greylisting ou um limite por IP do servidor está segurando as conexões da Lua. Libere os IPs da lista oficial nesses pontos.

### Spam marcado aparece na caixa de entrada

A regra do capítulo 4 não está ativa ou usa outro nome de cabeçalho. Confira no cabeçalho completo se a mensagem tem `X-Edgium-Spam: Yes`.

### Spam chega sem passar pela Lua

O cabeçalho não tem `Received` de `mx.secure.edgium-dns.net`. O remetente entregou direto no servidor, pelo MX antigo ou pelo IP. Retire o MX antigo e aceite a porta 25 só da Lua.

### Uma mensagem legítima foi marcada como spam

Marque como não spam na página de treinamento do painel. Se o remetente precisar passar sempre, peça a liberação dele.

### O servidor está devolvendo mensagens para remetentes que não enviaram nada

O servidor aceita qualquer destinatário e só depois devolve. Configure para recusar destinatário inexistente já no `RCPT TO` (capítulo 2).

## Ainda precisa de ajuda?

Fale com a gente. Quem responde é uma pessoa da equipe Lua, em português, até o próximo dia útil.

[**Escreva para nós** — contato@lua.email](mailto:contato@lua.email?subject=Ajuda%20com%20o%20lua%20Shield) [**Outras formas de contato** — Página de contato](https://lua.email/contato)

Para agilizar, mande o domínio, o servidor que você usa (Exchange, Zimbra, cPanel, Postfix) e o cabeçalho completo de uma mensagem com problema.
