E-Mail-Firewall — Spam-Quellen blocken, bevor SMTP überhaupt antwortet.
IP-basierte Zugriffsregeln direkt auf Netzwerk-Ebene (nftables) — noch vor Postfix. Bekannte Spam-Quellen werden abgewiesen, ohne dass eine einzige Filter-Ressource verbraucht wird. Sofort aktiv, im Cluster auf alle Nodes repliziert.
Wie es funktioniert
Die Firewall wirkt auf der untersten Ebene der Mail-Verarbeitung: Regeln greifen über nftables auf Netzwerk-Ebene und damit noch bevor eine Verbindung Postfix, Postscreen oder rspamd erreicht. Eine geblockte IP bekommt nicht einmal ein SMTP-Banner zu sehen — die Verbindung wird sofort getrennt. Das spart Rechenlast: Traffic, der ohnehin nie zugestellt würde, kostet keine Scan-Zeit.
Drei Regeltypen
- Allow — eine IP oder ein CIDR-Block wird explizit erlaubt (höchste Priorität). Die IP wird von Postscreen und Rate-Limiting ausgenommen — ideal für interne Netze und vertrauenswürdige Relays, die nie versehentlich blockiert werden dürfen.
- Block — eine IP/CIDR wird permanent gesperrt. Die SMTP-Verbindung wird sofort getrennt, ohne Banner. Für bekannte Spam-Quellen aus Abuse-Reports oder eigener Erfahrung.
- Rate-Limit — die Verbindungsrate einer IP/CIDR wird begrenzt. Fängt aggressive Absender ab, ohne legitime Zustellungen ganz zu verwerfen.
Pro Regel konfigurierbar
- IP / CIDR — einzelne Adresse (
1.2.3.4) oder ganzer Block (1.2.3.0/24) - Aktion — allow, block oder rate-limit
- Port — SMTP (25), Submission (587) oder beide
- Kommentar — z. B. der Abuse-Report, aus dem die IP stammt
Sofort aktiv, im Cluster überall
Regeln werden ohne Neustart sofort wirksam. Im Aktiv-Aktiv-Cluster repliziert MailGuard jede Firewall-Regel automatisch auf alle Nodes — eine an einem Node eingetragene Sperre gilt sofort für den gesamten Verbund. Kein manuelles Nachpflegen zweiter Gateways, keine Drift zwischen den Nodes.
Warum auf Netzwerk-Ebene statt nur im Filter
Cloud-Mail-Security-Dienste filtern Spam erst in ihrer eigenen Anwendungsschicht — die Verbindung wird angenommen, die Mail entgegengenommen, dann bewertet. MailGuard läuft auf Ihrem Gateway und gibt Ihnen die nftables-Ebene direkt in die Hand: Sie entscheiden, welche Netze gar nicht erst sprechen dürfen. Das ist schneller, ressourcenschonender und bleibt vollständig in Ihrer Infrastruktur — DSGVO-konform, Made in Germany.
Empfehlungen aus der Praxis
- Bekannte Spam-Quellen aus Abuse-Reports und eigener Erfahrung konsequent als Block eintragen
- Interne Netze und vertrauenswürdige Relays als Allow hinterlegen, damit sie nie geblockt werden
- Sehr breite CIDR-Blöcke (/8, /16) nur nach sorgfältiger Prüfung verwenden — sie treffen viele Adressen auf einmal
- Vor jedem Block prüfen, ob die eigene Management-IP betroffen ist — eine versehentliche Selbstsperre schließt den Zugang zur Oberfläche aus
Spam abweisen, bevor er Ressourcen kostet?
Die E-Mail-Firewall blockt bekannte Quellen auf Netzwerk-Ebene — sofort aktiv, cluster-weit, auf Ihrem eigenen Gateway.
Preise ansehen