E-Mail-Firewall — Spam-Quellen blocken, bevor SMTP überhaupt antwortet.

IP-basierte Zugriffsregeln direkt auf Netzwerk-Ebene (nftables) — noch vor Postfix. Bekannte Spam-Quellen werden abgewiesen, ohne dass eine einzige Filter-Ressource verbraucht wird. Sofort aktiv, im Cluster auf alle Nodes repliziert.

Wie es funktioniert

Die Firewall wirkt auf der untersten Ebene der Mail-Verarbeitung: Regeln greifen über nftables auf Netzwerk-Ebene und damit noch bevor eine Verbindung Postfix, Postscreen oder rspamd erreicht. Eine geblockte IP bekommt nicht einmal ein SMTP-Banner zu sehen — die Verbindung wird sofort getrennt. Das spart Rechenlast: Traffic, der ohnehin nie zugestellt würde, kostet keine Scan-Zeit.

Drei Regeltypen

  • Allow — eine IP oder ein CIDR-Block wird explizit erlaubt (höchste Priorität). Die IP wird von Postscreen und Rate-Limiting ausgenommen — ideal für interne Netze und vertrauenswürdige Relays, die nie versehentlich blockiert werden dürfen.
  • Block — eine IP/CIDR wird permanent gesperrt. Die SMTP-Verbindung wird sofort getrennt, ohne Banner. Für bekannte Spam-Quellen aus Abuse-Reports oder eigener Erfahrung.
  • Rate-Limit — die Verbindungsrate einer IP/CIDR wird begrenzt. Fängt aggressive Absender ab, ohne legitime Zustellungen ganz zu verwerfen.

Pro Regel konfigurierbar

  • IP / CIDR — einzelne Adresse (1.2.3.4) oder ganzer Block (1.2.3.0/24)
  • Aktion — allow, block oder rate-limit
  • Port — SMTP (25), Submission (587) oder beide
  • Kommentar — z. B. der Abuse-Report, aus dem die IP stammt

Sofort aktiv, im Cluster überall

Regeln werden ohne Neustart sofort wirksam. Im Aktiv-Aktiv-Cluster repliziert MailGuard jede Firewall-Regel automatisch auf alle Nodes — eine an einem Node eingetragene Sperre gilt sofort für den gesamten Verbund. Kein manuelles Nachpflegen zweiter Gateways, keine Drift zwischen den Nodes.

Warum auf Netzwerk-Ebene statt nur im Filter

Cloud-Mail-Security-Dienste filtern Spam erst in ihrer eigenen Anwendungsschicht — die Verbindung wird angenommen, die Mail entgegengenommen, dann bewertet. MailGuard läuft auf Ihrem Gateway und gibt Ihnen die nftables-Ebene direkt in die Hand: Sie entscheiden, welche Netze gar nicht erst sprechen dürfen. Das ist schneller, ressourcenschonender und bleibt vollständig in Ihrer Infrastruktur — DSGVO-konform, Made in Germany.

Empfehlungen aus der Praxis

  • Bekannte Spam-Quellen aus Abuse-Reports und eigener Erfahrung konsequent als Block eintragen
  • Interne Netze und vertrauenswürdige Relays als Allow hinterlegen, damit sie nie geblockt werden
  • Sehr breite CIDR-Blöcke (/8, /16) nur nach sorgfältiger Prüfung verwenden — sie treffen viele Adressen auf einmal
  • Vor jedem Block prüfen, ob die eigene Management-IP betroffen ist — eine versehentliche Selbstsperre schließt den Zugang zur Oberfläche aus

Spam abweisen, bevor er Ressourcen kostet?

Die E-Mail-Firewall blockt bekannte Quellen auf Netzwerk-Ebene — sofort aktiv, cluster-weit, auf Ihrem eigenen Gateway.

Preise ansehen