Mailgateway – Hintergrundinformation

Artikel erstellt am: 7. August 2019 | Artikel geändert am: 12. Februar 2026

Artikel veraltet – bitte beachten Sie den folgenden Post

Was ist ein Mailgateway?

Das Mailgateway ist ein Verbindungstor zwischen Mailservern in unterschiedlichen Netzwerken und dient dem Austauschen von Mails zwischen den Systemen. Es ist in diesem Fall also ein Durchgang den die Mail nimmt un dabei untersucht, geprüft und bewertet wird. Danach wird entschieden, was mit der Mail passiert, ob sie angenommen und dem Empfänger zugestellt wird, ob Sie in die Quarantäne läuft oder ob die Mail direkt abgelehnt wird.

Warum benötigt man ein Mailgateway?

Ein Mailgateway prüft den Mailverkehr auf schädliche Inhalte (Viren, Malware, Schadcode) oder unerwünschte Inhalte (Spam, Phishing) und stellt verschiedene weitere Funktionen – wie Sandboxing – zur Verfügung.
Mails können klassifiziert und entsprechend gekennzeichnet werden, bei Links kann das Ziel überprüft werden und der Link entsprechend gekennzeichnet oder entfernt werden.

Im Zweifel können Mails in eine Quarantäne geleitet werden, sodass der Empfänger der Mail die Möglichkeit hat die Integrität der Mail zu überprüfen und dann zu entscheiden ob die Mail gewollt (“HAM”) oder ungewollt (“SPAM”) ist.

Was genau macht unser Mailgateway?

Unser Mailgateway nimmt alle Mails an, welche an @nrh.adac.de (bzw. @adac-nordrhein.de) Empfänger gesendet werden.

Die Mails werden überprüft, an unsere Exchange Server Umgebung übergeben und in das jeweilige Postfach zugestellt, wenn alle Tests erfolgreich sind.

Ein paar Infos zu Mails

Vorab noch ein paar grundlegende Erklärungen zu Mails:

  • E-Mails lassen sich mit Postkarten vergleichen
    Jeder Absender kann eine solche Karte an jeden Empfänger schicken, dabei kann er jeden gewünschten Namen in das Absenderfeld schreiben, ein beliebiges Datum auf die Karte schreiben und eine Absender Stadt nach Wahl notieren.
    Den Inhalt der Karte kann jeder lesen, bei dem die Postkarte vorbeikommt.
    Wichtig zu verstehen ist – keines dieser Felder einer Mail ist geschützt, und somit leicht fälschbar!
  • Alle technischen Teilnehmer im Internet verfügen über eine IP Adresse.
    Diese ist im öffentlichen Netz weltweit einmalig, nachvollziehbar und identifizierbar. Diese IP Adresse wird zugeteilt und kann (auf Grund des nachfolgenden Routings zwischen Quelle und Ziel durch Komponenten außerhalb der Reichweite eines Kriminellen) nicht wirksam gefälscht werden
  • Wir möchten Sie vor SPAM Mails und Mails mit gefährlichen Inhalten schützen
  • Wir möchten und müssen unsere Umgebung vor gefährlichen Inhalten schützen
  • Verschlüsselte Inhalte können nicht wirksam auf Schadcode überprüft werden!
  • Verdächtige Mails werden in eine Quarantäne verschoben, es existiert eine System Quarantäne und eine User Quarantäne. Die System Quarantäne ist nur durch Administratoren erreichbar.
  • Den üblichen Weg einer Mail können Sie hier nachlesen.
  • Spam Versender betreiben oft eigene Mailserver und haben auf Ihrer Seite keine Warteschlangen. Sie arbeiten oft mit automatisch generierten Mail Adressen, dadurch würde eine eigene Warteschlange sehr schnell den eigenen Server lahmlegen.
    Durch vorspielen eines Fehlers auf Empfängerseite kann der Absender gezwungen werden, die Mailzustellung neu zu versuchen. Ein Spammer verwirft an dieser Stelle oft die Spam Mail und versucht nicht erneut.
    Dieses wird als Greylisting bezeichnet. Legitime Versendungen werden hiervon nicht betroffen, höchstens verzögert.
    Hinweis: das Greylisting wurde deaktiviert, INFO

Was passiert auf dem Weg einer Mail durch das Gateway?

Eine Mail soll zugestellt werden für empfaenger@nrh.adac.de (Recipient / Empfänger) kommend von absender@domain.com (Sender / Absender) und die Mail kommt vom Server mail.domain.com mit der IP Adresse 1.2.3.4 (Client).

Der Client stellt eine Verbindung zum Mailgateway (Server) her, hier passiert nun folgendes:

Absender Überprüfung

Der Ruf (Reputation) der Client IP wird überprüft, dafür stehen verschiedene Datenbanken zur Verfügung, diese geben Auskunft darüber, ob diese IP Adresse einem Spammer zuzuordnen ist. Das Ergebnis entspricht einem Wert (Score) zwischen 0 und 100. Basierend auf dem Score erhält der Client Restriktionen, er wird ein gebremst, darf nicht mehr als x Mails pro Stunde einliefern, erhält einen temporären Fehler (Greylisting – bei uns deaktiviert) oder wird komplett abgewiesen

HELO/EHLO Check

Wenn zwei Menschen sich treffen, dann grüßen Sie sich in der Regel. Das SMTP Protokoll sieht solche eine Begrüßung auch zwischen Mailservern vor.
Mit “EHLO absender.de” teilt der Client dem Server mit, wer er ist. Das Mailgateway (Server) überprüft dieses Kommando und spricht nur dann mit dem Absender, wenn das EHLO sinnvoll ist (Was nicht bedeutet, dass es nicht falsch sein kann)

MAIL FROM: und RCPT TO: Prüfung

Sender Domain Check

Der Inhalt des “MAIL FROM:” wird überprüft, hier muss etwas sinnvolles stehen, sollte das nicht der Fall sein, wird eine entsprechende Fehlermeldung übermittelt und die Annahme der Mail verweigert.

Access Control

Hier wird der weitere Weg der Mail anhand von ACCESS POLICIES (Zugriffsregel für angemeldete Benutzer) entschieden. Damit könnte sich ein authorisierter Benutzer mit seinem Usernamen und Kennwort am Mailgateway anmelden und würde entsprechende Berechtigungen erhalten können. Wenn keine passende ACCESS POLICY existiert (also kein bekannter User der Absender der Mail ist), wird immer RELAY angewandt.

Wenn der Empfänger nicht in einer Domain – für welche Mails angenommen werden – existiert, wird immer REJECT angewendet!  

BYPASS:

wenn der Sender oder Recipient zu einer geschützten Domain gehört (und sich angemeldet hat!), wird die Mail ohne weitere Prüfungen weitergeleitet

RELAY:

Die Mail wird angenommen und weitergeleitet, wenn die nachfolgenden Anti Spam Prüfungen ohne Befund sind

REJECT:

Die Annahme der Mail wird mit Fehlercode beim Client abgelehnt

DISCARD:

Die Mail wird angenommen, aber gelöscht, ohne den Absender oder Empfänger der Mail darüber zu informieren

Inhaltsprüfungen

Der Inhalt einer Mail wird an Hand von verschiedenen Parametern und Definitionen bewertet.

Antivirus

Der Inhalt der Mail, sowie der Inhalt des Anhangs, wird einer Virenüberprüfung unterzogen. Bei Befund wird die Mail in die System Quarantäne verschoben

Anti Spam Heuristik

Der Inhalt der Mail wird mittels Heuristik untersucht und erhält einen Score, ab einem Wert von 3.5 wird die Mail als Spam klassifiziert und in die Benutzer Quarantäne verschoben. Das System lernt dabei auch aus dem Feedback der User auf die Quarantäne Mails (HAM/SPAM Bewertung).

Image SPAM

Eingebundene Bilder werden auf SPAM analysiert und die Mail ggf. als SPAM klassifiziert. In diesem Fall wird die Mail in die Benutzer Quarantäne verschoben.

SPF Check

Beim SPF (Sender Policy Framework) (RFC 4408 https://tools.ietf.org/html/rfc4408) wird überprüft ob die Client IP als zulässiger Client für die Absender Domain hinterlegt wird. Da diese Hinterlegung immer nur durch eine für diese Domain berechtigte Person erfolgen kann, ist es für einen Spammer unmöglich diesen Test zu fälschen. Wenn dieser Test fehlschlägt, wir die Mail als Spam klassifiziert und in die Benutzer Quarantäne verschoben.

Content Check

Der Inhalt der Mail wird überprüft. Wenn die Mail ausführbare Windows Dateien oder Skripte enthält, wird sie, aus Sicherheitsgründen, in die System Quarantäne verschoben. Gepackte Anhänge werden ausgepackt und überprüft. Wenn die Mail verschlüsselte oder Passwort Geschütze Inhalte enthält, wird sie ebenso in  die System Quarantäne verschoben. Das System ist in der Lage Passwort Geschütze Dateien zu entschlüsseln, wenn ein Passwort hinterlegt ist. Zusätzlich werden die ersten 10 Wörter in einer Mail als Passwort ausprobiert.

URL Check

Alle Links in Mails werden in eine Sandbox geschickt um das Ziel des Links auf Schadcode zu überprüfen, dadurch kann es zur Verzögerung bei der Zustellung der Mail im Rahmen von ein paar Sekunden bis mehrere Minuten kommen. In Ausnahmefällen kann die Untersuchung bis zu 30 Minuten dauern!
Weitere Infos HIER

Unsere definierten Sicherungsmaßnahmen

Folgende weitere Sicherungsmaßnahmen sind in unserem Gateway definiert:

  • Limitierung der möglichen Verbindungen je Client IP per 30 Minuten
  • Limitierung der gleichzeitig möglichen Verbindungen je Client IP
  • Begrenzung der Zeit, die ein Client eine Verbindung offen halten kann OHNE etwas zu senden
  • Aufbewahrung in der Quarantäne: 14 Tage
  • Aufbewahrung im Mülleimer: 14 Tage
  • Quarantäne Reports werden täglich versendet
  • Anpassung der Delay Zeit bei unklarem SPAM Verdacht: 15 Minuten – Mails werden dann mit 15 Minuten Verzögerung zugestellt!
  • Sperrung des Mailempfang aus folgenden Ländern:
    • China
    • Russian Federation
    • Lithunia
    • Belarus
    • Ukraine

Wie erreiche ich meine Benutzer Quarantäne?

Sie können sich unter https://mgw.adac-nrh.de mit Ihrer E-Mail-Adresse und Ihrem Windows Kennwort einloggen und hier jederzeit Mails freigeben oder löschen.
Zusätzlich können sie über den Quarantäne Report Mails freigeben oder löschen.

Artikel veraltet – bitte beachten Sie den folgenden Post