Hallo Community,
ich habe ein Problem mit dem Ausdrucks-Filter in der Sophos Antispam. Kurz zur Umgebung:
Hardware: 2 SG210 im HA-Betrieb
Firmware: 9.709-3 (hier gibt es bereits 2 neuere Versionen, aber ich warte auf das Feedback vom Labor des RZ, bevor ich diese ausrolle)
Zur Verbesserung der Spam-Abwehr (so 1-2 Mails pro Woche rutschen noch durch) habe ich den Ausdrucksfilter von Antispam testweise aktiviert und mit dem Wort "Sex" und "Sexe" (französisch) gefüttert und getestet. Das hatte auch scheinbar problemlos funktioniert - hier meine Tests:
Nachdem ich bemerkt habe, dass es genügt das kürzere Wort einzugeben, habe ich "Sexe" wieder entfernt und erneut getestet (das ist die Mail von 12:14 im obigen Screen). Seit dem 22.05. steht also als einziger Ausdruck das Wort "Sex" in dem Ausdruckfilter (ohne Wildcards, Leerzeichen oder ähnlichem).
Problem 1: Alter Ausdruck "Sexe" taucht zufällig 2 Tage später wieder auf:
Wieso die Sophos 2 Tage nach meinen Tests noch den alten Ausdruck auspackt für einen Match ist mir ein Rätsel? Hat hier jemand eine Idee?
Problem 2: Leider gravierender - Große Menge an Mails werde als "false positive" nicht zugestellt
Das Problem habe ich heute morgen bemerkt - der Ausdrucksfilter hat > 20 Mails aussortiert mit der Begründung "expression" -> "sex". Ich habe leider keinen Screenshot erstellt, da ich erstmal die Zustellung dieser Mails angestoßen habe, aber in keiner der Mails war der Ausdruck in irgendeiner Form zu finden.
Aber hier ein Auszug aus dem Log von einer Mail, die wegen des Ausdrucks in Quarantäne gelandet ist:
2022:05:26-09:37:11 thor-1 exim-in[794]: 2022-05-26 09:37:11 SMTP connection from [209.85.221.42]:35400 (TCP/IP connection count = 4) 2022:05:26-09:37:11 thor-1 exim-in[9019]: 2022-05-26 09:37:11 [209.85.221.42] F=<eileennil89@gmail.com> R=<HIDDEN_TARGET_EMAIL> Verifying recipient address with callout 2022:05:26-09:37:12 thor-1 exim-in[9019]: 2022-05-26 09:37:12 1nu83T-0002LT-26 sasi reports probability: 0.104331, version: Antispam-Engine: 4.1.4, AntispamData: 2022.5.19.182717 2022:05:26-09:37:12 thor-1 exim-in[9019]: 2022-05-26 09:37:12 1nu83T-0002LT-26 Greylisting: 209.85.221.42 is a known retry host 2022:05:26-09:37:12 thor-1 exim-in[9019]: 2022-05-26 09:37:12 1nu83T-0002LT-26 <= eileennil89@gmail.com H=mail-wr1-f42.google.com [209.85.221.42]:35400 P=esmtps X=TLS1.2:ECDHE-RSA-AES128-GCM-SHA256:128 CV=no S=403268 DKIM=gmail.com id=628f2e26.1c69fb81.29f28.45fd@mx.google.com 2022:05:26-09:37:13 thor-1 smtpd[760]: QMGR[760]: 1nu83T-0002LT-26 moved to work queue 2022:05:26-09:37:13 thor-1 smtpd[9006]: SCANNER[9006]: 1nu83V-0002LG-Ln <= eileennil89@gmail.com R=1nu83T-0002LT-26 P=INPUT S=398400 2022:05:26-09:37:13 thor-1 smtpd[9006]: SCANNER[9006]: id="1001" severity="info" sys="SecureMail" sub="smtp" name="email quarantined" srcip="209.85.221.42" from="eileennil89@gmail.com" to="<HIDDEN_TARGET_EMAIL>" subject="Top-quality translations into Swedish" queueid="1nu83V-0002LG-Ln" size="398400" reason="exp" extra="Sex" 2022:05:26-09:37:13 thor-1 smtpd[9006]: SCANNER[9006]: 1nu83T-0002LT-26 => work R=SCANNER T=SCANNER 2022:05:26-09:37:13 thor-1 smtpd[9006]: SCANNER[9006]: 1nu83T-0002LT-26 Completed
und hier die Mail dazu:
Date: Thu, 26 May 2022 00:37:10 -0700 (PDT) From: eileennil89@gmail.com To: <Hidden_Target_Email> Subject Top-quality translations into Swedish Hi Dear, I am Eileen Nilsson, English <> Swedish Freelance translator. I provide the following services : Translation Proofreading Subtitling Transcription I am a skilled translator in many areas: Economics, Geography, Education, Food & Drink, Mathematics, Statistics, Social Science, Management, Finance (general), Marketing / Market, Tourism & Travel. My rates are 0.08 USD per word for translation,0.04 USD per word for proofreading. I accept via PayPal. Looking forward to your cooperation. Regards, Eileen
In keiner der Mails die fälschlicherweise aussortiert wurden konnte ich den Ausdruck "Sex" finden. Viele Mails waren auch einfache Lesebestätigungen und wurden aussortiert!
Ich habe den Ausdruck jetzt wieder entfernt und bin erstmal extrem verwirrt/enttäuscht, wie ein primitiver Ausdruck nach Anleitung von https://support.sophos.com/support/s/article/KB-000034484?language=en_US#basicsearch
zu solch einem Ergebnis führen kann!
Hat jemand ähnliche Erfahrungen gemacht bzw. gibt es eine Lösung für diese m.E. recht einfache Anforderung?
Ich freue mich auf euer Feedback
Grüße Thomas
This thread was automatically locked due to age.