贝叶斯过滤基于词元概率判定垃圾,通过高质量语料训练、合理阈值、停用自动学习误报反馈,可在保持召回的同时显著降低误杀正常邮件。
反垃圾与威胁防御
垃圾邮件过滤、BEC 诈骗防护、钓鱼检测、恶意软件扫描等邮件安全威胁防御技术。
共 66 篇文章 · 按时间倒序
2025-05-17
贝叶斯反垃圾邮件过滤如何调优以降低误报?
2024-11-12
贝叶斯垃圾邮件过滤是如何工作的?如何调优降低误报?
贝叶斯过滤以 token 条件概率算垃圾后验概率,需双套语料训练并定期再训练;应配合 DNSBL 与认证等多层防御,防误杀与毒化。
2026-06-09
怎样从 EOP 邮件头判断一封邮件被判为垃圾邮件的真正原因?
给出邮件头取证的固定判读顺序:先读 Authentication-Results 的认证与复合验证结论,再看反垃圾报告头中的判定类别与来源 IP,最后结合垃圾评分与批量投诉级别定位…
2025-11-08
云邮件安全沙箱(安全附件)的动态投递会带来哪些运维副作用?
说明附件沙箱引爆的检测定位、动态投递「正文先到附件后补」造成的用户困惑与工单成因、各处置动作的取舍、投递延迟预算,以及沙箱与已知特征扫描的互补关系。
2026-05-30
DKIM 签名被重放(replay)盗用信誉,该怎么发现和缓解?
RFC 6376 §8.6 描述了签名重放攻击:攻击者借一个会签名的 MTA 取得有效签名后,将同一封邮件重发给大量收件人以套用签名域的信誉;规范明确 x= 标签不是反重放手段,缓…
2025-07-10
DMARC 记录里的 "quarantine" 策略是什么意思?
解释 DMARC 策略 quarantined(隔离)的真实含义与接收方处置自由度(翻译自 DMARC.org 官方 FAQ)。
2024-12-01
我的邮件进了垃圾箱,是 DMARC 的问题吗?
澄清 DMARC 不影响收件箱放置、进垃圾箱未必是 DMARC 所致(翻译自 DMARC.org 官方 FAQ)。
2025-08-08
DNS 黑名单机制与应对策略 — DNSBL/RBL/URIBL 原理、查询方法与自建方案
DNSBL (RFC 5782) 黑名单机制深度解析:Spamhaus SBL/XBL/PBL/DBL、Barracuda BRBL、SpamCop 的查询与解封流程、URIBL …
2025-08-08
DNSBL 黑名单是怎么通过一次 DNS 查询判定的?
依据 RFC 5782 解释 DNSxL(DNS 黑名单/白名单)的查询原理:反转 IP 查询、127.0.0.0/8 保留段返回值的含义,以及它作为实时拦截信号的特点。
2026-06-09
DNSBL 实时黑名单是什么?邮件系统如何查询与处置?
DNSBL(RFC 5782)以 DNS 查询实时判黑,邮件系统在 SMTP 阶段查连接 IP,命中可拒收或打标记;建议多列表组合并留申诉。
2025-09-20
DNSBL / 实时黑名单(如 Spamhaus)是怎么判定的,误列后如何申诉解封?
DNS 实时黑名单(DNSBL)的查询机制、主流列表(SpamHaus/Zen、SpamCop)误列原因与申诉解封流程。
2025-12-06
amavisd-new 在邮件内容过滤里扮演什么角色?它如何串联杀毒与反垃圾?
amavisd-new 是内容过滤中枢,以 SMTP 代理串联 SpamAssassin(反垃圾)与 ClamAV(杀毒),按 policy banks 区分入出/内部策略,支持隔…
2025-03-15
什么是“退信反弹(Backscatter)”?邮件系统如何防止被利用成垃圾放大器?
Backscatter 是垃圾邮件冒用他人地址导致受害者收到你的退信,暴露为开放退信源;防护:对话内拒收、仅可信发件人发DSN、静默丢弃、BATV 鉴别退信。
2024-07-17
IP 被列入 RBL/黑名单后如何“申请除名(delist)”?除名前必须先做什么?
IP 进 RBL 后除名前必须先止血(封开放中继/盗号/被黑根因),再到 RBL 页面申诉并证明已修复;除名后信誉靠预热渐进恢复,监控上榜从源头预防。
2026-05-01
邮件 IP/域信誉建立与预热完整策略
基于 Google/Microsoft/M3AAWG 最佳实践,详解邮件 IP 和域的信誉建立策略:30 天标准预热模型、分箱策略(按邮箱服务商分段预热)、关键监测指标及常见失误。
2025-08-24
邮件内容过滤与垃圾评分(spam score)是如何运作的?
内容过滤按规则加权得 spam score,分级处置(放行/标记/隔离/拒收);需白名单与规则集定期更新,并结合认证与信誉数据平衡误杀漏过。
2025-07-21
邮件内容安全检测:URL重定向防护与附件沙箱联动
邮件内容安全检测的三大技术:URL重定向(点击时实时检测)、附件静态+动态沙箱分析和内容解除重构CDR——将文档按安全模板重建消除零日威胁。
2025-02-25
邮件投递工程学 — 送达率、信誉体系、FBL 与邮件列表认证 - 知识库
系统性解析邮件送达率工程:发件人信誉评估机制、IP/域名预热策略、FBL(反馈环路)的配置与利用、SPF/DKIM/DMARC 认证协议协同、邮件列表头(List-Unsubscr…
2025-05-06
如何“发布 DMARC 记录”并选对策略(p=none/quarantine/reject)?
发布 DMARC: _dmarc 子域 TXT v=DMARC1;p=策略;rua/ruf;adkim/aspf对齐;策略从 none 观察→quarantine→reject,p…
2024-12-29
什么是“发信域名声誉”?如何维护送达率?
发信域名声誉=IP/域名历史投诉率黑名单认证 TLS 综合分,维护=稳 IP+规范认证+投诉<0.1%+列表清洗,监控 Postmaster+黑名单,进黑按流程申诉除名。
2025-08-14
什么是“反馈回路(FBL,Feedback Loop)”?它如何帮发件人发现“被投诉的垃圾”?
FBL 是接收方把用户标记垃圾的样本回传发件人的机制(ARF/RFC5965格式),助发件人发现被投诉批次、控投诉率保信誉;批量发信须订阅并监控投诉率。
2025-10-27
邮件被网关判定可疑放入“隔离区(Quarantine)”后,管理员与用户分别应如何处置?
隔离区暂存疑似垃圾/含毒/策略命中的邮件,管理员在控制台释放/删除/加白,用户经隔离摘要邮件自助一键处置;保留期后自动清除,需平衡安全与误伤。
2026-06-18
什么是“IP 预热(Warming)”?新发信 IP 如何逐步建立送达信誉?
IP 预热是新发信 IP 从低量逐步增量外发以建立送达信誉,优先高互动用户并保持认证/退订合规,配合 FBL/Postmaster 监控投诉率;信誉毁易建难需数周。
2025-09-12
邮件信誉监测与黑名单申诉指南
详解邮件 IP/域信誉监测体系:主要黑名单列表(Spamhaus/Barracuda/SURBL)的监测频率和移除流程、Postmaster Tools/SNDS 指标解读、信誉下…
2026-03-29
邮件附件沙箱分析 — 知识库
邮件附件沙箱分析完整指南。涵盖恶意文档检测技术(Office宏、PDF exploit)、URL重定向链追踪分析方法、威胁情报IOC提取与共享、开源沙箱平台部署与邮件安全网关集成方…
2025-02-13
Sieve 邮件过滤语言(RFC 5228)是什么?为什么服务端过滤比客户端规则更可靠?
Sieve(RFC5228) 是服务端运行的邮件过滤脚本语言,自动分类/转发/标记,不依赖客户端在线且跨端一致、标准可移植;企业可让用户自助设规则。
2024-10-19
Sieve 的 include 扩展(RFC 6609)如何“复用公共规则/分模块管理过滤”?
Sieve include(RFC6609) 让脚本引入其它脚本实现规则模块化复用,分全局(管理员公共规则)与个人片段,企业可下发全局合规规则统一管控又不剥夺用户自定义。
2025-05-27
Sieve 的“正则表达式(regex)扩展”能做什么?用正则过滤要注意什么?
Sieve regex 扩展用正则匹配头/体实现灵活分流,但复杂正则易 ReDoS 拖垮服务器且对编码敏感;优先用内置匹配,必须时用锚定限长写法并限资源防拖垮队列。
2025-03-06
邮件避免进入垃圾邮件文件夹的完整策略
基于 Google/Microsoft 最佳实践,详解邮件的垃圾箱避免策略:内容与格式优化、发送频率控制、收件人列表维护、认证基础设施部署以及投诉处理。
2024-08-31
SpamAssassin 的“评分机制”如何判定一封信是不是垃圾?阈值与规则怎么调?
SpamAssassin 用多规则累计打分(默认阈值~5)判垃圾:文本规则+网络信誉测试(DNSBL/Pyzor/Razor)+贝叶斯融合;网关标记后按分数处置,调阈值平衡漏放与误…
2026-07-29
什么是“垃圾陷阱/蜜罐(Spam Trap / Honeypot)”?它为什么是发件人信誉的“红线”?
Spam trap 是无人使用却故意暴露的邮箱,谁发谁暴露为群发垃圾,命中即强垃圾信号重创 IP/域信誉甚至拉黑;批量发信须列表卫生+double opt-in 避踩。
2025-12-17
营销/事务邮件子域名如何委派与隔离才安全?
子域隔离=营销/事务/人工分 m./t./主域,各独立 SPF include 与 DKIM,_dmarc 用 sp= 兜底,一处进黑名单不牵连主域声誉。
2026-07-27
什么是“Tarpit(粘滞/问候延迟)”?它如何用“慢”来惩罚垃圾发送者?
Tarpit 在 SMTP 会话早期人为延迟响应/极慢读数据,用时间成本压制垃圾群发(正常用户无感),Postfix postscreen 问候延迟实现;仅对可疑源启用以免误伤。
2024-12-27
Gmail 的垃圾邮件率阈值是多少?
Gmail 对垃圾邮件率的要求(低于 0.10%、避免达到 0.30%)(翻译自 Google 官方文档)。
2025-03-03
什么是 SPF(发件方策略框架)?它如何防止我的邮件被当成垃圾邮件?
解释 SPF 是什么、如何通过 DNS TXT 记录声明授权发信服务器以防止邮件被标垃圾(翻译自 Google Workspace 官方帮助)。
2026-02-28
灰名单(greylisting)是什么?为什么能拦垃圾邮件?如何配置?
灰名单(RFC 6647)对陌生三元组先临时拒收、要求重试,借合法 MTA 会重试而多数垃圾不重试来过滤;需配白名单避免误伤。
2026-01-08
灰名单(Greylisting)为什么能让大部分垃圾邮件自己消失?
依据 RFC 6647 解释灰名单原理:对陌生(IP,发件人,收件人)三元组首次临时拒收 4xx、要求合法 MTA 重试,及其对批量群发与误杀的权衡。
2026-06-09
灰名单(greylisting)为什么能让大部分垃圾邮件自动退散?原理和坑是什么?
依据 RFC 6647 第 1、2、3 节,说明灰名单是对未知发件返回 SMTP 4xx 临时失败并邀请重试的机制、原理是合规 MTA 按 RFC 5321 重试而垃圾软件常不重试…
2026-03-17
邮件系统灰名单 Greylisting 原理与部署 - 知识库
邮件灰名单(Greylisting)技术原理与生产部署全指南:三元组匹配机制、SMTP 451 临时拒收、RFC 6647 适用性声明、Postfix postgrey 部署步骤、…
2024-06-26
灰名单(greylisting)防垃圾的原理是什么,有哪些副作用?
灰名单对陌生发件人首次连接临时拒收(4xx),要求其稍后重发;多数垃圾僵尸不重试,合法 MTA 会按队列重试从而通过。
2025-12-25
灰名单(Greylisting)延迟多久合适?会不会导致丢信?
依据 RFC 6647,说明灰名单的三元组判定原理、初始延迟与白名单有效期的取值权衡,并给出对时效性邮件(验证码、告警)的豁免策略与退出灰名单的判定条件。
2024-11-29
postscreen 前置过滤怎么配?哪些测试可以安全启用?
依据 Postfix POSTSCREEN_README,说明前置过滤在连接层拦截僵尸网络的原理,区分连接前测试与连接后深度测试的风险差异,并给出白名单、缓存与分阶段上线的可操作步…
2025-12-17
怎么判定一个发件人可疑?发件人信誉看哪些信号?
依据 Exchange 发件人信誉机制与 RFC 5321、RFC 7208,梳理连接级、协议级、身份级、行为级四类信誉信号的采集与加权方法,并给出信誉降级后的处置分级与申诉恢复路…
2026-01-10
反垃圾评分阈值该怎么调?分数线怎么定才不误杀?
说明评分式反垃圾引擎的阈值与动作分层设计,依据 Microsoft Exchange 反垃圾文档与 NIST SP 800-177 Rev.1,给出以误报率为约束的调优方法、灰区隔…
2025-10-09
混合部署 DNS 设计:MX 权重策略与子域隔离 — ztpop 知识库
混合部署 DNS 设计:MX 权重分流、子域邮件流隔离、双环境 SPF/DKIM/DMARC 签名策略和 TLS 证书统一管理。
2024-10-17
邮件进入垃圾箱时,系统性的排查路径应该是怎样的?
排查前先分清被拒绝与被分类:前者有 SMTP 应答与 DSN 可查,后者无任何退信。随后按传输与身份基础设施、信誉、列表与许可、内容与格式、发送流隔离五层依次收敛,每次只改一个变量…
2025-03-10
可疑附件应该怎么分析?沙箱研判要注意哪些陷阱?
依据 NIST SP 800-83 Rev.1 的恶意软件事件处理指南,说明可疑邮件附件的安全分析流程:隔离环境要求、静态与动态分析的先后、沙箱规避行为的识别,以及分析结论如何转化…
2025-11-17
M3AAWG 被列入黑名单应对指南——邮件 IP/域名黑名单发现、评估与取消全流程
M3AAWG Help – I'm on a Blocklist (2018) 中文翻译。邮件IP/域名被列入黑名单的完整应对流程:发现、影响评估、采取行动、沟通取消。涵盖内部/外…
2025-01-08
M3AAWG 域名声誉管理最佳实践:维护发信域可信度
译自 M3AAWG 域名声誉管理最佳实践。梳理发信域如何通过认证、列表卫生、投诉率控制与监控来积累声誉,避免进垃圾箱,作为投递率工程参考。
2025-12-18
M3AAWG 推荐 DMARC 策略用 p=reject 还是 p=quarantine?p=none 意味着什么?
M3AAWG 对 DMARC 策略的建议:优先 p=reject,p=none 仅为过渡态(翻译自 M3AAWG 官方文档)。
2025-11-04
M3AAWG IPv6 邮件接收策略:地址聚合与信誉评估
M3AAWG 探讨 IPv6 环境下邮件反滥用的策略挑战:/128 地址聚合方案、IPv6 出站 MTA 标识、速率限制适配、以及从 IP 信誉到域信誉的转型路径。国内首发翻译。
2025-05-13
M3AAWG 对“垃圾陷阱(spamtrap)/休眠地址”的处理给出什么建议?
梳理 M3AAWG 对垃圾陷阱(回收型/纯净型)的界定、12 个月闲置阈值与列表卫生(sunsetting)缓解建议(翻译自 M3AAWG 官方文档)。
2026-05-03
网关的黑白名单越加越多,怎么调优才能既拦得住又不误杀?
网关名单失控的根源是把语义完全不同的四类名单混为一谈。本文按 RFC 5782 与 RFC 5321 区分连接级阻断、内容评分、投递白名单与认证豁免的适用边界,说明为什么白名单是最…
2025-02-25
邮件服务器 IP 被 DNSBL 列入后,规范的信誉修复流程是什么?
RFC 6471 要求 DNSBL 公开列名与除名标准、提供非公开的直连除名通道、2 天内宜响应且 7 天内必须响应,并禁止对负面列表收取除名费;被列方应先消除列名原因,再按公开标…
2026-02-16
邮件服务器发信信誉建设指南
邮件服务器IP预热与信誉建设的系统方法:M3AAWG最佳实践、渐进式增量发送策略、Google Postmaster Tools监控。
2024-10-10
什么是灰名单(greylisting)?它如何帮助反垃圾邮件?
灰名单对未知三元组临时拒收(4xx)要求合规MTA重试,多数垃圾工具不重试被滤;误杀低但首封延迟数分钟。
2025-08-11
什么是 SCL(垃圾邮件置信度级别)?各级别代表什么?
解释 Microsoft 365 的 SCL 分值及 Spam / 高置信度垃圾各级别含义(翻译自 Microsoft Learn 官方文档)。
2024-08-28
什么是“连接器高级过滤”(advanced filtering for connectors)?
Microsoft 365“连接器高级过滤”的作用(保留原始连接与认证信息,适配混合部署/网关)(翻译自 Microsoft Learn 官方文档)。
2025-06-29
如何在 Microsoft 365 反垃圾策略里配置隔离保留天数?
Microsoft 365 反垃圾策略中隔离保留天数(1–30 天)的配置方式(翻译自 Microsoft Learn 官方文档)。
2025-01-03
Microsoft SNDS 发件人声誉:监控发往 Microsoft 365 的 IP 信誉
解读 Microsoft Smart Network Data Services(SNDS)。说明如何查询发送 IP 的投诉率、垃圾率、信誉评级与黑名单状态,作为发往 Outloo…
2026-04-02
开放中继(open relay)是什么?怎么检测自己的邮件服务器有没有被当成垃圾跳板?
依据 RFC 2505 第 2.1、2.4、2.9、2.10、2.11 节,说明开放中继是未授权把主机当邮件跳板(MUST 拒绝)、中继授权应仅限信任网络或备用 MX、用中继拒绝日…
2025-05-07
OpenDMARC 如何落地 DMARC 策略(对齐判定、隔离/拒绝、报告)?
OpenDMARC 入信 milter 按收件域 DMARC 策略判定 SPF/DKIM 对齐并执行隔离/拒绝、发报告;部署走 p=none→quarantine→reject 渐…
2025-12-24
发件人信誉由哪些信号构成,官方 Postmaster 工具能看到什么?
发件人信誉同时挂载在 IP 与域名两个标识上,由投诉率、认证通过率、加密比例、退信与拒绝、发送量波动、垃圾陷阱命中等信号构成;Google Postmaster Tools、Mic…
2025-02-14
RBL/DNSBL 信誉过滤如何调优与避坑?
DNSBL 通过反向查询发送 IP 是否在黑名单区判定信誉,应作为评分因子而非唯一硬拒依据,并谨慎选单、设置阈值与白名单以避免误杀。
2026-01-12
通配符 DNS 记录会对邮件路由和反垃圾造成什么影响?
RFC 4592 阐明通配符在 DNS 中的合成规则:通配符仅在查询名不存在时生效、按类型合成且不跨越已存在的名字;通配符 MX 会让任意不存在的子域都可收信,扩大伪造与投递面,应…
2025-09-28
Rspamd 与 SpamAssassin 的评分机制有何不同,规则调优应如何进行?
Rspamd 采用动态评分并以动作而非分数决策,阈值配在 local.d/actions.conf、符号权重配在 local.d/groups.conf;SpamAssassin …
2025-06-01
发件方信誉体系详解
深入解析 Gmail、Outlook/M365、Yahoo/AOL、QQ/163 等国内外主要邮箱服务商的发件方信誉评分机制。
2025-08-08
Sieve 邮件过滤语言深度解析 — RFC 5228:服务端过滤、Vacation 与 ManageSieve (RFC 5804)
RFC 5228 Sieve 服务端邮件过滤语言完整解析:test/action 模型、fileinto/redirect/vacation 扩展、ManageSieve (RFC…
2025-06-07
SMTP 问候横幅(Greeting Banner)检查是什么?为何它能过滤垃圾源?
SMTP 220 横幅是连接后首行,含主机名;反垃圾校验横幅主机名与 PTR/FCrDNS 是否一致、是否过度暴露版本;一致是合法服务器基础信号,挡掉大量垃圾源。
2026-06-19
SMTP 速率限制(Rate Limiting)是什么?如何防止被当作垃圾源?
SMTP 速率限制对连接数/每连接消息数/每域出信量设上限,平滑投递避免被接收方限流或拉黑;出入双方向都需要,是稳定送达与不被封的基础。
2025-01-08
Apache SpamAssassin 是什么?
Apache SpamAssassin 是 Apache 基金会的顶级开源反垃圾邮件平台,用于分类并拦截垃圾邮件。
2025-05-22
SpamAssassin 如何判断一封邮件是垃圾邮件?
SpamAssassin 用文本分析、贝叶斯、DNSBL、协同过滤等多维打分判定垃圾邮件,难以被单一特征绕过。
2024-08-17
SpamAssassin 可以集成到哪些邮件系统?
SpamAssassin 通过抽象 API 可嵌入 procmail、sendmail、Postfix、qmail 等任意邮件流。
2024-07-23
SpamAssassin 当前的最新稳定版本是什么?有哪些重要更新?
SpamAssassin 最新稳定为 4.0.x:4.0.2 兼容 Perl 5.42 并新增 Redirector 插件,4.0.0 起支持完整 Unicode。
2025-02-06
如何开始使用 SpamAssassin?规则好维护吗?
SpamAssassin 规则以纯文本 .cf 存储,易配置易扩展;可参考 Wiki 的 StartUsing 主题上手。
2025-11-02
为什么要保持 SpamAssassin 规则集(ruleset)更新?
SpamAssassin 自 2020-03-01 停用 SHA-1 规则集,3.4.2 之前版本无法继续接收规则更新,须升级。
2026-01-22
SpamAssassin 的评分框架与插件机制有什么优点?
SpamAssassin 评分框架+插件整合多测试,规则纯文本易扩展,站点级与用户级策略可分别施加。
2025-12-16
SpamAssassin 的 required_score 与 rewrite_header 如何配置?
说明 SpamAssassin 的 required_score 阈值与 rewrite_header 标头改写配置方法(翻译自 Apache SpamAssassin 官方文档)…
2025-10-12
SpamAssassin 的 sa-update 更新规则后,我自己的本地规则(local.cf)会被覆盖吗?
澄清 SpamAssassin sa-update 只更新官方通道、local.cf 等本地规则不会被覆盖,并说明 --updatedir 使用陷阱(翻译自 SpamAssassi…
2025-07-23
VBR(RFC 5518)认证者列表是什么?它如何补充 IP/域信誉?
VBR(RFC 5518)让接收方查询发件方是否被权威认证机构背书,作为 IP 信誉与内容过滤之外的第三方信任维度,补充而非替代 SPF/DKIM/DMARC。
2025-11-08
Yahoo 的垃圾邮件投诉率阈值是多少?超过会怎样?
Yahoo 垃圾邮件投诉率阈值(低于 0.3%)的计算口径与超限后果(翻译自 Yahoo 官方文档)。
2024-09-17
钓鱼邮件 ClickFix 攻击链检测与防御指南:剪贴板劫持、命令链特征与正则检测规则
ClickFix 社会工程攻击链详解:伪造错误提示诱导用户复制执行恶意命令,绕过邮件网关静态检测。覆盖 cmdkey 凭据窃取、regsvr32 远程 DLL、wt.exe 快捷键绕过、Mac AppleScript 变种,含话术特征表与命令链正则检测规则。
2026-08-17
邮件反垃圾得分系统深度解读:SpamAssassin vs Rspamd 评分、阈值决策与误报调优
反垃圾邮件系统的核心是「评分引擎」——通过对邮件多方面特征的加权计算,得出一个量化分值,用于判断邮件是否为垃圾。SpamAssassin 自 2002 年以来一直是开源邮件安全领域的事实标准,其规则集超过 3,000 条,采用 Perl 正
2024-06-07
BATV(Bounce Address Tag Validation)深度解析:退信验证与地址标签
退信风暴的工作原理:攻击者伪造大量MAIL FROM为victim@victim.com的邮件,发送至不存在的邮箱(如nonexist1@attacker-controlled.net、nonexist2@...)。每个接收MTA均生成包含
2026-05-20
邮件服务器BGP路由劫持防护与RPKI部署
BGP(Border Gateway Protocol)是互联网的域间路由协议,核心设计基于路径矢量算法(RFC 4271),依赖 AS_PATH 属性进行最优路径选择。BGP 在设计上缺乏对路由公告的固有验证机制——一个 AS 可以宣告它
2024-10-18
DMARC Aggregate Report 人工解析与监控完全指南:rua XML结构、parsedmarc与dmarcian
DMARC(RFC 7489)定义了两种反馈报告:聚合报告(Aggregate Report, RUA)和法证报告(Forensic Report, RUF/RFC 9991)[1]。聚合报告以XML格式由接收MTA定期(通常每日)汇总发送
2025-05-25
DMARC p=reject 部署策略:渐进式实施指南
DMARC (Domain-based Message Authentication, Reporting, and Conformance) 自 2012 年确立规范以来(RFC 7489),已经从一个可选的安全增强演变为邮件生态的准入基
2025-10-03
DMARC p=reject 失败排查指南:Authentication-Results 头部分析、DNS 查询与 SPF/DKIM 校准
DMARC p=reject 失败排查完整指南:如何通过 Authentication-Results 头部分析定位 DMARC 拒绝原因、查询 DMARC DNS 历史数据、解析 rua 聚合报告定位 SPF/DKIM 对齐问题。覆盖 Gmail/Outlook/163 等常见接收方场景。
2024-11-02
邮件归档法规合规深度指南:GB/T 37002、等保2.0与金融/证券/党政邮件留存技术实现
GB/T 37002-2018《信息安全技术 电子邮件系统安全技术要求》是中国首个专门针对邮件系统安全的国家标准 [1]。虽然是推荐性标准(GB/T非强制性GB),但在等保测评和党政采购中已成为事实门槛。该标准将邮件系统安全分为基本级和增强
2025-11-17
邮件归档与eDiscovery工作流:法务hold、诉讼响应与金融合规审计
EDRM(Electronic Discovery Reference Model)定义了标准 eDiscovery 流程的九个阶段 [1],邮件归档系统主要覆盖其中的 Preservation、Collection、Processing、
2024-12-09
邮件归档存储架构:Hot-Warm-Cold 分层存储与 CAS 寻址原理
邮件归档系统的存储架构直接影响检索性能、合规可靠性和总体拥有成本。本文设计一套三级分层存储模型(Hot→Warm→Cold),讨论每一层的硬件选型依据、数据迁移策略、Content-Addressable Storage(CAS)原理(参考
2026-06-17
邮件自动归档策略设计:基于策略的分层归档与存储优化
一个完善的自动归档策略引擎包括以下核心组件。该架构参考了 RFC 5322 [1] 邮件格式规范中定义的元数据提取基础,以及 DoD 5015.2-STD(电子记录管理标准)对自动归档策略的设计原则。
2025-11-23
邮件系统备份与容灾架构:全量增量策略、异地容灾与元数据一致性
与一般数据库或文件系统不同,邮件系统备份面临以下特殊挑战:
2024-06-14
Email Security Policy as Code 实践:SPF/DKIM/DMARC/MTA-STS 策略代码化
将邮件安全策略代码化的核心思路是:将SPF、DKIM、DMARC、MTA-STS策略定义为代码(YAML/HCL/JSON),存储在Git仓库中,通过CI/CD管道自动部署到DNS提供商和邮件服务器,并通过自动化测试确保证书有效性和策略正确
2026-06-03
Email Threat Intelligence 威胁情报共享协议
邮件安全威胁情报(Email Threat Intelligence)是指将邮件系统产生的安全事件特征(恶意域名、钓鱼 IP、恶意附件哈希、BEC 发件人模式等)以标准化的数据结构描述,并在组织间共享的能力。STIX(Structured
2024-06-23
加密邮件网关架构设计:TLS 终止/透传、证书钉扎与 DANE/MTA-STS
邮件安全网关位于互联网和内部邮件系统之间,承担 TLS 加密通信的边界角色。网关的 TLS 架构设计直接决定了:邮件在传输路径上的加密强度、网关对内容的安全检测能力、以及与 DANE/MTA-STS 等现代 SMTP 安全扩展的兼容性。三种
2025-08-29
Exchange 邮件归档策略迁移指南
Exchange 原生归档 vs 第三方归档对比、归档数据迁移至国产邮件系统的策略映射、保留策略/删除策略/法务 Hold 的转换方法。涵盖 ELC/Managed Folder 到 MRM 再到国产归档体系的完整迁移路径。
2026-07-23
跨国企业邮件系统组网架构
跨国企业因其地域跨度大、合规要求多、域结构复杂,邮件系统组网架构的设计直接影响通信可用性和运营成本。本文从多域部署拓扑、地域分布式 SMTP relay 架构、邮件流跨国路由优化、GDPR 合规路由限制、全球 Autodiscover 解析
2025-01-08
Postfix内容过滤器架构对比:milter、before-queue与after-queue
Postfix 提供了四种内容过滤器(Content Filter)接入方式,分别对应邮件在 MTA 流水线中不同的处理时机。RFC 5321 定义的 SMTP 会话协议(EHLO/MAIL/RCPT/DATA/BDAT)在 Postfix
2025-11-21
SPF PermError 完全诊断手册:10次DNS查询限制、CNAME解析失败、redirect循环
重要区别:PermError与temperror不同——temperror是临时的(DNS临时故障),应重试;PermError是永久的(记录配置错误),重试也无法解决。RFC 7208 §8规定,如果SPF检查因PermError提前终止
2025-03-27
DMARC 强制执行时代:Cloudflare 免费 DMARC 管理全面上线解读 — SPF/DKIM/BIMI 完整配置审计
Google、Yahoo、Microsoft 已全面实施 DMARC 强制执行,Cloudflare DMARC Management GA 提供全栈邮件认证可见性。解读 SPF 10 次查询限制审计(RFC 7208)与四层协议完整配置检查。
2026-06-17
DMARC Forensic Report 深度解读 · RFC 9991
全面解读 RFC 9991 DMARC Forensic (failure) Report 格式与应用,包括 AFRF 格式、DNS 发布流程、隐私保护策略及实际运维部署建议。
2026-07-29
Spamhaus DBL 域名黑名单数据源深度解读 — RFC 5782 DNSBL 架构与 dbl.spamhaus.org 查询实践
深度解析 Spamhaus DBL(Domain Blocklist)的数据源构成、DNS 查询协议(RFC 5782)、返回码含义(127.0.1.x 分类体系),以及与 ZEN/PBL/XBL 等其他 Spamhaus 数据源的协同运作机制。
2024-06-11
邮件合规与发件人信誉:收件箱不会忘记
邮件合规(Email Compliance)是一个经久不衰的话题——至少可以追溯到21世纪初,那时人们才意识到邮件生态系统不能仅靠信任来运转。当邮件变得廉价、快速且可大规模发送时,它也同时变得容易遭受滥用。开放中继、不完善的基础设施,以及不
2025-11-20
AI 驱动的垃圾邮件检测:从贝叶斯到深度学习的演进
垃圾邮件检测从基于规则的静态匹配演进到多阶段 AI 流水线。第一层(统计层)使用朴素贝叶斯和逻辑回归对邮件文本中的词频特征做快速分类,每秒可处理数千封邮件。第二层(语义层)使用 Transformer 模型理解邮件的语义意图,识别社会工程学
2024-10-30
邮件集群架构设计:MX 分流、MTA 多节点与 LDAP 复制
邮件系统集群化是提升可用性和扩展性的关键手段。从 DNS 层面的 MX 记录配置到 MTA 节点间的邮件路由,再到后端用户目录和存储的同步复制,集群各层需协同设计。典型的邮件集群拓扑分为三层:接入层(MX/SMTP 网关)负责接收外部邮件并
2025-09-04
MTA 架构对比:模块化设计与一体式邮件平台
邮件传输代理(MTA)在邮件基础设施中承担接收、路由和投递的核心职责。不同 MTA 在架构设计上存在根本差异:Postfix 采用 Unix 哲学的模块化多进程模型,将 SMTP 协议处理拆分为接收(smtpd)、队列清洗(cleanup)
2025-01-25
Rspamd WebUI 监控面板与 Redis 指标分析
Rspamd 是一个高性能垃圾邮件过滤系统,内置 WebUI 监控界面和 Redis 后端双重指标体系。WebUI 在 11334 端口提供实时吞吐率、历史扫描趋势、Top 符号命中频率和连接池状态等面板。Redis 后端则存储所有统计计数
2026-06-30
邮件延迟与硬退信诊断框架:从临时故障到永久拒绝
构建邮件延迟/退信的进阶排障体系,区分4xx临时错误和5xx永久拒绝的根因分析路径,涵盖MX查找、greylisting识别、连接超时、队列积压和DSN解读。
2025-04-29
Rspamd评分引擎架构深入:从规则集到机器学习管道
Rspamd采用事件驱动的多阶段处理架构,将邮件的反垃圾邮件检测分解为符号(Symbols)评分、规则匹配、统计分类和机器学习四个层次。与传统反垃圾邮件引擎不同,Rspamd通过C语言编写的高性能事件处理内核与Lua语言编写的可扩展插件层,
2025-03-28
邮件API服务架构:RESTful接口、速率限制与服务治理
随着微服务架构与 SaaS 集成的普及,邮件系统已从面向终端用户的独立应用演化为面向开发者生态的 API 平台。一个设计良好的邮件 API 层需要在表达能力、安全性、可治理性与协议演进之间取得平衡。本文讨论邮件 API 服务的架构设计,涵盖
2025-09-04
零信任架构在邮件安全中的应用:NIST SP 800-207 邮件领域映射
三个协议的分工如下:SPF(RFC 7208)验证发送服务器 IP 是否被源域授权——是否回答了"是谁在发"的问题;DKIM(RFC 6376)验证消息内容的密码学完整性——是否回答了"邮件是否被篡改"的问题;DMARC(RFC 7489)
2025-05-23
邮件威胁情报框架:从IOC采集到自动化响应
一个基础但完整的邮件 IOC 提取流程可以在 Milter 的回调链中实现。以下是在 xxfi_connect 和 xxfi_eom 两个关键回调中提取 IOC 的伪代码:
2024-07-23
Milter 邮件过滤架构深入:从协议原理到自定义策略
在一次完整的 SMTP 会话中,Milter 回调的执行序列严格遵循 SMTP 协议的状态机转换。以下是带日志输出的完整回调时序:
2026-01-13
信创邮件系统架构设计:从芯片到应用的自主可控全栈方案
随着国家信息技术应用创新(信创)战略的深入推进,党政机关、金融、能源等关键基础设施领域正在加速实现信息系统的全栈自主可控。邮件系统作为基础通信平台的核心组件,其国产化替代的成败直接关系到组织通信链路的自主性和安全性。本文从分层架构视角出发,
2025-05-08
邮件系统等保2.0与密评合规全景指南
本文以 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(等保2.0)和 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》(密评)为核心依据,系统梳理邮件系统在安全通信网络、安全计算环境、安全
2025-07-22
摘要:单一反垃圾技术(如关键字过滤或IP黑名单)无法应对现代垃圾邮件的多元化攻击手段。生产级邮件系统的反垃圾防护应采用分层架构(Layered Defense),将不同维度的检测技术部署在SMTP会话的不同阶段——连接建立时、MAIL FROM提交时、RCPT TO指定时、DATA传输时、邮件入队后——每一层独立决策、层层过滤,使垃圾邮件穿透整个防护链的概率趋近于零。本文以九层防护模型为框架,逐层解析每层的技术原理、开源实现和配置方案,基于M3AAWG最佳实践和RFC 6647灰名单标准。
反垃圾邮件分层防御架构设计指南:网络层控制、DNSBL查询、灰名单、内容贝叶斯、云端协同评分。基于RFC 6647、M3AAWG最佳实践。
2026-08-14
摘要:ClamAV是邮件安全网关中部署最广泛的开源反病毒引擎,由Cisco Talos维护,以GPLv2协议授权。它通过多线程守护进程(clamd)为SMTP网关提供实时病毒扫描服务,支持对邮件正文和附件进行解包后深度检测。本文覆盖ClamAV的核心架构、与Amavis/Postfix的集成配置、性能优化参数和病毒库更新策略。所有配置参数适用于生产环境部署。
ClamAV开源反病毒引擎在邮件网关中的部署、配置和性能调优。涵盖ClamAV架构、病毒库更新、与Amavis/Postfix集成、性能基准测试。基于NIST SP 800-83反恶意软件指南。
2025-07-15
DMARC 聚合报告深度解读 — RFC 7489 §7:XML 结构、auth_results 解析与异常排查 · ztpop 邮件技术知识库
RFC 7489 §7 DMARC 聚合报告(rua) XML 结构深度解析:org_name、policy_evaluated(dkim/spf/pct)、auth_results(spf/dkim 逐项认证结果)、记录对齐与统计字段,附 dmarcian、parsedmarc 工具链使用与常见异常(pct 分阶段部署、子域策略覆盖)排查。
2025-02-23
DMARC 标准演进 — RFC 9989/9990/9991(2026-05)正式发布:DNS Tree Walk 与标签体系重构 · ztpop 邮件技术知识库
DMARC 标准体系自 RFC 7489 (2015) 到 RFC 9989/9990/9991 (2025) 的完整演进路径。RFC 7489 已被置为 Historic,新三件套将基础规范、聚合报告和失败报告分离为独立 RFC。Tree Walk 算法正式弃用,Identifier Alignment 规则精化,报告格式精简。含迁移对比表与实践路线。
2025-04-10
邮件归档架构与合规设计 — Journaling vs Mailbox 归档、单实例存储、全文索引与法规留存 · ztpop 邮件技术知识库
邮件归档系统的架构设计完全指南。归档 vs 备份的本质区别与目标分化、Journaling(SMTP 捕获)与 Mailbox-level 归档两种技术路线的架构对比、单实例存储(SIS)去重与压缩策略、Lucene/Solr 全文索引架构、SOX 7 年 / 等保 2.0 的法规留存要求与 GDPR 删除权的张力。
2025-10-07
邮件流架构设计最佳实践
邮件流架构设计最佳实践。涵盖五种部署模式(简单 MTA、边缘网关、混合云、多森林、分域),入站/出站邮件流路径,连接器配置,智能主机选择,MX 路由策略与备份 MX 设计。
2026-06-13
SPF 宏机制详解 — RFC 7208 §7:macro 展开、变量替换与 DNS 查询优化
SPF 宏是进阶特性。90% 的域不需要宏。只有在 IP 段与子域存在结构化关系、或 DNS 查询次数逼近 10 次上限时,才有必要引入宏。滥用宏会降低 SPF 可读性并增加调试难度。
2025-08-13
Amavis 邮件内容安全网关深度解析 — 病毒扫描、内容过滤与策略引擎
Amavis 全链路解析:MTA 集成(Postfix SMTP/milter/pipe)、ClamAV/Sophos 多引擎病毒扫描、SpamAssassin 联动、DKIM 签名/验证、策略查表(policy_bank)、bypass 机制、content_filter 性能调优与安全加固。
2025-09-06
反垃圾邮件与退信排查完全指南
RFC 6376 完整解析:DKIM 签名生成(h=/d=/s=/b= 标签)、验证算法(relaxed/simple canonicalization)、RSA/Ed25519 密钥管理、Selector 多域多签名、DKIM Oversigning、与 DMARC 的 Identifier Alignment(d= vs 5322.From)。
2025-03-20
邮件反垃圾过滤引擎深度解析 — Bayesian、规则权重与深度学习多层过滤架构
反垃圾技术栈全景:Bayesian 概率分类原理、SpamAssassin 规则权重机制(正分/负分叠加与元规则)、深度学习 LSTM/Transformer 应用、连接层→协议层→内容层→行为层四层架构与 DNSBL/RHSBL 信誉系统。
2025-03-17
邮件反垃圾技术全景分析 — Bayesian 统计过滤、DNSBL 实时黑名单、Greylisting 与深度学习演进
反垃圾技术全景:Bayesian 贝叶斯分类(Graham/Robinson 变体)、DNSBL/RBL 实时黑名单协议、Greylisting 灰名单三重元组、SpamAssassin 规则引擎架构、SPF/DKIM/DMARC 认证链路反馈、LightGBM/神经网络多模态分类、BEC/鱼叉攻击检测挑战。
2025-04-12
ARC 邮件认证链协议深度解析 — RFC 8617:转发与邮件列表的认证可追溯性
基于 RFC 8617,完整解析 ARC 协议的设计动机、AAR/AMS/AS 三头部结构、cv/chain 状态机、邮件列表与转发场景的认证链串行语义、与 SPF/DKIM/DMARC 的协同机制。
2026-04-17
DKIM 邮件签名机制深度解析 — RFC 6376:密钥管理、规范算法与 Selector 选择器
DKIM 签名的是"谁对内容负责"(d= 域声明责任归属),不是"谁发了这封邮件"。d= 域可以和 5322.From 域不同。防冒充需要 DMARC 的 Identifier Alignment 来补齐。
2024-11-30
RFC 6376 · 4 类常见失败场景与修复方法
DKIM签名验证失败诊断指南 · ztpop 邮件技术知识库
2024-10-16
DMARC 邮件认证策略框架深度解析 — RFC 7489:从 p=none 到 p=reject 的分阶段部署 · ztpop 邮件技术知识库
RFC 7489 完整解析:DMARC 记录语法(v/p/sp/rua/ruf/pct/fo/aspf/adkim/rf/ri)、SPF Alignment(aspf=s/r)与 DKIM Alignment(adkim=s/r)的 Identifier Alignment 机制、聚合报告 XML 格式解析、Forensic 失败报告、SPF/DKIM/DMARC 三件套全链路验证流程。
2025-06-05
⏱️ 约 6500 字
Dovecot 核心架构全景:master 进程模型、auth 认证链、mail 存储抽象层、dbox/maildir/mbox 格式对比、全文搜索索引(fts/flatcurve/xapian)、LMTP 本地投递、replication 双活同步与 director 负载均衡。
2025-02-18
邮件安全态势感知与异常检测 — 日志分析、行为建模与安全编排自动化 · ztpop 邮件技术知识库
邮件安全分析工程实践:SMTP 会话日志标准化、收/发信行为基线建模、僵尸邮件账号检测、内部邮箱沦陷检测、洞见式警报设计(替代阈值式)、与 SIEM/SOAR 的 Syslog/CEF 集成。
2024-08-01
邮件安全威胁全景分析 — 钓鱼攻击、BEC 商业诈骗、勒索软件与 APT 邮件攻击向量
邮件系统 XSS 防护体系构建指南:从 CVE-2026-42897 到纵深防御
邮件系统 XSS 攻击面与纵深防御:OWASP 输出编码、CSP/Cookie 加固、WAF 过滤、检测响应闭环,衔接 GB/T 37002-2026 合规。
邮件安全威胁全景:鱼叉/克隆/语音/短信钓鱼攻击链、BEC 商业邮件诈骗(CEO Fraud/Payroll Diversion)、勒索软件邮件分发、恶意附件(Office 宏/PDF/ISO)、URL 重定向与信誉检查、M3AAWG 反滥用最佳实践、防御纵深模型(网关→沙盒→EDR)。
2025-01-05
Exchange OWA 存储型 XSS 零日 CVE-2026-42897:"Toast 攻击"应急防护指南
Exchange Server OWA 存储型 XSS 零日(CVSS 8.1,2026-05-14 披露)深度解析:Toast 半点击攻击链、TA488 从 Zimbra 到 Outlook 的攻击演进、受影响版本、EOMT 临时缓解、官方 SU 修复与纵深防御加固清单、GB/T 37002-2026 合规关联。
2024-10-27
GB/T 37002-2018 电子邮件系统安全技术要求解读
深度解读 GB/T 37002-2018《信息安全技术 电子邮件系统安全技术要求》国家标准。覆盖安全功能要求、安全保障要求、安全等级划分与等保2.0映射,包含 SM2/SM3/SM4 国密算法与邮件加密关系。
2026-06-20
NIST SP 800-45 电子邮件安全权威指南解读 — 风险评估、安全控制与事件响应 · ztpop 邮件技术知识库
基于NIST SP 800-45 Version 2,完整解读美国国家标准技术研究院发布的电子邮件安全权威操作指南,涵盖风险分析、邮件服务器加固、客户端安全、管理控制与事件响应流程。
2024-09-21
Postfix MTA 架构深度解析 — 多进程模型、队列系统与性能调优
Postfix 核心架构全景:master 守护进程调度、多进程隔离模型(smtpd/qmgr/cleanup/trivial-rewrite/local/smtp)、五队列(incoming/active/deferred/hold/maildrop)、Content Filter 管道、连接并发/速率限制、TLS 会话缓存与性能调优参数。
2026-07-02
IETF RFC 5321 / RFC 3463 / RFC 6647 · 运维必读
SMTP增强状态码全解析:涵盖4xx临时失败、5xx永久失败的含义与排查路径。参考RFC 5321、RFC 3463、RFC 6647。
2024-10-23
SPF 发件人策略框架深度解析 — RFC 7208:从 SPF Classic 到 DMARC 基石 · ztpop 邮件技术知识库
RFC 7208 完整解析:SPF 机制(ip4/ip6/a/mx/include/exists/ptr/redirect)、all 限定符(-/~/+/?)语义、10 次 DNS 查询上限与 SPF 宏展开(%{s}/%{l}/%{o}/%{d})、SPF Alignment 与 DMARC 协同、常见配置模板与运维排错。
2024-06-25
RFC 7208 · 5 类常见失败原因与修复方法
SPF验证失败的5类常见原因及修复方法:DNS查询超限、多条记录、MAIL FROM不一致、include缺失、语法错误。基于RFC 7208。
2024-06-25
SPF / DKIM / DMARC 三合一完整部署检查清单
SPF、DKIM、DMARC三协议协同工作,形成邮件认证的完整防御体系。本文详细阐述三者的递进式协同关系,提供从配置语法到验证工具的全流程检查清单,系统梳理常见配置错误并给出从p=none到p=reject的分阶段实施时间表。
2024-08-20
评估AI驱动的邮件安全方案时,应重点关注其在对抗性环境中的鲁棒性(而不仅是静态测试数据的准确率),以及提供模型更新机制的频率(是否有持续的在线学习/反馈循环)。
机器学习在邮件安全领域的应用已从早期的贝叶斯垃圾过滤扩展到深度学习驱动的钓鱼检测、BEC 识别和恶意URL判定。然而,生产环境中的邮件安全模型面临两类核心挑战:一是攻击者的对抗性适应导致模型准确率随时间衰减;二是训练数据与实时邮件流之间的分
2025-08-19
选择邮件安全防护方案时,应重点评估其对BEC这种无载荷攻击的检测能力——如果方案的核心卖点是防病毒引擎和沙箱,那么它几乎不对BEC提供任何增量防护。
商业邮件诈骗(Business Email Compromise, BEC)是当前造成经济损失最高的邮件威胁类型。FBI IC3 2024年度报告数据显示,BEC造成的损失已超过勒索软件与其他恶意软件攻击的总和。BEC的核心特征在于其无载荷
2025-01-06
邮件归档技术详解:合规、存储与检索
全面解析邮件归档技术体系,涵盖归档与备份的核心区别、GDPR/SOX/等保2.0等法规对邮件留存的要求、WORM/JBOD/云归档等存储策略、eDiscovery电子发现与全文检索技术、邮件生命周期管理策略以及开源归档方案实践。
2025-02-05
邮件系统高可用架构设计
邮件系统高可用架构设计完整指南。涵盖 MX 优先级与故障转移机制、Active-Active 与 Active-Passive 模式对比、LVS/HAProxy 负载均衡配置、数据库主从复制、DRBD/GlusterFS 存储冗余、异地容灾设计以及单点故障(SPOF)系统化分析方法。
2025-06-11
评估邮件安全防护方案时,应关注其对非传统载体的检测覆盖率和沙箱的反检测对抗能力——许多方案在检测传统.exe恶意软件时表现良好,但对.one/.vhd/.iso
邮件渠道仍是恶意软件投递的首要载体。MITRE ATT&CK框架将钓鱼式附件投递归类为T1566.001技术,其攻击面已从传统的PE可执行文件(.exe/.dll)扩展到OneNote笔记本(.one)、虚拟硬盘镜像(.vhd/.vhdx)
2024-07-08
企业在选择邮件安全防护方案时,应优先评估方案的自适应检测能力——即能否在攻击手法和LLM生成内容持续进化的背景下,保持稳定的检出率。
钓鱼攻击正经历两个维度的加速进化:攻击技术层面的URL伪装与重定向方法日益精密,以及内容生成层面的大语言模型(LLM)大幅降低了高质量拟真钓鱼邮件的生产成本。APWG 2024年度报告显示,月均检测到的钓鱼站点已突破50万,且基于HTTPS
