Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung Linux 01.10.2026 · 10 min Lesezeit

KeyHelp: Rspamd-Spamfilter einrichten, einstellen und mit Testmails prüfen

So stellen Sie den Rspamd-Spamfilter in KeyHelp 26.1 ein: Weboberfläche, Greylisting, SPF, Black- und Whitelists, Schwellenwerte pro Postfach und Training, jede Regel mit Testmails in einer VM nachgewiesen.

Geprüft am 01.10.2026 · für KeyHelp 26.1.1

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Mehr dazu

Illustration eines Hosting-Panels mit der Überschrift KeyHelp Rspamd-Spamfilter und den Karten Filtern, Prüfen, Lernen

Seit KeyHelp auf Debian 12 und Ubuntu 24.04 Rspamd als Spamfilter einsetzt, hat Keyweb die Spamabwehr mit jeder Version ausgebaut: SPF-Prüfung und eigene Schwellenwerte pro Postfach mit 25.0, automatisches Lernen mit 25.3, Greylisting-Schalter, DKIM-Zurückweisung und Black-/Whitelists pro Postfach mit 26.1 vom 14. August 2026. Die Einstellungen liegen verteilt auf drei Seiten im Admin- und Kundenbereich, und nicht jede Option wirkt so, wie die Beschriftung vermuten lässt. Diese Anleitung richtet sich an Administratoren kleiner Hosting-Server, Agenturen und KMU, die KeyHelp nach unserer Anleitung KeyHelp installieren und absichern betreiben. Sie zeigt jede Einstellung mit ihrem echten Namen in der Oberfläche, was KeyHelp daraus in der Rspamd-Konfiguration macht und wie Sie die Wirkung mit Testmails selbst nachweisen.

Voraussetzungen

  • KeyHelp mit Rspamd: Laut Keyweb nutzen Systeme mit Debian 12 oder neuer und Ubuntu 24.04 Rspamd; ältere Systeme (Debian 11, Ubuntu 20.04 und 22.04) arbeiten noch mit SpamAssassin und Amavis, für sie gilt diese Anleitung nicht. Wer noch auf Ubuntu 22.04 sitzt, wechselt vorher mit unserer Anleitung zum Upgrade von Ubuntu 22.04 auf 24.04.
  • KeyHelp-Version: Die Seite „E-Mail-Spam- & Virenschutz“ gibt es seit 25.3, Greylisting-Schalter, DKIM-Zurückweisung und Listen pro Postfach seit 26.1. Getestet haben wir 26.1.1 (Build 3698).
  • Arbeitsspeicher: KeyHelp verlangt für die Virenprüfung mindestens 2 GiB. Im Test belegte allein der ClamAV-Dienst rund 1 GB RAM.
  • Admin-Zugang zum Panel und Root per SSH für die Prüfbefehle. Zum Testen eignet sich das Werkzeug swaks (apt install swaks).
  • Ein eigener DNS-Resolver: KeyHelp weist darauf hin, dass DNS-Blacklists über öffentliche Resolver wie Google DNS oder Cloudflare oft nicht antworten.

Schritt 1: Ausgangslage prüfen

Prüfen Sie zuerst, ob Rspamd läuft und Postfix die Mails an ihn übergibt. KeyHelp bindet Rspamd als Milter auf Port 11332 ein; Port 11334 ist die Weboberfläche, die das Panel unter /rspamd/ durchreicht.

systemctl is-active rspamd redis-server clamav-daemon
postconf smtpd_milters milter_default_action
rspamadm configdump actions
rspamc stat | head -9

Die Grenzwerte liegen ab Werk bei 6 Punkten für „add header“ (Spam markieren) und 15 Punkten für „reject“. Greylisting setzt bei 4 Punkten ein. Wichtig ist milter_default_action = accept: Fällt Rspamd aus, stellt Postfix weiter zu, aber ungefiltert.

Verifizieren: Im Test lieferte der Befehl:

active
active
active
smtpd_milters = inet:localhost:11332
milter_default_action = accept
reject = 15;
add_header = 6;
greylist = 4;

Schritt 2: Passwort für die Rspamd-Weboberfläche setzen

Die Weboberfläche zeigt Verlauf, Bewertungen und Statistiken. Öffnen Sie „Systemstatus“ → „Rspamd-Weboberfläche“. Bei der ersten Nutzung steht dort: „Um auf die Rspamd-Webschnittstelle zugreifen zu können, müssen Sie zunächst ein Zugangspasswort festlegen.“ Tragen Sie unter „Zugangspasswort aktualisieren“ ein eigenes Passwort ein (mindestens 12 Zeichen mit Groß- und Kleinbuchstaben, Ziffer und Sonderzeichen) und speichern Sie.

Verwenden Sie hier nicht Ihr Admin-Passwort. KeyHelp warnt selbst, dass ein Co-Administrator es lesen könnte. In der Datei /etc/rspamd/local.d/worker-controller.inc fanden wir im Test allerdings einen Hash, keinen Klartext. Die Oberfläche erreichen Sie anschließend unter https://IHR-HOSTNAME/rspamd/.

Verifizieren: Die Anmeldung mit dem Passwort klappt auch per Kommandozeile:

curl -s -H "Password: IHR-RSPAMD-PASSWORT" https://IHR-HOSTNAME/rspamd/auth
{"version":"4.2.0","auth":"ok","uptime":172,"clean":3, ...}

Schritt 3: Serverweite Regeln einstellen

Die zentrale Seite liegt unter „Konfiguration“ → „E-Mail-Spam- & Virenschutz“. Die Optionen und ihre Werkseinstellung im Test:

Option in der OberflächeAb WerkWirkung in Rspamd
Greylistingaktiviertlocal.d/greylist.conf und Aktion greylist
Zurückweisen von E-Mails, die SPF-Prüfungen nicht bestehenaktiviertRegel REJECT_SPF_FAIL in force_actions.conf
Whitelist | IP-Adressen (SPF)leer/var/lib/rspamd/keyhelp/spf_whitelist.map
Zurückweisen von E-Mails, die DKIM-Prüfungen nicht bestehenausnicht getestet
Zurückweisen von E-Mails aus Google-Groups-Mailinglistenausnicht getestet
Blacklist/Whitelist | E-Mail-AdressenleerMultimap mit +10 bzw. −50 Punkten
DNS-Blacklists/-Whitelistsleereigene DNSBL-Anbieter
Automatisches Spam- und Ham-Trainingaktiviert, 10 und −2classifier-bayes.conf (autolearn)
E-Mail-VirenprüfungaktiviertClamAV über antivirus.conf

Nach dem Speichern meldet KeyHelp „Die Änderungen werden in wenigen Augenblicken wirksam.“ Die Dateien schreibt der minütliche KeyHelp-Cronjob; im Test dauerte das unter einer Minute. Bearbeiten Sie die Dateien unter /etc/rspamd/local.d/ nicht von Hand: Jede trägt den Kopf „DO NOT CHANGE ANYTHING IN THIS FILE, CHANGES WILL BE LOST ON NEXT UPDATE!“.

Greylisting: Es greift nur bei Mails ab 4 Punkten und hält sie fünf Minuten zurück. Unsere erste Testmail mit 4,9 Punkten bekam 451 4.7.1 Try again later, derselbe Absender kam beim nächsten Versuch nach mehr als fünf Minuten durch. Wer Bestellbestätigungen oder Einmalcodes sofort braucht, kann es abschalten. KeyHelp setzt dann zusätzlich greylist = null in actions.conf, denn laut Kommentar in der Datei reicht das Abschalten des Moduls allein nicht.

SPF-Whitelist: Tragen Sie hier Server ein, die legitim im Namen fremder Domains senden, etwa ein Weiterleitungsdienst oder ein Scanner, der Mails verschickt.

Verifizieren: Nach einer Minute stehen Ihre Einträge in den Map-Dateien und Rspamd übernimmt sie:

cat /var/lib/rspamd/keyhelp/*.map
grep -v '^#' /etc/rspamd/local.d/greylist.conf
/^.*@spam\.example$/iu
198.51.100.10
freund@partner.example
enabled = true

Schritt 4: Regeln mit Testmails nachweisen

Nur eine echte Mail zeigt, ob eine Regel greift. Wichtig dabei: Mails aus privaten Netzen (Rspamd zählt 10.0.0.0/8, 172.16.0.0/12 und 192.168.0.0/16 als lokal) und von angemeldeten Benutzern bekommen keine Spam-Header (skip_local und skip_authenticated in milter_headers.conf). Testen Sie deshalb von einem externen Rechner mit öffentlicher IP-Adresse, etwa einem zweiten Server, mit swaks:

swaks --to info@ihre-domain.de --from test@microsoft.com \
  --server IHRE-SERVER-IP --header "Subject: Test SPF"

Die Ergebnisse unserer Testreihe an das Postfach info@testkunde.example:

TestmailAntwort des Servers
Absender test@microsoft.com von fremder IP554 5.7.1 SPF validation failed: Your email was rejected ...
dieselbe Mail, IP in der SPF-Whitelistzugestellt, 2,4 Punkte
Absender auf der globalen Blacklist mit „E-Mails zurückweisen“554 5.7.1 Matched map: KH_GLOBAL_BLACKLIST_ADDRESS
Absender auf der globalen Whitelistzugestellt, −44,8 Punkte
GTUBE-Testmuster im Text554 5.7.1 Gtube pattern
EICAR-Testvirus als Anhangzugestellt, Betreff ***VIRUS*** Test EICAR

Beachten Sie die Virenmail: KeyHelp weist sie nicht ab, sondern markiert nur den Betreff. Die Regel VIRUS in force_actions.conf setzt die Aktion „rewrite subject“. Wer Viren gar nicht zustellen will, braucht derzeit eine eigene Lösung.

Verifizieren: Im Mail-Header der zugestellten Testmail steht die Bewertung samt Einzelregeln:

X-Spam-Status: Yes, score=6.20
X-Spamd-Result: default: False [6.20 / 15.00];
	RBL_SPAMHAUS_PBL(2.00)[198.51.100.10:from];
	HFILTER_FROMHOST_NORES_A_OR_MX(1.50)[testkunde.example];
X-Spam: Yes

Diese Mail lag wegen X-Spam: Yes im Ordner .Junk.

Schritt 5: Schwellenwerte und Listen pro Postfach

Kunden (und Sie als Admin per Kundenlogin) stellen pro Postfach eigene Werte ein: „E-Mail-Adressen“ → Postfach bearbeiten → Reiter „Erweiterte Einstellungen“. Die Optionen dort:

  • „Aktiviere E-Mail-Schutzmaßnahmen“ und „Eingehende E-Mails auf Viren prüfen“ (beide ab Werk an),
  • „Verwende benutzerdefinierte Spam-Bewertungen“ mit „Spam-Markierungs-Punktzahl“, „Betreff umschreiben“ und „Spam-Zurückweisungs-Punktzahl“ (muss größer sein als die Markierungs-Punktzahl),
  • „Spam in Junk-/Spam-Ordner verschieben“ (ab Werk an),
  • „Blacklist | E-Mail-Adressen“ und „Whitelist | E-Mail-Adressen“,
  • automatisches Löschen im Junk-Ordner und Papierkorb nach einer Zahl von Tagen.

Im Test haben wir Markierung 8, Zurückweisung 12 und „Betreff umschreiben“ gesetzt. KeyHelp schreibt daraus einen Eintrag in /var/lib/rspamd/keyhelp/account_settings.conf:

account_3b3137fc... {
    priority = medium;
    rcpt = "info@testkunde.example";
    apply {
        actions {
            "add header" = 8;
            "rewrite subject" = 8.001;
            reject = 12;
        }
    }
}

Eine Mail mit 4,9 Punkten kam danach ohne Spam-Kennzeichnung im Posteingang an, der Header zeigte [4.90 / 12.00].

Achtung bei der Blacklist pro Postfach: KeyHelp schreibt den Eintrag mit zwei Bedingungen, from (Umschlag-Absender) und from_mime (sichtbarer Absender). Im Test griff die Regel nur, wenn beide passten; dann wies der Server die Mail mit 554 5.7.1 Spam message rejected ab (99,9 Punkte). Stimmte nur der sichtbare Absender, wurde die Mail normal zugestellt. Die globale Blacklist reagierte dagegen schon auf einen der beiden Absender.

Verifizieren: Nach einer Minute steht der Eintrag in der Datei:

grep -A3 'rcpt = "info@ihre-domain.de"' /var/lib/rspamd/keyhelp/account_settings.conf

Schritt 6: Den Filter trainieren

Rspamd lernt mit einem Bayes-Filter, was auf Ihrem Server Spam ist. Laut KeyHelp-Oberfläche braucht er mindestens 200 gelernte Spam- und 200 Ham-Nachrichten, bevor die Daten in die Bewertung eingehen. Drei Wege füllen ihn:

  • Junk-Ordner: Die Datei /etc/cron.d/keyhelp-rspamd-learn lernt jede Nacht um 0:30 Uhr alle Mails in den Ordnern .Junk/cur aller Postfächer als Spam. Bitten Sie Ihre Nutzer, Spam in den Junk-Ordner zu verschieben statt zu löschen.
  • Automatisch: Eingehende Mails ab 10 Punkten lernt Rspamd als Spam, unter −2 Punkten als Ham (Felder „Automatisches Spam-Training“ und „Automatisches Ham-Training“).
  • Von Hand: KeyHelp nennt in der Oberfläche die Befehle dafür:
rspamc learn_spam /var/mail/vhosts/ihre-domain.de/info/.Junk/cur/
rspamc learn_ham /var/mail/vhosts/ihre-domain.de/info/cur/

Sehr kurze Mails lehnt der Klassifikator ab. Im Test meldete rspamc bei einer Zweizeiler-Mail: contains less tokens than required for bayes classifier: 8 < 11. Das ist kein Fehler; solche Mails zählen einfach nicht.

Verifizieren: Die Zähler steigen nach jedem Lernlauf:

rspamc stat | grep BAYES
Statfile: BAYES_SPAM type: redis; ... learned: 1; users: 1; languages: 0
Statfile: BAYES_HAM type: redis; ... learned: 1; users: 1; languages: 0

Typische Fehler

Testmail hat keinen X-Spam-Header

Mails aus privaten Netzen oder von angemeldeten Benutzern erhalten bewusst keine Header (siehe Schritt 4). Unsere erste Testmail aus dem internen Netz der VM kam ohne jede Bewertung an. Testen Sie von einer öffentlichen Adresse aus.

Testmail scheitert schon vor Rspamd

Postfix prüft vorher selbst. Im Test kamen 450 4.7.25 Client host rejected: cannot find your hostname (sendende IP ohne Reverse-DNS) und 550 5.7.27 ... Domain example.org does not accept mail (nullMX). Beides sind Postfix-Regeln aus smtpd_sender_restrictions, nicht Rspamd.

Viele Spam-Treffer bei sauberen Mails

Im Test bekam unsere simulierte Absender-IP 2 Punkte von RBL_SPAMHAUS_PBL (Spamhaus-Liste für Einwahl- und Endkundenadressen), zusammen mit fehlenden DNS-Einträgen reichte das für 6,2 Punkte. Mailserver an Endkundenanschlüssen trifft das ebenso. Prüfen Sie in der Weboberfläche unter „History“, welche Regeln anschlagen, bevor Sie Grenzwerte ändern.

Änderung wirkt nicht sofort

Die Dateien schreibt der KeyHelp-Cronjob einmal pro Minute. Warten Sie eine Minute, dann prüfen Sie die Datei.

Häufige Fragen

Kann ich eigene Rspamd-Regeln ergänzen?

Die Dateien unter local.d, die KeyHelp anlegt, überschreibt es bei Updates. Eigene Regeln in anderen Dateien haben wir nicht getestet; Rspamd selbst kennt dafür local.d und override.d.

Wird Spam abgewiesen oder zugestellt?

Ab Werk wird ab 6 Punkten markiert und in den Junk-Ordner verschoben, ab 15 Punkten abgewiesen. Pro Postfach lassen sich beide Werte ändern.

Lohnt sich die Virenprüfung auf kleinen Servern?

ClamAV belegte im Test rund 1 GB RAM. Auf Servern mit 2 GB wird es eng; KeyHelp rät dann selbst zum Abschalten, weil sonst Mails in der Warteschlange hängen können.

Testumfang

Wir haben KeyHelp 26.1.1 mit Rspamd 4.2.0 auf Debian 12 in einer virtuellen Maschine installiert und alle Einstellungen der Admin- und Postfachseite mit Testmails geprüft. Auffällig war, dass die Blacklist pro Postfach nur greift, wenn beide Absenderadressen passen. Nicht geprüft wurden DKIM-Zurückweisung, Google Groups, DNS-Blacklists und ein Filter mit 200 gelernten Mails. Testen Sie Regeln auf Ihrem Server mit eigenen Mails.

Fazit

KeyHelp liefert Rspamd sinnvoll vorkonfiguriert aus. Zu tun bleibt wenig: Passwort für die Weboberfläche setzen, Greylisting bewusst behalten oder abschalten, SPF-Ausnahmen pflegen und die Nutzer zum Junk-Ordner erziehen, damit der Filter lernt. Prüfen Sie jede Änderung mit einer Testmail und einem Blick in den Header. Wer verstehen will, wie Postfix, Dovecot und Rspamd ohne Panel zusammenspielen, findet das in unserer Anleitung zum nativen Mailserver mit Postfix, Dovecot und Rspamd.

Weiterführende Anleitungen und Quellen

KeyHelpRspamdSpamfilterE-MailMailserverHosting-Panel