Cette documentation s'adresse aux administrateurs de messagerie des organismes raccordés au service anti-spam RENATER.
Le portail d'administration est accessible à cette adresse : https://antispam.renater.fr/
L'accès au portail d'administration nécessite une authentification via la Fédération Education-Recherche ; à défaut l'administrateur pourra utiliser un Compte CRU.
Seuls les utilisateurs dont l'identifiant (eduPersonPrincipalName) a été validé peuvent gérer leurs domaines de messagerie via l'interface d'administration. La granularité la plus fine pour gérer les droits d'accès est celle d'un site : on ne peut pas donner des droits spécifiques à l'administrateur d'un domaine de messagerie.
Une fois authentifié, si vous avez des droits d'administration sur plusieurs site, le bandeau supérieur vous permet de sélectionner le site sur lequel vous voulez intervenir, voir cette copie d'écran :
Si vous ne parvenez pas à accéder à l'interface d'administration, contactez les administrateurs du service antispam.
La gestion des droits d'administration sur les sites raccordés est effectuée via le guichet du service antispam.
Un nouvel administrateur peut être ajouté :
Si l'identifiant (attribut eduPersonPrincipalName) du nouvel administrateur n'est pas connu, il recevra un mail de notification destiné à le recueillir.
Actuellement chaque nouvel ajout d'un administrateur doit être validé par les administrateurs du service chez RENATER.
Vous pouvez demander le raccordement de nouveaux domaines en vous connectant sur le guichet anti-spam en tant qu'administrateur d'un site déjà raccordé, voir la copie d'écran ci-dessous.
La demande sera validée par les administrateurs du service ; vous serez notifié lorsque le domaine aura été activé sur la plateforme anti-spam.
Le guichet anti-spam vous propose une fonctionnalité d'envoi d'un mail de test vers une adresse de votre domaine, via l'un des serveurs de filtrage de RENATER. Ce test vous permet de valider la bonne configuration de votre domaine, en particulier :
La fonctionnalité de test est accessible via l'icone depuis la liste de vos domaines raccordés dans le guichet antispam :
Vous pourrez choisir l'adresse destinatrice dans le domaine :
Avant d'accepter un mail entrant pour votre domaine, les serveurs de filtrage de RENATER doivent valider l'existence de l'adresse destinataire dans votre référentiel de messagerie. La plateforme anti-spam de RENATER vous propose deux options pour effectuer cette validation :
Le(s) annuaire(s) LDAP renseigné(s) sur la plate-forme anti-spam permettent de valider une adresse email destinataire d'un mail, avant même d'accepter ce mail sur la plate-forme. Plusieurs annuaires peuvent être renseignés pour chaque site ; dans ce cas l'un d'entre eux est interrogé en priorité.
La configuration des annuaires est accessible via l'onglet Réglages, puis le menu Annuaires :
Le protocole LDAPS peut être précisé pour un annuaire en :
Le filtre de recherche devra utiliser l'une et/ou l'autre de ces variables :
Le paramètre “Attribut de recherche” devra lister tous les attributs sur lesquels s'applique le filtre, séparés par une virgule (','). Exemple :
Pour des raisons de performances, les annuaires LDAP ne sont pas interrogés à chaque mail traité ; un cache des réponses LDAP est géré :
Il s'agit des relais SMTP auxquels la plate-forme anti-spam transmet les mails après filtrage. Ces serveurs relais sont configurables depuis l'onglet Domaines, menu Relais
Le paramétrage du filtrage peut être fait a deux niveaux :
Vous pouvez définir une liste d'extensions de fichier interdites ; les mails comprenant une pièce jointe dont l'extension correspond seront rejetés.
Les mails sont classés en plusieurs catégories, en fonction du spam score des mails :
Vous pouvez par ailleurs définir le comportement pour les :
Vous pouvez configurer le comportement de la plate-forme, pour vos domaines, pour chacune de ces catégories de messages :
Des champs d'entête SMTP sont ajoutés aux messages transitant par la plate-forme :
Pour les sites ayant migré depuis la précédente plateforme antispam, des champs d'entête personnalisés pour vos domaines ont pu être importés dans la plate-forme (onglet Réglages, menu Avancés, sous-menu Règles).
Si vous devez définir des champs d'entête SMTP supplémentaires pour vos domaines de messagerie, deux possibilités s'offrent à vous :
Il s'agit d'une alternative à l'interrogation d'un annuaire LDAP.
Pour activer ce mode de fonctionnement, configurez l'option “Choix du mode d’apprentissage” à “Vrai”. Par la suite, les paramétrages LDAP seront ignorés. Ce mode de fonctionnement n'est cependant pas activable sur un sous-ensemble de vos domaines raccordés ; s'il est activé il s'applique à tous les domaines de votre site raccordés au service antispam de RENATER.
Dans ce mode de fonctionnement, lorsqu'un mail arrive pour un destinataire non encore validé, un rejet temporaire 4.1.1 est émis, le temps de vérifier l'adresse cible. La réponse de votre serveur SMTP est gardée en cache : elle est revérifiée toutes les 24h et expire au bout de 31 jours.
Vade Retro est en train de réaliser des tests pour trouver une solution à ce problème
Cette fonctionnalité n'est pas activée sur les serveurs de filtrage de RENATER. Il est donc inutile d'activer cette fonctionnalité depuis le portail d'administration.
Dans une prochaine version du portail d'administration l'option ne sera plus proposée.
Nous ne recommandons pas l'activation de cette fonctionnalité.
Le plus gros effet de bord du filtrage SPF est le possible rejet de mails envoyés par l'intermédiaire de relais mail non déclarés dans les DNS du domaine du sender. Petit exemple :
La page d'accueil, après authentification, est un tableau de bord des évènements de filtrage pour votre site, concernant la journée courante. La page est rafraichie automatiquement toutes les 30 secondes.
Quelques précisions sur les données affichées :
Des rapports statistiques sur des périodes plus larges peuvent être générés depuis l'onglet Statistiques.
Vous disposez de deux modes d'accès aux journaux de filtrage pour vos domaines raccordés :
La fonction de recherche dans les journaux est accessible depuis le menu Journaux/Filtrage.
Vous devez définir au moins 4 critères (par exemple : destinataire + date début + période + flux entrant) puis cliquez sur le bouton pour lancer la recherche.
L'opérateur de recherche est de type contient. Vous pouvez donc effectuer une recherche sur une sous-chaîne. Exemples : loic.smith@univ-x.fr ou loic.smith
Les trois dernières colonnes donnent des précisions sur :
Les journaux d'évènements (connexions sur le portail d'administration, modification des paramétrages) sont gardés 3 ans.
Les journaux de filtrage sont gardés 90 jours.
Les journaux syslog accessibles via le compte FTP qui vous a été alloué sont eux conservés 30 jours.
En tant qu'administrateur d'un site raccordé sur le service antispam, vous pouvez gérer de manière autonome les listes blanches et noires pour vos domaines.
La fonction de gestion des listes blanches et noires est accessible depuis l'onglet Réglages puis le menu Règles d'exceptions :
Les règles d'exceptions de l'ancienne plate-forme antispam ont été intégrées ; elles font référence à des groupes de règles (voir le sous-menu Groupes) : l'opérateur est “Est dans groupe' et la colonne Règle fait référence à un identifiant de groupe de règles. Pour définir de nouvelles règles d'exception, vous pouvez : soit modifier le groupe concerné, s'il existe ; soit vous passer des groupes de règles en ajoutant une entrée.
Une règle d'exception peut s'appliquer sur :
Une règle peut vérifier :
Une règle d'exception porte sur l'ensemble des domaines du site par défaut, mais il également possible de restreindre la portée à un domaine du site.
Les expressions régulières utilisables dans les règles de listes blanches/noires (et à d'autres endroits dans l'interface d'administration) suivent le format PCRE (Perl Compatible Regular Expressions). Ce format d'expressions régulières est largement utilisé dans de nombreux logiciels et languages de programmation (Perl, PhP, Java, Apache, grep).
Sites de référence sur les PCRE :
Nous vous donnons ci-dessous quelques exemples d'expressions régulières utilisables dans le cadre de listes blanches/noires :
pcre:^support-.*@renater.fr$
Expression régulière prendra en compte ces exemples: “support-toto@renater.fr” ou “support-peu-importe@renater.fr”
pcre:.*@testdom\.fr$
Expression régulière prendra en compte ces exemples: “petitpapanoel@testdom.fr” ou “per_lin_pin_pin@testdom.fr”
pcre:.*@.*\.autredom.fr$
Expression régulière prendra en compte ces exemples: “coucou@cava.autredom.fr” ou “super@et.toi.autredom.fr”
pcre:^Increase your .*size$
Expression régulière prendra en compte ces exemples: “Increase your car size” ou “Increase your regexp size ”
Vous pouvez lancer une procédure de diagnostic de vos relais SMTP. Cette fonction vérifie :
La fonction de diagnostics SMTP est accessible via l'onglet Domaines, menu Diagnostic.
Certaines modifications de la configuration font l'objet d'une gestion des conflits des accès et d'un processus de validation des modifications. Dans ce cas, un encart intitulé “Configuration en cours” apparait en haut à droite de l'interface web, voir cette copie d'écran :
Vous pouvez cliquer sur le lien “appliquer la configuration” pour valider vos modifications.
Pour prévenir des inconsistances, lors d'accès concurrents, une copie du contexte est copiée lors de l'édition par un utilisateur.