Mail-Gateway im Eigenbetrieb
Referenzkunde: Logistik- und Handelsgruppe in Tirol · ~100 Mitarbeiter · 4 Standorte
Kundendaten in Texten und Bildern sind neutralisiert.
Ausgangslage
Das Mail-Gateway der Gruppe war die Windows-Software eines Herstellers. Wir wollten sehen, was mit jeder Mail passiert, und das Verhalten selbst ändern können.
Seit dem 23. September 2026 läuft das Gateway auf einem eigenen Linux-System, das wir selbst entwickelt haben. Es nimmt die Mails an, prüft sie und gibt nur Geprüftes weiter.
Das Schwierige daran
Ein Mail-Filter kann auf zwei Arten falsch liegen, und beides kostet Geld. Lässt er Schadsoftware durch, entsteht ein Vorfall. Hält er eine echte Kundenbestellung zurück, entsteht ein Anruf. Das Gateway muss im Zweifel anhalten, aber so, dass ein Mensch die Mail in Minuten freigeben kann und keine verloren geht.
Dazu kommt eine Regel, die wir uns gesetzt haben: Schutzfunktionen und ihre Anzeige laufen in der App selbst. Von außen kommen nur die KI-Bewertung und die DNS-Blocklisten.
Lösung
Postfix nimmt die Mails an, ein Python-Dienst bewertet sie, eine PostgreSQL-Datenbank hält Regeln, Protokoll und die angehaltenen Mails, eine eigene Oberfläche zeigt alles.
Zwei Virenscanner prüfen jeden Anhang, ClamAV und ESET, und beide müssen sauber melden. Gibt ein Scanner kein Urteil ab, weist das Gateway die Mail mit einem temporären Fehler (451) zurück. Sie kommt später erneut, ungeprüft geht nichts durch.
Verdächtige Mails landen in einem Hold-Speicher, ein Mensch gibt sie frei oder löscht sie. Ein KI-Klassifizierer bewertet mit, entscheidet aber noch nichts: Er läuft im Schattenmodus, bis seine Trefferquote belegt ist.
Wie es gebaut ist
Jede Mail durchläuft eine feste Reihenfolge: Annahme, Greylisting, Virenprüfung, Spam-Bewertung, Regeln. Am Ende steht eine von drei Entscheidungen: zustellen, anhalten oder ablehnen. Jede Entscheidung steht mit ihrem Grund im Nachrichtenprotokoll.
Zip-Dateien bleiben an der Mail, wenn die Absenderregel es erlaubt und das Zip samt jeder enthaltenen Datei bei beiden Scannern sauber ist. Sonst liegt der Anhang im Portal, und die Mail trägt eine Hinweisdatei mit der Queue-ID. Ein Timer meldet jeden entfernten Anhang alle fünf Minuten an die Administratoren.
Jede zugestellte Mail geht zusätzlich als Journal-Kopie in zwei Archive. Stündlich wird das Journal in die ERP-Datenbank gespiegelt.
Die DNS-Blocklisten fragt das Gateway selbst ab und zeigt Größe und Antwortzeit je Liste in der Oberfläche. Eine Liste gilt erst als aktiv, wenn sie in der App eine eigene Probe hat.
Im Betrieb
Alle 15 Minuten läuft eine Selbstprüfung. Bei einer neuen Abweichung oder einem kritischen Befund geht eine Mail an die Administratoren.
Updates laufen abends in einem festen Fenster. Vor jedem Einspielen muss der laufende Stand im neuen Zweig enthalten sein, sonst bricht das Skript ab. Nach jedem Neustart der Datenbank lädt Postfix seine Tabellen neu, weil sonst tote Verbindungen bleiben.
Ergebnis
In den 30 Tagen bis zum 7. Oktober 2026 kamen 91.950 Mails von außen an. Das Gateway hat 10.108 abgelehnt, das sind 11 Prozent. Es hielt 1.267 Mails an, 51 davon wegen Schadsoftware. Ein Mensch gab 87 frei und löschte 1.056.
Gemessen in der Nachrichtendatenbank des Gateways, Stand 7. Oktober 2026.
Was wir daraus gelernt haben
Der KI-Klassifizierer bleibt im Schattenmodus. Allein auf dem Text erreichte er auf unseren angehaltenen Mails eine Trennschärfe (AUC) von 0,889, das schützt echte Bestellungen nicht sicher genug. Mit Metadaten und einem eigenen Modell auf der CPU liegt sie bei 0,971. Bis zum 18. Oktober 2026 entscheiden wir, ob er scharf geschaltet wird.
Andere Projekte aus dem Betrieb

SIEM & Security-Monitoring mit Echtzeit-Korrelation
Logs aus der ganzen Firma an einem Ort, und nur die Alarme, die zählen.

Migration von VMware zu Proxmox
Raus aus der Lizenzfalle: 6-Knoten-HA-Cluster über zwei Standorte, migriert im laufenden Betrieb.
Ähnliches Problem?
Erzähl uns, was du vorhast, ein kurzes Gespräch klärt, ob sich das rechnet.
senn-tech