This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Spam not being detected enough

I am not getting very far with my platinum support call, so I am going to have to resort to the forums for help. 

Since upgrading to 7.301 (now on 7.302) from 7.104 the astaro is letting the most obvious of spam through, not everything, just some.

the support engineer enabled the smtp debug log, but cannot find anything in there so far.

I tried accessing the "spam scanner" logs and it displays nothing in live log or the archives - is this normal ?

if the commtouch engine failed to make contact with the outside world sometimes, which log would it write to and what would it write?

in the debug log the only line that looks like it mentions anti spam is "AS: status '' (cached from Exim)"?
Status '' could mean anything, what gets put there if the commtouch engine fails then, would that not result in a blank status as well?

I asked the engineer what header line gets added to the email to show it has been scanned he replied :-
The header line which marked the spam mail as "SPAM" are only inserted if the spam action is set to "WARN". If the action is set to "quarantine" these emails will be moved to the quarantine folder and no header line will be added.

This is a step backwards, the astaro used to always insert the headers so you can see whether the scanning engine was working, can this be set back to this behaviour?


This thread was automatically locked due to age.
  • I'm not a big fan of header bloat, so I designed it this way [:)]. Also, the presence of the header doesn't have to mean that the engine "works". It may work on a technical level (scanning mail) but not on a functional level (delivering good results).


    But Tom, my issue was that the spam engine was scanning nothing, the spam log showed nothing (as I am now aware it is redundant), and the smtp proxy log showed nothing, yet malware was being quarantined and I wrongly assumed that this meant the spam scanner was processing emails. 

    If every email had a header in to show it has been scanned, I could have got to the bottom of the issue quicker. So could you give the user choice if we want to bloat our headers or not?

    I agree the presence of a header does not mean that the engine works, but it does show that it at least looked at the email. 
    There are many causes for an email not to be looked at (whitelisting/different domain smtp profile) so this would at least be a useful indicator of whether scanning failed to identify it as spam, or as in my case, misconfiguration was causing it not to even be passed to the spam scanner in the first place.
  • Any comments yet Tom?  or are you still pondering on this? [:D]
  • Nathan, on the Global tab of 'Mail Security >> Mail Manager', you can see 'Spam quarantined/rejected:" in the last 24 hours.  When your spam wasn't being scanned, was that nmber zero?  Doesn't that resolve your issue?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Nathan, on the Global tab of 'Mail Security >> Mail Manager', you can see 'Spam quarantined/rejected:" in the last 24 hours.  When your spam wasn't being scanned, was that nmber zero?  Doesn't that resolve your issue?

    Cheers - Bob


    That number was 0 at the time, but say I configured just one of my domains incorrectly, I would need to look at the headers of the spam that got through to build up a picture of which domains were not getting scanned.
  • If you configure the domain incorrectly, the Astaro won't even accept the emails to it.  At least, that's what happens to me!

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA