diff --git a/DMS/docker-data/dms/config/rspamd/local.d/fuzzy_check.conf b/DMS/docker-data/dms/config/rspamd/local.d/fuzzy_check.conf new file mode 100644 index 0000000..abe1a3a --- /dev/null +++ b/DMS/docker-data/dms/config/rspamd/local.d/fuzzy_check.conf @@ -0,0 +1,42 @@ +# documentation: https://rspamd.com/doc/modules/fuzzy_check.html +# +# Das Modul ist abgeschaltet, weil die oeffentliche Fuzzy-Storage von +# rspamd.com von diesem Server aus nicht erreichbar ist. Im Log lief JEDE +# eingehende Mail in denselben Timeout: +# +# fuzzy_check_timer_callback: got IO timeout with server +# fuzzy1.rspamd.com:11335(80.241.57.6:11335), after 1/1 retransmits +# +# Die Server werden sauber aufgeloest, es scheitert also nicht an DNS, +# sondern an der UDP-Verbindung auf Port 11335 (vermutlich Egress-Filter +# des Providers). +# +# Kosten des Defaults: timeout = 2s bei retransmits = 1, also zwei Versuche +# a 2 Sekunden = ~4 Sekunden Wartezeit pro Mail - genau die konstanten +# 4,3 Sekunden Scanzeit, die im Log zu sehen waren. Ohne jeden Gegenwert, +# da nie eine Antwort kommt. +# +# Zusaetzlich ein Betriebsrisiko: DMS setzt soft_reject_on_timeout = true. +# Solange nur dieses eine Modul haengt, passiert nichts; laeuft der Task als +# Ganzes in den Timeout, wird Mail temporaer abgelehnt statt zugestellt. +# +# --------------------------------------------------------------------------- +# WIEDER EINSCHALTEN, sobald UDP 11335 ausgehend erreichbar ist: +# Pruefen laesst sich das direkt mit rspamds eigenem Werkzeug: +# +# docker exec mailserver rspamadm fuzzy_ping -s rspamd.com +# +# Antwortet die Storage, diese Datei loeschen (dann gilt wieder der Default) +# oder die Zeile unten auskommentieren und stattdessen die Timeouts knapp +# halten, damit ein erneuter Ausfall nicht wieder 4 Sekunden kostet: +# +# timeout = 1s; +# retransmits = 0; +# +# Fuzzy ist inhaltlich wertvoll - es erkennt Massen-Spam ueber Hashes, also +# genau die Klasse, die weder von Auth-Pruefungen noch von einem frisch +# angelernten Bayes zuverlaessig erwischt wird. Es lohnt sich, das mit dem +# Provider zu klaeren, statt es dauerhaft abgeschaltet zu lassen. +# --------------------------------------------------------------------------- + +enabled = false;