Санкт-Петербург
21 октября 2026
Санкт-Петербург
21 октября 2026
Первый форум-фестиваль от команды TS Solution
Сумма технологий
Kaspersky Secure Mail Gateway 3.1

Администрирование и нововведения

Введение

Приветствуем вас на портале TS University!

В первой части мы уже развернули и первично настроили Kaspersky Secure Mail Gateway.
Теперь давайте разберём аспекты администрирования шлюза для защиты почты Kaspersky Secure Mail Gateway, как он обрабатывает письма, где просмотреть информацию об обработанных письмах и журналы, как добавить в кластер новые узлы, настройку действий над заголовками, настройку конкретных модулей, а также новый функционал версий 3.0 и 3.1.

Обратите внимание, материал подготовлен для Virtual Appliance версии KSMG.

Правила и принцип работы

Принцип обработки писем в KSMG во многом схож с работой классического межсетевого экрана. Письмо, пришедшее на шлюз, обрабатывается правилами последовательно, в соответствии с их приоритетом — строго сверху вниз. Главным критерием для срабатывания того или иного правила является пара «отправитель-получатель». В качестве этих параметров администратор может указывать как точные почтовые адреса конкретных сотрудников, так и целые доменные маски или группы пользователей из Active Directory/ALD Pro. Если отправитель или получатель входящего сообщения не соответствует заданным в правиле условиям, шлюз просто пропускает эту строку и переходит к следующей по списку. В самом низу списка правил всегда находится глобальное правило по умолчанию, которое применяется ко всем письмам, не подошедшим ни под один из верхних фильтров.

Помимо правила по умолчанию, в системе изначально присутствуют еще два предопределенных правила — AllowList (белый список) и DenyList (черный список). Письма, попавшие в белый список, пропускаются без проверки, а в чёрном списке блокируются без проверки. 

Покажем на примере и создадим правило для всех входящих писем.
В «Информация о правиле» мы можем задать название, описание, а также выбрать режим работы правила:

  • Использовать параметры модулей
  • Пропускать без проверки
  • Отклонять без проверки
  • Удалять без проверки

«Отправители и получатели» — то где задаём критерий применения правила. Чтобы правило применялось, обязательно нужно иметь хотя бы одну пару отправитель-получатель.

В отправителях мы указываем адрес «*», а в получателях адрес «*@tssolution.ru». Это означает, что правило будет применяться к письмам, направленным от любого отправителя ко всем получателям с адресом в домене @tssolution.ru.

Если же бы мы хотели, чтобы правило применялось к письмам, отправленным от нашего домена, то в отправителях мы бы указали «*@tssolution.ru», а в получателях «*».
Менять приоритет правил можно наведя курсор на правило, затем на   , зажать левую кнопку мыши и перенести на нужное положение.
Для демонстрации принципа работы приоритетов добавим адрес в белый список. Открываем AllowList и добавляем в отправителей *contosa.com, а в получателей *, то есть любого получателя. Без указания получателя правило белого списка не будет применяться.
Отправим письмо с адреса @contosa.com с фишинговой ссылкой в теле сообщения.

Просмотреть события почтового трафика в веб-консоли можно в разделе «События и журналы». Мы можем видеть, что применилось правило белого списка, которое находилось выше по приоритету. Если бы адрес не был добавлен в белый список, то письмо «пропустило» бы первое правило и было бы обработано правило для всех входящих сообщений, в котором включен модуль анти-фишинга, который должен был отклонить письмо.

Хранилище

При настройке правил, для действий компонентов можно установить флажок «Поместить исходное сообщение в Хранилище». При включённой настройке оригинал письма со всеми вложениями будет сохранён в хранилище вне зависимости от применённого действия.

Хранилища есть:
  1. Общее — доступно администраторам, там хранятся все сообщения и с ними можно выполнять любые действия;
  2. Персональное — доступно обычным пользователям с настроенной интеграцией Active Directory, более подробно будет описано в следующей главе.

Из общего хранилища администратор может просмотреть письмо и его свойства, скачать его, отправить письмо с повторной или без проверки.

Настроить общее хранилище и параметры отправки сообщения из «Хранилища» можно в «Параметры» -> «Общие» -> «Хранилище».

Что даёт интеграция с внешними каталогами

У KSMG есть возможность интегрироваться со службами каталогов Active Directory и с ALD Pro на базе FreeIPA, что даёт следующие возможности:
  • Получать данные из каталога о пользователях, группах, адресах и других атрибутах. Наглядный пример — при указании Отправителей и получателей для правил можно будет добавлять учётные записи LDAP.
  • Включить и настроить проверку подделки адресов внутренних пользователей (Active Directory Spoofing);
  • аутентификации пользователей домена каталогов по единому входу SSO (Single Sign On);
  • персональное хранилище;
  • личные чёрные и белые списки.

Если пользователь добавил отправителя в персональный белый список, то его письма не будут проверяться анти-спамом, но другие модули продолжат работу.

Если же отправитель находится в персональном чёрном списке, то его письмо будет отклонено либо удалено в зависимости от настроек администратора. По умолчанию оно будет отклонено и помещено в хранилище.  Персональные чёрные списки полезны, например, если надо заблокировать конкретных отправителей для ряда пользователей, но блокировать их на уровне всей организации нет необходимости.

Включить персональные списки можно в «Параметры» -> «Персональные учётные записи» -> «Списки запрещённых и разрешённых адресов». Также там можно настроить и персональное хранилище, о чём речь зайдёт дальше.

В Персональном хранилище будут доступны сообщения, адресованные данному AD пользователю, к которым были применены действия правил с включенным тумблером «Поместить исходное сообщение в Хранилище». В примере ниже мы зашли в консоль по SSO как Administrator@camelot.local, и видим в персональном хранилище только сообщения к данному адресу.
Настроить персональное хранилище можно в «Параметры» –> «Персональные учётные записи» –> «Хранилище».

События и журналы

События, полученные во время работы KSMG, хранятся на каждом узле кластера, а просмотреть их можно в веб-интерфейсе на вкладке «События и журналы».

На основной вкладке «События почтового трафика» находятся записи об обработках писем с информацией из заголовков, отработавшем правиле и результатам проверки модулей. Также присутствуют фильтры для нахождения нужных событий, к примеру, можно поставить фильтр, чтобы отображались события только с конкретного узла.

Нажав на событие, можно просмотреть подробности обработки. Какое правило какой вердикт выдало, просмотреть вложения, MIME-части, ссылки. Также можно посмотреть подробности срабатывания контентной фильтрации, что будет показано далее в статье в подглаве про контентную фильтрацию.
В «События приложения» хранятся события об обновлении баз, синхронизации LDAP, аудита, проверки целостности и т.п.
«События аудита» — сюда записываются события аудита в виде syslog-сообщений в стандартном или CEF формате. Записываются там следующие события:
  • Изменение параметров правила;
  • Изменение параметров словаря;
  • Изменение параметров раздела Параметры → Защита;
  • Операции с сообщением в общем Хранилище;
  • Попытка аутентификации;
→ Если запись событий аудита отключена в параметрах приложения, события аутентификации все равно записываются в виде syslog-сообщений стандартного формата с категорией authpriv (10);
  • Изменение параметров учетной записи пользователя;

А также с версии KSMG 3.1:
  • Смена пароля учетной записи;
→ Если при смене пароля пользователь ввел неверный старый пароль, такое событие записывается как неудачная попытка аутентификации;
→ Если пользователю не удалось сменить пароль по другой причине, такие события не записываются в журнал событий аудита;
  • Изменение параметров роли;
  • Изменение параметров обработки сообщений;
  • Изменение параметров MTA.
Во вкладке «Журналы» можно просматривать системные журналы maillog, access. log, error. log и другие.

Узлы и кластеризация

Просмотреть информацию об узлах кластера можно в разделе «Узлы».

В «Узлы» -> «Основное» отображена основная информация о состоянии узлов, а при нажатии на узел можно просмотреть подробную информацию о нём.

Для добавления нового узла в кластер необходимо, чтобы порты для кластерного взаимодействия совпадали (по умолчанию 9045), и чтобы интерфейсы для кластерного взаимодействия находились в одной подсети.

После развертывания нового узла, в веб-интерфейсе управляющего узла открываем «Узлы» -> «Добавить узел», вводим IP-адрес на интерфейсе для кластерного взаимодействия и «Далее». При успешном соединении у нас появится уведомление о проверке узла.
Узлы в кластере работают одновременно, распределение трафика между ними осуществляется сторонними средствами, такими как балансировщик или несколько MX записей в DNS с приоритетами. А маршрутизация дальше по нескольким почтовым серверам обеспечивается также по приоритетам MX-записей или вручную настраивается в настройках MTA, что описано в подглаве «Настройка MTA».

Нажав на узел, можно просмотреть информацию о нём.

В кластере может быть только один управляющий узел. Назначить другому подчиненному узлу роль управляющего узла можно:
  • В веб-консоли «Узлы» -> «Основное» выбрать подчинённый узел и «Перейти к управлению узлом».
  • Ввести адрес узла в адресной строке браузера, используется в случае выхода из строя управляющего узла.
Покажу на примере, как переназначить «Подчинённый узел» на «Управляющий» в случае выхода из строя последнего.

Есть «Управляющий узел» на 10.0.1.210 и «Подчинённый» на 10.0.1.231. Управляющий узел вышел из строя.

Вводим в адресной строке браузера адрес подчинённого узла 10.0.1.231.
В новом окне браузера откроется страница авторизации, вводим учётные данные администратора в кластере (локальная учётная запись администратора, которую задавали при установке подчинённого узла, не подойдёт) и выбираем «Изменить роль на Управляющий узел».

Маршрутизация по заголовкам

В версии 3.1 KSMG была добавлена функциональность маршрутизации по заголовкам. Найти и настроить её можно в Параметры -> Встроенный MTA -> Маршрутизация по заголовкам.

Приведу пример.
Внешний веб-портал компании принимает обращения на единый адрес и отправляет их в почтовую систему, добавляя в технические заголовки письма служебный заголовок: X-Target-System: ServiceDesk.

В инфраструктуре есть основной почтовый сервер и выделенный сервер технической поддержки. При маршрутизации почты только по домену получателя письма улетят на основной почтовый сервер, а маршрутизация между серверами создаст большую нагрузку. Нам нужно, чтобы KSMG прочитал заголовок X-Target-System и перенаправил письмо напрямую на внутренний сервер службы поддержки helpdesk.tssolution.ru.
Переходим в раздел «Параметры» -> «Встроенный MTA» -> «Маршрутизация по заголовкам».

Добавляем новый маршрут. Задаём для него название и условия:
  • Имя заголовка: X-Target-System
  • Критерий: Совпадает
  • Значение заголовка: ServiceDesk
Указываем режим маршрутизации и адрес выделенного сервера для почты технической поддержки.

Удаление и изменение заголовков

В KSMG есть функционал изменения/удаления заголовков при срабатывании правила. К примеру, у нас есть правило, которое применяется для исходящей почты из бухгалтерии. Заходим в настройки правила -> «Действия над заголовками».

Мы хотим удалять в исходящей почте заголовки Received для скрытия внутренней топологии сети от получателя. Также мы хотим добавлять заголовок X-Department: Accounting для писем из бухгалтерии для дальнейшей маршрутизации по заголовкам. 

Добавляем в Удаление заголовков «Received»

Добавляем в Изменение заголовков «X-Department, Accounting». Если в письме нет данного заголовка, то правило его добавит, а если заголовок уже присутствует, но с другим значением, например X-Department: Engineers, то он изменит его значение на установленное.
В версии 3.1 KSMG появилась возможность указать заголовки, которые будут удаляться из всех сообщений перед обработкой правилами KSMG. 

Продолжая прошлый пример, бухгалтерская программа или почтовый клиент автоматически вшивает служебный заголовок с ID документа X-1C-Document-ID, а мы не хотим, чтобы этот заголовок уходил с письмом во внешнюю сеть, а также хотим удалять этот заголовок из внешних писем для предотвращения подделки писем от бухгалтерии.

Заходим в «Параметры» -> «Общие» -> «Обработка сообщений» -> «Удаляемые заголовки» и там добавляем заголовок «X-1C-Document-ID».

В итоге из всех сообщений, входящих и исходящих, будут удаляться заголовки X-1C-Document-ID перед обработкой любым из правил.

Модули проверки

Разберём подробнее новые модули, улучшения, а также контентную фильтрацию и её настройки.
Контентная фильтрация
Предназначен для проверки содержимого сообщений на соответствие с настроенными критериями/шаблонами. Модуль может фильтровать по:
  • По размеру сообщения.
  • По размеру MIME-части сообщения.
  • По имени вложения.
  • По типу вложения — KSMG позволяет определять истинный формат и тип вложения, независимо от его расширения, в том числе внутри архивов и составных объектов.
  • По теме сообщения.
  • По телу сообщения.
  • По отправителю.
  • По получателю.
  • По получателю копии сообщения.
  • По заголовкам верхнего уровня MIME-структуры сообщения.

Например, мы хотим удалять из получаемых писем все исполняемые файлы.

Переходим в настройку модуля контентной фильтрации в правиле и создаём новое выражение.

Выбираем действие, которое будет совершаться при срабатывании, в примере это «Удалить вложение».

Выбираем логику для срабатывания условий:
  • И — если сработают все условия
  • Или — если сработает одно из условий

И создаём условие для срабатывания.

И для разных атрибутов можно указать свои условия, к примеру, для тела и темы можно использовать маски, выражения и словари. В случае примера выбираем по типу вложения и выбираем тип «Исполняемые файлы». Также включаем расширенную проверку, чтобы исполняемые файлы искались в архивах и составных объектах, что также включает, к примеру, документы Excel.
После этого, из письма, прошедшего через это правило, будет удаляться исполняемый файл во вложении или составной объект/архив, имеющий исполняемый файл.

Для демонстрации было отправлено письмо с исполняемым файлом. События обработки можно посмотреть в «События и журналы». Нажав на событие, срабатывание можно увидеть подробности, и пролистав ниже мы увидим вердикты каждого из компонентов.

Нажав на «Подробнее» у модуля контентной фильтрации мы видим атрибуты, для которых сработало условие.
Обезвреживание содержимого (Content Disarm & Reconstruction)
Новый модуль, добавленный в версии KSMG 3.0, доступен только с расширенной лицензией KSMS Plus. Удаляет потенциально опасное содержимое:
  • В офисных документах DOCX, XLSX, DOC, XLS удаляет макросы, внешние ссылки на данные, эксплоиты для уязвимостей, запросы Power Query, активные элементы форм, внедрённые OLE-объекты и конвертирует документ в PDF;
  • В файлах TXT и HTML удаляются гиперссылки, JavaScript, скрытые iframe и ссылки в QR-кодах, сам формат файла остаётся неизменным.
После добавления расширенной лицензии  надо в глобальных параметрах KSMG включить компонент CDR. Заходим в «Параметры» -> «Общие» -> «Защита» -> «Обезвреживание содержимого».
CDR может работать в двух режимах:
  • Обезвреживать только особо подозрительные объекты — KSMG будет обезвреживать DOCX и XLSX только если по результатам проверки в них были найдены вредоносное ПО, ссылки, макросы или OLE-объекты;
  • Обезвреживать все объекты выбранных в правиле типов.
Затем в настройках правила можно включить модуль CDR, выбрать типы обезвреживаемых объектов, действия при ошибке и превышении лимита времени ожидания/размера сообщения.
Улучшенная проверка составных объектов
В версии 3.0 был улучшен функционал проверки зашифрованных вложений. Включить его можно в глобальных параметрах Антивируса «Параметры» -> «Общие» -> «Защита» -> «Антивирус».

При включенной опции KSMG будет искать пароль от документа или архива в теле сообщения. При успешной расшифровке антивирус проверит вложения и поступит с письмом как с незашифрованным. А в случае если пароль подобрать не удалось, то применится действие для зашифрованных вложений в модуле «Антивирус» в правиле (по умолчанию — пропустить).

В расширенной лицензии KSMS Plus появляется новый функционал, связанный с проверкой таких объектов. При отправке письма с зашифрованным вложением из хранилища на повторную проверку, можно ввести пароль для архива для последующей расшифровки с проверкой. Это работает как с отправкой из глобального, так и персонального хранилища.

Включить эту опцию для отправки из глобального архива можно в «Параметры» -> «Общие» -> «Хранилище», а для отправки из персонального хранилища в «Параметры» -> «Персональные учётные записи».

Приведу пример. Администратор настроил интеграцию с AD, включил персональные хранилища и разрешил отправку сообщений с повторной проверкой из них. В правиле для входящих писем, в настройках антивируса, настроил удаление зашифрованных вложений с сохранением копии письма в хранилище.

Пользователю Administrator приходит письмо с зашифрованным архивом, а пароль от него отправитель отправляет через другой канал связи. Антивирус не находит в теле письма пароль для расшифровки, по правилам удаляет вложение и помещает его в хранилище. Administrator заходит в личное хранилище по SSO и находит там письмо с архивом, отправляет его на проверку, вводит пароль для расшифровки, письмо проходит повторную проверку антивирусом и KATA и после успешной проверки доставляется в почтовый ящик с вложением.
Расширенная эвристика Анти-спама
В версии KSMG 3.1 была расширена эвристика анти-спам анализа. Она анализирует текстовое содержание, структуры и типичные фразы и классифицирует сообщение по категориям рассылки.

Настройка расширенной эвристики доступна только в расширенной лицензии KSMS Plus и найти её можно в настройках модуля «Анти-спам» для правила. Здесь можно точно настроить, как будет реагировать анти-спам на определённую категорию рассылки.
На момент написания статьи категорию рассылки надо указывать текстом и просмотреть их список можно в документации https://support.kaspersky.ru/ksmg/3.1va/322 126 .
Обнаружение ИИ писем
В последнее время злоумышленники начали применять искусственный интеллект для своих атак. За счёт этого усилились фишинговые атаки, особенно атаки на компрометацию корпоративной почты (BEC-атаки).  Например, быстро сгенерированное ИИ письмо может убедить сотрудника перевести деньги на посторонний счёт вместо счета подрядчика.

Возвращаясь к прошлой теме расширенных эвристик антиспама — с расширенной лицензией KSMG сможет распознавать письма, написанные с помощью ИИ и настроить их блокировку. Модуль может распознавать ИИ письма на:
  • Английском;
  • Русском;
  • Немецком;
  • Французском;
  • Итальянском;
  • Испанском;
  • Португальском;
  • Турецком языках.

Вывод

Мы разобрали возможности и аспекты администрирования шлюза для защиты почты Kaspersky Secure Mail Gateway. Решение эффективно защищает от фишинга, спама, включая ИИ рассылку, вредоносных вложений и другого. Помимо затронутого в статье, также отмечу некоторые дополнительные функции/настройки KSMG:
  • Интеграция с SIEM-системами;
  • настройка вердиктов проверки подлинности SPF, DKIM, DMARC;
  • гибкая настройка административного доступа с системой ролей;
  • настройка TLS-шифрования;
  • почтовая рассылка о последних сообщениях в персональных хранилищах (дайджест);
  • возможности экспорта и импорта конфигурации.

Также рекомендую ознакомиться с остальными статьями по KSMG на TS University по:
Kaspersky Secure Mail Gateway — это комплексное решение класса SEG (Secure Email Gateway), способное распознать опасные сообщения электронной почты и заблокировать их прежде, чем они достигнут получателя. Оно не только снижает риск инфицирования и утечки данных, но и экономит время сотрудников, которым приходилось отвлекаться на нежелательную почту.

До новых встреч на портале TS University!

Автор: Сергеев Сергей, Системный инженер TS Solution
Может быть интересно