Skip to content

Instantly share code, notes, and snippets.

@kvaps
Last active March 25, 2026 15:02
Show Gist options
  • Select an option

  • Save kvaps/25507a87dc287e6a620e1eec2d60ebc1 to your computer and use it in GitHub Desktop.

Select an option

Save kvaps/25507a87dc287e6a620e1eec2d60ebc1 to your computer and use it in GitHub Desktop.
Howto create local whitelists and blacklists for Rspamd

Local whitelists and blacklists for Rspamd

  • cd /etc/rspamd
  • create rspamd.conf.local
  • create lists:
touch local_bl_from.map.inc local_bl_ip.map.inc local_bl_rcpt.map.inc \
local_wl_from.map.inc local_wl_ip.map.inc local_wl_rcpt.map.inc
  • change permissions:
chmod o+w local_bl_from.map.inc local_bl_ip.map.inc local_bl_rcpt.map.inc \
local_wl_from.map.inc local_wl_ip.map.inc local_wl_rcpt.map.inc

Thanks to @mnik247 in #118

multimap {
# ip - matches source IP of message (radix map)
# from - matches envelope from (or header From if envelope from is absent)
# rcpt - matches any of envelope rcpt or header To if envelope info is missing
# header - matches any header specified (must have header = "Header-Name" configuration attribute)
# dnsbl - matches source IP against some DNS blacklist (consider using RBL module for this)
local_bl_ip { type = "ip"; map = "$CONFDIR/local_bl_ip.map.inc"; symbol = "LOCAL_BL_IP"; description = "Local ip blacklist";}
local_bl_from { type = "from"; map = "$CONFDIR/local_bl_from.map.inc"; symbol = "LOCAL_BL_FROM"; description = "Local from blacklist";}
local_bl_rcpt { type = "rcpt"; map = "$CONFDIR/local_bl_rcpt.map.inc"; symbol = "LOCAL_BL_RCPT"; description = "Local rcpt blacklist";}
local_wl_ip { type = "ip"; map = "$CONFDIR/local_wl_ip.map.inc"; symbol = "LOCAL_WL_IP"; description = "Local ip whitelist";}
local_wl_from { type = "from"; map = "$CONFDIR/local_wl_from.map.inc"; symbol = "LOCAL_WL_FROM"; description = "Local from whitelist";}
local_wl_rcpt { type = "rcpt"; map = "$CONFDIR/local_wl_rcpt.map.inc"; symbol = "LOCAL_WL_RCPT"; description = "Local rcpt whitelist";}
}
metric {
name = "default";
group {
name = "local";
symbol {
weight = 3;
description = "Sender ip listed in local ip blacklist";
name = "LOCAL_BL_IP";
}
symbol {
weight = 3;
description = "Sender from listed in local from blacklist";
name = "LOCAL_BL_FROM";
}
symbol {
weight = 3;
description = "Recipient listed in local rcpt blacklist";
name = "LOCAL_BL_RCPT";
}
symbol {
weight = -5;
description = "Sender ip listed in local ip whitelist";
name = "LOCAL_WL_IP";
}
symbol {
weight = -5;
description = "Sender from listed in local from whitelist";
name = "LOCAL_WL_FROM";
}
symbol {
weight = -5;
description = "Recipient listed in local rcpt whitelist";
name = "LOCAL_WL_RCPT";
}
}
}
@VityaSchel

VityaSchel commented Mar 25, 2026

Copy link
Copy Markdown

Here is what worked for me for rspamd v3.14.1:

/etc/rspamd/local.d/groups.conf

# local.d/groups.conf
# see local.d/multimap.conf for mappings
group "multimap" {
  symbols = {
    # Blacklists
    "LOCAL_BL_DOMAIN" {
      weight = 50.0;
      description = "Domain listed in local blacklist";
    }
    "LOCAL_BL_DOMAIN_TLD" {
      weight = 50.0;
      description = "Domain listed in local blacklist";
    }
    "LOCAL_BL_FROM" {
      weight = 50.0;
      description = "Sender FROM listed in local blacklist";
    }
    "LOCAL_BL_IP" {
      weight = 50.0;
      description = "Sender IP listed in local blacklist";
    }
    "LOCAL_BL_RCPT" {
      weight = 50.0;
      description = "Recipient listed in local blacklist";
    }
    # Whitelists
    "LOCAL_WL_DOMAIN" {
      weight = -50;
      description = "Domain listed in local whitelist";
    }
    "LOCAL_WL_FROM" {
      weight = -50;
      description = "Sender FROM listed in local whitelist";
    }
    "LOCAL_WL_IP" {
      weight = -50;
      description = "Sender IP listed in local whitelist";
    }
    "LOCAL_WL_RCPT" {
      weight = -50;
      description = "Recipient listed in local whitelist";
    }
  }
}

/etc/rspamd/local.d/multimap.conf

# local.d/multimap.conf
# see local.d/groups.conf for multimap symbols

# Blacklists
local_bl_domain {
  type = "from";
  filter = "email:domain";
  map = "/var/lib/rspamd/maps.d/local_bl_domain.inc";
  symbol = "LOCAL_BL_DOMAIN";
  description = "Blacklisted domain";
}
local_bl_domain_tld {
  type = "from";
  filter = "email:domain:tld";
  map = "/var/lib/rspamd/maps.d/local_bl_domain.inc";
  symbol = "LOCAL_BL_DOMAIN_TLD";
  description = "Blacklisted domain+tld";
}
local_bl_from {
  type = "from";
  map = "/var/lib/rspamd/maps.d/local_bl_from.inc";
  symbol = "LOCAL_BL_FROM";
  description = "Blacklist map for LOCAL_BL_FROM";
}
local_bl_ip {
  type = "ip";
  map = "/var/lib/rspamd/maps.d/local_bl_ip.inc";
  symbol = "LOCAL_BL_IP";
  description = "Blacklist map for LOCAL_BL_IP";
}
local_bl_rcpt {
  type = "rcpt";
  map = "/var/lib/rspamd/maps.d/local_bl_rcpt.inc";
  symbol = "LOCAL_BL_RCPT";
  description = "Blacklist map for LOCAL_BL_RCPT";
}

# Whitelists
local_wl_domain {
  type = "from";
  filter = "email:domain:tld";
  map = "/var/lib/rspamd/maps.d/local_wl_domain.inc";
  symbol = "LOCAL_WL_DOMAIN";
  description = "Whitelist map for LOCAL_WL_DOMAIN";
}
local_wl_from {
  type = "from";
  map = "/var/lib/rspamd/maps.d/local_wl_from.inc";
  symbol = "LOCAL_WL_FROM";
  description = "Whitelist map for LOCAL_WL_FROM";
}
local_wl_ip {
  type = "ip";
  map = "/var/lib/rspamd/maps.d/local_wl_ip.inc";
  symbol = "LOCAL_WL_IP";
  description = "Whitelist map for LOCAL_WL_IP";
}
local_wl_rcpt {
  type = "rcpt";
  map = "/var/lib/rspamd/maps.d/local_wl_rcpt.inc";
  symbol = "LOCAL_WL_RCPT";
  description = "Whitelist map for LOCAL_WL_RCPT";
}

Do not add filters to options.inc

Config files must be readable by rspamd user

chown root:root -R /etc/rspamd/local.d/
chmod 644 -R /etc/rspamd/local.d/

Then create maps in /var/lib/rspamd:

mkdir -p /var/lib/rspamd/maps.d
chown rspamd:rspamd /var/lib/rspamd/maps.d
chmod 755 /var/lib/rspamd/maps.d

for map in \
    local_bl_domain.inc \
    local_bl_from.inc \
    local_bl_ip.inc \
    local_bl_rcpt.inc \
    local_wl_domain.inc \
    local_wl_from.inc \
    local_wl_ip.inc \
    local_wl_rcpt.inc
do
    touch "$map"
    chown rspamd:rspamd "$map"
    chmod 644 "$map"
done

Verify everything is correct:

sudo -u rspamd rspamadm configdump | grep -i LOCAL_BL

Restart rspamd and try editing maps in web ui in "Configuration" tab. All must be loaded and "writable". Then check all symbols (LOCAL_BL_ prefix) are loaded in "Symbols" tab. Then use "Scan" tab and paste a spam email to check whether rspamd correctly identifies it. Then try it with whitelist.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment