Ir al contenido
Avanet

Sophos Email: elegir la arquitectura y planificar la incorporación

La decisión más importante de Sophos Email se toma antes de añadir el primer dominio: Sophos Mailflow o Sophos Gateway. Ambas opciones se administran en Sophos Fusion (antes Sophos Central), pero intervienen en puntos distintos del flujo de correo. Elegir pronto la arquitectura permite planificar responsables, piloto, transición y una vuelta atrás segura.

Decisión rápida: si solo utilizas Microsoft 365 y no quieres redirigir los registros MX existentes, evalúa primero Sophos Mailflow. Si Sophos debe actuar como gateway de correo previo, necesitas controlar la ruta DNS y MX, o utilizas Google Workspace o un servidor de correo local, planifica Sophos Gateway. Nunca configures simultáneamente ambos modos de procesamiento para el mismo dominio.

Límite del producto: Sophos Fusion, no el proxy de correo del firewall

Este artículo trata Sophos Email en Sophos Fusion. Mail Protection integrada en un Sophos Firewall es otro producto y otro modelo operativo. No traslades a Sophos Email reglas, excepciones ni rutas de menú del proxy de correo del firewall. Sustituir Firewall Mail Protection exige un proyecto de migración independiente con su propio plan de enrutamiento y reversión.

Elegir la arquitectura

Sophos Mailflow para Microsoft 365

Sophos Mailflow se integra con Microsoft 365 mediante Microsoft APIs, conectores de Exchange Online y reglas de flujo de correo. Los mensajes se enrutan entre Microsoft 365 y Sophos para analizarlos; este modelo no requiere redirigir MX ni cambiar DNS para verificar el dominio. Sus dominios se administran en Sophos Fusion, en Products and Services > Email > M365 Mailflow Domains.

Mailflow encaja cuando Microsoft 365 debe seguir siendo la puerta de entrada y no se desea cambiar el enrutamiento público. Confirma primero que la suscripción de Microsoft 365 admite conectores entrantes y que la cuenta administradora puede conceder el consentimiento y los permisos de flujo de correo de Exchange Online necesarios.

Su límite operativo es relevante: Microsoft sigue procesando los mensajes en su puerta de entrada. Algunos filtros de Microsoft, especialmente los de phishing de alta confianza, no pueden desactivarse por completo mediante reglas de flujo. Por tanto, un mensaje puede llegar a la cuarentena de Microsoft antes de aparecer en Sophos. Incluye ambas cuarentenas y Microsoft Message Trace en el procedimiento operativo de Mailflow.

Sophos Gateway para Microsoft 365, Google Workspace y servidores de correo locales

Sophos Gateway es el secure email gateway previo. El registro MX público apunta a Sophos; Sophos analiza los mensajes entrantes y después los entrega a Microsoft 365, Google Workspace o un servidor local. Para analizar la salida, el servidor enruta los envíos mediante Sophos. Sus dominios se administran en Products and Services > Email > Gateway Domains.

Gateway encaja cuando Sophos debe recibir la primera conexión SMTP desde Internet, cuando necesitas decisiones propias de enrutamiento o TLS, o cuando la plataforma no es Microsoft 365. Requiere acceso a DNS y MX, además de a la configuración de enrutamiento del proveedor o servidor. Cambia MX solo cuando dominios, destinos, buzones y políticas estén preparados.

Los procedimientos exactos de Microsoft 365, Google Workspace y servidores locales corresponden a sus respectivas guías de configuración. Esta guía de arquitectura evita deliberadamente anticipar hosts regionales, direcciones IP, puertos, nombres de conectores o valores DNS.

Confirmar requisitos y responsables

Registra al menos lo siguiente antes del piloto:

  • una licencia válida de Sophos Email y acceso administrativo a Sophos Fusion;
  • plataforma de correo, dominios protegidos y arquitectura elegida para cada dominio;
  • todos los buzones, alias, listas de distribución y carpetas públicas que se protegerán;
  • la fuente autoritativa de buzones, como sincronización de directorio o una importación mantenida;
  • responsables de DNS, Microsoft 365 o Google Workspace, servidor local y Sophos Fusion;
  • responsables funcionales de las políticas Email Security, Data Control y Secure Message;
  • requisitos de cifrado, retención, cuarentena e informes;
  • ventana de transición, criterios de aceptación, escalado y contactos autorizados para decidir la reversión.

La ausencia de objetos de destinatario no es un detalle visual: Sophos Email necesita el inventario completo para procesar correctamente los mensajes. Compara alias y grupos con el mismo cuidado que los buzones personales. Modifica los objetos sincronizados en el directorio autoritativo, no mediante una corrección permanente en Sophos Fusion.

Realizar la incorporación por fases

1. Documentar el inventario y la ruta de correo

Representa la ruta entrante y saliente actual de cada dominio. Registra dónde termina MX, qué sistemas envían directamente, qué reenvíos existen y quién puede cambiar DNS, reglas del proveedor y servidores. Separa dominios piloto, productivos y especiales.

2. Preparar el dominio y los destinatarios

Añade el dominio en el modo elegido y conecta la fuente de buzones. Sincroniza o importa buzones con sus alias, listas de distribución y carpetas públicas. Verifica el inventario antes de cambiar el enrutamiento o habilitar ampliamente la protección.

3. Definir políticas antes de la transición

Define como mínimo responsable y alcance para Email Security, Data Control y, si se necesita, Secure Message. Empieza con reglas comprensibles y excepciones documentadas. Decide las notificaciones de cuarentena, el cifrado y la protección saliente antes del cambio productivo, no después de bloquear un mensaje empresarial.

4. Ejecutar un piloto limitado

Elige interlocutores internos y externos representativos y, cuando la arquitectura lo permita, un grupo piloto claramente delimitado. Prueba mensajes normales, adjuntos y respuestas en ambos sentidos. Incluye un alias o una lista de distribución. Mailflow puede proteger un subconjunto de buzones; la asignación exacta de grupos se explicará en la guía específica de Mailflow.

5. Realizar una transición controlada

Habilita solo una arquitectura por dominio. En Gateway, el cambio de MX es el último paso, después de preparar destinos internos, ruta saliente, destinatarios y políticas. En Mailflow, los conectores y reglas creados por Sophos deben estar completos y sin conflictos en Microsoft 365. Congela cambios de enrutamiento paralelos durante la aceptación.

Decidir el comportamiento durante una interrupción del servicio

Según la configuración de Email, Account preferences muestra Selectively scan o Enforce scan, nunca ambas opciones a la vez. Durante una interrupción excepcional del servicio, Selectively scan entrega los mensajes sin demora y ejecuta solo los análisis esenciales. Enforce scan mantiene los mensajes en cola hasta que el servicio se recupera para ejecutar todos los análisis, a costa de retrasar la entrega.

Antes de la transición a producción, documenta la postura elegida entre disponibilidad y análisis completo, el responsable y criterios de aceptación medibles. Selectively scan prioriza la entrega, pero acepta que no se ejecuten todos los análisis; Enforce scan prioriza el análisis de seguridad completo, pero acepta un retraso en la entrega.

Después de una interrupción, verifica los mensajes analizados selectivamente en los detalles del mensaje de Message History. Para Enforce scan, revisa el retraso de entrega y la recuperación de la cola mediante los seguimientos habituales de mensajes y del proveedor, y confirma que se entregó la cola acumulada y se cumplieron los criterios acordados.

Proteger la transición y la reversión

Volver atrás requiere más que conservar un valor MX. Antes del cambio, aprueba una hoja de reversión con:

  • valores originales y responsables de DNS, MX, conectores, reglas y smart hosts;
  • una condición de aborto, como mensajes externos no entregables o un bucle de enrutamiento;
  • el orden para restaurar la ruta anterior y desactivar la nueva;
  • mensajes de control después de cada paso de reversión;
  • contactos de Sophos Fusion, proveedor, DNS y servidor interno.

No elimines manualmente la aplicación de Microsoft/Sophos, los conectores ni las reglas de flujo de correo basándote en esta descripción general. Utiliza únicamente el procedimiento de desactivación específico del proveedor cuando esté documentado y aprobado. Antes de cualquier cambio autorizado, registra el estado existente y verifica el enrutamiento de mensajes después de cada cambio. Hasta que se establezca ese procedimiento, escala la retirada en lugar de improvisar. También para Gateway, la reversión anterior solo sirve como orientación de planificación; la ejecución debe seguir un procedimiento específico del proveedor, documentado y aprobado.

Demostrar que funciona

Estado de dominios y buzones

En M365 Mailflow Domains o Gateway Domains, confirma que el dominio esperado aparece protegido. Después compara los buzones protegidos con el inventario objetivo. Un muestreo no basta si alias, listas o carpetas públicas son críticos.

Mensajes de prueba entrantes y salientes

Para cada dominio, envía al menos un mensaje entrante desde una cuenta externa controlada y uno saliente hacia esa cuenta. Comprueba remitente, destinatario, hora y entrega final. Sigue ambos en Message History. En Mailflow, añade Microsoft Message Trace; en Gateway, revisa también el seguimiento del proveedor o servidor.

Si un mensaje solo aparece en un lado, no debilites inmediatamente la política de filtrado. Determina primero si fallan el estado del dominio o buzón, el enrutamiento, el conector, DNS, el inventario o la entrega. Así evitas crear excepciones de seguridad para resolver un problema de ruta.

Informes y cuarentena

Abre Message History, genera o programa un Email Report y revisa la cuarentena de administrador. En Mailflow, incorpora también la cuarentena de Microsoft al procedimiento. Define quién puede liberar mensajes, informar clasificaciones erróneas y revisar tendencias. La incorporación solo termina operativamente cuando historial, informes y cuarentena tienen responsable.

Si falla la aceptación

  • Dominio o buzón sin proteger: comprueba la fuente de buzones, la sincronización, la asignación de dominio y la licencia.
  • Falla la entrada, funciona la salida: comprueba la ruta pública, MX o reglas de flujo y el seguimiento del proveedor.
  • Falla la salida, funciona la entrada: comprueba la ruta saliente, el conector o el smart host.
  • Mensaje solo en cuarentena de Microsoft: revisa Microsoft Message Trace y esa cuarentena; no deduzcas la entrega a partir de Sophos Message History.
  • Procesamiento doble o bucle: comprueba de inmediato si Mailflow y Gateway, o conectores antiguos y nuevos, están activos a la vez; ejecuta la reversión aprobada si es necesario.

Los errores específicos de conectores, DNS, licencias y sincronización de directorios se tratarán en guías detalladas independientes. Recopila horas, remitente, destinatario, Message-ID y resultados de ambos seguimientos en lugar de probar ajustes inciertos.