Configurar Sophos Email Gateway con Microsoft 365
Con Sophos Gateway, el registro MX público apunta a Sophos. Sophos analiza los mensajes entrantes y los entrega a Exchange Online mediante un conector de partner restringido. Para el correo saliente, un segundo conector envía los mensajes de Microsoft 365 al smart host de Sophos.
Ruta rápida y segura: documente primero el dominio, los destinatarios, el destino de Microsoft y la ruta de reversión. Prepare el conector entrante con restricciones de TLS e IP y después sus reglas. Cree y valide correctamente el conector saliente. Solo entonces cambie el MX y la ruta saliente. Adapte SPF a la ruta que envía realmente, no a un estado futuro.
Este procedimiento corresponde a conectores Gateway configurados manualmente en Gateway Domains. Sophos Mailflow es otra arquitectura: Sophos administra aplicaciones, conectores y reglas de flujo mediante las API de Microsoft. No combine ambos métodos para un dominio; podría provocar análisis duplicados y bucles.
Preparar requisitos y valores
Necesita permisos de administrador de Exchange, acceso DNS, licencia de Sophos Email y un dominio Gateway planificado. Antes de cambiar nada, exporte o registre los MX, SPF, conectores y reglas actuales, incluida su prioridad y estado.
En Sophos Fusion (antes Sophos Central), abra Global Settings > Products and Services > Email > Gateway Domains y añada o compruebe:
- el dominio de correo;
- como destino, el FQDN del MX esperado que Microsoft 365 muestra en Domains;
- el puerto SMTP realmente utilizado;
- el valor TXT específico del dominio de Verify Domain Ownership;
- todos los buzones y alias protegidos.
Separe las fuentes de los valores: el FQDN de destino de entrega procede de Domains en su tenant de Microsoft 365 y Verify Domain Ownership genera el TXT para ese dominio. Sophos publica los valores regionales cambiantes en las tablas de IP de entrega, MX y SPF. Copie Outbound Relay Host de las dependencias externas del dominio en Sophos Fusion. No use valores de otra región ni ejemplos en producción. Las cuentas de prueba Gateway nuevas pueden tener desactivada la salida; solicite su activación al partner o comercial de Sophos.
1. Restringir la ruta entrante antes de cambiar el MX
Crear el conector de partner
En Exchange admin center > Mail flow > Connectors, cree un conector:
- From:
Partner organization; To:Office 365. - Nombre claro, por ejemplo
Sophos Email Inbound Connector. - Use the sender’s domain, con
*como dominio remitente. - Active Reject email messages if they aren’t sent over TLS.
- Active Reject email messages if they aren’t sent from within this IP address range e introduzca únicamente las IP de entrega actuales de Sophos Email para su región Central.
- Revise y guarde; actívelo cuando las demás protecciones estén listas.
Añada también esas IP actuales a la directiva de filtro de conexión predeterminada en Microsoft 365 Defender. Esta entrada identifica las fuentes Sophos ante el filtro; una IP Allow List no cierra una ruta de entrega directa. El conector de partner habilitado impone la ruta entrante aceptada porque se aplica al dominio remitente *, exige TLS y restringe la entrega a esas IP de Sophos.
Configurar Enhanced Filtering y la omisión de EOP
Active Enhanced Filtering for Connectors (también skip listing) exactamente en este conector entrante. Sin ello, Microsoft 365 puede clasificar incorrectamente al remitente original situado detrás de Sophos.
Después cree en Mail flow > Rules esta regla de transporte:
- Name:
Sophos Email EOP Bypass. - Apply this rule if:
Apply to all messages. - Do the following:
Modify the message properties>Set the spam confidence level (SCL)en-1. - Sin excepción; modo Enforce, Severity: Low.
- Guarde y active la regla.
Esta regla SCL amplia solo es aceptable si el MX y las restricciones TLS/IP garantizan que el correo de Internet llega después del análisis de Sophos. Si queda una ruta entrante directa o de terceros, detenga el cambio y ciérrela primero.
2. Crear el conector saliente por Sophos
En Gateway Domains, seleccione el dominio, establezca Direction en Inbound and Outbound, elija Microsoft Office 365 en Outbound Gateway y guarde. Copie el Outbound Relay Host de Configure External Dependencies > Outbound Settings.
En Exchange admin center > Mail flow > Connectors, cree:
- From:
Office 365; To:Partner organization. - Nombre como
Sophos Email Outbound Connector, con Turn it on. - Only when email messages are sent to these domains, con
*si todo el correo externo debe pasar por Sophos. - Route email through these smart hosts, con el Outbound Relay Host copiado.
- Always use Transport Layer Security (TLS) to secure the connection y Any digital certificate, including self-signed certificates.
- Indique un destinatario de un dominio externo y ejecute Validate. Guarde solo si funciona.
Desactive o elimine otros conectores salientes solo después de validar el de Sophos. Revise individualmente el ámbito y la prioridad de rutas especiales, como archivado. Los cambios pueden tardar en propagarse.
Para Microsoft 365 GCC High, no use la selección estándar Microsoft Office 365 de Sophos si se rechaza la salida. Elija Custom Gateway y añada las subredes requeridas de los endpoints actuales de Exchange Online para GCC High de Microsoft. No copie rangos IP de listas antiguas.
3. Cambiar DNS y enrutamiento de forma controlada
Reduzca el TTL DNS con antelación y registre los valores originales. Siga este orden:
- Compruebe Enhanced Filtering y la entrada del filtro de conexión. Active primero el conector de partner entrante y confirme que están activos el dominio remitente
*, TLS y la restricción a las IP de entrega Sophos; después active la regla SCL inmediatamente antes del cambio de MX. - Cambie los MX públicos a los nombres actuales de la tabla MX regional de Sophos. Envíe un mensaje identificable de forma única desde una cuenta externa a un buzón protegido y confirme ese mensaje exacto tanto en Microsoft 365 Message Trace como en Sophos Message History.
- Valide el conector saliente de Sophos y conserve documentado el conector anterior para revertir. Después cambie deliberadamente el enrutamiento de producción: mantenga activo el conector Sophos con ámbito de destinatario
*y desactive todos los conectores salientes estándar que se solapen. Revise aparte las rutas especiales, como archivado. - Solo tras ese cambio de estado/ámbito, envíe un mensaje identificable de forma única desde Microsoft 365 a una dirección externa controlada. Confirme ese mensaje exacto en Microsoft 365 Message Trace y en la vista saliente de Sophos Message History. Una prueba anterior al cambio no demuestra la ruta Sophos.
Publique un único TXT SPF por dominio. Mientras Microsoft 365 y Sophos envíen realmente en paralelo, añada el include regional actual de Sophos al registro existente. Cuando solo envíe Sophos, puede retirar el include de Microsoft. Use -all únicamente si todas las fuentes legítimas son conocidas y pasan por Sophos; ~all causa menos interrupciones durante la transición. Compruebe también firma y alineación DKIM.
Validar y revertir
Pruebe cada dominio en ambos sentidos con una dirección externa controlada. En Microsoft 365 Message Trace, compruebe remitente, destinatario, hora, Message-ID, estado y entrega final esperados; aquí no se usa el Message Trace ordinario como prueba del procesamiento de conectores o reglas. En Sophos Fusion, abra Reports > Message History, examine ambas direcciones y asocie esos datos a exactamente los mismos mensajes de prueba. El cambio termina solo cuando ambos sistemas contienen cada prueba posterior al cambio.
Si hay mensajes no entregados o un bucle, use la reversión preparada:
- Para salida, reactive el conector anterior y después desactive el conector saliente de Sophos antes de enviar una prueba de reversión. Confirme la entrega externa únicamente después de este cambio de estado.
- Para entrada, desactive primero la regla SCL amplia exclusiva de Sophos y el conector entrante restringido a IP de Sophos, y retire las entradas Sophos del filtro de conexión. Solo entonces restaure el MX original de Microsoft. Tenga en cuenta la propagación DNS: compruebe la respuesta MX autoritativa y repita pruebas externas controladas hasta que usen la ruta restaurada.
- Adapte SPF solo después de cambiar de nuevo la ruta emisora real.
- No elimine nada hasta revisar propagación DNS, colas y ambos traces.
Solucionar problemas por síntoma
- La entrada solo aparece en Sophos: revise FQDN de destino, puerto SMTP, buzones, IP de entrega actuales y negociación TLS.
- La entrada llega directamente a Microsoft: revise propagación MX y rutas MX o reenvíos alternativos; la regla SCL no debe ocultar una ruta sin protección.
- La salida evita Sophos: revise ámbito
*, estado, conectores competidores y precedencia. - Falla la validación: vuelva a copiar el relay host, revise TLS y use un destinatario realmente externo.
- Falla SPF: inventaríe los remitentes reales y busque varios registros SPF, include regional erróneo o
-allprematuro. - Se rechaza GCC High: revise Custom Gateway y las subredes actuales de Exchange Online GCC High.
- Hay bucle o doble análisis: revise conjuntamente conectores Gateway y Mailflow administrados por API, smart hosts antiguos, reenvíos y prioridades. Desactive la última ruta habilitada y repita ambos traces.
Para escalar, recopile horas, remitente, destinatario, Message-ID, nombres de conectores, prioridades y entradas correspondientes de Message Trace y Message History. Así se investiga el enrutamiento sin debilitar la protección con una excepción amplia.