Ir al contenido
Avanet

Configurar y desconectar Sophos Email Gateway de forma segura

Con Sophos Email Gateway, Sophos pasa a ser el gateway SMTP anterior al sistema de correo: los mensajes entrantes llegan primero a Sophos y después al proveedor o servidor. Para analizar la salida, el sistema envía mediante Sophos. Por tanto, un despliegue seguro requiere dos rutas diferenciadas, una vía de retorno preparada y pruebas en ambos sentidos.

Ruta rápida: añadir los buzones, crear el dominio en Products and Services > Email > Gateway Domains, verificarlo mediante un registro DNS TXT, definir el destino entrante y el gateway saliente, revisar las políticas, preparar las rutas específicas del proveedor y solo entonces cambiar el MX público. Después, entregar un mensaje en cada sentido y demostrar ambos en Message History y en la traza del proveedor o servidor.

Delimitar primero el producto

Gateway no es Sophos Mailflow para Microsoft 365. Mailflow se conecta mediante las integraciones de Microsoft 365; Gateway modifica la ruta SMTP. No se deben activar ambos modos a la vez para el mismo dominio, pues los mensajes pueden procesarse dos veces y generar entradas duplicadas en Message History.

Mail Protection en un Sophos Firewall también es otro producto. Sus reglas, excepciones y rutas de menú no se aplican a Sophos Email en Sophos Fusion (antes Sophos Central). Si Gateway sustituye ese proxy, se documenta como sistema de origen separado y solo se retira después de aceptar Gateway.

Registrar requisitos y camino de vuelta

Antes del primer cambio de ruta se necesita:

  • licencia válida de Sophos Email y acceso administrativo a Sophos Fusion;
  • proveedor compatible o servidor de correo accesible;
  • dominio protegido e inventario completo de buzones, alias y grupos;
  • acceso para cambiar DNS, rutas del proveedor o servidor y, si procede, el firewall anterior;
  • ruta MX entrante y ruta saliente actuales con sus valores originales;
  • destino público de entrega entrante e IP o redes públicas de los emisores para el relay saliente;
  • ventana de cambio, criterios de cancelación y responsables de Sophos Fusion, DNS y correo.

La hoja de rollback incluye más que el MX antiguo: smart hosts, conectores, orígenes de relay permitidos, reglas de firewall, referencias SPF y orden de restauración. Los valores de Configure External Dependencies dependen de la región y del dominio; se copian del tenant propio, no de ejemplos ni tickets antiguos.

Configurar Sophos Email Gateway

1. Preparar los buzones antes de enrutar

Añadir los buzones mediante sincronización de directorio, manualmente en la interfaz o por CSV. Comparar buzones personales, alias, listas de distribución y direcciones compartidas con el inventario esperado. No iniciar el cambio MX hasta completar los destinatarios.

2. Añadir el dominio y verificar su propiedad

  1. En Sophos Fusion, abrir Global Settings.
  2. Elegir Products and Services > Email > Gateway Domains.
  3. Hacer clic en Add Domain. Para el primer dominio, usar en su lugar Set up email gateway settings.
  4. En Email Domain, introducir el dominio, por ejemplo example.com.
  5. Elegir Verify Domain Ownership y crear exactamente el TXT mostrado en el DNS autoritativo.
  6. Tras su publicación, pulsar Verify y cerrar solo cuando se confirme.

El TXT solo verifica la propiedad; no cambia el flujo. Cada dominio Gateway se verifica por separado y uno sin verificar no se puede guardar. Si falla justo después del cambio, esperar la propagación y comparar nombre y valor carácter por carácter, en vez de crear otro registro diferente.

3. Definir dirección, destino y orígenes de relay

Seleccionar Inbound Only o Inbound and Outbound. Inbound and Outbound es adecuado para análisis saliente completo, Smart Banners e informes útiles, siempre que el sistema pueda enviar mediante Sophos.

Inbound destination ofrece dos modelos:

  • Mail Host: IP pública o FQDN del router, firewall, servidor frontal o destino del proveedor al que entrega Sophos.
  • MX: FQDN para la resolución del intercambiador; es obligatorio para varios destinos.

El destino no debe resolver de nuevo al MX público de Sophos del dominio protegido, o Sophos se reenviará el mensaje y creará un bucle.

Con Inbound and Outbound, elegir el tipo de gateway saliente correspondiente. Para Custom Gateway, introducir al menos una IP pública o rango CIDR de los sistemas que realmente envían. Limitar el permiso; las direcciones privadas o redes amplias de terceros no son identidades de relay válidas. El servidor o servicio puede enviar a Sophos por el puerto SMTP 25 o 587. Usar el puerto y autenticación indicados para el tenant y el procedimiento compatible del proveedor.

4. Seguir la rama específica del proveedor

Desplegar Configure External Dependencies. En Inbound Settings, elegir el proveedor y aplicar los valores MX y las IP de entrega de Sophos que se muestren. Después, abrir Outbound Settings y usar el host relay mostrado para la ruta saliente:

Cada opción tiene sus propias reglas de conectores, rutas y seguridad. Seguir los valores mostrados tras elegir el proveedor y sus instrucciones actuales, sin duplicar aquí el procedimiento específico. No trasladar nombres de conectores, hosts, IP ni opciones TLS desde otro proveedor.

5. Revisar políticas y BATV opcional

Tras Save, abrir My Products > Email Security > Policies, al menos la Base Policy antispam, y revisar alcance, acciones y excepciones. Los demás ajustes globales están en Products and Services > Email. Un valor predeterminado no sustituye la aprobación: cuarentena y borrado deben responder a la política operativa.

Activar Bounce Address Tag Validation (BATV) solo si todos los mensajes salientes afectados pasan por Sophos. El envío directo produce rebotes sin etiqueta. Durante los primeros siete días, Sophos recomienda una acción tolerante como Deliver, Tag subject line o Quarantine, no Delete. Endurecerla solo tras observar el comportamiento.

Ejecutar el cambio y el rollback de forma controlada

Antes del cambio, guardar la configuración, probar el destino entrante y confirmar que se puede restaurar la ruta saliente. Activar las rutas del proveedor preparadas y cambiar como último paso el MX público a los valores de Sophos de Inbound Settings. Congelar cambios paralelos de conectores, DNS y políticas durante la aceptación.

Iniciar rollback si no se entregan mensajes externos, se rechaza el relay o aparece un bucle. Restaurar el MX entrante y la ruta saliente anteriores en el orden documentado, desactivar la nueva vía defectuosa y repetir los mensajes de control. No borrar aún el dominio Gateway: las cachés DNS todavía pueden enviar a Sophos.

Demostrar el flujo entrante y saliente

Para cada dominio, hacer pruebas separadas con asuntos únicos:

  1. Enviar desde una cuenta externa controlada a un buzón protegido.
  2. Responder desde ese buzón o enviar un mensaje nuevo a la cuenta externa.
  3. Registrar emisor, destinatario, hora, Message-ID y entrega final.
  4. Buscar ambos en Message History y confirmar dirección y procesamiento.
  5. Confirmar también el salto en la traza del proveedor o log del servidor.

«Entregado» no basta. La entrada debe mostrar externo → Sophos → destino interno; la salida, interno → Sophos → externo. Probar además un alias o lista y revisar la cuarentena administrativa. Si el mensaje no aparece en Message History, investigar rutas y relay antes de debilitar una política.

Desconectar un dominio Gateway con seguridad

Retirar en orden inverso de dependencias sin borrar demasiado pronto la vía activa:

  1. Registrar los valores MX, TXT, SPF, relay, conectores y firewall actuales.
  2. Preparar en el proveedor la entrega entrante directa y la salida sin Sophos.
  3. Restaurar el MX público al proveedor y mover la ruta saliente del relay de Sophos a la vía directa aprobada.
  4. Enviar mensajes de control en ambos sentidos y demostrarlos en el proveedor o servidor.
  5. Esperar hasta que las respuestas DNS muestren la nueva ruta y no aparezca tráfico legítimo residual en Message History.
  6. Abrir el dominio en Gateway Domains, elegir Delete domain en Domain summary y confirmar con Delete.
  7. Retirar IP de entrega, permisos relay y referencias SPF de Sophos innecesarios. Borrar también el TXT de propiedad si ninguna otra conexión activa de Sophos lo requiere.

No borrar el dominio hasta demostrar el flujo directo en ambos sentidos. Al cambiar de proveedor, añadir primero sus dominios SPF requeridos; limitarse a quitar Sophos del SPF puede dañar la salida.

Diagnosticar DNS, relay, puertos y bucles

La verificación o el MX siguen mal

En el DNS autoritativo, comparar exactamente el nombre y valor TXT con Verify Domain Ownership. Después comparar la respuesta MX pública con Inbound Settings. Mezclar MX antiguos y nuevos puede dividir el tráfico; corregir el conjunto completo y esperar la propagación antes de reevaluar.

La entrada no funciona

Revisar primero Message History. Si no está el mensaje, el MX o la ruta del emisor probablemente no apunta a Sophos. Si Sophos lo muestra pero el sistema interno no, revisar Inbound destination, resolución DNS, acceso SMTP y firewall anterior. No abrir indiscriminadamente los puertos 25 o 587 en toda dirección; el salto documentado en Sophos Fusion y por el proveedor determina lo necesario.

La salida se rechaza como relay

La IP pública de origen debe coincidir con el gateway o CIDR autorizado en Sophos. Revisar además host relay, puerto, conector del proveedor y NAT. Un permiso relay amplio no es una solución y eleva el riesgo de abuso.

Bucle o procesamiento duplicado

Si hay procesamiento duplicado, comprobar si Gateway y Mailflow están activos a la vez. Si hay un bucle, comprobar si el destino de entrega de Sophos vuelve a Sophos o si smart hosts antiguos y nuevos actúan como rutas rivales. Congelar cambios, conservar Message-ID y saltos, y ejecutar el rollback documentado. Repetir la prueba solo con una ruta única e inequívoca.