Configurar Sophos Email Gateway con Zoho Mail
Con Zoho Mail, Sophos Email se implementa como gateway SMTP ascendente: los mensajes entrantes llegan primero a Sophos y, tras el análisis, se entregan a Zoho; Zoho envía los mensajes salientes mediante TLS al host de retransmisión de Sophos. Los valores críticos dependen de la región y, en algunos casos, del tenant. Cópialos de las consolas actuales durante el cambio, no de un ticket antiguo.
Secuencia segura: registra el estado actual, prepara el dominio de Sophos y el destino de Zoho, permite en Zoho la entrega desde Sophos, configura y prueba la salida, cambia después los MX y limita la aceptación de Zoho a las direcciones IP de Sophos solo al final.
Alcance: Gateway, no Mailflow
Este procedimiento se aplica exclusivamente a Sophos Gateway con Zoho Mail. Administra el dominio en Sophos Fusion (antes Sophos Central), en Products and Services > Email > Gateway Domains. M365 Mailflow Domains, los conectores de Microsoft y las reglas de flujo pertenecen a la arquitectura Microsoft 365 Mailflow y no deben habilitarse en paralelo para este dominio de Zoho. Mail Protection en Sophos Firewall tampoco forma parte del procedimiento.
Requisitos previos y datos del cambio
Antes de empezar necesitas:
- acceso administrativo a Sophos Fusion y a la Zoho Mail Admin Console;
- acceso al DNS público autoritativo del dominio;
- un dominio configurado en Sophos Gateway, con todos los destinatarios y políticas listas para producción;
- el nombre de host MX regional de Zoho, comprobado en la consola de Zoho en Mail Settings > Tools and Configurations > Configurations > MX;
- una ventana de cambio, cuentas de prueba internas y externas y responsables de Sophos, Zoho y DNS.
Antes de cada modificación, registra el dominio, los valores MX existentes con sus prioridades y TTL, las rutas y restricciones existentes en Zoho y los valores siguientes copiados en directo del tenant actual:
- registros MX regionales de Sophos y sus prioridades;
- direcciones IP de entrega de Sophos en Configure External Dependencies > Inbound Settings;
- Outbound Relay Host de Sophos en Configure External Dependencies > Outbound Settings;
- nombre de host MX regional de Zoho usado como destino interno de Sophos;
- rangos CIDR SMTP salientes publicados actualmente por Zoho.
La documentación de Sophos enumera actualmente las direcciones de entrega 18.220.12.142, 18.216.7.10 y 103.246.251.128/26. Los valores mostrados en Inbound Settings del tenant actual siguen siendo la referencia. Los rangos IP de Zoho pueden cambiar; verifícalos justo antes del cambio en la documentación o los registros SPF actuales de Zoho, o con Zoho Support.
Preparar el dominio de Sophos y el destino entrante
- En Sophos Fusion, abre el icono Global Settings y selecciona Products and Services > Email > Gateway Domains.
- Si el dominio no está verificado, selecciona Set up email gateway settings, introduce el dominio y haz clic en Verify Domain Ownership. Publica sin cambios en el DNS público el valor TXT específico del dominio mostrado en el cuadro de diálogo.
- Cuando se aplique la actualización DNS, haz clic en Verify en Sophos. Si falla, comprueba el nombre y el valor TXT en el DNS autoritativo; no continúes con el valor de otro tenant.
- Para la configuración inicial, selecciona Inbound Only en Direction y Mail Host en Inbound Destination.
- En FQDN, introduce el nombre de host MX confirmado para tu región de Zoho, por ejemplo
mx.zoho.comsolo si la consola de Zoho muestra exactamente ese valor. Establece Port en25y guarda. - En Configure External Dependencies > Inbound Settings, vuelve a copiar al registro del cambio los registros MX, prioridades y direcciones IP de entrega de Sophos que se muestran.
El FQDN de Sophos apunta a Zoho; posteriormente, el MX público apuntará a Sophos. Usar el mismo host de Sophos o el nombre público del dominio en ambos lugares puede crear un bucle.
Preparar Zoho para la entrega entrante
- En la Zoho Mail Admin Console, abre Mail Settings > Email Routing > Inbound Gateway.
- Añade exactamente las direcciones IP de entrega copiadas de Sophos y guarda.
- Mantén Reject non-inbound gateway emails deshabilitado al principio. Habilítalo únicamente después de la propagación MX y de una prueba entrante correcta. De lo contrario, Zoho puede rechazar mensajes legítimos que aún lleguen directamente durante el cambio.
El destino queda preparado sin modificar todavía la ruta pública.
Configurar la ruta saliente por Sophos
- En Gateway Domains, abre el dominio y selecciona Edit.
- Establece Direction en Inbound and Outbound y selecciona Custom Gateway en Outbound Gateway.
- Introduce cada CIDR SMTP saliente de Zoho confirmado actualmente para el tenant y haz clic en Add después de cada uno. La lista de referencia documentada por Sophos es:
136.143.182.0/23
136.143.190.0/23
136.143.188.0/24
136.143.184.0/24
135.84.80.0/24
135.84.82.0/24
8.39.54.0/23
204.141.32.0/23
204.141.42.0/23
8.40.222.0/23
65.154.166.0/24
199.67.84.0/24
199.67.86.0/24
169.148.129.0/24
169.148.131.0/24
199.67.88.0/24
169.148.138.0/24
169.148.188.0/24
- Guarda. No añadas redes más amplias, especialmente
0.0.0.0/0: Custom Gateway controla la autorización de retransmisión y no es una allowlist general. - En Configure External Dependencies > Outbound Settings, copia el Outbound Relay Host actual.
- En Zoho, abre Mail Settings > Email Routing > Outbound Gateway, pega el FQDN en Destination Host, selecciona TLS en Connection type y guarda con Update.
- Comprueba el mensaje de verificación de Zoho y envía después desde un buzón de Zoho a un buzón externo controlado.
Cambiar los MX de forma controlada
Solo cuando estén preparados el dominio de Sophos, los destinatarios, las políticas, el gateway entrante de Zoho y la prueba saliente, sustituye en el DNS autoritativo los MX existentes por los MX copiados en directo para tu región de Sophos, con las prioridades mostradas. Nunca uses valores MX de otra región. Mientras vencen el TTL y las cachés DNS, supervisa ambas rutas y bloquea cambios paralelos de enrutamiento.
Envía desde una cuenta externa a un destinatario normal, a un alias y, si es crítico, a un grupo. Cuando la respuesta DNS autoritativa actual apunte a Sophos, todos los mensajes hayan llegado a Zoho y sean visibles en Sophos, puedes habilitar Reject non-inbound gateway emails en Zoho. No lo hagas antes.
Validar ambas direcciones
La aceptación solo se supera tras comprobar un mensaje nuevo y claramente identificado en cada dirección:
- registra el estado final de entrega, remitente, destinatario, hora UTC y
Message-ID; - busca un evento de análisis o procesamiento en Sophos Fusion, en Email Security > Reports > Message History;
- en My Products > Email Security > Dashboard, comprueba Inbound Statistics y Inbound Activity Summary, o Outbound Statistics y Outbound Activity Summary;
- comprueba la traza o prueba de entrega correspondiente en Zoho;
- para la entrada, documenta también la respuesta MX autoritativa y, para la salida, el host de retransmisión de Sophos utilizado.
Un contador del panel por sí solo no demuestra la entrega. Asimismo, una entrega sin evento en Message History no demuestra que el mensaje haya pasado por Sophos.
Revertir sin crear un bucle
Los criterios de interrupción incluyen falta de entrega externa, rechazos TLS o de retransmisión repetidos, eventos de Sophos ausentes o un bucle. No debilites las políticas de protección; revierte en este orden:
- Deshabilita Reject non-inbound gateway emails en Zoho para que se pueda aceptar de nuevo la ruta entrante anterior.
- Restaura los registros MX guardados con sus prioridades originales y verifica el resultado DNS.
- Deshabilita el nuevo Outbound Gateway en Zoho o restaura la configuración anterior antes de retirar la configuración saliente de Sophos en Central.
- Devuelve el dominio de Sophos al estado anterior documentado; no elimines el dominio mientras DNS o Zoho sigan apuntando a Sophos.
- Envía un mensaje de control entrante y otro saliente por la ruta restaurada y conserva ambas trazas.
Las cachés DNS pueden seguir enviando mensajes al MX de Sophos. No deshabilites Sophos hasta que venza el TTL registrado y se hayan supervisado las colas.
Solucionar problemas de DNS, retransmisión, TLS y bucles
- Falla la verificación del dominio: consulta en el DNS autoritativo el nombre TXT y el valor específico del dominio; revisa comillas adicionales, zona incorrecta y cachés activas, y selecciona de nuevo Verify.
- El correo entrante no llega a Sophos: comprueba la respuesta MX autoritativa, las prioridades y la propagación. Si el MX aún apunta a Zoho, la entrega directa es normal durante la transición.
- Sophos no puede entregar a Zoho: compara el nombre de host MX regional de Zoho en FQDN,
25, la lista IP del Inbound Gateway de Zoho y la traza de Zoho. El host no debe resolver de nuevo a Sophos. - El correo saliente se rechaza como retransmisión: compara la IP de origen real de Zoho con los CIDR actualmente publicados e introducidos en Custom Gateway. Añade un rango que falte solo después de confirmarlo; no amplíes indiscriminadamente la autorización.
- Falla TLS: comprueba Connection type = TLS en Zoho, el Outbound Relay Host actual sin cambios, la resolución DNS, los nombres de certificado y las marcas de tiempo de ambos lados. No deshabilites TLS permanentemente como solución alternativa.
- Bucle o procesamiento duplicado: representa conjuntamente los destinos MX públicos, el FQDN de Sophos, el Outbound Gateway de Zoho, los reenvíos y los gateways antiguos. La ruta entrante debe ser
Internet → Sophos → Zohoy la salienteZoho → Sophos → Internet. Si se repiten saltos, detén el cambio y ejecuta inmediatamente la reversión.