Ir al contenido
Avanet

Sophos Email: gestionar de forma segura las excepciones Allow/Block de entrada

Inbound Allow/Block determina qué remitentes permite o bloquea Sophos Email en los mensajes entrantes. La lista de administradores se aplica globalmente a todos los buzones protegidos; las listas personales se aplican al usuario correspondiente. Si existe un conflicto, Admin list tiene prioridad.

Procedimiento rápido y seguro: En Global Settings > Protection and Remediation > Allow and Block > Email > Inbound Allow/Block, exporte primero la lista existente. Añada después a Admin list el valor de remitente más específico posible, active Enforce Message Authentication para las entradas Allow, documente el motivo y el responsable y pruebe con mensajes que coincidan y que no coincidan. Los dominios amplios, los comodines y las redes no sustituyen el análisis de un falso positivo.

Importante: Una entrada Allow no desactiva toda la protección. Si el remitente coincide y está suficientemente autenticado, Sophos solo omite las comprobaciones indicadas a continuación; el análisis de malware permanece activo. Sin autenticación obligatoria, un mensaje falsificado que utilice una dirección permitida puede eludir las comprobaciones documentadas y llegar a la bandeja de entrada. La lista de URL permitidas de Time of Click es una función independiente.

Comprender el alcance y las coincidencias

Las listas solo se aplican a mensajes entrantes. Para direcciones y dominios, Sophos compara tanto el remitente del sobre SMTP como la dirección del encabezado From visible. Si cualquiera coincide, se ejecuta la acción Allow o Block. Revise ambos valores en los encabezados sin procesar o en los detalles del mensaje.

Admin list admite direcciones de correo, dominios, direcciones IP, redes IPv4 con prefijos de /16 a /32 y comodines al principio, en medio o al final, por ejemplo *.example.com, name*@example.com, name@example*.com o *.example. Ejemplos seguros son billing@example.com, example.com, 192.0.2.25 y 192.0.2.0/24; *.example representa una TLD completa sin utilizar una TLD de producción.

End user list solo admite direcciones de correo y dominios, no direcciones IP ni comodines. El máximo documentado para todas las listas es de 100.000 entradas. Cada usuario puede añadir como máximo 500 entradas a su lista Allow o Block; las entradas de Smart Banners pueden superar este límite por usuario.

Los mensajes de un remitente o una IP de cliente bloqueados se descartan sin más análisis. Las direcciones de una lista Block se rechazan durante SMTP; más adelante se explica el caso especial de varios destinatarios con listas personales distintas.

Preparar y limitar el cambio

Antes de cambiar nada, registre el ticket, motivo empresarial, responsable y fecha de caducidad o revisión; el tipo exacto (Admin list o End user list); la acción y el valor más específico; los usuarios afectados; un CSV actual como copia de seguridad con el número de entradas; y los resultados esperados para remitentes y destinatarios de prueba coincidentes y no coincidentes.

Sophos no documenta una caducidad automática por entrada. Programe la revisión en el sistema de cambios y elimine la excepción cuando deje de ser necesaria. La descripción debe incluir brevemente el motivo y el ticket, sin datos confidenciales.

Configurar la lista de administradores

  1. En Sophos Fusion (antes Sophos Central), haga clic en Global Settings.
  2. Abra Protection and Remediation > Allow and Block > Email > Inbound Allow/Block.
  3. Seleccione Admin list y haga clic en Add.
  4. Seleccione Allow o Block e introduzca exactamente una dirección, dominio, IP, red CIDR admitida o valor con comodín.
  5. Añada una Description con el motivo y el ticket, de un máximo de 250 caracteres y sin datos confidenciales.
  6. Para entradas Allow, active Enforce Message Authentication, salvo que exista una excepción documentada y aprobada.
  7. Guarde la entrada y búsquela en la lista. Advanced Search permite filtrar por Allow/Block, Message Authentication y dirección o dominio del remitente.

Use Override duplicates únicamente después de comparar la entrada existente; Sophos aplicará la selección más reciente. Es posible modificar conjuntamente la descripción de varias entradas de administrador y activar Message Authentication para varias entradas Allow, pero una modificación masiva no debe mezclar motivos o responsables diferentes.

Comprobaciones omitidas por una coincidencia Allow autenticada

Con autenticación obligatoria, al menos una comprobación de DMARC, SPF o DKIM debe superarse. Entonces una entrada Allow de administrador omite: Header anomalies; Impersonation protection; Anti-spam; BATV (Bounce Address Tag Validation); Country of origin; Language; y Data control. El control Enforce Message Authentication de cada entrada refleja los controles de User Settings: permite conservar o sobrescribir opciones individuales, incluidas las comprobaciones SPF y los dominios del sobre.

En una entrada Allow de usuario, Message Authentication no se exige incondicionalmente: la autenticación solo condiciona la omisión de análisis cuando la opción global Prevention of spoofing of allowed address está activa. Una coincidencia autenticada válida solo omite Impersonation protection, Anti-spam, Country of origin y Language. El análisis de malware permanece activo en ambos casos. La guía de protección contra malware, archivos adjuntos y URL explica los controles independientes.

Es posible que la opción global Prevention of spoofing of allowed address de User Settings aún no esté disponible para todos los tenants. Está desactivada de forma predeterminada para los clientes existentes, a fin de que el cambio de comportamiento de la lista Allow no interrumpa el flujo de correo; mientras esté desactivada, no presuponga que las entradas Allow de usuario autentican las direcciones permitidas falsificadas. Al activarla, una dirección permitida solo puede omitir análisis si al menos una comprobación DMARC, SPF o DKIM se supera para el dominio alineado. Si ninguna se supera, Sophos ignora el estado Allow y ejecuta todos los análisis. Un resultado DMARC pass es suficiente. Si DMARC falla con una política distinta de p=none, la autenticación Allow se considera fallida. Con p=none, o si no puede ejecutarse DMARC, deciden SPF y DKIM. SPF comprueba el dominio del sobre; DKIM debe superarse para el dominio de la entrada Allow.

  • SPF check for non-aligned address puede aceptar un resultado SPF pass aunque el dominio del sobre de la dirección del remitente no esté alineado con la dirección permitida. Sophos no recomienda activarla: una dirección header-from falsificada podría coincidir con una dirección permitida por el usuario y aumentar el riesgo de suplantación.
  • SPF check for envelope domain hace que Sophos lea el dominio del sobre para cada dirección de encabezado permitida por el usuario, de modo que SPF se aplique al dominio del sobre del mensaje. Úsela únicamente cuando sea necesario ese flujo SPF excepcional no alineado.

Esta vía excepcional no alineada amplía la confianza y no es la solución predeterminada. Corrija primero SPF, DKIM o DMARC en el servicio de envío legítimo. Consulte la guía de autenticación del remitente.

Administrar listas de usuarios

User Settings no se puede configurar en modo EMS. Fuera de ese modo, los usuarios pueden mantener su lista en Sophos Central Self Service Portal si Release/Delete y Allow/Block List están habilitados en Global Settings > Products and Services > Email > User Settings. Se aplican dos dependencias de seguridad:

  • Si End-user message settings está activo y se han configurado los enlaces Allow sender y Block sender en Smart Banners, Allow/Block List debe permanecer activo.
  • Si End-user message settings está desactivado y se desactiva Release/Delete o Allow/Block List, Sophos omite las listas Allow/Block existentes de los usuarios.

El administrador puede modificar las mismas listas en Inbound Allow/Block: seleccione End user list, haga clic en Add, asigne el usuario correcto, elija Allow o Block y utilice solo una dirección o un dominio. Guarde y verifique con Advanced Search.

También aquí, Override duplicates sustituye el valor idéntico por la selección más reciente. Compruebe antes la lista global, porque prevalece sobre una entrada de usuario contradictoria. Consulte la guía de autoservicio de cuarentena.

Probar correctamente varios destinatarios

Las fuentes oficiales coinciden en el resultado específico por destinatario, pero discrepan sobre la fase exacta: una indica «después del comando SMTP» y otra «solo después de la entrega». Si solo person1@example.com bloquea al remitente, person2@example.com sigue recibiendo el mensaje y solo se bloquea para person1@example.com. Con independencia de la fase, pruebe ambos destinatarios en un mismo mensaje y verifique el resultado por destinatario en Message History; una prueba SMTP con un único destinatario no cubre este caso.

Exportar e importar CSV de forma segura

Antes de una importación masiva, exporte la lista como copia y referencia. El CSV exportado contiene columnas adicionales y no debe reutilizarse sin cambios para importar. Descargue la plantilla actual de Sophos Fusion, respete exactamente su formato y columnas y no invente nombres.

  1. Abra la pestaña Admin list o End user list correcta y conserve el CSV exportado sin cambios.
  2. Seleccione Add > Import allow/block list y descargue las plantillas.
  3. Prepare el CSV y revise por fila la acción, el valor, Description y, si procede, el usuario.
  4. Revise en la vista previa entradas Allow y Block, caracteres especiales, dominios y usuarios.
  5. Importe primero un archivo piloto pequeño; busque y pruebe sus entradas antes de continuar.

Advertencia: Replace existing list with this import elimina permanentemente todas las entradas actuales de la lista afectada al añadir el CSV. Úselo únicamente para una sustitución completa aprobada, con copia verificada y prueba piloto satisfactoria; nunca para añadir entradas.

Proteger y revertir una sustitución completa

Antes de una sustitución completa, un responsable designado debe aprobar la pestaña exacta, la copia completa e inalterada con su recuento de filas registrado, el archivo de recuperación preparado, el resultado del piloto y la ventana de mantenimiento. El piloto debe usar la misma plantilla actual de Sophos en un tenant no productivo o en una lista de prueba independiente y controlada. Nunca ejecute un archivo piloto parcial contra la lista de producción con Replace existing list with this import.

Si tras la sustitución faltan entradas o son incorrectas, detenga las demás importaciones y no corrija la lista fila por fila. Tras la aprobación del incidente o cambio, convierta la lista completa, previamente exportada y de estado correcto conocido, en un archivo nuevo conforme a la plantilla actual de Sophos; conserve intacta la exportación original. Antes de importar, compare el recuento de filas y entradas Allow y Block representativas, además de las asignaciones de usuario en listas de usuarios y muestras del principio y del final. Importe después el archivo completo de recuperación, en la pestaña correcta y una ventana controlada, con Replace existing list with this import. Por último, exija que el recuento coincida con el anterior al cambio, confirme las mismas muestras y repita las pruebas de coincidencia, no coincidencia y autenticación para demostrar que se ha recuperado el estado correcto conocido. Si algo difiere, mantenga detenido el cambio y escale el caso; el análisis de malware y los demás controles de protección permanecen activos.

Límites independientes: 500.000 entradas como máximo en la lista de importación creada, 500 por usuario, 1 MB por CSV y 250 caracteres por Description; los textos más largos se truncan. Divida los archivos grandes. Si la hoja de cálculo altera separadores, caracteres iniciales o codificación, cancele, reconstruya desde la plantilla Sophos intacta y revise la vista previa; no adivine la codificación ni edite la copia.

Validar el resultado

Pruebe y documente: una coincidencia exacta del sobre o From; una dirección o dominio próximo que no coincida; un remitente Allow con DMARC, SPF o DKIM pass; un mensaje donde fallen los tres controles; dos destinatarios con listas Block distintas; y el recuento, acción, valor, Description y usuario del CSV, incluidas muestras del principio y final. Solo deben omitirse los controles documentados y el análisis de malware debe seguir activo.

En Message History, registre hora, remitente del sobre, From, IP de cliente, destinatario, autenticación y acción. La entrega por sí sola no demuestra que coincidiera la entrada Allow: el mensaje también podría haber superado el flujo normal.

Resolver problemas y mantener las excepciones

  • Allow no funciona: compare sobre y From, prioridad de administrador y DMARC/SPF/DKIM; si fallan todos, el análisis normal es intencionado.
  • Block solo afecta a algunos destinatarios: compruebe usuarios y el caso multidestinatario; la regla de administrador tiene prioridad.
  • Wildcard o CIDR coincide mal: revise sintaxis y prefijo; solo se documentan /16–/32, y las listas de usuario no admiten IP/CIDR ni comodines. Retire la entrada amplia mientras investiga.
  • Importación ausente o incorrecta: revise pestaña, tamaño, límite de usuario, plantilla, columnas adicionales, descripciones truncadas y codificación visible. No repita con Replace existing list with this import hasta conocer la causa y verificar la copia.
  • Correo legítimo aún bloqueado: compare listas, sobre, From e IP; después revise autenticación y Message History. No cree como atajo una entrada Allow más amplia.

Revise trimestralmente y cuando cambie el responsable. Tras aprobación, elimine excepciones caducadas, sin responsable, duplicadas o demasiado amplias y repita las pruebas. Si la causa sigue sin estar clara, revierta la entrada y escale con ID de mensaje, fecha y hora, exportación, fila y resultados de autenticación, sin revelar mensajes confidenciales ni listas de producción completas.