Sophos Email: configurar y operar el cifrado S/MIME
S/MIME en Sophos Email combina tres capas interdependientes: el servicio S/MIME global, certificados correctamente asociados y una política Secure Message. Solo una prueba integral de las tres demuestra que un mensaje se firma, verifica, cifra o descifra. Este procedimiento trata el procesamiento S/MIME de Sophos Email en Sophos Fusion (antes Sophos Central). SMTP TLS protege la conexión de transporte; Sophos Secure Message Portal es otro método de cifrado; y la S/MIME Certificate API pertenece a un procedimiento de automatización separado.
Advertencia: Reset no es una medida rutinaria de diagnóstico. Elimina el registro de la CA local y todos los certificados locales y externos, borra las claves privadas y desactiva S/MIME. Los ajustes S/MIME de las políticas permanecen. Un certificado raíz PEM descargado no permite restaurar la CA ni ninguna clave privada. Use Reset solo con un cambio aprobado y un plan completo de reconstrucción que identifique qué archivos PKCS#12 autorizados pueden volver a importarse y qué claves generadas por Sophos se perderán definitivamente.
Confirmar requisitos y responsables
Antes de configurar se necesita:
- una licencia o autorización de uso que incluya S/MIME; en EMS mode no se puede configurar el ajuste global;
- un administrador con acceso a Global Settings > Products and Services > Email > S/MIME y My Products > Email Security > Policies;
- la dirección exacta que ya existe en Sophos Fusion para cada identidad interna;
- para certificados propios, un archivo PKCS#12
.p12protegido con contraseña que contenga certificado y clave privada; - los certificados S/MIME de destinatarios externos o un método controlado para obtenerlos de mensajes firmados y verificados;
- responsables definidos para CA, certificados, contraseñas, renovación y recuperación.
Antes del cambio, registre el estado de S/MIME, el ámbito y el orden de las políticas, y la dirección, el emisor, la huella digital y la caducidad de cada certificado, además de los socios de prueba y los criterios de aceptación. Guarde las claves privadas y las contraseñas PKCS#12 en el almacén autorizado, no en la incidencia. Sophos no admite la revocación de certificados S/MIME. Si una clave se ve comprometida, sustituya el certificado y distribuya el nuevo a los interlocutores.
Entender funciones y asociación de certificados
La primera configuración siempre exige crear una CA local en Sophos Email, aunque la organización ya use certificados de una CA interna o pública. No es obligatorio usarla después para emitir certificados de usuario. Registre los datos de la organización y la huella digital. El certificado raíz autofirmado puede descargarse en formato PEM y entregarse a socios externos como material público de confianza. El PEM no contiene la clave privada y no es una copia restaurable de la CA local.
User Certificates pertenecen a usuarios internos de Sophos Fusion. Sophos los usa para firmar mensajes salientes en nombre del usuario y descifrar mensajes entrantes cifrados. Cada usuario necesita un certificado propio que coincida con su dirección. Al cargarlo, la dirección debe identificar un usuario existente; de lo contrario Full name queda vacío y la carga falla. Una carga sustituye el certificado actual.
Las S/MIME CAs añaden emisores de confianza para verificar firmas entrantes. Compruebe antes si Sophos ya reconoce globalmente la CA. Los External S/MIME Certificates pertenecen a interlocutores externos y permiten, en particular, cifrar respuestas dirigidas a ellos. Mantenga separados estos tres inventarios.
Activar S/MIME y crear la CA local
- Abra Global Settings > Products and Services > Email > S/MIME.
- En Secure MIME Settings, active S/MIME.
- Decida por separado si activa Enable automatic S/MIME certificate extraction. Solo guarda un certificado procedente de un mensaje entrante firmado cuya firma se verifica correctamente.
- Cree la CA local obligatoria con los datos aprobados.
- Registre la huella digital y la hora, descargue el certificado raíz PEM público para distribuir la confianza de forma controlada y compárelo con la huella registrada. No considere el PEM una copia de seguridad de la CA ni de su clave privada.
La extracción automática también necesita Verify inbound message en la política Secure Message aplicable. Si la verificación está desactivada, no se extrae nada aunque la extracción esté activa. Así se evita incorporar certificados no verificados. Si solo se necesita cifrado sin verificar firmas, cargue manualmente los certificados externos; los cargados manualmente se consideran de confianza.
Proporcionar certificados internos
Para generar un certificado con Sophos:
- Abra User Certificates > Add user.
- Introduzca en Email address la dirección existente en Sophos Fusion y compruebe el valor rellenado automáticamente en Full name.
- Pulse Add. Sophos creará automáticamente el certificado individual.
Para varios usuarios, use Import users con un archivo CSV o TXT que contenga exactamente una dirección válida existente en Sophos Fusion por línea; contraste los resultados y errores con la lista prevista.
Para cargar uno existente:
- Compruebe la dirección de correo del asunto o SAN, el emisor, la validez, el uso, la solidez de la clave y la presencia de la clave privada.
- Si hace falta, convierta PFX con una herramienta aprobada a un contenedor PKCS#12
.p12protegido. - Use User Certificates > Upload certificate, indique dirección y contraseña, seleccione el archivo y pulse Upload.
- Confirme la dirección, el emisor, la huella digital y la caducidad. Defina antes la reversión porque la carga sustituye el certificado existente.
Un certificado de usuario descargado solo contiene material público de confianza, nunca la clave privada, y se entrega como PKCS#12 cifrado. Por tanto, no permite restaurar la clave de firma o descifrado del usuario. Distribúyalo a socios cuyo sistema no extraiga certificados de mensajes firmados o no confíe en la CA. En el correo saliente, Sophos adjunta el certificado del usuario, no el certificado de la CA firmante.
Añadir confianza y certificados de destinatarios
En S/MIME CAs, compare el emisor y la cadena con las CA que Sophos ya muestra como reconocidas globalmente. Use Upload solo si falta la CA necesaria y después de verificar el archivo, la huella digital y el origen por un canal independiente. Para un destinatario externo, cargue su certificado en External S/MIME Certificates > Upload o extráigalo de un mensaje entrante firmado que supere la verificación. Compruebe la identidad, la dirección, el emisor, la huella digital y la validez.
No asocie por nombre de archivo o nombre visible solamente. Si la dirección o cadena no coincide, no lo fuerce mediante una confianza amplia de CA; el responsable debe corregir certificado o asociación.
Asignar la política Secure Message
Cuando los certificados estén disponibles, abra My Products > Email Security > Policies y cree o edite una política Secure Message. Registre:
- el ámbito interno de usuarios, grupos o dominios y, si procede, el ámbito de los socios externos;
- la dirección y el comportamiento previsto de firma, verificación, cifrado y descifrado;
- el orden de la política y su estado de aplicación;
- los usuarios piloto y un usuario de control fuera del ámbito.
Empiece con un piloto reducido. Activar S/MIME globalmente no impone por sí solo el tratamiento deseado. A la inversa, una política conservada tras Reset no funcionará hasta volver a configurar S/MIME y la CA local, y volver a importar o generar los certificados necesarios.
Validar envío y recepción
Registre la hora, la dirección del flujo, el remitente y el destinatario SMTP, y el Message-ID. Pruebe como mínimo:
- un control normal sin firma entrante y saliente;
- un mensaje saliente firmado por un usuario piloto que el socio verifique;
- uno entrante firmado por una identidad externa confiable que Sophos verifique;
- uno saliente cifrado para un destinatario con certificado externo coincidente, descifrable solo por él;
- uno entrante cifrado para un usuario interno con certificado y clave privada coincidentes;
- con extracción activa, un mensaje firmado verificado de un socio de prueba y después una respuesta cifrada.
El socio debe comprobar certificado remitente y cadena; revise también el resultado observado en Sophos Fusion. Un icono S/MIME o una entrega correcta no demuestran por sí solos política e identidad correctas. Para pruebas negativas use identidades no coincidentes, certificados de prueba caducados o emisores de prueba no confiables solo en una relación piloto aislada; no dañe claves productivas.
Tener en cuenta los límites técnicos
- Se admiten certificados conformes a S/MIME Version 3 Message Specification o posterior.
- Se rechazan RSA/DSA inferiores a 1024 bits y curvas EC inferiores a P-224. Aplique requisitos PKI internos más estrictos a certificados nuevos.
- Los certificados generados por Sophos usan SHA-256, RSA de 2048 bits y cifrado de contenido AES-256 CBC. Los cargados conservan su algoritmo RSA, DSA o EC compatible; el contenido usa AES-256 CBC.
- Un mensaje saliente no conforme a MIME podría no procesarse mediante S/MIME.
- Los mensajes firmados entre Sophos Email Security y Sophos UTM no pueden verificarse si SMTP envelope
Fromy RFC822Fromdifieren. - Tras renovar externamente un certificado de remitente ya guardado, el primer mensaje con el nuevo certificado puede rechazarse. Sophos lo extrae y guarda; los siguientes se aceptan.
Renovar, retirar y revertir
A 60, 30 y 14 días de la caducidad, el responsable revisa el inventario y los socios. Compruebe la dirección, la clave privada y la cadena del nuevo certificado interno, sustitúyalo en una ventana de mantenimiento y repita las pruebas en ambas direcciones. El contenido histórico solo puede descifrarse con la clave privada antigua correspondiente. Consérvela únicamente en un archivo PKCS#12 autorizado y protegido con contraseña, conforme a la política de retención. Los certificados generados por Sophos no admiten la exportación de la clave privada; por ello, no prometa el descifrado histórico después de sustituirlos ni después de Reset.
Para un cambio externo, prevea el posible rechazo del primer mensaje o cargue antes el nuevo certificado mediante un canal verificado. Tras la aceptación, quite individualmente los certificados externos obsoletos y las CA sin uso. La baja del usuario incluye el ámbito de la política, su User Certificate, las relaciones de confianza externas, la retención y una prueba final; no justifica aplicar Reset a todo el entorno.
Si falla el piloto, restaure el estado de aplicación y el orden anteriores, y elimine solo los certificados o las CA añadidos por el cambio. Confirme el flujo previo con mensajes de control. Reset es únicamente el último procedimiento aprobado de reconstrucción.
Diagnosticar metódicamente
- No aparece el menú o interruptor: revise la autorización de uso, el rol y EMS mode.
- Falla la carga: revise
.p12, contraseña, clave privada, versión S/MIME, algoritmo y longitud; confirme que se reconoce al usuario y aparece Full name. - Firma no confiable: revise la validez, la huella digital, la cadena completa y la S/MIME CA correcta; compruebe antes si el emisor ya está reconocido globalmente.
- Extracción vacía: confirme mensaje entrante firmado, verificación correcta, Enable automatic S/MIME certificate extraction activo y Verify inbound message activo en la política.
- No hay cifrado saliente: revise el ámbito, el orden y un External S/MIME Certificate válido que coincida con el destinatario.
- No se descifra la entrada: revise certificado interno, clave privada, destinatario, caducidad y posibles cargas que lo sustituyeron.
- Solo falla el primer mensaje tras renovar: considere el comportamiento documentado, compruebe la huella digital guardada y haga una segunda prueba controlada.
- Resultado aún inesperado: revise conformidad MIME y, con Sophos UTM, igualdad de SMTP envelope
Fromy RFC822From.
Para escalar, reúna los Message-ID, la hora UTC, la dirección del flujo, las direcciones SMTP, el ámbito y orden de la política, el asunto del certificado, el emisor, la huella digital, la caducidad y el error exacto. Nunca adjunte claves privadas, archivos PKCS#12 ni contraseñas a una incidencia normal.