Ir al contenido
Avanet

Sophos Email: configurar dominios Gateway, DKIM y enrutamiento SMTP

Un dominio Gateway solo está listo para producción cuando coinciden la propiedad, el destino entrante, el origen saliente y las dependencias DNS. El orden más seguro es registrar el estado inicial, verificar el dominio, configurar los destinos internos, copiar los datos MX y SPF mostrados para la región Sophos Fusion (antes Sophos Central) del tenant, probar ambos sentidos y solo después activar BATV, DKIM o una ruta saliente personalizada.

Ruta rápida: en Products and Services > Email > Gateway Domains, añade el dominio y verifica el registro TXT de propiedad mostrado. Define destinos, gateways y puerto, guarda y completa Configure External Dependencies. Para DKIM, genera una clave de 2048 bits, publica el TXT del selector generado, compruébalo con Test record y solo entonces actívalo. Configura aparte un destino SMTP posterior en Custom SMTP Routing y pruébalo con un mensaje saliente.

Alcance y preparación segura

Esta guía se aplica únicamente a Sophos Email Gateway en Sophos Fusion. No uses Gateway y Mailflow a la vez para el mismo dominio, porque puede crear entradas duplicadas en Message History. Custom SMTP Routing solo procesa mensajes Gateway salientes, no está disponible con el modo EMS activo y para Sophos Email Mailflow se configura en Microsoft 365. Mail Protection local de Sophos Firewall también es otro producto.

Si la arquitectura aún no está decidida, consulta primero Sophos Email: elegir la arquitectura y planificar el onboarding. Antes del cambio registra por dominio:

  • registros MX, SPF y DKIM actuales, incluidos sus TTL;
  • destino entrante, gateways salientes, redes de origen autorizadas y puertos SMTP;
  • todos los sistemas que envían directamente como el dominio, reenvíos y relays;
  • responsables de Sophos Fusion, DNS, firewall y servidor de correo posterior;
  • destinatarios de prueba, ventana de cambio, criterio de interrupción y reversión aprobada.

Reduce con antelación un TTL DNS alto según el procedimiento de cambios. No retires la ruta anterior hasta que funcionen las pruebas entrantes y salientes por la nueva.

Añadir un dominio Gateway y verificar su propiedad

  1. En Sophos Fusion abre Global Settings y ve a Products and Services > Email > Gateway Domains.
  2. Haz clic en Add Domain e introduce el dominio en Email Domain.
  3. Abre Verify Domain Ownership. Copia exactamente en la zona DNS autoritativa el host o nombre y el valor TXT completo mostrados. Este registro solo demuestra la propiedad; no cambia el flujo de correo.
  4. Espera la propagación DNS y pulsa Verify. Sophos indica hasta diez minutos para este registro. No se puede guardar un dominio sin verificar: corrige DNS en vez de omitir la comprobación.
  5. Tras la verificación cierra el diálogo y elige Inbound Only o Inbound and Outbound. El análisis saliente, los informes y funciones como Smart Banners requieren Inbound and Outbound.

Verifica cada dominio por separado. Un TXT de otro dominio o tenant no es intercambiable aunque el nombre se parezca.

Definir destinos, gateways y puertos

En Inbound destination, elige Mail Host para un único destino público o MX si Sophos debe entregar mediante un nombre de mail exchange. Varios destinos requieren MX. Para Mail Host introduce la IP pública o FQDN del router, firewall o servidor frontal; para MX, el FQDN del mail exchange. Las direcciones privadas y nombres solo resolubles internamente no sirven como destino cloud.

Con Inbound and Outbound, selecciona uno o más orígenes: Microsoft Office 365, Google Apps Gmail o Custom Gateway. En Custom Gateway, añade al menos una IP pública de origen o un rango CIDR adecuado con Add. Incluye solo sistemas realmente autorizados a enviar ese dominio por Sophos; redes demasiado amplias elevan el riesgo de relay. El servidor o servicio puede enviar a Sophos por el puerto 25 o 587. Haz coincidir la selección con firewall, proveedor y TLS.

Estos gateways autorizan un origen hacia Sophos. No son Custom SMTP Routing, que selecciona un destino después de Sophos.

Copiar valores DNS y de relay regionales

Después de Save, Configure External Dependencies muestra los datos del tenant. Inbound Settings contiene los MX y las IP de entrega Sophos; Outbound Settings, el relay si es necesario. Dependen de la región y pueden cambiar, por lo que no se copian aquí. Compara la región de datos Sophos Fusion y usa directamente la información actual de dominios Email de Sophos.

Aplica cuatro reglas en el cambio:

  • los MX públicos apuntan a ambos destinos Sophos de la región y conservan sus prioridades;
  • el host posterior solo acepta entrega desde las Sophos Gateway IPs publicadas para esa región;
  • combina los datos SPF en un único TXT SPF válido y añade solo el include Sophos regional;
  • configura un relay Sophos únicamente si lo exige la guía del proveedor; según Sophos, Microsoft 365 y Google Workspace no necesitan uno adicional.

No despliegues el include general heredado _spf.prod.hydra.sophos.com: puede causar SPF PermError: too many DNS lookups. Tampoco añadas otras regiones por precaución, pues consumen consultas DNS y pueden romper el flujo. Antes de cambiar MX prueba la respuesta DNS autoritativa y la accesibilidad del destino interno; después revisa resolvers externos y entrega real.

Activar BATV de forma controlada

Bounce Address Tag Validation (BATV) etiqueta remitentes envelope salientes y detecta informes entrantes sin etiqueta válida. Sophos considera bounce un mensaje sin remitente SMTP envelope y con content-type: multipart/report; report-type=delivery-status. BATV solo es fiable si todo el correo saliente del dominio pasa por Sophos Email.

Al añadir o editar el dominio, activa BATV enabled y elige la acción de fallo. Durante la primera semana usa Quarantine, no Delete. También tras reactivarlo: los rebotes de mensajes enviados antes aún no tienen etiqueta y pueden ser legítimos. Revisa los informes normales de no entrega, libera con cuidado los legítimos y endurece la acción solo tras una evaluación documentada. Apply BATV to a message marked bounce by SophosLabs heuristics amplía la detección a respuestas automáticas; pruébala también con mensajes representativos.

Configurar DKIM con una clave de 2048 bits

  1. En Products and Services > Email > Gateway Domains, abre el dominio cuyo correo saliente pasa por Sophos y pulsa Add key.
  2. Sophos genera un par de 2048 bits. La clave privada permanece en Sophos Email; copia exactamente al proveedor DNS el selector o nombre DNS y todo el TXT de clave pública.
  3. Espera la propagación DNS, hasta una hora según Sophos, y pulsa Test record. Si falla, deja la clave inactiva hasta corregir nombre y valor y superar la prueba.
  4. Solo después de una prueba correcta, activa la clave y pulsa Save. Esto desactiva cualquier otra clave DKIM activa del dominio. Mantén el selector público anterior durante la transición para verificar mensajes ya en tránsito.
  5. Envía un mensaje nuevo por Sophos y busca DKIM=pass y el dominio de firma esperado en las cabeceras recibidas.

El valor d= de DKIM-Signature debe alinearse con el dominio remitente para la evaluación Sophos. Si difiere y ninguna firma está alineada, Sophos puede indicar dkim=none. Resuelve primero conflictos entre proveedores de firma; este procedimiento solo configura la firma saliente de Sophos Email.

Probar y revertir el enrutamiento SMTP personalizado

Usa una ruta personalizada cuando los mensajes salientes, después de Sophos, deban llegar a un gateway, archivo u otro sistema SMTP concreto.

  1. Registra el destino y puerto anteriores y confirma la accesibilidad del nuevo destino y su permiso de relay para Sophos.
  2. Abre Global Settings > Products and Services > Email > Custom SMTP Routing y pulsa Add.
  3. Selecciona el dominio, introduce IP o FQDN y el puerto SMTP que ofrece realmente el destino, y pulsa Add.
  4. Envía un mensaje del dominio a un destinatario externo controlado. Comprueba conexión y entrega en Message History, y confirma por separado la entrega final en el destino y el destinatario.
  5. Si falla, no acumules cambios DNS, de políticas y rutas. Revierte la ruta desde la referencia guardada o restaura el destino anterior, vuelve a probar y después investiga uno a uno DNS, puerto, firewall, permiso de relay y negociación TLS.

Una entrada en Message History prueba el procesamiento Sophos, pero no por sí sola la aceptación en el buzón final. La validación también requiere trace o log del servidor destino y confirmación del destinatario.

Editar y eliminar sin romper dependencias

Para editar un dominio, pulsa su nombre en Gateway Domains, cambia los valores y guarda. Antes de cambiar destino, puerto, gateway, BATV o DKIM, captura el estado actual y modifica una sola dependencia por ciclo de prueba.

No elimines un dominio como reversión rápida. Primero inventaría y retira o mueve cada MX y SPF dependiente, conector del proveedor, smart host, origen de relay autorizado, ruta SMTP personalizada, firma DKIM y restricción posterior. Prueba el camino sustituto en ambos sentidos. Usa el icono Delete solo cuando ningún mensaje ni sistema dependa ya del dominio Gateway. Si quedan dudas, conserva el dominio y coordina la retirada con Sophos o el proveedor.

Validar y solucionar problemas por capa

La aceptación solo termina cuando:

  • el TXT de propiedad es visible autoritativamente y el dominio aparece verificado en Gateway Domains;
  • MX e include SPF regional coinciden con los datos Sophos actuales de la región del tenant;
  • una prueba entrante y otra saliente se trazan en Message History y llegan al destinatario final;
  • un informe de entrega legítimo recibe la acción BATV prevista;
  • un mensaje nuevo contiene la firma Sophos, devuelve DKIM=pass y usa el dominio d= esperado;
  • una ruta SMTP personalizada muestra entrega Sophos y aceptación del destino.

Si falla una prueba, aísla la capa sin desactivar protección:

  • Falla propiedad o DKIM: revisa zona autoritativa, host o selector exacto, TXT, comillas o división de valores largos, duplicados y propagación.
  • SPF PermError: too many DNS lookups: confirma un solo SPF, revisa su árbol de consultas y sustituye el include Sophos general por el regional actual.
  • Falta correo entrante: revisa MX público, región, lista permitida de Sophos Gateway IPs, FQDN y puerto destino, y logs del proveedor o servidor.
  • Falta correo saliente: revisa IP o CIDR autorizado, puerto 25 o 587, firewall, smart host, permiso de relay y TLS.
  • BATV captura rebotes legítimos: mantén Quarantine, confirma que todo el saliente cruza Sophos y considera mensajes anteriores a la activación.
  • dkim=none pese a una firma: compara d= en DKIM-Signature con el dominio remitente visible e investiga firmas adicionales o cambios posteriores.

Para escalar reúne dominio, región del tenant, marcas de tiempo, Message-ID, remitente, destinatario, respuestas DNS autoritativas y eventos de Sophos Message History y del sistema posterior. No incluyas contraseñas, claves privadas ni cuerpos completos confidenciales en un ticket.