Sophos Email: configurar dominios Gateway, DKIM y enrutamiento SMTP
Un dominio Gateway solo está listo para producción cuando coinciden la propiedad, el destino entrante, el origen saliente y las dependencias DNS. El orden más seguro es registrar el estado inicial, verificar el dominio, configurar los destinos internos, copiar los datos MX y SPF mostrados para la región Sophos Fusion (antes Sophos Central) del tenant, probar ambos sentidos y solo después activar BATV, DKIM o una ruta saliente personalizada.
Ruta rápida: en Products and Services > Email > Gateway Domains, añade el dominio y verifica el registro TXT de propiedad mostrado. Define destinos, gateways y puerto, guarda y completa Configure External Dependencies. Para DKIM, genera una clave de 2048 bits, publica el TXT del selector generado, compruébalo con Test record y solo entonces actívalo. Configura aparte un destino SMTP posterior en Custom SMTP Routing y pruébalo con un mensaje saliente.
Alcance y preparación segura
Esta guía se aplica únicamente a Sophos Email Gateway en Sophos Fusion. No uses Gateway y Mailflow a la vez para el mismo dominio, porque puede crear entradas duplicadas en Message History. Custom SMTP Routing solo procesa mensajes Gateway salientes, no está disponible con el modo EMS activo y para Sophos Email Mailflow se configura en Microsoft 365. Mail Protection local de Sophos Firewall también es otro producto.
Si la arquitectura aún no está decidida, consulta primero Sophos Email: elegir la arquitectura y planificar el onboarding. Antes del cambio registra por dominio:
- registros MX, SPF y DKIM actuales, incluidos sus TTL;
- destino entrante, gateways salientes, redes de origen autorizadas y puertos SMTP;
- todos los sistemas que envían directamente como el dominio, reenvíos y relays;
- responsables de Sophos Fusion, DNS, firewall y servidor de correo posterior;
- destinatarios de prueba, ventana de cambio, criterio de interrupción y reversión aprobada.
Reduce con antelación un TTL DNS alto según el procedimiento de cambios. No retires la ruta anterior hasta que funcionen las pruebas entrantes y salientes por la nueva.
Añadir un dominio Gateway y verificar su propiedad
- En Sophos Fusion abre Global Settings y ve a Products and Services > Email > Gateway Domains.
- Haz clic en Add Domain e introduce el dominio en Email Domain.
- Abre Verify Domain Ownership. Copia exactamente en la zona DNS autoritativa el host o nombre y el valor TXT completo mostrados. Este registro solo demuestra la propiedad; no cambia el flujo de correo.
- Espera la propagación DNS y pulsa Verify. Sophos indica hasta diez minutos para este registro. No se puede guardar un dominio sin verificar: corrige DNS en vez de omitir la comprobación.
- Tras la verificación cierra el diálogo y elige Inbound Only o Inbound and Outbound. El análisis saliente, los informes y funciones como Smart Banners requieren Inbound and Outbound.
Verifica cada dominio por separado. Un TXT de otro dominio o tenant no es intercambiable aunque el nombre se parezca.
Definir destinos, gateways y puertos
En Inbound destination, elige Mail Host para un único destino público o MX si Sophos debe entregar mediante un nombre de mail exchange. Varios destinos requieren MX. Para Mail Host introduce la IP pública o FQDN del router, firewall o servidor frontal; para MX, el FQDN del mail exchange. Las direcciones privadas y nombres solo resolubles internamente no sirven como destino cloud.
Con Inbound and Outbound, selecciona uno o más orígenes: Microsoft Office 365, Google Apps Gmail o Custom Gateway. En Custom Gateway, añade al menos una IP pública de origen o un rango CIDR adecuado con Add. Incluye solo sistemas realmente autorizados a enviar ese dominio por Sophos; redes demasiado amplias elevan el riesgo de relay. El servidor o servicio puede enviar a Sophos por el puerto 25 o 587. Haz coincidir la selección con firewall, proveedor y TLS.
Estos gateways autorizan un origen hacia Sophos. No son Custom SMTP Routing, que selecciona un destino después de Sophos.
Copiar valores DNS y de relay regionales
Después de Save, Configure External Dependencies muestra los datos del tenant. Inbound Settings contiene los MX y las IP de entrega Sophos; Outbound Settings, el relay si es necesario. Dependen de la región y pueden cambiar, por lo que no se copian aquí. Compara la región de datos Sophos Fusion y usa directamente la información actual de dominios Email de Sophos.
Aplica cuatro reglas en el cambio:
- los MX públicos apuntan a ambos destinos Sophos de la región y conservan sus prioridades;
- el host posterior solo acepta entrega desde las Sophos Gateway IPs publicadas para esa región;
- combina los datos SPF en un único TXT SPF válido y añade solo el include Sophos regional;
- configura un relay Sophos únicamente si lo exige la guía del proveedor; según Sophos, Microsoft 365 y Google Workspace no necesitan uno adicional.
No despliegues el include general heredado _spf.prod.hydra.sophos.com: puede causar SPF PermError: too many DNS lookups. Tampoco añadas otras regiones por precaución, pues consumen consultas DNS y pueden romper el flujo. Antes de cambiar MX prueba la respuesta DNS autoritativa y la accesibilidad del destino interno; después revisa resolvers externos y entrega real.
Activar BATV de forma controlada
Bounce Address Tag Validation (BATV) etiqueta remitentes envelope salientes y detecta informes entrantes sin etiqueta válida. Sophos considera bounce un mensaje sin remitente SMTP envelope y con content-type: multipart/report; report-type=delivery-status. BATV solo es fiable si todo el correo saliente del dominio pasa por Sophos Email.
Al añadir o editar el dominio, activa BATV enabled y elige la acción de fallo. Durante la primera semana usa Quarantine, no Delete. También tras reactivarlo: los rebotes de mensajes enviados antes aún no tienen etiqueta y pueden ser legítimos. Revisa los informes normales de no entrega, libera con cuidado los legítimos y endurece la acción solo tras una evaluación documentada. Apply BATV to a message marked bounce by SophosLabs heuristics amplía la detección a respuestas automáticas; pruébala también con mensajes representativos.
Configurar DKIM con una clave de 2048 bits
- En Products and Services > Email > Gateway Domains, abre el dominio cuyo correo saliente pasa por Sophos y pulsa Add key.
- Sophos genera un par de 2048 bits. La clave privada permanece en Sophos Email; copia exactamente al proveedor DNS el selector o nombre DNS y todo el TXT de clave pública.
- Espera la propagación DNS, hasta una hora según Sophos, y pulsa Test record. Si falla, deja la clave inactiva hasta corregir nombre y valor y superar la prueba.
- Solo después de una prueba correcta, activa la clave y pulsa Save. Esto desactiva cualquier otra clave DKIM activa del dominio. Mantén el selector público anterior durante la transición para verificar mensajes ya en tránsito.
- Envía un mensaje nuevo por Sophos y busca
DKIM=passy el dominio de firma esperado en las cabeceras recibidas.
El valor d= de DKIM-Signature debe alinearse con el dominio remitente para la evaluación Sophos. Si difiere y ninguna firma está alineada, Sophos puede indicar dkim=none. Resuelve primero conflictos entre proveedores de firma; este procedimiento solo configura la firma saliente de Sophos Email.
Probar y revertir el enrutamiento SMTP personalizado
Usa una ruta personalizada cuando los mensajes salientes, después de Sophos, deban llegar a un gateway, archivo u otro sistema SMTP concreto.
- Registra el destino y puerto anteriores y confirma la accesibilidad del nuevo destino y su permiso de relay para Sophos.
- Abre Global Settings > Products and Services > Email > Custom SMTP Routing y pulsa Add.
- Selecciona el dominio, introduce IP o FQDN y el puerto SMTP que ofrece realmente el destino, y pulsa Add.
- Envía un mensaje del dominio a un destinatario externo controlado. Comprueba conexión y entrega en Message History, y confirma por separado la entrega final en el destino y el destinatario.
- Si falla, no acumules cambios DNS, de políticas y rutas. Revierte la ruta desde la referencia guardada o restaura el destino anterior, vuelve a probar y después investiga uno a uno DNS, puerto, firewall, permiso de relay y negociación TLS.
Una entrada en Message History prueba el procesamiento Sophos, pero no por sí sola la aceptación en el buzón final. La validación también requiere trace o log del servidor destino y confirmación del destinatario.
Editar y eliminar sin romper dependencias
Para editar un dominio, pulsa su nombre en Gateway Domains, cambia los valores y guarda. Antes de cambiar destino, puerto, gateway, BATV o DKIM, captura el estado actual y modifica una sola dependencia por ciclo de prueba.
No elimines un dominio como reversión rápida. Primero inventaría y retira o mueve cada MX y SPF dependiente, conector del proveedor, smart host, origen de relay autorizado, ruta SMTP personalizada, firma DKIM y restricción posterior. Prueba el camino sustituto en ambos sentidos. Usa el icono Delete solo cuando ningún mensaje ni sistema dependa ya del dominio Gateway. Si quedan dudas, conserva el dominio y coordina la retirada con Sophos o el proveedor.
Validar y solucionar problemas por capa
La aceptación solo termina cuando:
- el TXT de propiedad es visible autoritativamente y el dominio aparece verificado en Gateway Domains;
- MX e include SPF regional coinciden con los datos Sophos actuales de la región del tenant;
- una prueba entrante y otra saliente se trazan en Message History y llegan al destinatario final;
- un informe de entrega legítimo recibe la acción BATV prevista;
- un mensaje nuevo contiene la firma Sophos, devuelve
DKIM=passy usa el dominiod=esperado; - una ruta SMTP personalizada muestra entrega Sophos y aceptación del destino.
Si falla una prueba, aísla la capa sin desactivar protección:
- Falla propiedad o DKIM: revisa zona autoritativa, host o selector exacto, TXT, comillas o división de valores largos, duplicados y propagación.
SPF PermError: too many DNS lookups: confirma un solo SPF, revisa su árbol de consultas y sustituye el include Sophos general por el regional actual.- Falta correo entrante: revisa MX público, región, lista permitida de Sophos Gateway IPs, FQDN y puerto destino, y logs del proveedor o servidor.
- Falta correo saliente: revisa IP o CIDR autorizado, puerto
25o587, firewall, smart host, permiso de relay y TLS. - BATV captura rebotes legítimos: mantén Quarantine, confirma que todo el saliente cruza Sophos y considera mensajes anteriores a la activación.
dkim=nonepese a una firma: comparad=enDKIM-Signaturecon el dominio remitente visible e investiga firmas adicionales o cambios posteriores.
Para escalar reúne dominio, región del tenant, marcas de tiempo, Message-ID, remitente, destinatario, respuestas DNS autoritativas y eventos de Sophos Message History y del sistema posterior. No incluyas contraseñas, claves privadas ni cuerpos completos confidenciales en un ticket.