Sophos Email Message History: rastrear mensajes y resolver errores
Message History es la primera cadena de evidencias para saber qué hizo Sophos Email con un mensaje. Separa los mensajes procesados de las conexiones rechazadas porque no se encontró el buzón. Un resultado no demuestra por sí solo la entrega final: deben coincidir el último evento del destinatario, el seguimiento del proveedor externo y el buzón de destino.
Este runbook cubre el diagnóstico interactivo en Sophos Fusion (antes Sophos Central). Los informes de tendencias son otro proceso; la corrección automática posterior a la entrega y las acciones mediante API quedan fuera de este flujo.
Preparar solicitud, acceso y datos de búsqueda
Se utiliza una cuenta administrativa nominal en el tenant correcto. Hay que confirmar que su rol pueda leer Message History y ejecutar únicamente las acciones autorizadas. Antes de buscar se anotan intervalo y zona horaria, remitente y destinatario SMTP, asunto, Internet Message-ID o ID de Sophos conocido, dirección y ruta prevista Gateway o Mailflow.
También se conserva el rebote o la respuesta SMTP completa y, si existe, el seguimiento del proveedor. Los campos de búsqueda usan direcciones del sobre SMTP, que no tienen por qué coincidir con las cabeceras visibles From y To. Una fila puede contener resultados distintos para varios destinatarios.
Elegir el informe y el intervalo correctos
- En Sophos Fusion, abrir Reports > Email Security Logs > Message History.
- Elegir Processed report para mensajes aceptados y procesados por Sophos. Elegir Rejected report para conexiones rechazadas porque no se encontró un buzón.
- En dominios mixtos, usar Type para seleccionar Gateway, Mailflow o todos.
- Ajustar el intervalo y pulsar Refresh.
Por defecto aparece el día actual. El historial seleccionable llega a un máximo de 30 días, o un máximo de 90 días con licencia Sophos Email Plus. La exportación no amplía ese plazo. Los casos más antiguos deben investigarse con el proveedor externo, rebotes o informes ya conservados.
En modo Sophos EMS, Sophos analiza copias del journal y no intercepta el mensaje original. Los estados mostrados solo sirven para informes y no representan de forma fiable la entrega real del original.
Buscar con precisión mensajes procesados
En Processed report, se empieza por intervalo y dirección y se limita mediante Category, Status, TLS encryption y Type. Advanced Search ofrece From, To, Subject, Message size, Attachment y DSN code. Las cadenas parciales no distinguen mayúsculas, varios criterios se combinan con AND y se ignoran caracteres especiales, de control y formato. Tras cambiar intervalo o filtros, se pulsa Refresh.
Message size es el tamaño MIME y puede superar claramente el tamaño bruto. En DSN code se introduce un código completo o 2.. para éxito, 4.. para fallo temporal y 5.. para fallo permanente.
Se comparan Direction, Sender, Recipients, Type, Subject, Last Status, Date y Category. Processing y Queued for Delivery no son resultados finales. Delivery Successful significa que Sophos entregó correctamente el mensaje al siguiente sistema; la confirmación final procede del seguimiento del proveedor receptor. Para Delivery Failed, TLS Delivery Failed, Bounced, Failed to return to M365 y Clawback Failed se examinan los eventos del destinatario.
Interpretar detalles y eventos por destinatario
Al pulsar el asunto se abre Message Details. En Details se verifican SMTP From, SMTP Recipients, Header From, Header Recipients, Category, Sub Category e IP Address. Se despliega cada destinatario afectado y se leen cronológicamente Date, Status, Reason y Additional Details.
Al pasar por los tres puntos aparecen datos SMTP adicionales: uso y versión de TLS, cifrado y nombre del host de procesamiento. El estado final se evalúa por destinatario; el éxito de uno no descarta el fallo de otro. Hora, destinatario y respuesta SMTP se correlacionan con Microsoft Message Trace, Google Email Log Search o el seguimiento del sistema de destino.
La categoría explica la clasificación, no necesariamente una interrupción de entrega. En Authentication failure se revisa SPF, DKIM, DMARC, Header anomaly o Domain anomaly. Spam, Malware, Intelix threat, URL/QR Code, Impersonation, Data control, Secure message y Legitimate se contrastan con Sub Category, política efectiva y motivo del evento. Realtime blocked, Admin blocked y User blocked requieren revisar la fuente de bloqueo correspondiente.
En un correo de simulación de Phish Threat, Category: Legitimate con Sub Category: PT campaign significa que Sophos Email reconoció el mensaje como parte de una campaña de Phish Threat. Esto todavía no demuestra la entrega. Se contrastan el destinatario y la hora con la campaña y, después, se comprueban el último estado del destinatario y el seguimiento del proveedor. Si falta el correo o el historial no termina correctamente, se continúa con el runbook Sophos Phish Threat: resolver fallos de entrega y rebotes.
Revisar cabeceras, adjuntos y URL
En Raw Header, Copy raw headers conserva todas las cabeceras, Search keyword busca nombres o valores y la ordenación permite seguir la ruta. AI Analysis solo analiza cabeceras, no contenido ni adjuntos. Su resumen de SPF, DKIM, DMARC, alineación, firmas ausentes, suplantación o reenvío orienta; las cabeceras y los datos DNS o del proveedor siguen siendo la evidencia base.
Attachments muestra Name, Size basado en MIME y, en ocasiones, File group. File group solo aparece si una política Data Control evaluó el adjunto. Que falte no demuestra un tipo desconocido ni un error de análisis. No se abren adjuntos en un equipo administrativo normal.
URLs enumera enlaces detectados o muestra No URLs. Export guarda la lista en CSV o PDF. Es material de investigación, no debe pulsarse. En spam apto pueden aparecer Report threat o Report clean; el envío mejora la clasificación, pero no corrige de inmediato la entrega.
Límite de la visualización de URL: Message Details solo muestra la URL base. Los parámetros de URL se ocultan para no revelar valores sensibles o datos personales. Por tanto, una URL mostrada sin parámetros de consulta no demuestra que el enlace del mensaje original no los contuviera. Este límite afecta a la visualización; no permite deducir que Sophos haya eliminado parámetros del mensaje ni qué componentes se comprobaron durante el análisis de seguridad.
Para documentar la evidencia, se registra si un valor procede de Message Details, de una exportación o del mensaje original. Una captura de la lista de URL documenta lo que se muestra, no el enlace original completo. Tampoco se trata una exportación CSV/PDF como si fuera el mensaje original sin comprobarla: antes de compartirla, se revisan su contenido y alcance, sin dar por hecho que incluya la URL completa ni que oculte determinados parámetros. Si la investigación concreta requiere el enlace original, se analiza el mensaje .eml conservado con autorización únicamente como texto, en un entorno de investigación destinado a ello y con acceso autorizado, sin acceder a los enlaces ni abrir adjuntos.
Para tickets y capturas, basta inicialmente con la URL base mostrada, junto con Message-ID, la hora y el evento del destinatario. Los enlaces completos y los valores de consulta solo se recopilan cuando son necesarios para investigar el fallo concreto y su tratamiento está autorizado. Los tokens, los parámetros con datos personales y los datos del mensaje que no sean necesarios se ocultan en la copia del ticket; si es necesario conservar el original, se mantiene por separado y con acceso restringido. Los enlaces sospechosos completos no deben incluirse en servicios públicos de comprobación de URL, chats ni tickets sin protección.
Investigar rechazos y respuestas SMTP
Rejected report, también llamado registro de rechazos, contiene mensajes rechazados porque no se encontró el buzón y motivos registrados como Mailbox not found, TLS failure, Version mismatched o Unencrypted. Se filtra por Rejection Reason o se usa Advanced Search con From, To y Sender Ip. Después de cada cambio se pulsa Refresh.
Límite estricto: Sophos no pone en cuarentena ni conserva un mensaje rechazado. Por tanto, no puede liberarse ni reenviarse. Tras corregir destinatario, TLS o ruta, el remitente debe enviar un mensaje nuevo. Si Sophos detecta más de 1.000 mensajes de una IP en cinco minutos, detiene temporalmente el registro para esa IP, genera una alerta y lo reanuda cinco minutos después. Un hueco puede ser limitación del registro y no prueba ausencia de intentos.
Ante un error temporal 4xx, Sophos aplica exactamente esta cadencia: el primer intento es inmediato, el segundo también, y los siguientes se realizan tras 5, 10 y 15 minutos. Después reintenta cada 30 minutos durante una hora y, a continuación, cada hora. A las 24 horas deja de intentarlo y envía un bounce. Un error fatal 5xx no se reintenta.
El código exacto de Sophos determina la corrección:
| Código | Causa concreta | Corrección práctica |
|---|---|---|
| XGEMAIL_0001 | El mensaje no contiene una firma DKIM válida. | Corregir firma, selector y clave DKIM publicada; verificar firma y alineación del dominio antes de reenviar. |
| XGEMAIL_0002 | El mensaje no supera SPF. | Autorizar la IP remitente real en el registro SPF del dominio de sobre y corregir sintaxis o fallos de consulta. |
| XGEMAIL_0003 | El mensaje no supera DMARC. | Hacer que SPF o DKIM supere la prueba y se alinee con el dominio visible From; corregir DMARC del remitente. |
| XGEMAIL_0004 | La IP remitente no supera una prueba RBL. | Revisar abuso o compromiso, detener la causa y solicitar la retirada de la lista o usar un relay limpio autorizado. |
| XGEMAIL_0005 | El dominio remitente no supera una prueba DBL. | Revisar dominio y URL del mensaje por compromiso o mala reputación, corregirlo y solicitar la retirada. |
| XGEMAIL_0006 | La versión TLS no coincide con la política configurada. | Configurar servidor y política con una versión TLS común permitida; no desactivar TLS obligatorio para eludir el rechazo. |
| XGEMAIL_0007 | La licencia de Sophos Email ha caducado. | Renovar o reactivar la licencia del tenant correcto y confirmar que la protección está activa. |
| XGEMAIL_0008 | Dominio, IP o dirección está en la lista de bloqueo del administrador. | Verificar la coincidencia y, si está autorizado, eliminar o limitar la entrada administrativa correspondiente. |
| XGEMAIL_0009 | Dominio, IP o dirección está en la lista de bloqueo del usuario. | Pedir al destinatario que verifique y elimine o limite la entrada de usuario coincidente. |
| XGEMAIL_0010 | El dominio destinatario no está protegido por Sophos Email. | Corregir la dirección o añadir y verificar dominio y routing en el tenant previsto. |
| XGEMAIL_0011 | La dirección destinataria no existe en el dominio protegido. | Corregirla o crear/sincronizar buzón o usuario y confirmar la validación del destinatario. |
| XGEMAIL_0012 | El mensaje supera el tamaño permitido. | Reducir tamaño MIME o de adjuntos, o usar un método aprobado de compartir archivos, y volver a enviar. |
| XGEMAIL_0013 | Un mensaje grande supera el máximo de destinatarios permitido. | Reducir o dividir la lista y reenviar en grupos menores. |
| XGEMAIL_0014 | Un remitente supera el límite de entrada del destinatario. | Detener la ráfaga, esperar a que venza la ventana y reanudar a menor velocidad. |
| XGEMAIL_0015 | Todos los remitentes superan juntos el límite total de entrada del destinatario. | Investigar el pico o flood, esperar a que venza el límite y reducir el volumen agregado. |
Guardar, programar y exportar informes
Después de aplicar y comprobar los filtros, elegir Save as Custom Report. Para Processed report guarda en Reports un informe personalizado con la plantilla Message History; para Rejected report usa Email Rejection Report. Abrir allí el informe guardado para configurar programación y destinatarios.
Para obtener un registro filtrado de rechazos, fijar hasta 30 días, o 90 con Sophos Email Plus, aplicar Rejection Reason y criterios Advanced Search, pulsar Refresh y comprobar el resultado. Elegir después Export as CSV. El CSV incluye todos los filtros aplicados al exportarlo; registrar también intervalo y zona horaria.
Elegir una corrección apta y validarla
Redeliver email solo está disponible con Sophos Email Plus para mensajes entrantes aceptados correctamente por Sophos en los últimos 90 días y con estos estados: Delivery Successful, Delivery Failed, Returned to M365, Failed to Return to M365, Clawback released o TLS Delivery failed. Los rechazados nunca son aptos. Si el original ya se entregó, se crea otro correo con el original adjunto; hay que prever duplicados.
Initiate clawback se usa únicamente para mensajes entrantes entregados correctamente a buzones de un dominio conectado a Post-Delivery Protection y con On demand clawback activo. Se sigue cada destinatario en Additional Details hasta Clawback Successful o Clawback Failed y se comprueba la cuarentena post-delivery. El proveedor puede tardar hasta diez minutos. Un mensaje o copia interna solo puede retirarse una vez; tras liberarlo de esa cuarentena no puede retirarse de nuevo.
Después de corregir se repite la misma búsqueda y se valida mensaje, destinatario y estado final contra el seguimiento externo y el buzón. Que una fila desaparezca no demuestra éxito: filtros, intervalo o retención producen el mismo efecto.
Delimitar fallos frecuentes y escalar
- Sin resultado: comprobar tenant, informe, límite de 30/90 días, dirección, Type, dirección del sobre y Refresh; retirar criterios uno a uno.
- La política entrante parece no aplicarse: comparar evento y política asignada al destinatario y revisar entradas de usuario y administrador en Inbound Allow/Block. No crear excepciones amplias para diagnosticar.
- Entrega en cola: observar la respuesta 4xx y el siguiente intento. Con 5xx, corregir destinatario, autenticación, TLS, tamaño o límite y solicitar un envío nuevo.
- Delivery Successful, pero no recibido: buscar hora y Message-ID en el proveedor y revisar cuarentena, reglas, reenvíos y buzón.
- Rechazo UCEPROTECT: contactar con el destinatario u operador que rechaza y pedir que no use UCEPROTECT como RBL, DNSBL o control IP. No pagar por la retirada.
- Posible clasificación errónea: para Sophos Email, usar preferentemente Smart Banners, Message History o el complemento Sophos Outlook; cuando aparezca, usar Report threat o Report clean.
Para escalar se recopilan ID del tenant, intervalo UTC, direcciones SMTP y de cabecera, asunto, Message-ID, dirección, Type, categoría y subcategoría, eventos completos, código SMTP/DSN, cabeceras, seguimiento del proveedor, política y capturas. Si una política parece no aplicarse, se añade el mensaje entregado en formato .eml cuando la privacidad lo permita y el historial del caso. Nunca se incluyen contraseñas, tokens ni datos innecesarios.