Sophos EMS: configurar el journaling de Google Workspace
Para Sophos Email Monitoring System (EMS), el journaling se configura manualmente en Google Workspace. Primero se obtiene la dirección de destino del diario proporcionada por Sophos Fusion y, a continuación, se crean en la Google Admin Console reglas de enrutamiento para los correos electrónicos entrantes y salientes. Si el entorno ya utiliza otra solución de seguridad de correo electrónico, también debe configurarse un Inbound gateway.
Vía rápida: copie la dirección de destino del diario en Sophos Fusion, seleccione la unidad organizativa adecuada en Apps > Google Workspace > Gmail > Routing, configure los tipos de mensajes y las cabeceras, guarde la entrega adicional a la dirección de destino con TLS y vuelva después a Sophos Fusion para continuar con la incorporación. Google advierte de que los cambios pueden tardar hasta 24 horas en surtir efecto.
Objetivo y alcance de esta guía
El journaling envía a Sophos EMS una copia de cada correo electrónico que coincida con la regla. Google adjunta el mensaje copiado a un informe de diario y lo reenvía al destino especificado. Por tanto, el mensaje de producción y la copia del diario siguen dos rutas distintas.
Esta guía solo trata la parte de Google Workspace de este proceso manual: obtener la dirección de destino del diario, crear las reglas de enrutamiento y, si existe una solución de terceros antepuesta, configurar el Inbound Gateway. La creación previa del dominio de EMS y el análisis posterior en Sophos Fusion son pasos independientes.
Requisitos previos y decisiones antes del cambio
Antes de comenzar, se necesita:
- una cuenta de administrador de Google Workspace;
- un dominio creado en Sophos Fusion, de modo que esté abierto el cuadro de diálogo Configure External Dependencies;
- la dirección de destino del diario que aparece en Step 1;
- la unidad organizativa a la que debe aplicarse la regla de enrutamiento;
- decidir si se registrarán ambas direcciones para todos los dominios o solo para determinados dominios;
- si existe una solución de seguridad de correo electrónico de terceros antepuesta, sus direcciones IP de entrega entrante a Google Workspace.
La documentación de Sophos no indica para este paso parcial ningún rol adicional de Google ni una comprobación de licencia específica. Por ello, si no aparece el cuadro de diálogo con la dirección de destino, no se debe continuar con la configuración del enrutamiento utilizando una dirección estimada. Primero, el administrador responsable de Sophos Fusion debe hacer avanzar la incorporación del dominio hasta Configure External Dependencies.
Sophos describe estas tres variantes:
- Inbound y Outbound para todos los dominios: una regla común sin filtro de dominio.
- Inbound para determinados dominios: una regla de entrada con un filtro aplicado a los destinatarios del sobre.
- Outbound para determinados dominios: una regla de salida con un filtro aplicado a los remitentes del sobre.
Por tanto, para registrar en ambas direcciones y limitar el alcance a determinados dominios, se necesitan una regla Inbound y otra Outbound. El valor de ejemplo example.com debe sustituirse por el dominio que realmente se deba incluir en esa regla.
Obtener la dirección de destino del diario de Sophos Fusion
Después de añadir el dominio, Sophos Fusion abre el cuadro de diálogo Configure External Dependencies.
- En Step 1, copie la dirección de correo electrónico proporcionada.
- Conserve la dirección de forma segura para la siguiente configuración de Google. Es la journal destination address y se introduce en Google como Envelope recipient.
- Complete Step 2 solo si existe una solución de seguridad de correo electrónico de terceros. En ese caso, también se configurará posteriormente el Inbound Gateway.
La dirección de destino debe copiarse exactamente desde Sophos Fusion. No es válido sustituirla por una dirección creada manualmente ni por una copiada de otro dominio de EMS.
Crear la regla de enrutamiento en Google Workspace
El punto de partida común para todas las variantes es Google Admin Console > Apps > Google Workspace > Gmail > Routing.
- Inicie sesión en la Google Admin Console y abra Routing.
- Seleccione la unidad organizativa a la que debe aplicarse la regla de diario.
- Desplácese hasta la sección Routing.
- Si todavía no existe ninguna regla, seleccione Configure. De lo contrario, seleccione Add Another Rule.
- Introduzca una descripción inequívoca, por ejemplo,
Journal rule for Sophos (external). - En Email messages to affect, establezca la dirección que corresponda a la variante seleccionada:
- Inbound and Outbound para ambas direcciones y todos los dominios;
- Inbound para la regla de entrada limitada por el dominio del destinatario;
- Outbound para la regla de salida limitada por el dominio del remitente.
- En For the above types of messages, do the following, compruebe que esté seleccionada la opción Modify message.
- En Headers, seleccione la opción Add X-Gm-Original-To header.
- En Also deliver to, seleccione sucesivamente Add more recipients, Add y Advanced.
- En Envelope recipient, seleccione la opción Change envelope recipient e introduzca la dirección de destino copiada anteriormente de Sophos Fusion.
- En Spam and delivery options, desmarque la opción Do not deliver spam to this recipient y mantenga activada Suppress bounces from the recipient.
- En Headers, active tanto Add X-Gm-Original-To header como Add X-Gm-Spam and X-Gm-Phishy headers.
- Guarde esta configuración del destinatario con Save. Volverá al cuadro de diálogo superior Add setting.
- Allí, en Encryption (onward delivery only), active la opción Require secure transport (TLS).
- Abra Show options y seleccione los tipos de cuenta Users y Groups.
A partir de este punto, lo único que cambia es el filtro de dominio.
Ambas direcciones para todos los dominios
Para la variante Inbound and Outbound, no se añade ningún filtro de sobre. Guarde la regla con Save.
Esta variante amplia resulta adecuada cuando se debe registrar por completo la unidad organizativa seleccionada. El alcance lo determinan la unidad organizativa y los tipos de cuenta seleccionados, no un filtro de dominio Regexp.
Inbound para determinados dominios
Para esta regla puede utilizarse la descripción de ejemplo específica de la dirección EMS scan inbound.
En Envelope filter, establezca los siguientes valores:
- Seleccione Only affect specific envelope recipients.
- Seleccione Pattern match.
- En el campo Regexp, introduzca el dominio deseado, por ejemplo,
example.com. - Guarde la regla con Save.
En este caso, el filtro se aplica a los destinatarios del sobre. El ejemplo de Sophos abarca un dominio. Si deben incluirse varios dominios, la expresión regular debe construirse de acuerdo con las especificaciones del entorno propio de Google Workspace.
Outbound para determinados dominios
Para los correos electrónicos salientes, cree una regla independiente y establezca Email messages to affect en Outbound. Como descripción de ejemplo específica de la dirección puede utilizarse EMS scan outbound. En Envelope filter, establezca:
- Only affect specific envelope senders;
- Pattern match;
- en el campo Regexp, el dominio deseado, por ejemplo,
example.com; - por último, Save.
La diferencia respecto a la regla Inbound es relevante para la seguridad: Outbound filtra los remitentes del sobre, mientras que Inbound filtra los destinatarios del sobre. Si se necesitan ambas direcciones, las dos reglas deben estar configuradas por completo.
Configurar el Inbound Gateway opcional
Este paso solo se aplica si una solución de seguridad de correo electrónico de terceros ya entrega los mensajes a Google. Si no existe tal solución, omita este paso.
- En la Google Admin Console, abra Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
- Seleccione la unidad organizativa afectada.
- En Inbound gateway, seleccione el icono de edición.
- Active Inbound gateway.
- Introduzca las direcciones IP de entrega entrante a través de las cuales llegan los correos electrónicos a Google.
- Guarde con Save.
Las direcciones IP deben corresponder a la ruta de entrega real de la solución de terceros. Sophos no proporciona direcciones de ejemplo ni un método para determinarlas. Si las direcciones no están claras, se debe detener el cambio y consultar al operador de la solución antepuesta.
Validación y resultado esperado
Después de guardar, compare primero los valores configurados en Google con la configuración prevista:
- la unidad organizativa y la dirección correctas en Email messages to affect;
- Modify message y las cabeceras X-Gm-Original-To, X-Gm-Spam y X-Gm-Phishy;
- el Envelope recipient copiado exactamente;
- Suppress bounces from the recipient activado y Do not deliver spam to this recipient desmarcado en esta configuración del destinatario adicional;
- Require secure transport (TLS) y los tipos de cuenta Users y Groups;
- en las reglas limitadas, el filtro de destinatario o remitente adecuado con el dominio correcto en el campo Regexp;
- si existe una solución de terceros, el Inbound gateway activo con las direcciones IP de entrega correctas.
A continuación, vuelva a Sophos Fusion y continúe allí con la incorporación del dominio. Para realizar una prueba funcional limitada, envíe mensajes en cada dirección configurada con usuarios de la unidad organizativa o el dominio incluidos. El resultado esperado es que la regla de enrutamiento reenvíe además esos mensajes a la dirección de destino del diario. La entrega de producción no debe confundirse con la entrega adicional al diario.
Los cambios de Google pueden tardar hasta 24 horas en surtir efecto. En el Google Workspace Admin audit log puede comprobarse si se registró el cambio administrativo y cuándo; sin embargo, la entrada no demuestra que la regla de enrutamiento ya esté activa en todas partes. Si EMS no recibe mensajes, repita la prueba limitada del flujo de correo una vez transcurrido ese plazo.
Resolución de problemas por síntoma
Después de guardar aún no aparecen mensajes de diario
Compruebe primero en el Google Workspace Admin audit log si se registró el cambio administrativo y cuándo. Esta entrada no indica si la regla ya está activa en todas partes. No cree reiteradamente reglas nuevas durante el plazo de hasta 24 horas indicado por Google. Después, vuelva a probar el flujo de correo y compare la unidad organizativa, la dirección, Users, Groups y cualquier filtro Regexp existente con la cuenta de prueba.
Solo se registra una dirección de los mensajes
En Email messages to affect, compruebe si está configurado Inbound and Outbound. En una configuración limitada por dominio deben existir dos reglas: Inbound con Only affect specific envelope recipients y Outbound con Only affect specific envelope senders. Si se intercambian los filtros de sobre, la dirección deseada puede quedar fuera del alcance.
Falta un dominio o grupo concreto
Compruebe la unidad organizativa seleccionada, Users, Groups y el valor del dominio en el campo Regexp. example.com es solo un marcador de posición. Compruebe también que la regla filtre por destinatarios para Inbound o por remitentes para Outbound, según corresponda.
El journaling dejó de funcionar tras incorporar una solución de seguridad antepuesta
Si hay una solución de seguridad de correo electrónico de terceros en la ruta de entrega, compruebe en Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway que el gateway esté activo y que las direcciones IP introducidas correspondan a la ruta real de entrega entrante. No se deben adivinar las direcciones IP del proveedor si son desconocidas o variables; deben aclararse con el operador de la solución.
La regla está completa, pero EMS sigue sin confirmar el flujo de correo
Una vez transcurrido el plazo de aplicación de los cambios de Google, vuelva a probar cada dirección configurada. Solo si están configuradas ambas direcciones se necesita un mensaje Inbound y otro Outbound que estén dentro del alcance. Si el alcance de la regla de enrutamiento, la dirección de destino, TLS y, si corresponde, el Inbound Gateway son correctos, se habrán agotado las comprobaciones descritas aquí para Google Workspace. En ese caso, documente las marcas de tiempo, el remitente, el destinatario, la unidad organizativa, el nombre de la regla y la hora del cambio registrada en el Google Workspace Admin audit log, y entregue esta información al responsable de la incorporación de EMS en su organización. Si esta persona confirma la configuración de Google y EMS sigue sin reconocer el flujo de correo, deberá abrir un caso con Sophos Support aportando esos datos.
Reversión segura y retirada del servicio
Sophos describe cómo crear las reglas de enrutamiento de Google, pero no cómo desactivarlas ni eliminarlas. Por ello, esta guía no proporciona una ruta de navegación para esas acciones.
Antes de una reversión, documente la dirección de destino del diario, la unidad organizativa, los nombres de las reglas, las direcciones, los filtros de dominio, las cabeceras, la configuración de TLS y cualquier Inbound Gateway. Después, solo debe utilizarse el proceso de modificación o eliminación de Google Workspace aprobado por la propia organización. Si una regla o un Inbound Gateway son compartidos, detenga el proceso hasta haber aclarado todas las dependencias.
Tras la reversión aprobada, utilice los mismos casos de prueba limitados para comprobar que ya no se envían copias adicionales del diario a la dirección de destino de EMS y que el flujo de correo normal sigue funcionando. Un Inbound Gateway no debe eliminarse únicamente porque EMS deje de utilizarse: puede seguir formando parte de la ruta de entrega de la solución de seguridad de terceros.
Operación y ciclo de vida
En las revisiones periódicas, compare la configuración de Google con el alcance documentado de EMS. Son especialmente relevantes los cambios en las unidades organizativas, los dominios, el servicio de seguridad de correo electrónico antepuesto, sus direcciones IP de entrega y la dirección de destino del diario proporcionada por Sophos Fusion. Después de cada cambio de este tipo, vuelva a probar cada dirección configurada. Compruebe también en el Google Workspace Admin audit log si se registró el cambio administrativo y cuándo.
Si cambia el origen de los buzones o grupos gestionados en Sophos Fusion, la guía Preparar de forma segura Sophos Fusion Directory Sync para Sophos Email ayuda a comprobar por separado el inventario del directorio. Sin embargo, Directory Sync no sustituye ni las reglas de enrutamiento ni el Inbound Gateway.
Google ofrece información general sobre su journaling en Route journal messages to Google Vault. Para esta configuración de EMS, siguen siendo determinantes los campos de Sophos descritos anteriormente y la dirección de destino proporcionada por Sophos Fusion. Después de cambios en cualquiera de los servicios implicados, vuelva a comprobar las etiquetas de la interfaz, el alcance y el flujo de correo.