Configurar y probar el resumen de cuarentena de Sophos Firewall
El resumen de cuarentena informa por correo a los usuarios sobre los mensajes de spam retenidos por Sophos Firewall. No es una simple notificación del sistema: el envío, la asignación de usuarios, el enlace de liberación y el portal de usuario deben funcionar conjuntamente.
Por tanto, el criterio de aceptación principal es todo el recorrido del usuario. Un correo de prueba correcto no confirma que un usuario real reciba su resumen, pueda iniciar sesión en el portal adecuado y liberar un mensaje permitido.
⚠️ El enlace de liberación no libera el mensaje directamente. Abre el portal de usuario, donde el usuario debe iniciar sesión y seleccionar el mensaje. La dirección del portal no debe apuntar a un nombre accesible solo internamente ni exponer sin control una interfaz de administración.
Configurar el resumen de cuarentena en siete pasos
- Configurar el envío en Administration > Notification settings y comprobarlo con un correo de prueba.
- Definir el FQDN del portal, DNS, certificado y redes de origen permitidas para los usuarios previstos.
- Activar el resumen en Email > Quarantine settings y establecer hora, remitente y nombre para mostrar.
- Seleccionar la dirección correcta del portal de usuario en Release link settings.
- Definir el área de cuarentena y los patrones de dirección que se excluirán de forma consciente.
- Asignar el resumen a las cuentas previstas en Authentication > Groups o Authentication > Users.
- Usar un mensaje de spam real puesto en cuarentena para probar de extremo a extremo el resumen, el acceso al portal y la liberación.
Qué hace el resumen y qué no hace
El resumen enumera mensajes de spam en cuarentena con hora de recepción, remitente, destinatario y asunto. Es una vista cómoda para el usuario, pero no sustituye la cuarentena administrativa de Email > SMTP quarantine ni el análisis técnico de la política, los registros de correo y los registros MTA.
Solo reciben el resumen los usuarios que se han autenticado al menos una vez en el firewall. Es fácil pasarlo por alto cuando las cuentas se han importado desde Active Directory pero nunca han iniciado sesión en el portal de usuario, el portal cautivo u otro servicio aplicable.
Según la ayuda actual de SFOS 22, el resumen no está disponible en XGS 87 y XGS 87w. Esta limitación de modelo afecta al resumen y no debe confundirse con la limitación independiente del modo MTA. Configurar Mail Protection en modo MTA explica el flujo de correo, la política SMTP y la cuarentena administrativa.
Preparar el envío y la dirección del portal
El envío utiliza Administration > Notification settings. Primero deben funcionar allí servidor de correo, remitente, destinatario, DNS, ruta, autenticación y TLS. La prueba completa del transporte se describe en Configurar las notificaciones por correo de Sophos Firewall.
El enlace de liberación ofrece dos opciones:
- Reference user portal IP: SFOS utiliza la dirección de la interfaz seleccionada junto con el puerto del portal de usuario.
- IP address or hostname: SFOS utiliza la dirección configurada en Administration > Admin and user settings > Admin console and end-user interaction.
Un FQDN suele ser más comprensible y puede protegerse correctamente con un certificado coincidente. Debe resolverse a la dirección correcta del firewall y ser accesible desde las redes de los destinatarios. Una IP de interfaz privada en el resumen normalmente no sirve para usuarios externos o móviles. A la inversa, una dirección pública no justifica habilitar el portal para cualquier red WAN. Resumen de los portales de Sophos Firewall separa la finalidad del portal y Device Access.
Configurar el resumen
En Email > Quarantine settings, activar Enable quarantine digest. A continuación, establecer frecuencia, hora y, si corresponde, día de la semana. From email address debe contener una dirección válida; Display name debe identificar claramente la cuarentena del firewall.
Después, seleccionar la dirección preparada en Release link settings. Send test email comprueba si SFOS puede enviar un correo de resumen por la ruta configurada. Sin embargo, la prueba no contiene un mensaje real de usuario en cuarentena y no demuestra la asignación posterior, el acceso al portal ni la liberación.
Área de cuarentena y limpieza automática
En modo MTA, seleccionar el tamaño del área local en Quarantine area. SFOS comprueba el uso cada cinco minutos. Cuando alcanza al menos el 90 por ciento del tamaño elegido, elimina mensajes antiguos hasta reducirlo al 60 por ciento.
Esta limpieza automática no es un archivo. Un área demasiado pequeña puede acortar el plazo de revisión y liberación; una grande consume almacenamiento local. Conviene vigilar su uso y el espacio libre junto con el resto de /var. Comprobar el almacenamiento y los informes de Sophos Firewall describe el diagnóstico seguro.
Interpretar Skip address patterns
Las direcciones incluidas en Skip address patterns se excluyen de los informes de cuarentena. Puede ser útil para alias compartidos cuyo spam no debe distribuirse a muchos usuarios. Esta opción no elimina mensajes ni crea una excepción de las comprobaciones de spam, malware o protección de datos.
Asignar usuarios y grupos
La configuración global no activa por sí sola el envío para todos. En Authentication > Groups o Authentication > Users, establecer Quarantine digest en Enable para las cuentas previstas. También puede asignarse en Email > Quarantine settings > Change user’s quarantine digest settings.
Los alias tienen dos límites importantes. De forma predeterminada, SFOS no les aplica automáticamente la configuración; deben guardarse junto con la dirección principal del usuario o asignarse expresamente. El resumen puede entonces enumerar spam dirigido a direcciones principales y alias. No obstante, Sophos indica que los mensajes enviados a alias no aparecen en el portal de usuario. Para ellos se necesita un proceso administrativo claro en Email > SMTP quarantine.
Controlar las excepciones de remitentes del usuario
En Exception del portal de usuario, un usuario autorizado puede permitir o bloquear direcciones de remitente individuales o comodines como *@example.com. Los remitentes permitidos no se marcan como spam ni se mueven a la cuarentena de spam, pero el análisis antivirus permanece activo. Si la misma dirección aparece en ambas listas, prevalece la lista de bloqueo y el mensaje se pone en cuarentena. Estas excepciones específicas del usuario deben incluirse en las pruebas piloto y de soporte y no deben confundirse con los Skip address patterns globales del resumen.
Probar todo el proceso de liberación
Usar un usuario piloto que ya se haya autenticado al menos una vez. La política SMTP prevista debe poner en cuarentena como spam un mensaje controlado. Después, comprobar estos estados:
- El mensaje aparece en Email > SMTP quarantine con destinatario, asunto y motivo previstos.
- El usuario piloto recibe el resumen a la hora configurada.
- Remitente, nombre para mostrar, asunto y metadatos cumplen los requisitos de privacidad y operación.
- El enlace abre el FQDN previsto del portal con una cadena de certificados válida.
- El inicio de sesión funciona desde una red permitida y falla desde una red no prevista.
- El mensaje de prueba permitido puede liberarse tras iniciar sesión y se entrega realmente.
- Un usuario sin asignación no recibe ningún informe.
Los mensajes infectados por virus y los correos que Zero-day protection considera maliciosos no pueden liberarse. Esta prueba negativa evita interpretar una liberación de spam correcta como una capacidad general de liberación.
Delimitar los errores sistemáticamente
No llega el correo de prueba
Comprobar primero Administration > Notification settings. Send test email falla antes de la función de cuarentena si son incorrectos DNS, ruta, servidor, autenticación, TLS, remitente o destinatario. No conviene cambiar asignaciones o tamaño mientras falle el transporte.
Llega el correo de prueba, pero no el resumen del usuario
Comprobar que Enable quarantine digest esté activo, que horario y zona horaria sean correctos y que la cuenta esté habilitada en Groups, Users o Change user’s quarantine digest settings. El usuario debe haberse autenticado al menos una vez. También debe existir en el periodo un mensaje de spam en cuarentena para ese destinatario.
El enlace apunta a una dirección incorrecta
Comparar Release link settings, interfaz seleccionada, puerto del portal y Admin console and end-user interaction. Después, probar resolución DNS, nombre del certificado y acceso desde la red real del usuario. Reenviar la prueba no corrige la dirección; primero hay que corregir la referencia del portal.
Faltan mensajes de alias en el portal
No es necesariamente un fallo del resumen. Sophos documenta expresamente que los mensajes enviados a alias no aparecen en el portal. Comprobar por separado dirección principal, asignación del alias, contenido del resumen y cuarentena SMTP administrativa.
Operación y reversión
Los resúmenes contienen metadatos de comunicaciones y pueden conservarse fuera del firewall en buzones, archivos o tickets. Mantener reducido el grupo de destinatarios, adaptar la retención del buzón a la protección requerida e incluir alias compartidos solo deliberadamente.
Para revertir, desactivar primero Enable quarantine digest o retirar la asignación de los pilotos. Crear luego otro mensaje en cuarentena y comprobar que no se envía un nuevo resumen. Revertir portal o notificaciones solo si ningún otro servicio los usa. La cuarentena es independiente del resumen y no se elimina durante la reversión.