Ir al contenido
Avanet

Configurar y probar el resumen de cuarentena de Sophos Firewall

El resumen de cuarentena informa por correo a los usuarios sobre los mensajes de spam retenidos por Sophos Firewall. No es una simple notificación del sistema: el envío, la asignación de usuarios, el enlace de liberación y el portal de usuario deben funcionar conjuntamente.

Por tanto, el criterio de aceptación principal es todo el recorrido del usuario. Un correo de prueba correcto no confirma que un usuario real reciba su resumen, pueda iniciar sesión en el portal adecuado y liberar un mensaje permitido.

⚠️ El enlace de liberación no libera el mensaje directamente. Abre el portal de usuario, donde el usuario debe iniciar sesión y seleccionar el mensaje. La dirección elegida debe ser accesible para los destinatarios previstos sin exponer indiscriminadamente el portal a otras redes.

Configurar el resumen de cuarentena en siete pasos

  1. Configurar el transporte de correo en Administration > Notification settings.
  2. Definir la dirección del portal, DNS, certificado y redes de origen permitidas para los usuarios previstos.
  3. Activar el resumen en Email > Quarantine settings y establecer hora, remitente y nombre para mostrar.
  4. Seleccionar la dirección correcta del portal de usuario en Release link settings, comprobarla con Send test email y guardar con Apply.
  5. Solo en modo MTA: definir el área de cuarentena y los patrones de dirección que se excluirán de forma consciente.
  6. Asignar el resumen a las cuentas previstas en Authentication > Groups o Authentication > Users.
  7. Usar un mensaje de spam real puesto en cuarentena para probar de extremo a extremo el resumen, el acceso al portal y la liberación.

Qué hace el resumen y qué no hace

El resumen enumera mensajes de spam en cuarentena con hora de recepción, remitente, destinatario y asunto. Es una vista cómoda para el usuario, pero no sustituye la cuarentena administrativa de Email > SMTP quarantine ni el análisis técnico de la política, los registros de correo y los registros MTA.

La configuración general del resumen está disponible tanto en modo MTA como en modo Legacy. Sin embargo, SFOS solo muestra Quarantine area y Skip address patterns en modo MTA. Por tanto, en modo Legacy solo se configuran el envío, el enlace de liberación y la asignación de usuarios.

Solo reciben el resumen los usuarios que se han autenticado al menos una vez en el firewall. Es fácil pasarlo por alto cuando las cuentas se han importado desde Active Directory pero nunca han iniciado sesión en el portal de usuario, el portal cautivo u otro servicio aplicable.

Según la ayuda actual de SFOS 22, el resumen no está disponible en XGS 87 y XGS 87w. Esta limitación de modelo afecta al resumen y no debe confundirse con la limitación independiente del modo MTA. Configurar Mail Protection en modo MTA explica el flujo de correo, la política SMTP y la cuarentena administrativa.

Preparar el envío y la dirección del portal

El envío utiliza Administration > Notification settings. Primero deben funcionar allí servidor de correo, remitente, destinatario, DNS, ruta, autenticación y TLS. La prueba completa del transporte se describe en Configurar las notificaciones por correo de Sophos Firewall.

El enlace de liberación ofrece dos opciones:

  • Reference user portal IP: SFOS utiliza la dirección de la interfaz seleccionada junto con el puerto del portal de usuario.
  • IP address or hostname: SFOS utiliza la dirección configurada en Administration > Admin and user settings > Admin console and end-user interaction.

Un FQDN suele ser más comprensible y puede protegerse correctamente con un certificado coincidente. Debe resolverse a la dirección correcta del firewall y ser accesible desde las redes de los destinatarios. Una IP de interfaz privada en el resumen normalmente no sirve para usuarios externos o móviles. A la inversa, una dirección pública no justifica habilitar el portal para cualquier red WAN. Resumen de los portales de Sophos Firewall explica por separado la finalidad del portal y Device Access.

El portal de usuario es un servicio local. Su acceso se controla en Administration > Device access, no mediante una regla de firewall normal. Para restringir el acceso a determinados hosts o redes se utilizan Local service ACL exception rules. También hay que comprobar el proxy web: SFOS trata como internas las solicitudes HTTP y HTTPS que pasan por el proxy del firewall. Por ello, el portal de usuario puede ser accesible aunque esté deshabilitado para la zona de origen. El uso del proxy y sus reglas deben formar parte de la misma prueba de acceso.

Configurar el resumen

En Email > Quarantine settings, activar Enable quarantine digest. A continuación, establecer frecuencia, hora y, si corresponde, día de la semana. From email address debe contener una dirección válida; Display name debe identificar claramente al remitente como la cuarentena del firewall.

Después, seleccionar la dirección preparada en Release link settings. Enviar un mensaje de prueba con Send test email y, una vez recibido, guardar la configuración con Apply. Este mensaje no basta para la aceptación por parte de los usuarios: solo el recorrido completo con un usuario piloto asignado confirma el horario, la asignación, el acceso al portal y la liberación.

Área de cuarentena y limpieza automática

En modo MTA, seleccionar el tamaño del área local en Quarantine area. SFOS comprueba el uso cada cinco minutos. Cuando alcanza al menos el 90 por ciento del tamaño elegido, elimina mensajes antiguos hasta reducirlo al 60 por ciento.

Esta limpieza automática no es un archivo. Un área demasiado pequeña puede acortar el plazo de revisión y liberación; una grande consume almacenamiento local. Total utilization, en Email > SMTP quarantine, muestra su ocupación. Comprobar el almacenamiento y los informes de Sophos Firewall ayuda a interpretar el estado del resto del almacenamiento.

Skip address patterns en modo MTA

Las direcciones incluidas en Skip address patterns se excluyen del resumen de cuarentena. Puede ser útil para alias compartidos cuyo spam no debe distribuirse a muchos usuarios. Esta opción no elimina mensajes ni constituye una excepción a las comprobaciones de spam, malware o protección de datos.

Asignar usuarios y grupos

La configuración global no activa por sí sola el envío para todos. En Authentication > Groups o Authentication > Users, establecer Quarantine digest en Enable para las cuentas previstas y guardar con Apply. También puede asignarse en Email > Quarantine settings > Change user’s quarantine digest settings. La configuración individual de un usuario prevalece sobre la del grupo; si el resultado es inesperado, hay que comprobar ambos niveles.

Los alias tienen dos límites importantes. De forma predeterminada, SFOS no les aplica automáticamente la configuración; deben guardarse junto con la dirección principal del usuario o asignarse expresamente. El resumen puede entonces enumerar spam dirigido a direcciones principales y alias. No obstante, Sophos indica que los mensajes enviados a alias no aparecen en el portal de usuario. Para ellos se necesita un proceso administrativo claro en Email > SMTP quarantine.

Controlar las excepciones de remitentes del usuario

En Exception del portal de usuario, un usuario autorizado puede permitir o bloquear direcciones de remitente individuales o comodines como *@example.com. Los remitentes permitidos no se marcan como spam ni se mueven a la cuarentena de spam, pero el análisis antivirus permanece activo. Si la misma dirección aparece en ambas listas, prevalece la lista de bloqueo y el mensaje se pone en cuarentena. Estas excepciones específicas del usuario deben incluirse en las pruebas piloto y de soporte y no deben confundirse con los Skip address patterns globales del resumen.

Probar todo el proceso de liberación

Usar un usuario piloto que ya se haya autenticado al menos una vez en el firewall. La política SMTP prevista debe poner en cuarentena como spam un mensaje controlado. Después, comprobar estos estados:

  1. El mensaje aparece en Email > SMTP quarantine con destinatario, asunto y motivo previstos.
  2. El usuario piloto recibe el resumen a la hora configurada.
  3. Remitente, nombre para mostrar, asunto y metadatos cumplen los requisitos de privacidad y operación.
  4. El enlace abre el FQDN previsto del portal con una cadena de certificados válida.
  5. El inicio de sesión funciona desde una red permitida y falla desde una red no prevista. Si se utiliza un proxy web explícito, repetir la prueba negativa una vez sin proxy y otra con él.
  6. El mensaje de prueba permitido puede liberarse tras iniciar sesión y se entrega realmente.
  7. Un usuario sin asignación no recibe ningún informe.

En el portal de usuario se muestran los mensajes en cuarentena dirigidos a la dirección de correo principal del usuario, pero este solo puede liberar spam. SFOS vuelve a analizar el mensaje liberado antes de entregarlo. Para las direcciones de alias y otros motivos de cuarentena se utiliza la vía administrativa en Email > SMTP quarantine. Allí es posible liberar o eliminar mensajes filtrados y, para Spam o Probable spam, notificar un falso positivo a SophosLabs mediante Release and report. Ni los mensajes infectados por virus ni los correos que Zero-Day Protection considere maliciosos pueden liberarse, ni siquiera por vía administrativa.

Delimitar los errores sistemáticamente

No llega el correo de prueba

Comprobar primero Administration > Notification settings. Send test email falla antes de que intervenga la función de cuarentena si son incorrectos DNS, ruta, servidor, autenticación, TLS, remitente o destinatario. No conviene cambiar asignaciones o tamaño mientras falle el transporte.

Llega el correo de prueba, pero no el resumen del usuario

Comprobar que Enable quarantine digest esté activo, que el cambio se haya guardado con Apply, que el horario y la zona horaria sean correctos y que la cuenta esté habilitada en Groups, Users o Change user’s quarantine digest settings. La configuración del usuario puede anular la selección del grupo. El usuario debe haberse autenticado al menos una vez. También debe existir en el periodo un mensaje de spam en cuarentena para ese destinatario.

El enlace apunta a una dirección incorrecta

Comparar Release link settings, interfaz seleccionada, puerto del portal y Admin console and end-user interaction. Después, probar resolución DNS, nombre del certificado y acceso desde la red real del usuario. Reenviar la prueba no corrige la dirección; primero hay que corregir la referencia del portal.

Faltan mensajes de alias en el portal

No es necesariamente un fallo del resumen. Sophos documenta expresamente que los mensajes enviados a alias no aparecen en el portal. Comprobar por separado dirección principal, asignación del alias, contenido del resumen y cuarentena SMTP administrativa.

Operación y reversión

Los resúmenes contienen metadatos de comunicaciones y pueden conservarse fuera del firewall en buzones, archivos o tickets. Mantener reducido el grupo de destinatarios, adaptar la retención del buzón a la protección requerida e incluir alias compartidos solo deliberadamente.

Antes de revertir, documentar el estado global del resumen, el horario, el enlace de liberación, las asignaciones de usuarios y grupos, así como la configuración compartida del portal y de las notificaciones. Para la comprobación, enviar un mensaje de spam controlado tanto al usuario piloto como a un usuario de control que vaya a permanecer habilitado, y comprobar que ambos figuran en Email > SMTP quarantine. Después, desactivar Enable quarantine digest o retirar la asignación al usuario piloto, y guardar el cambio correspondiente con Apply.

Tras la siguiente ejecución programada del resumen, el usuario piloto no debe recibir ningún informe. Si solo se ha retirado su asignación, el resumen del usuario de control confirma que la ejecución tuvo lugar. La configuración del portal o de las notificaciones solo se revierte si ningún otro servicio la utiliza. La cuarentena sigue existiendo con independencia del resumen y no se elimina como parte de la reversión.