Ir al contenido
Avanet

Sophos Phish Threat: solucionar errores de entrega y rebotes

Cuando los usuarios no reciben un correo de Sophos Phish Threat, puede haber varias causas: la campaña aún no ha llegado al destinatario, la dirección de destino no es válida, una puerta de enlace limita la velocidad de envío o un control de seguridad bloquea o pone en cuarentena la simulación. Por tanto, el diagnóstico comienza en Sophos Fusion (antes Sophos Central) y continúa por la ruta de entrega utilizada realmente.

Importante: los usuarios que aparecen en la página Bounced Mailboxes no reciben correos de campañas futuras hasta que se haya corregido la causa y se les haya eliminado de la lista. Por tanto, eliminarlos no es el primer paso del diagnóstico; solo debe hacerse después de corregir el problema.

Diagnóstico rápido

ObservaciónComprobar primeroDespués
La campaña acaba de comenzardejar transcurrir al menos una hora y comprobar la programación del envíovolver a comprobar el progreso de la campaña
Solo algunos usuarios han recibido un correoenvío por intervalos, lista de destinatarios y buzones activoscomprobar Bounced Mailboxes y la sincronización de directorios
Central muestra Bounced o Not Sentdetalles del error en Bounced Mailboxesinvestigar la dirección, los errores de DNS/SMTP y el flujo de correo
Central muestra Delivered, pero el correo no está visibleMessage Trace, registros de la puerta de enlace, cuarentena y carpeta de correo no deseadoidentificar la regla de filtrado que se activó
Fallan muchos correos con un volumen elevadolimitación de velocidad o throttlingescalonar el envío durante varias horas o días
Direct Delivery está configurado para el dominioconfiguración de Direct Deliverycontinuar el diagnóstico en el runbook correspondiente

1. Registrar un caso reproducible

Antes de realizar cambios, registra la siguiente información:

  • nombre de la campaña
  • hora de inicio programada y real, incluida la zona horaria
  • entre uno y tres destinatarios afectados y un destinatario que funcione para comparar
  • dominio de envío utilizado
  • estado de entrega del usuario afectado
  • hora del intento de envío
  • texto completo del error, código DNS y error SMTP, si aparecen
  • últimos cambios en la campaña, la lista de destinatarios, la sincronización de directorios o los filtros de correo

No inicies inmediatamente otra campaña de gran tamaño. Los envíos completos repetidos dificultan la correlación y pueden volver a activar límites de velocidad o reglas de seguridad.

2. Comprobar la programación y el progreso de la campaña

En Phish Threat > Campaigns, abre la campaña afectada. Comprueba si está activa y en proceso, y qué estado de entrega muestra Central para los usuarios afectados.

Después de iniciar una campaña, transcurre al menos una hora antes de que se envíen los correos. Además, una campaña puede entregar los correos de forma escalonada: desde la entrega inmediata hasta lotes de tan solo el 5 %. Si solo una parte del grupo objetivo ha recibido el correo, comprueba primero la programación configurada y los intervalos de envío pendientes.

Para cambiar la programación o pausar una campaña en curso, sigue el procedimiento Gestionar campañas de Sophos Phish Threat. No modifiques una campaña activa sin documentar el efecto sobre los correos que siguen pendientes.

3. Evaluar Bounced Mailboxes

Abre el icono Global Settings y ve a Products and Services > Sophos Phish Threat > Bounced Mailboxes. Para las entregas fallidas, esta página contiene el Email ID, el nombre de la campaña y detalles del error, como el código DNS y el error SMTP.

Puedes filtrar la lista por los siguientes datos:

  • nombre de usuario
  • dirección de correo electrónico
  • nombre de la campaña
  • tipo de rebote

Empieza por la dirección de correo afectada y el nombre de la campaña. Registra el texto y la hora del error sin modificarlos. El Email ID es un campo de Sophos Fusion y no debe equipararse a un Message-ID de RFC, un identificador de registro de la puerta de enlace o un identificador de seguimiento sin pruebas que demuestren esa relación.

La entrada indica que la entrega ha fallado, pero aún no muestra qué sistema provocó el fallo. No elimines usuarios de Bounced Mailboxes hasta que se hayan completado las siguientes comprobaciones y se haya corregido la causa.

4. Comprobar los destinatarios y la sincronización de directorios

Comprueba lo siguiente para cada usuario afectado:

  1. ¿La dirección de correo está completa y bien escrita?
  2. ¿Existe el buzón, está activo y puede recibir mensajes normales?
  3. ¿Las direcciones incorrectas proceden de una importación manual de CSV?
  4. ¿Se ha sincronizado la dirección principal actual con Sophos Fusion?
  5. ¿La sincronización de directorios utilizada se ejecuta sin errores?

Corrige primero las direcciones de destino incorrectas u obsoletas en su origen y, después, confirma que la sincronización se ha realizado correctamente. El simple hecho de eliminar a un usuario de Bounced Mailboxes no corrige una dirección no válida ni un buzón deshabilitado.

5. Determinar la ruta de entrega

Antes de buscar en los registros, determina si el dominio afectado utiliza Direct Delivery o el flujo de correo normal.

Si Direct Delivery está configurado, continúa con Configurar y comprobar Sophos Phish Threat Direct Delivery. Las comprobaciones de API, permisos y proveedor corresponden a ese procedimiento, no a un análisis SMTP.

Para la entrega mediante el flujo de correo normal, comprueba los registros de todos los sistemas implicados realmente. Para Microsoft 365, Entrega de Sophos Phish Threat en Microsoft 365 describe los pasos específicos del proveedor; para Google Workspace, consulta Entrega de Sophos Phish Threat en Google Workspace.

6. Investigar Message Trace y los registros de la puerta de enlace

Busca en el Log Viewer o en Message Trace de la puerta de enlace de correo local utilizando un intervalo de tiempo reducido. Según el entorno, pueden ser los registros de correo de Sophos Firewall, Message Trace en Exchange Admin Center o los registros de un filtro de spam previo.

Limita la búsqueda a los siguientes atributos:

  • dirección exacta del destinatario
  • hora del intento de envío
  • direcciones IP de envío regionales de Sophos Phish Threat documentadas
  • dominio de envío utilizado en la campaña

No copies direcciones IP de envío ni dominios de incidencias antiguas. Los valores actuales están disponibles en Phish Threat > Settings > Sending domains and IPs.

Registra lo siguiente para el último salto confirmado:

  1. ¿La puerta de enlace rechazó la conexión?
  2. ¿El correo se bloqueó o se puso en cuarentena por una detección de spam o phishing?
  3. ¿Se rechazó por la alineación de SPF, DKIM o DMARC?
  4. ¿Se aplicó una limitación de velocidad o throttling?
  5. ¿Se aceptó el correo y se reenvió al siguiente salto?

Registra el error SMTP completo, el host que respondió y la marca de tiempo. Si el estado es Delivered, comprueba también la cuarentena, la carpeta de correo no deseado y las reglas posteriores.

Si no hay ninguna entrada en los registros, comprueba primero el intervalo de tiempo, la zona horaria, el destinatario, la IP o el dominio de envío y la ruta de entrega seleccionada. Solo entonces debes suponer que no se produjo ningún intento de entrega.

7. Corregir la causa concreta

Limitación de velocidad o throttling

Utiliza la función de envío por lotes para distribuir el envío durante varias horas o días, en lugar de enviar todos los correos a la vez. Después, utiliza un grupo objetivo pequeño y autorizado para comprobar si la puerta de enlace acepta la nueva velocidad.

Un filtro bloquea o pone en cuarentena la simulación

No crees una excepción global improvisada. Configura las direcciones IP regionales de Sophos necesarias, los dominios de envío y los controles afectados según Permitir de forma controlada los remitentes de Sophos Phish Threat.

Para cada cambio de diagnóstico temporal, registra:

  • configuración original
  • persona responsable y aprobación
  • alcance estrictamente limitado
  • hora de inicio y de caducidad
  • paso de reversión
  • resultado de la prueba de entrega y de la prueba de regresión después de la reversión

Las excepciones permanentes para las simulaciones también requieren un alcance documentado, un responsable y una revisión periódica. No las amplíes a redes o remitentes de Sophos arbitrarios ni a todos los controles de seguridad.

Destinatarios no válidos o errores de sincronización

Corrige la dirección o el buzón en la fuente autoritativa, deja que la sincronización finalice sin errores y solo entonces repite la prueba.

8. Eliminar la entrada de Bounced Mailboxes y realizar una prueba limitada

Después de la corrección técnica, sigue este orden:

  1. Documenta la causa y la corrección.
  2. Confirma que la dirección, el buzón y la ruta de entrega utilizada funcionan ahora.
  3. Elimina al usuario afectado de Bounced Mailboxes.
  4. Utiliza una campaña de prueba pequeña y autorizada o el siguiente envío controlado de la campaña.
  5. Comprueba el estado de entrega en Phish Threat > Campaigns.
  6. Para el flujo de correo normal, confirma la aceptación y el reenvío en los registros de los sistemas implicados.
  7. Comprueba si el correo aparece en el buzón previsto o en la cuarentena esperada.

Incluye más destinatarios solo después de una prueba correcta. Si la prueba vuelve a fallar, evalúa la nueva entrada en Bounced Mailboxes y los registros correspondientes de la puerta de enlace, en lugar de eliminar repetidamente al usuario.

Paquete de pruebas para el escalado

Si el problema sigue siendo reproducible después de la corrección, proporciona la siguiente información a través del canal seguro de asistencia:

  • identificador del tenant de Central o de la cuenta
  • nombre de la campaña
  • dirección del destinatario afectado, ocultada cuando sea posible de acuerdo con los requisitos de protección de datos
  • estado y hora de entrega, incluida la zona horaria
  • Email ID de Bounced Mailboxes
  • código DNS y error SMTP completos
  • ruta de entrega utilizada
  • para el flujo de correo normal: código SMTP, host que respondió, último salto confirmado y cualquier identificador de Message Trace o de la puerta de enlace disponible
  • corrección realizada y resultado de la prueba limitada

Las contraseñas, los tokens, los enlaces de campaña y las exportaciones completas de usuarios no deben incluirse en el paquete de pruebas. Los encabezados y registros pueden contener nombres de host internos, direcciones IP, direcciones de correo y valores de seguimiento, y no deben copiarse en incidencias o foros públicos.

Preguntas frecuentes

¿Por qué los usuarios de Bounced Mailboxes dejan de recibir correos de campaña?

Sophos bloquea las campañas futuras para estos usuarios hasta que se haya corregido la causa y se los haya eliminado de Bounced Mailboxes. Por tanto, evalúa primero los detalles del error y corrige la causa técnica.

¿Por qué solo algunos usuarios han recibido el correo de la campaña?

Transcurre al menos una hora entre el inicio de la campaña y el envío. Además, la entrega puede escalonarse en lotes de tan solo el 5 %. Comprueba primero la programación de la campaña; continúa con Bounced Mailboxes y los registros del flujo de correo solo si hay errores reales.

¿Debo crear inmediatamente una excepción si se bloquea un correo de Phish Threat?

No. Utiliza primero Message Trace o el registro de la puerta de enlace para determinar qué control se activó. Después, permite únicamente las direcciones IP de envío regionales y los dominios de envío documentados mediante el procedimiento de allowlisting previsto. Los cambios temporales requieren una hora de caducidad, reversión y una prueba de regresión.

¿El estado Delivered demuestra que el correo está en la bandeja de entrada?

No. Para la entrega mediante el flujo de correo normal, comprueba también el reenvío de la puerta de enlace, la cuarentena, la carpeta de correo no deseado y las reglas posteriores. Para Direct Delivery, utiliza el procedimiento de Direct Delivery enlazado.