Configurer et déconnecter Sophos Email Gateway en toute sécurité
Avec Sophos Email Gateway, Sophos devient la passerelle SMTP en amont : les messages entrants arrivent d’abord chez Sophos, puis sont remis au fournisseur ou serveur de messagerie. Pour l’analyse sortante, votre système envoie via Sophos. Un déploiement sûr exige donc deux routes distinctes, un chemin de repli préparé et des tests dans les deux sens.
Parcours rapide : ajouter les boîtes, créer le domaine sous Products and Services > Email > Gateway Domains, le vérifier par un enregistrement DNS TXT, définir la destination entrante et la passerelle sortante, contrôler les stratégies, préparer les routes propres au fournisseur, puis seulement modifier le MX public. Envoyer ensuite un message dans chaque sens et retrouver les deux dans Message History ainsi que dans la trace du fournisseur ou du serveur.
Délimiter d’abord le produit
Gateway n’est pas Sophos Mailflow pour Microsoft 365. Mailflow s’intègre via Microsoft 365 ; Gateway modifie le chemin de routage SMTP. N’activez jamais les deux modes pour un même domaine en parallèle : les messages peuvent être traités deux fois et créer des entrées en double dans Message History.
Mail Protection sur un Sophos Firewall est également un autre produit. Les règles, exceptions et menus du proxy mail du firewall ne s’appliquent pas à Sophos Email dans Sophos Fusion (anciennement Sophos Central). Si Gateway remplace ce proxy, documentez-le comme système source distinct et ne le retirez qu’après la recette de Gateway.
Consigner les prérequis et le retour arrière
Avant tout changement de routage, il faut :
- une licence Sophos Email valide et un accès administratif à Sophos Fusion ;
- un fournisseur pris en charge ou un serveur de messagerie joignable ;
- le domaine protégé et l’inventaire complet des boîtes, alias et groupes ;
- les droits de modification du DNS, du routage fournisseur ou du serveur, et du firewall amont si nécessaire ;
- le chemin MX entrant actuel, la route sortante actuelle et leurs valeurs d’origine ;
- la destination publique de remise entrante et les IP ou réseaux publics des émetteurs autorisés au relais sortant ;
- une fenêtre de bascule, des critères d’arrêt et des responsables pour Sophos Fusion, le DNS et la messagerie.
La fiche de rollback ne se limite pas à l’ancien MX. Elle consigne les smart hosts, connecteurs, sources de relais permises, règles firewall, références SPF et l’ordre de restauration. Les valeurs de Configure External Dependencies dépendent de la région et du domaine : copiez-les depuis votre propre tenant, jamais depuis un exemple ou un ancien ticket.
Configurer Sophos Email Gateway
1. Provisionner les boîtes avant le routage
Ajoutez les boîtes protégées par synchronisation d’annuaire, manuellement dans l’interface ou par CSV. Comparez boîtes personnelles, alias, listes de distribution et adresses partagées à l’inventaire attendu. Ne commencez pas la modification MX avant que les destinataires soient complets.
2. Ajouter le domaine et vérifier sa propriété
- Dans Sophos Fusion, ouvrir Global Settings.
- Choisir Products and Services > Email > Gateway Domains.
- Cliquer sur Add Domain. Pour le premier domaine, utiliser plutôt l’invite Set up email gateway settings affichée.
- Sous Email Domain, saisir le domaine, par exemple
example.com. - Choisir Verify Domain Ownership et créer exactement l’enregistrement TXT affiché chez le fournisseur DNS faisant autorité.
- Après publication DNS, cliquer sur Verify et ne fermer la fenêtre qu’après réussite.
Le TXT prouve uniquement la propriété ; il ne modifie pas le flux. Chaque domaine Gateway doit être vérifié séparément et un domaine non vérifié ne peut pas être enregistré. Si le contrôle échoue juste après la modification, laissez le DNS se propager et comparez nom et valeur caractère par caractère plutôt que de créer un second enregistrement différent.
3. Définir le sens, la destination et les sources de relais
Choisissez Inbound Only ou Inbound and Outbound. Inbound and Outbound convient à l’analyse sortante complète, aux Smart Banners et à des rapports utiles, à condition que le système puisse envoyer via Sophos.
Inbound destination propose deux modèles :
- Mail Host : IP publique ou FQDN du routeur, firewall, serveur frontal ou cible fournisseur vers lequel Sophos remet les messages.
- MX : FQDN utilisé pour la résolution de l’échangeur ; ce modèle est obligatoire pour plusieurs destinations.
La destination ne doit pas se résoudre vers le MX public Sophos du domaine protégé, sinon Sophos se renvoie le message et crée une boucle.
Avec Inbound and Outbound, choisissez le type de passerelle sortante correspondant au système. Pour Custom Gateway, ajoutez au moins une IP publique ou plage CIDR des systèmes qui émettent réellement. Limitez l’autorisation ; des adresses privées ou de larges réseaux tiers ne sont pas des identités de relais valides. Le serveur ou service peut envoyer à Sophos sur le port SMTP 25 ou 587. Utilisez le port et l’authentification indiqués pour votre tenant et la procédure fournisseur prise en charge.
4. Suivre la branche propre au fournisseur
Développez Configure External Dependencies. Sous Inbound Settings, choisissez votre fournisseur et appliquez les valeurs MX et les IP de remise Sophos alors affichées. Ouvrez ensuite Outbound Settings et utilisez l’hôte de relais affiché pour la route sortante :
- Microsoft 365 entrant et sortant ;
- Google Workspace entrant et sortant ;
- Zoho Mail entrant et sortant ;
- Exchange ou autre serveur, entrant et sortant.
Chaque choix possède ses propres règles de connecteur, routage et sécurité. Suivez les valeurs affichées après le choix du fournisseur et ses instructions actuelles, sans reproduire ici la procédure qui lui est propre. Ne transposez jamais les noms de connecteurs, hôtes, IP ou options TLS d’un autre fournisseur.
5. Contrôler les stratégies et BATV facultatif
Après Save, ouvrez My Products > Email Security > Policies, puis au minimum la Base Policy antispam, et vérifiez périmètre, actions et exceptions. Les autres réglages globaux se trouvent sous Products and Services > Email. Une valeur par défaut n’est pas une validation métier ; quarantaine et suppression doivent correspondre à votre politique d’exploitation.
N’activez Bounce Address Tag Validation (BATV) que si tous les messages sortants concernés passent par Sophos. Un envoi direct produit des retours non marqués. Pendant les sept premiers jours, Sophos recommande une action tolérante comme Deliver, Tag subject line ou Quarantine, et non Delete. Ne durcissez qu’après observation contrôlée.
Basculer et revenir en arrière de façon contrôlée
Avant la bascule, sauvegardez la configuration, testez la joignabilité de la destination entrante et confirmez que la route sortante peut être restaurée. Activez les routes fournisseur préparées, puis modifiez en dernier le MX public vers les valeurs Sophos de Inbound Settings. Gelez les autres changements de connecteur, DNS et stratégie pendant la recette.
Déclenchez le rollback si des messages externes ne sont pas remis, si le relais est refusé ou si une boucle apparaît. Restaurez l’ancien MX entrant et l’ancienne route sortante dans l’ordre documenté, désactivez le nouveau chemin défaillant et répétez les messages de contrôle. Ne supprimez pas encore le domaine Gateway : des caches DNS peuvent toujours envoyer vers Sophos.
Prouver les flux entrant et sortant
Pour chaque domaine, faites des tests séparés avec des objets uniques :
- Envoyer depuis un compte externe contrôlé vers une boîte protégée.
- Répondre depuis cette boîte ou envoyer un nouveau message au compte externe.
- Consigner expéditeur, destinataire, heure, Message-ID et remise finale.
- Retrouver les deux messages dans Message History et confirmer sens et traitement attendus.
- Confirmer aussi le saut correspondant dans la trace fournisseur ou le journal du serveur.
« Remis » ne suffit pas. L’entrant doit montrer externe → Sophos → destination interne ; le sortant interne → Sophos → externe. Testez aussi un alias ou une liste et inspectez la quarantaine administrateur. Si un message manque dans Message History, examinez routage et relais avant d’affaiblir une stratégie de protection.
Déconnecter un domaine Gateway sans risque
Retirez le service dans l’ordre inverse des dépendances, sans supprimer trop tôt le chemin actif :
- Consigner les valeurs MX, TXT, SPF, relais, connecteurs et firewall actuelles.
- Préparer chez le fournisseur la remise entrante directe et l’envoi sortant sans Sophos.
- Rétablir le MX public vers le fournisseur actuel et déplacer la route sortante du relais Sophos vers le chemin direct approuvé.
- Envoyer des messages de contrôle dans les deux sens et les prouver chez le fournisseur ou sur le serveur.
- Attendre que les réponses DNS indiquent le nouveau chemin et qu’aucun trafic légitime résiduel n’apparaisse dans Message History.
- Sous Gateway Domains, ouvrir le domaine, choisir Delete domain dans Domain summary, puis confirmer par Delete.
- Retirer les IP de remise Sophos, permissions de relais et références SPF Sophos devenues inutiles. Supprimer aussi le TXT de propriété si aucune autre connexion Sophos active ne l’utilise.
Ne supprimez pas le domaine avant d’avoir prouvé le flux direct dans les deux sens. Lors d’un changement de fournisseur, ajoutez d’abord ses domaines SPF requis ; retirer simplement Sophos du SPF peut casser l’envoi.
Dépanner DNS, relais, ports et boucles
Vérification de domaine ou MX incorrect
Dans le DNS faisant autorité, comparez exactement nom et valeur TXT à Verify Domain Ownership. Comparez ensuite la réponse MX publique à Inbound Settings. Un mélange d’anciens et nouveaux MX peut partager le trafic ; corrigez le jeu complet et laissez le DNS se propager avant une nouvelle évaluation.
L’entrant ne fonctionne pas
Consultez d’abord Message History. Si le message n’y figure pas, le MX ou le routage émetteur ne mène probablement pas à Sophos. S’il est visible chez Sophos mais pas en interne, vérifiez Inbound destination, sa résolution DNS, la joignabilité SMTP et le firewall amont. N’ouvrez pas indistinctement les ports 25 ou 587 dans tous les sens : le saut documenté dans Sophos Fusion et chez le fournisseur détermine le besoin.
Le sortant est refusé comme relais
L’IP source publique du système émetteur doit correspondre à la passerelle ou au CIDR autorisé dans Sophos. Vérifiez aussi hôte de relais, port, connecteur fournisseur et NAT. Une autorisation de relais large ne corrige rien et augmente le risque d’abus.
Boucle ou double traitement
En cas de double traitement, vérifiez si Gateway et Mailflow sont actifs ensemble. En cas de boucle, vérifiez si la destination de remise Sophos renvoie vers Sophos ou si les anciens et nouveaux smart hosts constituent des routes concurrentes. Gelez les modifications, conservez Message-ID et sauts, puis exécutez le rollback documenté. Ne retestez qu’avec une route unique et sans ambiguïté.