Configurer Sophos Email Gateway avec Zoho Mail
Avec Zoho Mail, Sophos Email devient la passerelle SMTP en amont : les messages entrants arrivent d’abord chez Sophos, puis sont remis à Zoho après analyse ; les messages sortants sont envoyés par Zoho via TLS vers le relais Sophos. Les valeurs critiques dépendent de la région et parfois du tenant. Copiez-les donc dans les consoles actuelles pendant le changement, jamais depuis un ancien ticket.
Ordre sûr : sauvegarder l’état initial, préparer le domaine Sophos et la destination Zoho, autoriser dans Zoho la remise par Sophos, configurer et tester la sortie, puis modifier MX et seulement à la fin limiter l’acceptation Zoho aux adresses IP Sophos.
Périmètre : Gateway, pas Mailflow
Cette procédure concerne uniquement Sophos Gateway avec Zoho Mail. Le domaine est administré dans Sophos Fusion (anciennement Sophos Central) sous Products and Services > Email > Gateway Domains. M365 Mailflow Domains, les connecteurs Microsoft et les règles de flux appartiennent à l’architecture Microsoft 365 Mailflow et ne doivent pas être activés en parallèle pour ce domaine Zoho. Mail Protection sur un Sophos Firewall est également hors périmètre.
Prérequis et données du changement
Avant de commencer, il faut :
- un accès administrateur à Sophos Fusion et à la Zoho Mail Admin Console ;
- un accès au DNS public faisant autorité pour le domaine ;
- un domaine configuré dans Sophos Gateway, avec tous les destinataires et des stratégies prêtes pour la production ;
- le nom d’hôte MX Zoho régional, contrôlé dans la console Zoho sous Mail Settings > Tools and Configurations > Configurations > MX ;
- une fenêtre de changement, des comptes de test internes et externes et des responsables Sophos, Zoho et DNS.
Avant toute modification, consignez le domaine, les valeurs MX existantes avec priorités et TTL, les routes et restrictions Zoho existantes, ainsi que les valeurs suivantes copiées en direct depuis le tenant actuel :
- les enregistrements MX Sophos régionaux et leurs priorités ;
- les adresses IP de remise Sophos dans Configure External Dependencies > Inbound Settings ;
- le Outbound Relay Host Sophos dans Configure External Dependencies > Outbound Settings ;
- le nom d’hôte MX Zoho régional utilisé comme destination interne par Sophos ;
- les plages CIDR SMTP sortantes actuellement publiées par Zoho.
La documentation Sophos indique actuellement les adresses de remise 18.220.12.142, 18.216.7.10 et 103.246.251.128/26. Les valeurs affichées dans Inbound Settings du tenant actuel restent la référence. Les plages IP Zoho peuvent changer ; vérifiez-les juste avant le changement dans la documentation ou les enregistrements SPF Zoho actuels, ou auprès de Zoho Support.
Préparer le domaine Sophos et la destination entrante
- Dans Sophos Fusion, ouvrez l’icône Global Settings, puis Products and Services > Email > Gateway Domains.
- Si le domaine n’est pas vérifié, sélectionnez Set up email gateway settings, saisissez le domaine et cliquez sur Verify Domain Ownership. Publiez sans modification dans le DNS public la valeur TXT propre au domaine affichée dans la boîte de dialogue.
- Une fois la mise à jour DNS effective, cliquez sur Verify dans Sophos. En cas d’échec, contrôlez le nom et la valeur TXT auprès du DNS faisant autorité ; ne poursuivez pas avec la valeur d’un autre tenant.
- Pour la configuration initiale, choisissez Inbound Only sous Direction et Mail Host sous Inbound Destination.
- Sous FQDN, saisissez le nom d’hôte MX confirmé pour votre région Zoho, par exemple
mx.zoho.comuniquement si la console Zoho affiche exactement cette valeur. Définissez Port sur25et enregistrez. - Sous Configure External Dependencies > Inbound Settings, recopiez dans le dossier de changement les enregistrements MX Sophos, priorités et adresses IP de remise affichés.
Le FQDN Sophos pointe vers Zoho ; le MX public pointera ensuite vers Sophos. Utiliser le même hôte Sophos ou le nom public du domaine aux deux endroits peut créer une boucle.
Préparer Zoho pour la remise entrante
- Dans la Zoho Mail Admin Console, ouvrez Mail Settings > Email Routing > Inbound Gateway.
- Ajoutez exactement les adresses IP de remise copiées depuis Sophos, puis enregistrez.
- Laissez d’abord Reject non-inbound gateway emails désactivé. Activez cette option uniquement après la propagation MX et un test entrant réussi. Sinon, Zoho peut rejeter des messages légitimes arrivant encore directement pendant la bascule.
La destination est ainsi prête sans modification du chemin public.
Configurer le chemin sortant via Sophos
- Dans Gateway Domains, ouvrez le domaine et sélectionnez Edit.
- Définissez Direction sur Inbound and Outbound et choisissez Custom Gateway sous Outbound Gateway.
- Saisissez chaque CIDR SMTP sortant Zoho actuellement confirmé pour le tenant et cliquez sur Add après chacun. La liste de référence documentée par Sophos est :
136.143.182.0/23
136.143.190.0/23
136.143.188.0/24
136.143.184.0/24
135.84.80.0/24
135.84.82.0/24
8.39.54.0/23
204.141.32.0/23
204.141.42.0/23
8.40.222.0/23
65.154.166.0/24
199.67.84.0/24
199.67.86.0/24
169.148.129.0/24
169.148.131.0/24
199.67.88.0/24
169.148.138.0/24
169.148.188.0/24
- Enregistrez. N’ajoutez pas de réseaux plus larges, surtout pas
0.0.0.0/0: Custom Gateway contrôle l’autorisation de relais et n’est pas une allowlist générale. - Sous Configure External Dependencies > Outbound Settings, copiez le Outbound Relay Host actuel.
- Dans Zoho, ouvrez Mail Settings > Email Routing > Outbound Gateway, collez le FQDN dans Destination Host, choisissez TLS sous Connection type, puis enregistrez avec Update.
- Contrôlez le message de vérification Zoho, puis envoyez depuis une boîte Zoho vers une boîte externe contrôlée.
Basculer MX de manière contrôlée
Seulement lorsque le domaine Sophos, les destinataires, les stratégies, la passerelle entrante Zoho et le test sortant sont prêts, remplacez dans le DNS faisant autorité les MX existants par ceux copiés en direct pour votre région Sophos, avec les priorités affichées. N’utilisez jamais les MX d’une autre région. Pendant l’expiration du TTL et des caches DNS, surveillez les deux chemins et gelez les changements de routage parallèles.
Depuis un compte externe, envoyez vers un destinataire normal, un alias et, si elle est critique, une liste. Quand la réponse DNS actuelle faisant autorité pointe vers Sophos, que tous les messages sont remis dans Zoho et visibles dans Sophos, vous pouvez activer Reject non-inbound gateway emails dans Zoho. Pas avant.
Valider les deux sens
La recette n’est réussie qu’après contrôle d’un nouveau message entrant et d’un nouveau message sortant, identifiés sans ambiguïté :
- consignez l’état final de remise, l’expéditeur, le destinataire, l’heure UTC et le
Message-ID; - trouvez un événement d’analyse ou de traitement dans Sophos Fusion sous Email Security > Reports > Message History ;
- dans My Products > Email Security > Dashboard, contrôlez Inbound Statistics et Inbound Activity Summary, ou Outbound Statistics et Outbound Activity Summary ;
- contrôlez la trace Zoho ou la preuve de remise correspondante ;
- pour l’entrée, consignez aussi la réponse MX faisant autorité et, pour la sortie, le relais Sophos utilisé.
Un compteur du tableau de bord ne prouve pas à lui seul la remise. De même, une remise sans événement dans Message History ne prouve pas que le message est passé par Sophos.
Revenir en arrière sans créer de boucle
Les critères d’arrêt incluent une non-remise externe, des rejets TLS ou de relais répétés, l’absence d’événements Sophos ou une boucle. N’assouplissez pas les stratégies de protection ; revenez en arrière dans cet ordre :
- Désactivez Reject non-inbound gateway emails dans Zoho pour permettre à nouveau l’ancien chemin entrant.
- Restaurez les MX sauvegardés avec leurs priorités initiales et vérifiez le résultat DNS.
- Désactivez le nouveau Outbound Gateway dans Zoho ou restaurez la valeur précédente avant de retirer la configuration sortante Sophos dans Central.
- Rétablissez l’état Sophos documenté ; ne supprimez pas le domaine tant que DNS ou Zoho pointe encore vers Sophos.
- Envoyez un message de contrôle entrant et un sortant via le chemin restauré et conservez les deux traces.
Les caches DNS peuvent encore diriger des messages vers le MX Sophos. Ne désactivez pas Sophos avant l’expiration du TTL consigné et la surveillance des files.
Dépanner DNS, relais, TLS et boucles
- Échec de la vérification du domaine : interrogez le DNS faisant autorité pour le nom TXT et la valeur propre au domaine ; contrôlez guillemets superflus, mauvaise zone et caches actifs, puis cliquez à nouveau sur Verify.
- Les messages entrants n’atteignent pas Sophos : contrôlez la réponse MX faisant autorité, les priorités et la propagation. Si MX pointe encore vers Zoho, une remise directe est normale pendant la transition.
- Sophos ne peut pas remettre à Zoho : comparez le MX Zoho régional dans FQDN,
25, la liste IP de l’Inbound Gateway Zoho et la trace Zoho. L’hôte ne doit pas revenir vers Sophos. - La sortie est rejetée comme relais : comparez l’IP source Zoho réelle aux CIDR actuellement publiés saisis sous Custom Gateway. Ajoutez une plage manquante seulement après confirmation ; n’élargissez pas globalement l’autorisation.
- Échec TLS : contrôlez Connection type = TLS dans Zoho, le Outbound Relay Host actuel inchangé, la résolution DNS, les noms de certificat et les horodatages des deux côtés. Ne désactivez pas durablement TLS pour contourner le problème.
- Boucle ou double traitement : cartographiez ensemble les cibles MX publiques, le FQDN Sophos, le Outbound Gateway Zoho, les transferts et les anciennes passerelles. La route entrante doit être
Internet → Sophos → Zohoet la route sortanteZoho → Sophos → Internet. En cas de sauts répétés, arrêtez le changement et lancez immédiatement le retour arrière.