Aller au contenu
Avanet

Sophos Email : gérer en toute sécurité les exceptions Allow/Block entrantes

Inbound Allow/Block détermine quels expéditeurs Sophos Email autorise ou bloque pour les messages entrants. La liste administrateur s’applique à toutes les boîtes protégées, tandis qu’une liste personnelle ne s’applique qu’à l’utilisateur concerné. En cas de conflit, Admin list est prioritaire.

Procédure rapide et sûre : dans Global Settings > Protection and Remediation > Allow and Block > Email > Inbound Allow/Block, exportez d’abord la liste. Ajoutez ensuite à Admin list la valeur d’expéditeur la plus précise possible, activez Enforce Message Authentication pour une entrée Allow, documentez le motif et le responsable, puis testez un message correspondant et un autre ne correspondant pas. Un domaine, un joker ou un réseau étendu ne remplace pas l’analyse d’un faux positif.

Important : une entrée Allow ne désactive pas toute la protection. Pour un expéditeur correspondant et suffisamment authentifié, Sophos ignore uniquement les contrôles indiqués ci-dessous ; l’analyse antimalware reste active. Sans authentification obligatoire, un message usurpé utilisant une adresse autorisée peut contourner les contrôles documentés et atteindre la boîte de réception. La liste d’URL autorisées Time of Click est une fonction distincte.

Comprendre la portée et la correspondance

Ces listes concernent uniquement les messages entrants. Pour les adresses et domaines, Sophos compare l’expéditeur de l’enveloppe SMTP et l’adresse de l’en-tête From visible. La correspondance de l’un des deux déclenche l’action Allow ou Block. Vérifiez donc les deux valeurs dans les en-têtes bruts ou les détails du message.

Admin list accepte les adresses e-mail, domaines, adresses IP, réseaux IPv4 de /16 à /32 et jokers au début, au milieu ou à la fin. Exemples : billing@example.com, example.com, 192.0.2.25, 192.0.2.0/24, *.example.com, name*@example.com, name@example*.com et *.example. Ce dernier illustre une TLD complète sans employer de TLD de production.

End user list accepte uniquement les adresses e-mail et domaines, sans adresse IP ni joker. La limite documentée pour l’ensemble des listes est de 100 000 entrées. Un utilisateur peut ajouter au maximum 500 entrées à sa liste Allow ou Block ; les entrées créées depuis Smart Banners peuvent dépasser cette limite individuelle.

Un message provenant d’un expéditeur ou d’une IP cliente bloqués est rejeté sans analyse supplémentaire. Les adresses de la liste Block sont rejetées pendant SMTP ; le cas de listes personnelles différentes pour plusieurs destinataires est détaillé plus loin.

Préparer et restreindre la modification

Avant toute modification, consignez le ticket, le motif, le responsable et la date d’expiration ou de révision ; le type exact (Admin list ou End user list) ; l’action et la valeur la plus précise ; les utilisateurs concernés ; un export actuel avec le nombre d’entrées ; ainsi que l’expéditeur, le destinataire et les résultats attendus des tests avec et sans correspondance.

Sophos ne documente pas d’expiration automatique par entrée. Planifiez donc la révision dans le système de gestion des changements et supprimez l’exception devenue inutile. La description doit mentionner brièvement le motif et le ticket, sans donnée confidentielle.

Configurer la liste administrateur

  1. Dans Sophos Fusion (anciennement Sophos Central), cliquez sur Global Settings.
  2. Ouvrez Protection and Remediation > Allow and Block > Email > Inbound Allow/Block.
  3. Sélectionnez Admin list, puis Add.
  4. Choisissez Allow ou Block et saisissez exactement une adresse, un domaine, une IP, un réseau CIDR pris en charge ou une valeur avec joker.
  5. Ajoutez une Description contenant le motif et le ticket, sans donnée confidentielle et limitée à 250 caractères.
  6. Pour une entrée Allow, activez Enforce Message Authentication, sauf dérogation documentée et approuvée.
  7. Enregistrez puis retrouvez l’entrée. Advanced Search filtre par Allow/Block, Message Authentication et adresse ou domaine expéditeur.

N’utilisez Override duplicates qu’après comparaison de l’entrée existante ; Sophos retient la sélection la plus récente. Vous pouvez modifier la description de plusieurs entrées administrateur ou activer Message Authentication sur plusieurs entrées Allow, sans toutefois regrouper silencieusement des motifs ou responsables différents.

Contrôles ignorés après une correspondance Allow authentifiée

Lorsque l’authentification est obligatoire, au moins un contrôle DMARC, SPF ou DKIM doit réussir. Une entrée Allow administrateur ignore alors : Header anomalies ; Impersonation protection ; Anti-spam ; BATV (Bounce Address Tag Validation) ; Country of origin ; Language ; et Data control. Le réglage Enforce Message Authentication propre à chaque entrée reprend les contrôles de User Settings et permet de conserver ou remplacer des options individuelles, notamment les contrôles SPF et les domaines d’enveloppe.

Pour une entrée Allow utilisateur, Message Authentication n’est pas imposée sans condition : l’authentification ne conditionne le contournement des analyses que lorsque l’option globale Prevention of spoofing of allowed address est activée. Une correspondance authentifiée valide ignore seulement Impersonation protection, Anti-spam, Country of origin et Language. L’analyse antimalware reste active dans les deux cas. Consultez la protection contre les malwares, pièces jointes et URL.

L’option globale Prevention of spoofing of allowed address de User Settings peut ne pas être encore disponible pour tous les tenants. Elle est désactivée par défaut pour les clients existants afin que le changement de comportement de la liste Allow ne perturbe pas le flux de messagerie ; tant qu’elle est désactivée, ne supposez pas que les entrées Allow utilisateur authentifient les adresses autorisées usurpées. Lorsqu’elle est activée, une adresse autorisée ne peut contourner les analyses que si au moins un contrôle DMARC, SPF ou DKIM réussit pour le domaine aligné. Si aucun ne réussit, Sophos ignore l’état Allow et effectue toutes les analyses. Un résultat DMARC pass suffit. Si DMARC échoue avec une politique autre que p=none, l’authentification Allow échoue. Avec p=none, ou si DMARC ne peut pas être exécuté, SPF et DKIM décident. SPF contrôle le domaine d’enveloppe ; DKIM doit réussir pour le domaine de l’entrée Allow.

  • SPF check for non-aligned address peut accepter une réussite SPF même si le domaine d’enveloppe de l’adresse expéditeur n’est pas aligné sur l’adresse autorisée. Sophos déconseille cette option : une adresse header-from usurpée pourrait correspondre à une adresse autorisée par l’utilisateur et accroître le risque d’usurpation.
  • SPF check for envelope domain demande à Sophos de lire le domaine d’enveloppe pour chaque adresse d’en-tête autorisée par l’utilisateur, afin d’appliquer SPF au domaine d’enveloppe du message. Ne l’utilisez que si ce workflow SPF exceptionnel non aligné est nécessaire.

Ce chemin d’exception non aligné élargit la confiance et ne constitue pas une solution standard. Corrigez d’abord SPF, DKIM ou DMARC sur le service d’envoi légitime. Consultez le guide sur l’authentification de l’expéditeur.

Administrer les listes utilisateurs

User Settings ne peut pas être configuré en mode EMS. Hors de ce mode, les utilisateurs peuvent gérer leur liste dans Sophos Central Self Service Portal si Release/Delete et Allow/Block List sont activés sous Global Settings > Products and Services > Email > User Settings. Deux dépendances de sécurité s’appliquent :

  • Si End-user message settings est activé et que les liens Allow sender et Block sender sont configurés sur Smart Banners, Allow/Block List doit rester activé.
  • Si End-user message settings est désactivé et que Release/Delete ou Allow/Block List est désactivé, Sophos contourne les listes Allow/Block existantes des utilisateurs.

L’administrateur peut aussi ouvrir Inbound Allow/Block, sélectionner End user list, cliquer sur Add, choisir l’utilisateur et l’action, puis saisir uniquement une adresse e-mail ou un domaine. Enregistrez et vérifiez avec Advanced Search.

Override duplicates remplace ici aussi une valeur identique par le choix le plus récent. Vérifiez d’abord la liste administrateur globale, qui prévaut sur une entrée utilisateur contradictoire. Consultez le libre-service de quarantaine.

Tester correctement plusieurs destinataires

Les sources officielles concordent sur le résultat propre à chaque destinataire, mais divergent sur l’étape exacte : l’une indique « après la commande SMTP », l’autre « seulement après la remise ». Si seul person1@example.com bloque l’expéditeur, person2@example.com reçoit toujours le message et seul person1@example.com est bloqué. Indépendamment de cette étape, testez les deux destinataires dans le même message et contrôlez le résultat de chacun dans Message History ; un test SMTP avec un seul destinataire ne couvre pas ce cas.

Exporter et importer un CSV en toute sécurité

Avant un import en masse, exportez la liste comme sauvegarde et référence. Le CSV exporté contient des colonnes supplémentaires et ne convient pas tel quel à l’import. Téléchargez le modèle actuel de Sophos Fusion, respectez exactement son format et ses colonnes et n’inventez aucun nom de colonne.

  1. Ouvrez le bon onglet Admin list ou End user list et conservez l’export intact.
  2. Sélectionnez Add > Import allow/block list et téléchargez les modèles.
  3. Préparez le CSV ; vérifiez ligne par ligne l’action, la valeur, Description et, le cas échéant, l’utilisateur.
  4. Dans l’aperçu, contrôlez des entrées Allow et Block, les caractères spéciaux, domaines et utilisateurs.
  5. Importez d’abord un petit fichier pilote, puis recherchez et testez ses entrées.

Avertissement : Replace existing list with this import supprime définitivement toutes les entrées actuelles de la liste concernée lors de l’ajout du CSV. Ne l’utilisez que pour un remplacement intégral approuvé, avec sauvegarde vérifiée et pilote réussi, jamais pour un simple ajout.

Sécuriser et annuler un remplacement intégral

Avant un remplacement intégral, un approbateur désigné doit valider l’onglet exact, la sauvegarde complète et intacte avec son nombre de lignes consigné, le fichier de restauration préparé, le résultat du pilote et la fenêtre de maintenance. Le pilote doit employer le même modèle Sophos actuel dans un tenant hors production ou une liste de test distincte et contrôlée. N’exécutez jamais un fichier pilote partiel sur la liste de production avec Replace existing list with this import.

Si des entrées manquent ou sont incorrectes après le remplacement, arrêtez tous les imports suivants et ne corrigez pas la liste ligne par ligne. Après approbation de l’incident ou du changement, convertissez la liste complète, précédemment exportée et reconnue comme correcte, dans un nouveau fichier conforme au modèle Sophos actuel ; conservez l’export d’origine intact. Avant l’import, comparez le nombre de lignes et des entrées Allow et Block représentatives, ainsi que les affectations utilisateur pour les listes utilisateurs et des échantillons du début et de la fin. Dans le bon onglet et pendant une fenêtre contrôlée, importez ensuite ce fichier de restauration complet avec Replace existing list with this import. Enfin, exigez que le nombre d’entrées corresponde à celui d’avant la modification, vérifiez les mêmes échantillons et répétez les tests de correspondance, de non-correspondance et d’authentification pour confirmer le retour à l’état correct connu. En cas d’écart, maintenez le changement à l’arrêt et escaladez ; l’analyse antimalware et tous les autres contrôles de protection restent actifs.

Limites distinctes : 500 000 entrées au maximum dans la liste d’import créée, 500 par utilisateur, 1 MB (1 Mo) par CSV et 250 caractères par Description ; un texte plus long est tronqué. Fractionnez les fichiers volumineux. Si un tableur modifie les séparateurs, premiers caractères ou l’encodage, annulez, recréez le fichier depuis le modèle Sophos intact et vérifiez l’aperçu. Ne devinez pas l’encodage et ne modifiez pas la sauvegarde.

Valider le résultat

Testez et documentez : une correspondance exacte avec l’enveloppe ou From ; une adresse ou un domaine voisin sans correspondance ; un expéditeur Allow avec DMARC, SPF ou DKIM pass ; un message où les trois échouent ; deux destinataires avec des listes Block différentes ; et le nombre, l’action, la valeur, Description et l’utilisateur du CSV, avec des échantillons au début et à la fin. Seuls les contrôles documentés doivent être ignorés et l’analyse antimalware doit rester active.

Dans Message History, notez l’heure, l’expéditeur d’enveloppe, From, l’IP cliente, le destinataire, l’authentification et l’action. La remise ne prouve pas à elle seule que l’entrée Allow a correspondu : le message peut avoir réussi les analyses normales.

Résoudre les problèmes et maintenir les exceptions

  • Allow ne fonctionne pas : comparez l’enveloppe et From, la priorité administrateur et DMARC/SPF/DKIM ; si tous échouent, l’analyse normale est prévue.
  • Block ne concerne que certains destinataires : vérifiez les utilisateurs et le cas multidestinataire ; la règle administrateur est prioritaire.
  • Wildcard ou CIDR correspond mal : vérifiez syntaxe et préfixe ; seuls /16 à /32 sont documentés et les listes utilisateurs n’acceptent ni IP/CIDR ni joker. Retirez l’entrée étendue pendant l’analyse.
  • Import absent ou incorrect : vérifiez onglet, taille, limite utilisateur, modèle, colonnes supplémentaires, descriptions tronquées et encodage visible. Ne recommencez pas avec Replace existing list with this import avant d’avoir identifié la cause et vérifié la sauvegarde.
  • Un message légitime reste bloqué : comparez listes, enveloppe, From et IP, puis l’authentification et Message History. Ne créez pas une entrée Allow plus large comme raccourci.

Au moins chaque trimestre et lors d’un changement de responsable, comparez la liste, le ticket et le besoin. Après approbation, supprimez les exceptions expirées, sans responsable, en double ou trop larges et refaites les tests. Si la cause reste inconnue, annulez la nouvelle entrée et transmettez l’ID du message, l’horodatage, l’export, la ligne concernée et les résultats d’authentification, sans divulguer de message confidentiel ni de liste de production complète.