Sophos Email : configurer les domaines Gateway, DKIM et le routage SMTP
Un domaine Gateway n’est prêt pour la production que lorsque la propriété, la destination entrante, la source sortante et les dépendances DNS concordent. L’ordre le plus sûr consiste à relever l’état initial, vérifier le domaine, configurer les destinations internes, copier les données MX et SPF affichées pour la région Sophos Fusion (anciennement Sophos Central) du tenant, tester les deux sens, puis seulement activer BATV, DKIM ou une route sortante personnalisée.
Parcours rapide : sous Products and Services > Email > Gateway Domains, ajoutez le domaine et vérifiez l’enregistrement TXT de propriété affiché. Définissez les destinations, passerelles et le port, enregistrez, puis terminez Configure External Dependencies. Pour DKIM, générez une clé de 2048 bits, publiez le TXT du sélecteur généré, contrôlez-le avec Test record, puis activez-le. Configurez séparément une destination SMTP en aval sous Custom SMTP Routing et testez-la avec un message sortant.
Périmètre et préparation sûre
Ce guide s’applique uniquement à Sophos Email Gateway dans Sophos Fusion. N’utilisez pas Gateway et Mailflow simultanément pour le même domaine : cela peut créer des doublons dans Message History. Custom SMTP Routing ne traite que les messages Gateway sortants, n’est pas disponible lorsque le mode EMS est activé et se configure dans Microsoft 365 pour Sophos Email Mailflow. La fonction Mail Protection locale d’un Sophos Firewall est également un autre produit.
Si l’architecture n’est pas encore arrêtée, consultez d’abord Sophos Email : choisir une architecture et planifier l’onboarding. Avant tout changement, relevez pour chaque domaine :
- les enregistrements MX, SPF et DKIM actuels, TTL compris ;
- la destination entrante, les passerelles sortantes, réseaux sources autorisés et ports SMTP ;
- tous les systèmes qui envoient directement avec le domaine, les transferts et relais ;
- les responsables Sophos Fusion, DNS, pare-feu et serveur de messagerie en aval ;
- les destinataires de test, la fenêtre de changement, le critère d’arrêt et le retour arrière approuvé.
Réduisez suffisamment tôt un TTL DNS élevé selon votre procédure de changement. Ne supprimez l’ancien chemin qu’après la réussite des tests entrants et sortants sur le nouveau.
Ajouter un domaine Gateway et vérifier sa propriété
- Dans Sophos Fusion, ouvrez Global Settings, puis Products and Services > Email > Gateway Domains.
- Cliquez sur Add Domain et saisissez votre domaine dans Email Domain.
- Ouvrez Verify Domain Ownership. Copiez exactement dans la zone DNS faisant autorité le nom d’hôte et la valeur TXT complète affichés. Cet enregistrement prouve uniquement la propriété et ne modifie pas le flux de messagerie.
- Attendez la propagation DNS, puis cliquez sur Verify. Sophos indique jusqu’à dix minutes pour cet enregistrement. Un domaine non vérifié ne peut pas être enregistré : corrigez le DNS au lieu de contourner le contrôle.
- Fermez la boîte de dialogue après validation, puis choisissez Inbound Only ou Inbound and Outbound. L’analyse sortante, les rapports et des fonctions telles que Smart Banners nécessitent Inbound and Outbound.
Vérifiez chaque domaine séparément. La valeur TXT d’un autre domaine ou tenant n’est jamais interchangeable, même si son nom semble similaire.
Définir destinations, passerelles et ports
Dans Inbound destination, choisissez Mail Host pour une destination publique unique ou MX si Sophos doit livrer via un nom de serveur de messagerie. Plusieurs destinations exigent MX. Pour Mail Host, saisissez l’adresse IP publique ou le FQDN du routeur, pare-feu ou serveur frontal ; pour MX, saisissez le FQDN du serveur de messagerie. Les adresses privées et noms résolus uniquement en interne ne conviennent pas à une livraison depuis le cloud.
Avec Inbound and Outbound, sélectionnez une ou plusieurs sources sortantes : Microsoft Office 365, Google Apps Gmail ou Custom Gateway. Pour Custom Gateway, ajoutez au moins une IP source publique ou une plage CIDR adaptée avec Add. Ne couvrez que les systèmes réellement autorisés à envoyer ce domaine via Sophos ; une plage trop large augmente le risque de relais. Le serveur ou service peut soumettre les messages à Sophos sur le port 25 ou 587. Alignez ce choix sur le pare-feu, le fournisseur et TLS.
Ces passerelles autorisent une source vers Sophos. Elles diffèrent de Custom SMTP Routing, qui choisit une destination après Sophos.
Copier les valeurs DNS et de relais régionales
Après Save, Configure External Dependencies affiche les données du tenant. Inbound Settings contient les valeurs MX et IP de livraison Sophos ; Outbound Settings affiche le relais éventuel. Ces valeurs dépendent de la région et peuvent évoluer : elles ne sont donc pas recopiées ici. Comparez la région de données Sophos Fusion et utilisez directement les informations Sophos actuelles sur les domaines Email.
Respectez quatre règles lors du basculement :
- les MX publics pointent vers les deux cibles Sophos de votre région en conservant leurs priorités ;
- le serveur en aval n’accepte que les Sophos Gateway IPs publiées pour cette région ;
- fusionnez les données SPF dans un seul TXT SPF valide et ajoutez uniquement l’include Sophos régional ;
- ne configurez un relais Sophos que si la procédure du fournisseur l’exige ; selon Sophos, Microsoft 365 et Google Workspace n’en nécessitent pas en plus.
Ne déployez pas le large include historique _spf.prod.hydra.sophos.com. Il peut provoquer SPF PermError: too many DNS lookups. N’ajoutez pas non plus d’autres régions par précaution : cela consomme des recherches DNS et peut interrompre le flux. Avant de changer MX, testez la réponse DNS faisant autorité et l’accessibilité de la destination interne ; après, contrôlez les résolveurs externes et la livraison réelle.
Activer BATV de manière contrôlée
Bounce Address Tag Validation (BATV) marque les expéditeurs d’enveloppe sortants et détecte les rapports entrants sans marque valide. Sophos considère comme bounce un message sans expéditeur d’enveloppe SMTP et avec content-type: multipart/report; report-type=delivery-status. BATV n’est fiable que si tout le trafic sortant du domaine passe par Sophos Email.
Lors de l’ajout ou de la modification du domaine, activez BATV enabled et choisissez l’action d’échec. Pendant la première semaine, utilisez Quarantine, jamais Delete. Cette règle vaut aussi après une réactivation : les retours de messages envoyés avant l’activation n’ont pas encore de marque et peuvent être légitimes. Contrôlez les rapports de non-remise, libérez prudemment les rapports légitimes et ne durcissez l’action qu’après une analyse documentée. L’option Apply BATV to a message marked bounce by SophosLabs heuristics étend la détection aux réponses automatiques ; testez-la également avec des messages représentatifs.
Configurer DKIM avec une clé de 2048 bits
- Sous Products and Services > Email > Gateway Domains, ouvrez le domaine dont le trafic sortant passe par Sophos et cliquez sur Add key.
- Sophos génère une paire de clés de 2048 bits. La clé privée reste dans Sophos Email ; copiez exactement chez le fournisseur DNS le sélecteur ou nom DNS affiché et la valeur TXT complète de la clé publique.
- Attendez la propagation DNS, jusqu’à une heure selon Sophos, puis cliquez sur Test record. En cas d’échec, laissez la clé inactive jusqu’à correction du nom et de la valeur et réussite du test.
- Après seulement un test réussi, activez la clé et cliquez sur Save. Cela désactive toute autre clé DKIM active du domaine. Conservez l’ancien sélecteur public pendant la transition afin que les messages déjà en transit restent vérifiables.
- Envoyez un nouveau message via Sophos et recherchez
DKIM=passet le domaine de signature attendu dans les en-têtes reçus.
La valeur d= de DKIM-Signature doit être alignée sur le domaine expéditeur pour l’évaluation Sophos. Si elle diffère et qu’aucune signature n’est alignée, Sophos peut indiquer dkim=none. Résolvez d’abord les conflits entre fournisseurs de signature ; cette procédure ne configure que la signature sortante de Sophos Email.
Tester et annuler un routage SMTP personnalisé
Une route personnalisée sert lorsque les messages sortants d’un domaine, après traitement par Sophos, doivent rejoindre une passerelle, archive ou autre système SMTP précis.
- Relevez l’ancienne destination et son port, puis confirmez l’accessibilité de la nouvelle et son autorisation de relais pour Sophos.
- Ouvrez Global Settings > Products and Services > Email > Custom SMTP Routing, puis cliquez sur Add.
- Sélectionnez le domaine, saisissez l’IP ou le FQDN de destination et le port SMTP réellement proposé, puis cliquez sur Add.
- Envoyez un message du domaine à un destinataire externe contrôlé. Vérifiez connexion et remise dans Message History, puis confirmez séparément la livraison finale sur le système cible et auprès du destinataire.
- En cas d’échec, n’empilez pas des changements DNS, de politique et de routage. Annulez la nouvelle route depuis l’état initial relevé ou restaurez l’ancienne destination, retestez, puis examinez séparément DNS, port, pare-feu, droit de relais et négociation TLS.
Une entrée dans Message History prouve le traitement Sophos, pas à elle seule l’acceptation finale. La validation exige donc aussi une trace ou un journal du serveur cible et la confirmation du destinataire.
Modifier et supprimer sans casser les dépendances
Pour modifier un domaine, cliquez sur son nom dans Gateway Domains, changez les valeurs et enregistrez. Avant toute modification de destination, port, passerelle, BATV ou DKIM, capturez l’état courant et ne changez qu’une dépendance par cycle de test.
Ne supprimez pas un domaine comme retour arrière rapide. Inventoriez puis retirez ou déplacez chaque MX et SPF dépendant, connecteur fournisseur, smart host, source de relais autorisée, route SMTP personnalisée, signature DKIM et restriction en aval. Testez le chemin de remplacement dans les deux sens. Utilisez l’icône Delete uniquement lorsqu’aucun message ni système ne dépend plus du domaine Gateway. En cas de doute, conservez-le et coordonnez le retrait avec Sophos ou le fournisseur.
Valider et dépanner par couche
La recette n’est terminée que si tous ces contrôles réussissent :
- le TXT de propriété est visible de manière autoritative et le domaine est vérifié dans Gateway Domains ;
- MX et include SPF régional correspondent à l’affichage Sophos actuel de la région du tenant ;
- un test entrant et un test sortant sont traçables dans Message History et atteignent le destinataire final ;
- un rapport de livraison légitime est traité correctement par l’action BATV choisie ;
- un nouveau message sortant contient la signature Sophos, donne
DKIM=passet utilise le domained=attendu ; - une route SMTP personnalisée montre la remise Sophos et l’acceptation par la cible.
En cas d’échec, isolez la couche sans désactiver la protection :
- Échec de propriété ou DKIM : contrôlez zone autoritative, hôte ou sélecteur exact, valeur TXT, guillemets ou découpage des longues valeurs, doublons et propagation.
SPF PermError: too many DNS lookups: confirmez qu’il existe un seul SPF, analysez son arbre de recherches et remplacez l’include Sophos général par la valeur régionale actuelle.- Entrant absent : vérifiez MX public, région, liste autorisée des Sophos Gateway IPs, FQDN et port cible, puis journaux fournisseur ou serveur.
- Sortant absent : vérifiez IP ou CIDR source autorisé, port
25ou587, pare-feu, smart host, droit de relais et TLS. - BATV intercepte des retours légitimes : restez sur Quarantine, confirmez que tout le sortant passe par Sophos et tenez compte des messages antérieurs à l’activation.
dkim=nonemalgré une signature : comparezd=dansDKIM-Signatureau domaine expéditeur visible et cherchez d’autres signatures ou modifications après signature.
Pour l’escalade, rassemblez domaine, région du tenant, horodatages, Message-ID, expéditeur, destinataire, réponses DNS faisant autorité et événements de Sophos Message History et du système en aval. N’incluez jamais mots de passe, clés privées ou contenu confidentiel complet dans un ticket.