Créer et tester des exceptions de messagerie Sophos Firewall
Une exception de messagerie sur Sophos Firewall ne se contente pas d’autoriser un expéditeur. Elle ignore certains contrôles de sécurité pour un chemin SMTP défini. C’est précisément pourquoi elle peut résoudre proprement un faux positif confirmé, mais aussi désactiver discrètement SPF, l’analyse antimalware, Zero-Day Protection ou les contrôles DKIM.
⚠️ Une exception ne doit être créée qu’après reproduction d’un faux positif. Seul le contrôle concerné est ignoré et la portée contient la plus petite combinaison fiable d’adresse IP source, d’expéditeur et de destinataire. All checks et les caractères génériques étendus ne constituent pas une solution rapide standard.
Créer l’exception en sept étapes
- Consigner l’heure du test, l’adresse IP source SMTP, l’expéditeur de l’enveloppe, le destinataire, l’objet, le Message-ID et le motif exact du rejet.
- Vérifier si le problème provient du DNS, du routage, du relais, de TLS ou de la stratégie de messagerie elle-même plutôt que d’un contrôle de sécurité.
- Sous Email > Policies and exceptions > Add an exception, sélectionner uniquement le contrôle dont l’implication est démontrée.
- Définir Sources or hosts, Sender addresses et Recipient addresses aussi précisément que possible.
- Tester positivement un message équivalent et négativement au moins deux variantes hors de la portée.
- Confirmer dans Mail logs et les journaux MTA que seul le contrôle prévu a été ignoré et que les autres fonctions de protection continuent de s’appliquer.
- Documenter le responsable, la justification et la date de révision, puis supprimer l’exception après correction de la cause.
Ce qu’une exception ignore réellement
SFOS regroupe les contrôles qui peuvent être ignorés selon leur effet. Spam protection contient RBL, Anti-spam, Greylisting, Recipient verification, IP reputation, RDNS/HELO, SPF et BATV. Malware protection contient Malware et Zero-day protection. Other contient Data protection, File protection, Encryption, Banner addition, DKIM signing et DKIM verification.
Cette sélection n’est pas une liste de commodité. Une exception pour SPF, par exemple, maintient les autres contrôles antispam et antimalware. En revanche, une exception pour Malware ou Zero-day protection supprime un contrôle de contenu central pour tous les messages correspondant à la portée. Encryption, DKIM signing ou DKIM verification modifient également la confidentialité et la validation de l’intégrité du flux de messagerie sortant ou entrant.
Le chemin MTA général reste documenté dans Configurer Mail Protection de Sophos Firewall en mode MTA. Pour le proxy transparent, voir Configurer Mail Protection en mode hérité. Dans aucun des deux modes, une exception ne remplace le routage, le relais, une règle de pare-feu ou une stratégie d’analyse adaptée.
Comprendre la portée avant d’enregistrer
Sources or hosts
SFOS accepte comme sources les adresses IP, les plages IP, les listes IP, les réseaux ou les FQDN. Les FQDN génériques ne sont pas pris en charge pour les exceptions d’hôtes de messagerie. *.example.net n’est donc pas un remplacement valide de l’adresse source SMTP observée. Aucune exception n’est nécessaire pour localhost, car SFOS n’analyse pas les e-mails locaux par défaut.
Pour les services de messagerie cloud ou les passerelles distribuées, une seule adresse IP peut être trop restrictive, tandis qu’un réseau complet du fournisseur peut être beaucoup trop étendu. Utiliser uniquement l’objet source publié et effectivement observé dans le flux de messagerie local. Si le fournisseur modifie ses réseaux, ne pas étendre aveuglément l’exception à Any, mais la comparer à nouveau aux journaux et aux informations du fournisseur.
Expéditeur et destinataire
Pour Sender addresses et Recipient addresses, une adresse unique telle que sender@example.net ou un caractère générique de domaine tel que *@example.net est autorisé. Un caractère générique de domaine couvre tous les expéditeurs ou destinataires de ce domaine et nécessite donc un ancrage complémentaire plus étroit, comme une adresse IP source confirmée et un destinataire pilote.
BATV comporte une règle particulière inhabituelle : pour ignorer le contrôle BATV des e-mails d’un expéditeur, son adresse doit être saisie à la fois sous Sender addresses et Recipient addresses. Si l’un des deux champs manque, l’exception est incomplète pour ce cas BATV.
Créer une exception étroite
L’exemple traite un faux positif SPF confirmé provenant d’un partenaire. 203.0.113.25 est une adresse de documentation qui doit être remplacée par l’adresse IP source publique réellement observée dans le journal SMTP. partner.example et pilot@example.com sont également des valeurs d’exemple.
- Ouvrir Email > Policies and exceptions > Add an exception.
- Saisir un nom traçable tel que
FP-SPF-partner-example-review-2026-09-30. - Sélectionner uniquement SPF parmi les contrôles à ignorer.
- Sous Sources or hosts, saisir l’hôte
203.0.113.25. - Sous Sender addresses, saisir
*@partner.exampleet, sous Recipient addresses, uniquementpilot@example.comdans un premier temps. - Enregistrer l’exception sans l’étendre encore à d’autres destinataires.
Le nom contient volontairement la cause et la date de révision. Il ne remplace toutefois pas la documentation dans le changement ou le ticket. Le nom n’impose techniquement aucune date d’expiration ; le responsable doit réellement effectuer la révision.
Effectuer des tests positifs et négatifs
Le partenaire renvoie d’abord le même message contrôlé à la boîte pilote. Il doit suivre le flux de messagerie prévu et ne plus échouer pour le motif SPF confirmé. Corréler Mail logs, smtpd_main.log et, pour les rejets, smtpd_reject.log à l’aide de l’horodatage, de l’expéditeur, du destinataire et du Message-ID. Services et journaux Sophos Firewall explique l’association des journaux.
Effectuer ensuite deux tests négatifs. Un message du même expéditeur provenant d’une autre adresse IP source et un message de l’adresse IP confirmée vers un autre destinataire ne doivent pas bénéficier de la même exception. En outre, un fichier de test inoffensif reste soumis aux contrôles Malware et File Protection habituels. Ne pas utiliser de véritable logiciel malveillant.
Une remise réussie ne prouve pas à elle seule la portée. Le message attendu doit être remis, les variantes hors de la portée doivent continuer à être analysées normalement et aucun second contrôle de sécurité ne doit être ignoré par inadvertance.
Identifier les exceptions risquées
Un caractère générique de domaine étendu associé à un grand réseau source peut supprimer la protection d’une part importante du flux de messagerie. Les exceptions pour Malware, Zero-Day Protection, Data protection et File protection nécessitent en particulier une décision de risque documentée et une très petite portée pilote. Si l’erreur d’analyse est encore inconnue, ne pas désactiver préventivement tout le groupe.
Les options apparemment fonctionnelles sont également importantes pour la sécurité. Ignorer Encryption peut envoyer du contenu confidentiel sans protection. Sans DKIM signing, la signature sortante prévue est absente ; sans DKIM verification, une preuve d’identité entrante n’est pas évaluée. Une exception Banner peut supprimer des textes ou des marquages obligatoires. Ces modifications doivent être coordonnées avec les responsables de la messagerie et de la conformité.
Isoler les erreurs selon le symptôme
Le message est toujours rejeté
Évaluer d’abord la nouvelle entrée de journal plutôt que l’ancien message de test. L’adresse IP source réelle, l’expéditeur de l’enveloppe, le destinataire et le Reason doivent correspondre à la portée et au contrôle sélectionné. Un FQDN générique sous Sources or hosts ne fonctionne pas. Si le message est rejeté en raison de RBL, IP reputation, RDNS/HELO ou d’un autre contrôle, une exception limitée à SPF ne résout pas ce motif distinct.
L’exception correspond à trop de messages
Comparer individuellement les trois niveaux de portée au flux de messagerie réel. Souvent, *@domain sans adresse IP source étroite ou avec trop de destinataires constitue le facteur trop large. L’exception ne se corrige pas en ignorant d’autres contrôles, mais en la ramenant à la plus petite combinaison confirmée et en répétant les tests négatifs.
L’e-mail passe le contrôle, mais n’est pas remis
Une exception contrôle les vérifications de sécurité, pas le MX, la route interne, le relais, TLS ou le serveur de messagerie de destination. Mail logs et le spool indiquent si le message échoue après l’analyse à cause du DNS, du routage, de la stratégie ou de la remise. Ne pas étendre l’exception si l’erreur intervient après le contrôle de sécurité.
L’exception BATV ne s’applique pas
Vérifier que la même adresse d’expéditeur figure sous Sender addresses et Recipient addresses. Comparer ensuite à nouveau le Reason BATV précis et les autres champs de portée. Une deuxième exception plus large ne remplace pas le champ BATV manquant.
Exploitation et retour arrière
Chaque exception possède un responsable, un motif de faux positif démontré et une date de révision. Comparer les modifications à l’audit trail ; Suivre les modifications de configuration sur Sophos Firewall décrit la preuve appropriée. Le flux de messagerie réel reste visible séparément dans Mail logs et les fichiers MTA.
Pour le retour arrière, supprimer l’exception ou restaurer l’état précédent documenté. Tester ensuite de nouveau la situation d’erreur d’origine et un message de contrôle autorisé. Si la cause côté fournisseur ou DNS n’est pas encore corrigée, le retour arrière ne doit pas provoquer silencieusement des pertes de messagerie en production ; planifier d’abord une fenêtre de maintenance ou une autre correction plus étroite.
Liste de contrôle
- Un faux positif reproductible et le Reason exact sont disponibles.
- L’adresse IP source, l’expéditeur de l’enveloppe, le destinataire et le Message-ID sont documentés.
- Seul le contrôle concerné est ignoré.
- Sources or hosts, Sender et Recipient forment la plus petite portée pertinente.
- Aucun FQDN générique n’est utilisé comme exception d’hôte.
- Une exception BATV contient l’adresse de l’expéditeur dans les deux champs d’adresse.
- Les tests positifs et négatifs confirment la correspondance et l’absence de correspondance.
- Les autres contrôles de spam, malware, fichiers, données et DKIM restent actifs.
- Le responsable, la justification, la date de révision et le retour arrière sont documentés.
FAQ
Une exception de messagerie autorise-t-elle automatiquement le relais SMTP ?
Peut-on utiliser un FQDN générique sous Sources or hosts ?
*@example.net n’est possible que dans les champs d’expéditeur et de destinataire.