Aller au contenu
Avanet

Configurer et tester le rapport de quarantaine Sophos Firewall

Le rapport de quarantaine informe les utilisateurs par e-mail des messages de spam retenus par Sophos Firewall. Il ne s’agit pas d’une simple notification système : l’envoi, l’affectation des utilisateurs, le lien de libération et le portail utilisateur doivent fonctionner ensemble.

Le principal critère de validation est donc le parcours utilisateur complet. Un e-mail de test réussi ne confirme pas qu’un utilisateur réel reçoit le rapport, peut se connecter au bon portail et libérer un message autorisé.

⚠️ Le lien de libération ne libère pas directement le message. Il ouvre le portail utilisateur, où l’utilisateur doit se connecter et sélectionner le message. L’adresse du portail ne doit donc ni pointer vers un nom uniquement interne, ni exposer sans contrôle une interface d’administration.

Configurer le rapport en sept étapes

  1. Configurer l’envoi sous Administration > Notification settings et le vérifier avec un e-mail de test.
  2. Définir le FQDN du portail, le DNS, le certificat et les réseaux sources autorisés pour les utilisateurs concernés.
  3. Activer le rapport sous Email > Quarantine settings et définir l’heure, l’expéditeur et le nom d’affichage.
  4. Sélectionner l’adresse correcte du portail utilisateur sous Release link settings.
  5. Définir la zone de quarantaine et les modèles d’adresse à exclure volontairement.
  6. Affecter le rapport aux comptes prévus sous Authentication > Groups ou Authentication > Users.
  7. Utiliser un vrai message de test mis en quarantaine comme spam pour vérifier de bout en bout le rapport, la connexion au portail et la libération.

Ce que le rapport fait et ne fait pas

Le rapport répertorie les messages de spam en quarantaine avec l’heure de réception, l’expéditeur, le destinataire et l’objet. Il offre une vue pratique aux utilisateurs, mais ne remplace ni la quarantaine administrative sous Email > SMTP quarantine, ni l’analyse technique de la stratégie, des journaux de messagerie et des journaux MTA.

Seuls les utilisateurs qui se sont authentifiés au moins une fois sur le pare-feu reçoivent un rapport. Cette condition est facilement oubliée lorsque les comptes ont été importés depuis Active Directory sans jamais se connecter au portail utilisateur, au portail captif ou à un autre service applicable.

D’après l’aide SFOS 22 actuelle, le rapport n’est pas disponible sur les XGS 87 et XGS 87w. Cette limite de modèle concerne le rapport et ne doit pas être confondue avec la limite distincte du mode MTA. Configurer Mail Protection en mode MTA explique le flux de messagerie, la stratégie SMTP et la quarantaine administrative.

Préparer l’envoi et l’adresse du portail

L’envoi utilise Administration > Notification settings. Le serveur de messagerie, l’expéditeur, le destinataire, le DNS, la route, l’authentification et TLS doivent d’abord y fonctionner. Le test de transport complet est décrit dans Configurer les notifications par e-mail Sophos Firewall.

Le lien de libération propose deux méthodes :

  • Reference user portal IP: SFOS utilise l’adresse de l’interface sélectionnée avec le port du portail utilisateur.
  • IP address or hostname: SFOS utilise l’adresse configurée sous Administration > Admin and user settings > Admin console and end-user interaction.

Un FQDN est généralement plus compréhensible et peut être correctement protégé par un certificat correspondant. Il doit se résoudre vers la bonne adresse du pare-feu et être accessible depuis les réseaux des destinataires. Une adresse IP d’interface privée dans le rapport est normalement inutilisable par des utilisateurs externes ou mobiles. Inversement, une adresse publique ne justifie pas d’activer le portail pour tous les réseaux WAN. La vue d’ensemble des portails Sophos Firewall sépare la fonction du portail de Device Access.

Configurer le rapport

Sous Email > Quarantine settings, activer Enable quarantine digest. Définir ensuite la fréquence, l’heure et, le cas échéant, le jour de la semaine. From email address doit contenir une adresse valide ; Display name doit identifier clairement la quarantaine du pare-feu.

Sélectionner ensuite l’adresse préparée sous Release link settings. Send test email vérifie si SFOS peut envoyer un e-mail de rapport par le chemin configuré. Ce test ne contient toutefois aucun vrai message utilisateur en quarantaine et ne prouve ni l’affectation ultérieure, ni la connexion au portail, ni la libération.

Zone de quarantaine et nettoyage automatique

En mode MTA, sélectionner la taille de la zone locale sous Quarantine area. SFOS vérifie l’utilisation toutes les cinq minutes. Lorsqu’elle atteint au moins 90 pour cent de la taille choisie, les anciens messages sont supprimés jusqu’à ce que l’utilisation redescende à 60 pour cent.

Ce nettoyage automatique n’est pas un archivage. Une zone trop petite peut raccourcir le délai de contrôle et de libération ; une grande zone consomme du stockage local. Il faut surveiller son utilisation et l’espace libre avec le reste de /var. Vérifier le stockage et les rapports Sophos Firewall décrit la méthode de diagnostic sûre.

Comprendre Skip address patterns

Les adresses sous Skip address patterns sont exclues des rapports de quarantaine. Cela peut convenir aux alias partagés dont le spam ne doit pas être distribué à de nombreux utilisateurs. Ce réglage ne supprime aucun message et ne crée aucune exception aux contrôles de spam, de malware ou de protection des données.

Affecter les utilisateurs et les groupes

La configuration globale n’active pas à elle seule l’envoi pour tous les utilisateurs. Sous Authentication > Groups ou Authentication > Users, définir Quarantine digest sur Enable pour les comptes prévus. L’affectation peut aussi être effectuée sous Email > Quarantine settings > Change user’s quarantine digest settings.

Les alias présentent deux limites importantes. Par défaut, SFOS ne leur applique pas automatiquement la configuration ; ils doivent être enregistrés avec l’adresse principale de l’utilisateur ou affectés explicitement. Le rapport peut alors répertorier le spam destiné aux adresses principales et aux alias. Sophos indique cependant que les messages envoyés aux alias n’apparaissent pas dans le portail utilisateur. Ils nécessitent donc un processus administratif clair sous Email > SMTP quarantine.

Contrôler les exceptions d’expéditeur des utilisateurs

Sous Exception dans le portail utilisateur, un utilisateur autorisé peut autoriser ou bloquer des adresses d’expéditeur individuelles ou des caractères génériques tels que *@example.com. Les expéditeurs autorisés ne sont pas marqués comme spam ni placés dans la quarantaine du spam, mais l’analyse antivirus reste active. Si la même adresse figure dans les deux listes, la liste de blocage est prioritaire et le message est mis en quarantaine. Ces exceptions propres à l’utilisateur doivent faire partie des tests pilotes et de support et ne doivent pas être confondues avec les Skip address patterns globaux du rapport.

Tester tout le parcours de libération

Utiliser un utilisateur pilote déjà authentifié au moins une fois sur le pare-feu. Un message contrôlé doit être mis en quarantaine comme spam par la stratégie SMTP attendue. Vérifier ensuite les états suivants :

  1. Le message apparaît sous Email > SMTP quarantine avec le destinataire, l’objet et le motif attendus.
  2. L’utilisateur pilote reçoit le rapport à l’heure configurée.
  3. L’expéditeur, le nom d’affichage, l’objet et les métadonnées respectent les exigences de confidentialité et d’exploitation.
  4. Le lien ouvre le FQDN prévu du portail avec une chaîne de certificats valide.
  5. La connexion réussit depuis un réseau autorisé et échoue depuis un réseau non prévu.
  6. Le message de test autorisé peut être libéré après la connexion et est effectivement distribué.
  7. Un utilisateur sans affectation ne reçoit aucun rapport.

Les messages infectés par un virus et les e-mails déclarés malveillants par Zero-day protection ne peuvent pas être libérés. Ce test négatif évite de confondre une libération de spam réussie avec une possibilité générale de libération.

Délimiter systématiquement les erreurs

L’e-mail de test n’arrive pas

Vérifier d’abord Administration > Notification settings. Send test email échoue avant la fonction de quarantaine si le DNS, la route, le serveur, l’authentification, TLS, l’expéditeur ou le destinataire sont incorrects. Ne pas modifier les affectations ou la taille de la zone tant que le transport échoue.

L’e-mail de test arrive, mais pas le rapport utilisateur

Vérifier que Enable quarantine digest est actif, que le calendrier et le fuseau horaire sont corrects et que le compte est activé sous Groups, Users ou Change user’s quarantine digest settings. L’utilisateur doit s’être authentifié au moins une fois. Un message de spam correspondant doit aussi être en quarantaine pour ce destinataire pendant la période choisie.

Le lien pointe vers la mauvaise adresse

Comparer Release link settings, l’interface sélectionnée, le port du portail et Admin console and end-user interaction. Tester ensuite la résolution DNS, le nom du certificat et l’accès depuis le véritable réseau utilisateur. Renvoyer le test ne corrige pas l’adresse ; il faut d’abord corriger la référence du portail.

Les messages d’alias manquent dans le portail

Il ne s’agit pas automatiquement d’une erreur du rapport. Sophos précise que les messages envoyés aux alias n’apparaissent pas dans le portail. Vérifier séparément l’adresse principale, l’affectation de l’alias, le contenu du rapport et la quarantaine SMTP administrative.

Exploitation et retour arrière

Les rapports contiennent des métadonnées de communication et peuvent subsister hors du pare-feu dans des boîtes aux lettres, archives ou tickets. Garder un groupe de destinataires réduit, adapter la rétention de la boîte aux exigences de protection et n’inclure les alias partagés que volontairement.

Pour revenir en arrière, désactiver d’abord Enable quarantine digest ou retirer l’affectation aux pilotes. Créer ensuite un nouveau message en quarantaine et vérifier qu’aucun rapport supplémentaire n’est envoyé. Ne restaurer les réglages du portail ou des notifications que si aucun autre service ne les utilise. La quarantaine reste indépendante du rapport et n’est pas supprimée lors du retour arrière.

FAQ

Le lien du rapport libère-t-il directement l'e-mail ?

Non. Il ouvre le portail utilisateur. L’utilisateur doit se connecter, sélectionner le message et le libérer dans le portail.

Pourquoi un utilisateur nouvellement importé ne reçoit-il aucun rapport ?

Le rapport doit être affecté à l’utilisateur ou à son groupe, et l’utilisateur doit s’être authentifié au moins une fois. Un message de spam correspondant doit aussi exister en quarantaine pendant la période.

Les messages d'alias sont-ils visibles dans le portail utilisateur ?

Non. Sophos indique que les messages en quarantaine envoyés à des alias n’apparaissent pas dans le portail. Ils nécessitent au besoin un processus administratif sous Email > SMTP quarantine.