Vai al contenuto
Avanet

Configurare Sophos Email Gateway con Zoho Mail

Con Zoho Mail, Sophos Email viene distribuito come gateway SMTP upstream: i messaggi in ingresso raggiungono prima Sophos e, dopo la scansione, vengono consegnati a Zoho; quelli in uscita vengono inviati da Zoho tramite TLS all’host relay Sophos. I valori critici dipendono dalla regione e, in alcuni casi, dal tenant. Copiali quindi dalle console correnti durante la modifica, non da un vecchio ticket.

Sequenza sicura: registra lo stato attuale, prepara il dominio Sophos e la destinazione Zoho, consenti in Zoho la consegna da Sophos, configura e verifica il percorso in uscita, quindi modifica gli MX e solo alla fine limita l’accettazione Zoho agli indirizzi IP Sophos.

Ambito: Gateway, non Mailflow

Questa procedura si applica solo a Sophos Gateway con Zoho Mail. Gestisci il dominio in Sophos Central sotto Products and Services > Email > Gateway Domains. M365 Mailflow Domains, i connettori Microsoft e le regole di flusso appartengono all’architettura Microsoft 365 Mailflow e non devono essere attivati in parallelo per questo dominio Zoho. Anche Mail Protection su Sophos Firewall non rientra nella procedura.

Prerequisiti e dati della modifica

Prima di iniziare servono:

  • accesso amministrativo a Sophos Central e alla Zoho Mail Admin Console;
  • accesso al DNS pubblico autorevole del dominio;
  • un dominio configurato in Sophos Gateway, con destinatari completi e policy pronte per la produzione;
  • il nome host MX Zoho regionale, verificato nella console Zoho sotto Mail Settings > Tools and Configurations > Configurations > MX;
  • una finestra di modifica, account di test interni ed esterni e responsabili per Sophos, Zoho e DNS.

Prima di ogni modifica registra dominio, valori MX esistenti con priorità e TTL, route e restrizioni Zoho esistenti e i seguenti valori copiati in tempo reale dal tenant corrente:

  • record MX Sophos regionali e relative priorità;
  • indirizzi IP di consegna Sophos da Configure External Dependencies > Inbound Settings;
  • Outbound Relay Host Sophos da Configure External Dependencies > Outbound Settings;
  • nome host MX Zoho regionale usato come destinazione interna Sophos;
  • intervalli CIDR SMTP in uscita attualmente pubblicati da Zoho.

La documentazione Sophos elenca attualmente gli indirizzi di consegna 18.220.12.142, 18.216.7.10 e 103.246.251.128/26. Restano autorevoli i valori visualizzati in Inbound Settings del tenant corrente. Gli intervalli IP Zoho possono cambiare; verificali subito prima della modifica nella documentazione o nei record SPF Zoho aggiornati, oppure con Zoho Support.

Preparare dominio Sophos e destinazione in ingresso

  1. In Sophos Central apri l’icona Global Settings e seleziona Products and Services > Email > Gateway Domains.
  2. Se il dominio non è verificato, seleziona Set up email gateway settings, inserisci il dominio e fai clic su Verify Domain Ownership. Pubblica senza modifiche nel DNS pubblico il valore TXT specifico del dominio mostrato nella finestra.
  3. Quando l’aggiornamento DNS è effettivo, fai clic su Verify in Sophos. Se non riesce, controlla nome e valore TXT sul DNS autorevole; non proseguire con un valore di un altro tenant.
  4. Per la configurazione iniziale seleziona Inbound Only sotto Direction e Mail Host sotto Inbound Destination.
  5. In FQDN inserisci il nome host MX confermato per la tua regione Zoho, ad esempio mx.zoho.com solo se la console Zoho mostra esattamente tale valore. Imposta Port su 25 e salva.
  6. In Configure External Dependencies > Inbound Settings, copia nuovamente nel registro della modifica record MX, priorità e indirizzi IP di consegna Sophos visualizzati.

Il FQDN Sophos punta a Zoho; successivamente l’MX pubblico punterà a Sophos. Usare lo stesso host Sophos o il nome pubblico del dominio in entrambi i punti può generare un loop.

Preparare Zoho per la consegna in ingresso

  1. Nella Zoho Mail Admin Console apri Mail Settings > Email Routing > Inbound Gateway.
  2. Aggiungi esattamente gli indirizzi IP di consegna copiati da Sophos e salva.
  3. Inizialmente lascia disattivato Reject non-inbound gateway emails. Attivalo solo dopo la propagazione MX e un test in ingresso riuscito. Altrimenti Zoho potrebbe rifiutare messaggi legittimi ancora consegnati direttamente durante il cutover.

La destinazione è pronta senza aver modificato il percorso pubblico.

Configurare il percorso in uscita tramite Sophos

  1. In Gateway Domains apri il dominio e seleziona Edit.
  2. Imposta Direction su Inbound and Outbound e seleziona Custom Gateway sotto Outbound Gateway.
  3. Inserisci ogni CIDR SMTP in uscita Zoho attualmente confermato per il tenant e fai clic su Add dopo ciascuno. L’elenco di riferimento documentato da Sophos è:
136.143.182.0/23
136.143.190.0/23
136.143.188.0/24
136.143.184.0/24
135.84.80.0/24
135.84.82.0/24
8.39.54.0/23
204.141.32.0/23
204.141.42.0/23
8.40.222.0/23
65.154.166.0/24
199.67.84.0/24
199.67.86.0/24
169.148.129.0/24
169.148.131.0/24
199.67.88.0/24
169.148.138.0/24
169.148.188.0/24
  1. Salva. Non aggiungere reti più ampie, soprattutto 0.0.0.0/0: Custom Gateway controlla l’autorizzazione relay e non è una allowlist generica.
  2. In Configure External Dependencies > Outbound Settings, copia l’Outbound Relay Host corrente.
  3. In Zoho apri Mail Settings > Email Routing > Outbound Gateway, incolla l’FQDN in Destination Host, seleziona TLS sotto Connection type e salva con Update.
  4. Controlla il messaggio di verifica Zoho, quindi invia da una casella Zoho a una casella esterna controllata.

Eseguire un cutover MX controllato

Solo quando dominio Sophos, destinatari, policy, gateway in ingresso Zoho e test in uscita sono pronti, sostituisci nel DNS autorevole i record MX esistenti con quelli copiati in tempo reale per la tua regione Sophos, usando le priorità visualizzate. Non usare mai valori MX di un’altra regione. Durante la scadenza di TTL e cache DNS, monitora entrambi i percorsi e blocca modifiche parallele al routing.

Invia da un account esterno a un destinatario normale, a un alias e, se critica, a una lista. Quando la risposta DNS autorevole corrente punta a Sophos, tutti i messaggi sono arrivati in Zoho e sono visibili in Sophos, puoi attivare Reject non-inbound gateway emails in Zoho. Non prima.

Verificare entrambe le direzioni

L’accettazione riesce solo dopo aver controllato un nuovo messaggio in ingresso e uno in uscita, identificati univocamente:

  1. registra stato finale di consegna, mittente, destinatario, ora UTC e Message-ID;
  2. trova un evento di scansione o elaborazione in Sophos Central sotto Email Security > Reports > Message History;
  3. in My Products > Email Security > Dashboard, controlla Inbound Statistics e Inbound Activity Summary, oppure Outbound Statistics e Outbound Activity Summary;
  4. controlla la traccia Zoho o la prova di consegna corrispondente;
  5. per l’ingresso documenta anche la risposta MX autorevole e per l’uscita l’host relay Sophos utilizzato.

Un contatore del dashboard non prova da solo la consegna. Analogamente, una consegna senza evento in Message History non prova il passaggio del messaggio attraverso Sophos.

Eseguire il rollback senza creare un loop

I criteri di interruzione includono mancata consegna esterna, ripetuti rifiuti TLS o relay, eventi Sophos mancanti o un loop. Non indebolire le policy di protezione; esegui il rollback in quest’ordine:

  1. Disattiva Reject non-inbound gateway emails in Zoho per consentire nuovamente il precedente percorso in ingresso.
  2. Ripristina i record MX salvati con le priorità originali e verifica il risultato DNS.
  3. Disattiva il nuovo Outbound Gateway in Zoho o ripristina l’impostazione precedente prima di rimuovere la configurazione in uscita Sophos in Central.
  4. Riporta il dominio Sophos allo stato precedente documentato; non eliminare il dominio finché DNS o Zoho puntano ancora a Sophos.
  5. Invia un messaggio di controllo in ingresso e uno in uscita sul percorso ripristinato e conserva entrambe le tracce.

A causa della cache DNS, alcuni messaggi possono continuare a raggiungere l’MX Sophos. Non disattivare Sophos prima che sia scaduto il TTL registrato e siano state monitorate le code.

Risolvere problemi di DNS, relay, TLS e loop

  • La verifica del dominio non riesce: interroga il DNS autorevole per nome TXT e valore specifico del dominio; controlla virgolette aggiuntive, zona errata e cache attive, quindi seleziona nuovamente Verify.
  • La posta in ingresso non raggiunge Sophos: controlla risposta MX autorevole, priorità e propagazione. Se l’MX punta ancora a Zoho, la consegna diretta è prevista durante la transizione.
  • Sophos non consegna a Zoho: confronta il nome host MX Zoho regionale in FQDN, 25, l’elenco IP Inbound Gateway Zoho e la traccia Zoho. L’host non deve risolvere nuovamente verso Sophos.
  • La posta in uscita viene rifiutata come relay: confronta l’IP sorgente Zoho effettivo con i CIDR correnti inseriti in Custom Gateway. Aggiungi un intervallo mancante solo dopo la conferma; non ampliare indiscriminatamente l’autorizzazione.
  • TLS non riesce: controlla Connection type = TLS in Zoho, l’Outbound Relay Host corrente invariato, risoluzione DNS, nomi dei certificati e timestamp sui due lati. Non disattivare TLS in modo permanente come soluzione alternativa.
  • Loop o doppia elaborazione: mappa insieme destinazioni MX pubbliche, FQDN Sophos, Outbound Gateway Zoho, inoltri e vecchi gateway. La route in ingresso deve essere Internet → Sophos → Zoho e quella in uscita Zoho → Sophos → Internet. Se gli hop si ripetono, interrompi la modifica ed esegui subito il rollback.