Configurare Sophos Email DMARC Manager
DMARC Manager mostra quali sistemi inviano messaggi per conto di un dominio e se SPF o DKIM sono allineati per DMARC. È fornito da Sendmarc ed è integrato in Sophos Fusion (in precedenza Sophos Central). Un avvio sicuro prevede tre fasi distinte: raccogliere i report, correggere i mittenti legittimi e solo in seguito rendere più restrittiva la policy DMARC.
Procedura rapida: verifica le licenze e l’accesso DNS, salva lo stato corrente, fai clic su DMARC Reporting per il dominio, pubblica senza modifiche il CNAME indicato in View Setup Instructions e controllalo con Verify. Attendi quindi dalle 24 alle 48 ore per i primi report aggregati e classifica i mittenti noti e sconosciuti.
Importante: una migrazione DMARC modifica i destinatari dei report di autenticazione ed eventualmente il record DNS DMARC gestito. Non modifica né i record MX né i connettori del flusso di posta Sophos e non è un cutover del flusso di posta. MX, smart host e connettori restano invariati, salvo diversa disposizione prevista da un progetto di posta separato e approvato.
Registrare i prerequisiti e lo stato iniziale
Per utilizzare il servizio è necessaria una licenza per Sophos Email oppure una Sophos Email Monitoring System (EMS) license. In entrambi i casi serve inoltre una DMARC Manager add-on license separata; DMARC Manager non è incluso nella licenza EMS di base. La configurazione e la gestione di EMS non rientrano in questa guida.
Prima della configurazione, entrambe le licenze necessarie devono essere attivate in Sophos Fusion. Servono inoltre l’accesso in scrittura alla zona DNS autoritativa di ogni dominio mittente e la definizione del responsabile del dominio, del responsabile DNS, di una finestra di modifica e di una procedura di rollback.
Prima di modificare i record DNS, apri My Products > Email Security > DMARC Manager in Sophos Fusion. Il riepilogo deve essere accessibile. Manage DMARC apre il portale Sendmarc integrato, la cui vista avanzata mostra l’autenticazione e la conformità DMARC del dominio selezionato. In Accounts > Domains, seleziona Edit Settings per il dominio e apri la scheda DMARC.
Se DMARC Manager non è disponibile in questo percorso o il portale non si apre, verifica innanzitutto che nel tenant corretto siano attivate la licenza per Sophos Email oppure la Sophos Email Monitoring System (EMS) license, insieme alla DMARC Manager add-on license separata. Se il problema di accesso persiste, contatta Sophos per chiarire la disponibilità della licenza o l’accesso al portale. Nel frattempo, non proseguire con la configurazione e non modificare i record DNS approvati.
Per ogni dominio, registra:
- il record DMARC corrente completo in
_dmarc.example.com, inclusiv=DMARC1, policy, percentuale,rua,ruf,aspfeadkim; - tutti i servizi di invio legittimi, con il relativo Return-Path, selettore DKIM, team responsabile e volume previsto;
- i destinatari correnti dei report aggregati e dei report sugli errori, nonché i requisiti di conservazione e protezione dei dati;
- il TTL DNS, le deleghe CNAME, TXT o NS esistenti e un backup della zona;
- i valori di riferimento per conformità DMARC, volume dei messaggi e inoltri noti.
Uno stesso nome DNS non può avere contemporaneamente un CNAME e altri record. Prima del passaggio, verifica quindi se l’host indicato da Sophos è già in uso. In Cloudflare, un nuovo CNAME destinato a questa convalida deve essere impostato su DNS only; un proxy attivo può impedire la risoluzione o la verifica.
Attivare DMARC Reporting per un dominio
- In Sophos Fusion, apri Global Settings > Products and Services > Email, quindi Gateway Domains o M365 Mailflow Domains.
- Nella colonna DMARC Reporting, fai clic su Not verified per il dominio desiderato. Se viene visualizzato DMARC reporting setup, leggi l’avviso e seleziona Proceed.
- Nel portale, apri la scheda DMARC e fai clic su View Setup Instructions.
- Copia esattamente l’host, la destinazione e il TTL del CNAME visualizzato nella zona DNS autoritativa. Non utilizzare i valori di esempio riportati in questa guida.
- Dopo la pubblicazione nel DNS, fai clic su Verify. Se la verifica non riesce subito, attendi il TTL o la propagazione DNS, quindi ricontrolla l’host e la destinazione.
- Valuta separatamente e in modo consapevole le configurazioni opzionali. Seleziona quindi Save & Back e verifica che lo stato del dominio diventi Reporting.
In alternativa, Entri può occuparsi della pubblicazione DNS, ma solo con i provider DNS supportati. Nella configurazione del record, seleziona Configure DNS e Continue. Se Entri non rileva automaticamente il provider, selezionane uno supportato. Il responsabile DNS autorizza quindi il provider; se le responsabilità sono separate, l’amministratore gli inoltra l’accesso per l’autorizzazione. Change provider consente di correggere una selezione errata. Seleziona quindi Connect e Done. In seguito, verifica che Entri abbia effettivamente inserito i record necessari, torna alla configurazione restante del dominio ed esegui la verifica e l’approvazione previste. Done da solo non dimostra che lo stato del DNS autoritativo sia corretto. Con un provider non supportato, resta valida la procedura manuale; il backup della zona e il rollback approvato valgono per entrambe le procedure.
Sophos consiglia il CNAME perché consente di effettuare modifiche successive nel portale senza dover aggiornare di nuovo manualmente il record TXT DMARC. È possibile usare anche un record TXT, che però deve essere ripubblicato dopo ogni modifica alla configurazione. Fanno sempre fede i valori visualizzati nel portale.
Osservare prima e rendere la policy più restrittiva in modo controllato
In Policy Settings, un dominio nuovo o non ancora corretto deve iniziare con DMARC Policy: None. Questa impostazione corrisponde in genere a p=none: i sistemi di ricezione segnalano i risultati senza che la policy DMARC richieda la quarantena o il rifiuto. Si tratta di una fase di osservazione, non di una strategia di protezione completa.
In Aggregate Reports > Reports Will Be Sent To, inserisci solo i destinatari aggiuntivi necessari e approvati. In Failure Reports, puoi attivare Report Processing: Enabled e scegliere l’ambito in Report Options. I report sugli errori possono contenere dati personali o relativi ai messaggi; i destinatari e la conservazione devono pertanto essere approvati in anticipo.
In Alignment Settings, scegli consapevolmente Strict o Relaxed. DMARC viene superato se almeno un percorso allineato ha esito positivo: SPF con un Envelope-From corrispondente oppure DKIM con un dominio di firma corrispondente. Il solo superamento di SPF o DKIM senza allineamento con il dominio From visibile non è sufficiente.
Dopo almeno due settimane di dati rappresentativi e dopo aver corretto le fonti legittime, puoi passare gradualmente da None a Quarantine e successivamente a Reject. Prima di ogni fase, verifica i sistemi essenziali per l’attività, gli inoltri, i sottodomini e il rollback approvato. Save applica la configurazione; la sola visualizzazione di un punteggio più elevato non giustifica l’applicazione di una policy più restrittiva.
Comprendere i limiti della migrazione del reporting
L’attuale guida alla migrazione non definisce passaggi operativi per trasferire la consegna dei report da un’altra piattaforma a DMARC Manager. I provider esistenti possono gestire in modo diverso i destinatari dei report, i record TXT DMARC o le deleghe DNS. Prima di modificare qualsiasi destinazione dei report, gli amministratori devono verificare con il provider attuale e con Sophos i requisiti specifici del provider relativi al passaggio, al funzionamento parallelo, alla conservazione e al rollback.
Una modifica del reporting non è un cutover del flusso di posta: non modificare i record MX, gli smart host o i connettori del flusso di posta Sophos. Non pubblicare mai due record DMARC per lo stesso dominio e non dare per scontato il funzionamento parallelo dei destinatari dei report, a meno che entrambi i provider non lo supportino e lo approvino esplicitamente.
Analizzare il riepilogo e i report del portale
In My Products > Email Security > DMARC Manager, Sophos Fusion mostra il riepilogo. Almeno un dominio deve trovarsi nello stato Reporting e generare traffico in uscita. I primi dati vengono visualizzati normalmente dopo 24-48 ore. Con Domain e Date Range, seleziona un dominio o All domains e un periodo; l’intervallo predefinito è di 30 giorni, mentre gli intervalli personalizzati possono coprire fino a 365 giorni.
Domain Score e Risk Level aiutano a stabilire le priorità. Attualmente, il Domain Score è composto da Impersonation (80 %) per DMARC, SPF e DKIM, Branding (5 %) per BIMI e Privacy (15 %) per TLS-RPT e MTA-STS. Si applicano le seguenti condizioni pubblicate:
- un record DMARC assente o errato oppure None determina una valutazione DMARC bassa, Quarantine una valutazione media e Reject una valutazione alta; l’assenza della configurazione SPF/DKIM o dell’allineamento può ridurre il punteggio Impersonation;
- senza BIMI, il valore Branding è 0; con BIMI e VMC validi è 5;
- Privacy dipende dalla completezza di TLS-RPT e MTA-STS e dallo stato In Testing rispetto a Enforced per MTA-STS. Se sono presenti entrambi i record, In Testing restituisce 4 e Enforced 5. La documentazione Sophos riporta valori contraddittori per gli stati intermedi incompleti, dai quali non è opportuno ricavare una formula esatta.
Il punteggio è un indicatore di configurazione aggiornato in differita, non una decisione sull’idoneità all’applicazione di una policy. Le modifiche non vengono visualizzate immediatamente e potrebbero essere incluse nella valutazione solo il giorno successivo; il punteggio da solo non deve determinare l’applicazione di una policy più restrittiva. Per la gestione operativa sono importanti anche:
- Passing, Failing e Forwards nell’andamento della conformità;
- la comparsa improvvisa di nuovi paesi di origine, indirizzi IP o nomi host oppure forti variazioni di volume;
- i mittenti con volume elevato e bassa conformità;
- le differenze tra la piattaforma prevista, il risultato SPF, il risultato DKIM e l’allineamento.
Apri i dettagli con View report o Manage DMARC. Il report Email Senders consente di associare indirizzi IP, nomi host, volume, Compliance, Deliverability e Reputation. Se disponibili e approvati, i Failure Reports forniscono dettagli sui singoli casi. I TLS-RPT Reports riguardano il reporting sul trasporto TLS e non equivalgono all’autenticazione DMARC.
Contrassegna un mittente come legittimo solo dopo una conferma tecnica e organizzativa. Un marchio noto o un nome host plausibile non sono sufficienti; il responsabile, lo scopo dell’invio, la configurazione SPF o DKIM e l’allineamento devono essere coerenti.
Approvazione e gestione continuativa
La configurazione è approvata quando:
- in Sophos Fusion, il dominio è nello stato Reporting e il DNS autoritativo restituisce il valore previsto;
- i report aggregati per i messaggi in uscita correnti arrivano entro l’intervallo previsto di 24-48 ore;
- tutti i mittenti essenziali per l’attività sono assegnati a un responsabile e i relativi risultati di allineamento sono stati chiariti;
- la policy, l’allineamento e i destinatari aggiuntivi approvati sono registrati nel log delle modifiche.
Gli avvisi relativi a cali di conformità, nuovi mittenti e problemi di verifica DNS devono essere inviati a una casella monitorata. Se un avviso non arriva, controlla anche la cartella spam per verificare la presenza di messaggi provenienti da alert@sophosdmarc.com. Ogni mese, verifica i mittenti sconosciuti, i servizi in dismissione, lo stato DNS e l’idoneità della policy corrente.
Risolvere sistematicamente gli errori comuni
La verifica non riesce: esegui una query autoritativa per l’host visualizzato esattamente, escludendo errori di battitura, nomi di zona aggiunti, conflitti CNAME, TTL e proxy Cloudflare. Seleziona quindi di nuovo Verify; non sperimentare pubblicando ripetutamente record diversi.
Nessun dato dopo 48 ore: verifica che il dominio sia nello stato Reporting, che invii effettivamente messaggi in uscita e che il record DMARC corrente indirizzi i report al manager. Controlla il fuso orario e i filtri in Domain e Date Range. In presenza di volumi ridotti, attendi più a lungo.
Un mittente legittimo non supera la verifica: esamina separatamente Envelope-From, dominio From visibile, dominio della firma DKIM e selettore. Gli inoltri possono invalidare SPF; un DKIM allineato può comunque consentire il superamento di DMARC. Non rendere aspf o adkim meno restrittivi indiscriminatamente: correggi prima il servizio responsabile.
Compare un mittente sconosciuto: non approvarlo immediatamente. Registra indirizzo IP, nome host, volume, paesi, intervallo di tempo e dominio interessato, cerca internamente il responsabile e, in assenza di autorizzazione, tratta l’attività come un abuso.