Vai al contenuto
Avanet

Sophos Email: configurare domini Gateway, DKIM e routing SMTP

Un dominio Gateway è pronto per la produzione solo quando proprietà, destinazione in entrata, origine in uscita e dipendenze DNS sono coerenti. La sequenza più sicura è registrare lo stato iniziale, verificare il dominio, configurare le destinazioni interne, copiare i dati MX e SPF mostrati per la regione Sophos Central del tenant, testare entrambe le direzioni e solo dopo attivare BATV, DKIM o una route in uscita personalizzata.

Percorso rapido: in Products and Services > Email > Gateway Domains, aggiungi il dominio e verifica il record TXT di proprietà mostrato. Imposta destinazioni, gateway e porta, salva e completa Configure External Dependencies. Per DKIM genera una chiave a 2048 bit, pubblica il TXT del selettore generato, controllalo con Test record e solo allora attivalo. Configura separatamente una destinazione SMTP downstream in Custom SMTP Routing e testala con un messaggio in uscita.

Ambito e preparazione sicura

Questa guida vale solo per Sophos Email Gateway in Sophos Central. Non usare Gateway e Mailflow contemporaneamente per lo stesso dominio: può creare voci duplicate in Message History. Custom SMTP Routing elabora solo messaggi Gateway in uscita, non è disponibile con la modalità EMS attiva e per Sophos Email Mailflow si configura in Microsoft 365. Anche Mail Protection locale su Sophos Firewall è un altro prodotto.

Se l’architettura non è ancora definita, consulta prima Sophos Email: scegliere l’architettura e pianificare l’onboarding. Prima della modifica registra per ogni dominio:

  • record MX, SPF e DKIM correnti, inclusi i TTL;
  • destinazione in entrata, gateway in uscita, reti origine autorizzate e porte SMTP;
  • tutti i sistemi che inviano direttamente come dominio, inoltri e relay;
  • responsabili di Sophos Central, DNS, firewall e server di posta downstream;
  • destinatari di test, finestra di change, criterio di interruzione e rollback approvato.

Riduci per tempo un TTL DNS elevato secondo la procedura di change. Non rimuovere il vecchio percorso finché i test in entrata e uscita sul nuovo non sono riusciti.

Aggiungere un dominio Gateway e verificarne la proprietà

  1. In Sophos Central apri Global Settings e vai a Products and Services > Email > Gateway Domains.
  2. Fai clic su Add Domain e inserisci il dominio in Email Domain.
  3. Apri Verify Domain Ownership. Copia esattamente nella zona DNS autorevole l’host o nome e l’intero valore TXT mostrati. Questo record prova solo la proprietà e non modifica il flusso di posta.
  4. Attendi la propagazione DNS e fai clic su Verify. Sophos indica fino a dieci minuti per questo record. Un dominio non verificato non può essere salvato: correggi il DNS invece di aggirare il controllo.
  5. Dopo la verifica chiudi la finestra e scegli Inbound Only o Inbound and Outbound. Scansione in uscita, report e funzioni come Smart Banners richiedono Inbound and Outbound.

Verifica ogni dominio separatamente. Un valore TXT di un altro dominio o tenant non è intercambiabile, anche se il nome è simile.

Impostare destinazioni, gateway e porte

In Inbound destination scegli Mail Host per una sola destinazione pubblicamente raggiungibile oppure MX se Sophos deve consegnare usando un nome mail exchange. Destinazioni multiple richiedono MX. Per Mail Host inserisci l’IP pubblico o il FQDN di router, firewall o server front-end; per MX il FQDN del mail exchange. Indirizzi privati e nomi risolvibili solo internamente non sono destinazioni cloud adatte.

Con Inbound and Outbound seleziona una o più origini in uscita: Microsoft Office 365, Google Apps Gmail o Custom Gateway. Per Custom Gateway inserisci almeno un IP origine pubblico o una rete CIDR appropriata e fai clic su Add. Includi solo sistemi realmente autorizzati a inviare il dominio tramite Sophos; reti troppo ampie aumentano il rischio di relay. Il server o servizio può inviare a Sophos sulla porta 25 o 587. Allinea la scelta a firewall, provider e TLS.

Questi gateway autorizzano un’origine verso Sophos. Non sono Custom SMTP Routing, che sceglie una destinazione dopo Sophos.

Copiare i valori DNS e relay regionali

Dopo Save, Configure External Dependencies mostra i dati del tenant. Inbound Settings contiene MX e IP di consegna Sophos; Outbound Settings mostra l’eventuale relay. I valori dipendono dalla regione e possono cambiare, quindi non sono copiati qui. Confronta la regione dati Sophos Central e usa direttamente le informazioni Sophos correnti sui domini Email.

Durante il cutover applica quattro regole:

  • gli MX pubblici puntano a entrambi i target Sophos della regione mantenendone le priorità;
  • il server downstream accetta posta solo dalle Sophos Gateway IPs pubblicate per la regione;
  • unisci i dati SPF in un solo record TXT SPF valido e aggiungi esclusivamente l’include Sophos regionale;
  • configura un relay Sophos solo se richiesto dalla procedura del provider; secondo Sophos, Microsoft 365 e Google Workspace non richiedono un relay aggiuntivo.

Non distribuire il vecchio include generale _spf.prod.hydra.sophos.com: può causare SPF PermError: too many DNS lookups. Non aggiungere altre regioni per precauzione, perché consumano lookup DNS e possono interrompere il flusso. Prima di cambiare MX testa la risposta DNS autorevole e la raggiungibilità della destinazione interna; dopo controlla resolver esterni e consegna effettiva.

Attivare BATV in modo controllato

Bounce Address Tag Validation (BATV) contrassegna i mittenti envelope in uscita e rileva rapporti in entrata senza tag valido. Sophos considera bounce un messaggio senza mittente SMTP envelope e con content-type: multipart/report; report-type=delivery-status. BATV è affidabile solo a condizione che tutta la posta in uscita del dominio attraversi Sophos Email.

Quando aggiungi o modifichi il dominio, abilita BATV enabled e scegli l’azione di errore. Per la prima settimana usa Quarantine, non Delete. Vale anche dopo una riattivazione: i bounce di messaggi inviati prima non hanno ancora un tag e possono essere legittimi. Controlla i normali rapporti di mancata consegna, rilascia con cautela quelli validi e irrigidisci l’azione solo dopo una revisione documentata. L’opzione Apply BATV to a message marked bounce by SophosLabs heuristics estende il rilevamento alle risposte automatiche; testala con messaggi rappresentativi.

Configurare DKIM con una chiave a 2048 bit

  1. In Products and Services > Email > Gateway Domains, apri il dominio la cui posta in uscita passa da Sophos e fai clic su Add key.
  2. Sophos genera una coppia a 2048 bit. La chiave privata resta in Sophos Email; copia esattamente presso il provider DNS il selettore o nome DNS e l’intero TXT della chiave pubblica.
  3. Attendi la propagazione DNS, fino a un’ora secondo Sophos, poi fai clic su Test record. Se fallisce, lascia la chiave inattiva finché nome e valore non sono corretti e il test riesce.
  4. Solo dopo il test riuscito attiva la chiave e fai clic su Save. L’attivazione disattiva ogni altra chiave DKIM attiva del dominio. Mantieni il vecchio selettore pubblico durante la transizione per verificare messaggi già in transito.
  5. Invia un nuovo messaggio tramite Sophos e cerca DKIM=pass e il dominio di firma previsto negli header ricevuti.

Il valore d= in DKIM-Signature deve essere allineato al dominio mittente per la valutazione Sophos. Se differisce e nessuna firma è allineata, Sophos può restituire dkim=none. Risolvi prima i conflitti tra provider di firma; questa procedura configura solo la firma in uscita Sophos Email.

Testare e ripristinare il routing SMTP personalizzato

Usa una route personalizzata quando i messaggi in uscita di un dominio, dopo Sophos, devono raggiungere uno specifico gateway, archivio o sistema SMTP downstream.

  1. Registra vecchia destinazione e porta, poi conferma raggiungibilità della nuova e autorizzazione al relay per Sophos.
  2. Apri Global Settings > Products and Services > Email > Custom SMTP Routing e fai clic su Add.
  3. Seleziona il dominio, inserisci IP o FQDN di destinazione e la porta SMTP realmente offerta, quindi fai clic su Add.
  4. Invia un messaggio del dominio a un destinatario esterno controllato. Verifica connessione e passaggio in Message History, poi conferma separatamente consegna finale sul sistema target e presso il destinatario.
  5. Se il test fallisce, non sovrapporre modifiche DNS, policy e routing. Ripristina la route dalla baseline registrata o la destinazione precedente, ripeti il test e solo dopo analizza singolarmente DNS, porta, firewall, permesso relay e negoziazione TLS.

Una voce in Message History prova l’elaborazione Sophos, non da sola l’accettazione nella mailbox. Servono quindi trace o log del server target e conferma del destinatario.

Modificare ed eliminare senza rompere dipendenze

Per modificare un dominio, fai clic sul nome in Gateway Domains, cambia i valori e salva. Prima di cambiare destinazione, porta, gateway, BATV o DKIM, acquisisci lo stato corrente e modifica una sola dipendenza per ciclo di test.

Non eliminare un dominio come rollback rapido. Prima inventaria e rimuovi o sposta ogni MX e SPF dipendente, connector del provider, smart host, origine relay autorizzata, route SMTP personalizzata, firma DKIM e restrizione downstream. Testa il percorso sostitutivo in entrambe le direzioni. Usa l’icona Delete solo quando nessun messaggio o sistema dipende più dal dominio Gateway. Se restano dubbi, mantieni il dominio e coordina la rimozione con Sophos o il provider.

Validare e risolvere i problemi per livello

L’accettazione è completa solo se:

  • il TXT di proprietà è visibile in modo autorevole e il dominio è verificato in Gateway Domains;
  • MX e include SPF regionale corrispondono ai dati Sophos correnti per la regione del tenant;
  • un test in entrata e uno in uscita sono tracciabili in Message History e raggiungono il destinatario finale;
  • un rapporto di consegna legittimo è gestito correttamente dall’azione BATV scelta;
  • un nuovo messaggio contiene la firma Sophos, restituisce DKIM=pass e usa il dominio d= atteso;
  • una route SMTP personalizzata mostra sia il passaggio Sophos sia l’accettazione del target.

In caso di errore isola il livello senza disattivare la protezione:

  • Test proprietà o DKIM fallito: controlla zona autorevole, host o selettore esatto, TXT, virgolette o suddivisione dei valori lunghi, duplicati e propagazione.
  • SPF PermError: too many DNS lookups: conferma un solo SPF, analizza l’albero lookup e sostituisci l’include Sophos generale con il valore regionale corrente.
  • Posta in entrata assente: controlla MX pubblico, regione corretta, allowlist delle Sophos Gateway IPs, FQDN e porta target, log provider o server.
  • Posta in uscita assente: controlla IP o CIDR origine autorizzato, porta 25 o 587, firewall, smart host, permesso relay e TLS.
  • BATV intercetta bounce legittimi: resta su Quarantine, conferma che tutta la posta in uscita attraversi Sophos e considera i messaggi inviati prima dell’attivazione.
  • dkim=none nonostante la firma: confronta d= in DKIM-Signature con il dominio mittente visibile e indaga firme aggiuntive o modifiche successive.

Per l’escalation raccogli dominio, regione tenant, timestamp, Message-ID, mittente, destinatario, risposte DNS autorevoli ed eventi da Sophos Message History e dal sistema downstream. Non inserire password, chiavi private o corpi completi riservati in un ticket.