Creare e testare in sicurezza le eccezioni email di Sophos Firewall
Un’eccezione email su Sophos Firewall non si limita ad autorizzare un mittente. Ignora controlli di sicurezza selezionati per un percorso SMTP definito. Proprio per questo può risolvere in modo preciso un falso positivo confermato, ma può anche disattivare silenziosamente SPF, la scansione antimalware, Zero-Day Protection o i controlli DKIM.
⚠️ Un’eccezione viene creata solo dopo aver riprodotto un falso positivo. Si ignora esclusivamente il controllo interessato e l’ambito contiene la più piccola combinazione affidabile di IP sorgente, mittente e destinatario. All checks e wildcard estese non sono una soluzione rapida standard.
Creare l’eccezione in sette passaggi
- Registrare l’ora del test, l’IP sorgente SMTP, il mittente della busta, il destinatario, l’oggetto, il Message-ID e il motivo esatto del rifiuto.
- Verificare se il problema è causato da DNS, routing, relay, TLS o dalla policy email vera e propria anziché da un controllo di sicurezza.
- In Email > Policies and exceptions > Add an exception, selezionare solo il controllo dimostrato come interessato.
- Definire Sources or hosts, Sender addresses e Recipient addresses nel modo più restrittivo possibile.
- Testare positivamente un messaggio equivalente e negativamente almeno due varianti fuori dall’ambito.
- Confermare in Mail logs e nei log MTA che sia stato ignorato solo il controllo previsto e che tutte le altre funzioni di protezione continuino ad applicarsi.
- Documentare il responsabile, la motivazione e la data di revisione; rimuovere l’eccezione dopo aver corretto la causa.
Cosa ignora realmente un’eccezione
SFOS raggruppa i controlli ignorabili in base al loro effetto. Spam protection contiene RBL, Anti-spam, Greylisting, Recipient verification, IP reputation, RDNS/HELO, SPF e BATV. Malware protection contiene Malware e Zero-day protection. Other contiene Data protection, File protection, Encryption, Banner addition, DKIM signing e DKIM verification.
Questa selezione non è un elenco di comodità. Un’eccezione per SPF, ad esempio, lascia in funzione il resto del percorso antispam e antimalware. Un’eccezione per Malware o Zero-day protection, invece, rimuove un controllo centrale dei contenuti per tutti i messaggi che corrispondono all’ambito. Encryption, DKIM signing o DKIM verification modificano inoltre la riservatezza e la convalida dell’integrità del flusso email in uscita o in entrata.
Il percorso MTA generale rimane documentato in Configurare Mail Protection di Sophos Firewall in modalità MTA. Per il proxy trasparente si applica Configurare Mail Protection in modalità legacy. In nessuna modalità un’eccezione sostituisce routing, relay, una regola firewall o una policy di scansione adeguata.
Comprendere l’ambito prima di salvare
Sources or hosts
SFOS accetta come sorgenti indirizzi IP, intervalli IP, liste IP, reti o FQDN. I FQDN con wildcard non sono supportati per le eccezioni host email. *.example.net non è quindi un sostituto valido dell’indirizzo sorgente SMTP osservato. Per localhost non serve un’eccezione, poiché SFOS non esegue la scansione delle email locali per impostazione predefinita.
Per i servizi email cloud o i gateway distribuiti, un singolo IP può essere troppo restrittivo, mentre un’intera rete del provider può essere eccessivamente ampia. Si utilizza solo l’oggetto sorgente pubblicato e realmente osservato nel proprio flusso email. Se il provider modifica le proprie reti, l’eccezione non viene estesa alla cieca ad Any, ma viene nuovamente confrontata con i log e le informazioni del produttore.
Mittente e destinatario
Per Sender addresses e Recipient addresses è consentito un singolo indirizzo come sender@example.net oppure una wildcard di dominio come *@example.net. Una wildcard di dominio comprende tutti i mittenti o destinatari del dominio e richiede quindi un ancoraggio opposto più restrittivo, ad esempio un IP sorgente confermato e un destinatario pilota.
BATV presenta una regola speciale insolita: per ignorare il controllo BATV delle email di un mittente, il suo indirizzo deve essere inserito sia in Sender addresses sia in Recipient addresses. Se manca uno dei due campi, l’eccezione è incompleta per questo caso BATV.
Creare un’eccezione ristretta
L’esempio riguarda un falso positivo SPF confermato di un partner. 203.0.113.25 è un indirizzo di documentazione e va sostituito con l’IP sorgente pubblico effettivamente osservato nel log SMTP. Anche partner.example e pilot@example.com sono valori di esempio.
- Aprire Email > Policies and exceptions > Add an exception.
- Inserire un nome tracciabile come
FP-SPF-partner-example-review-2026-09-30. - Tra i controlli da ignorare, selezionare esclusivamente SPF.
- In Sources or hosts, inserire l’host
203.0.113.25. - In Sender addresses, inserire
*@partner.examplee, in Recipient addresses, inizialmente solopilot@example.com. - Salvare l’eccezione senza estenderla ancora ad altri destinatari.
Il nome contiene intenzionalmente la causa e la data di revisione. Non sostituisce però la documentazione nella modifica o nel ticket. Il nome non impone tecnicamente una data di scadenza; il responsabile deve effettuare realmente la revisione.
Eseguire test positivi e negativi
Per prima cosa, il partner invia nuovamente lo stesso messaggio controllato alla casella pilota. Il messaggio deve attraversare il flusso email previsto e non deve più fallire per il motivo SPF confermato. Mail logs, smtpd_main.log e, per i rifiuti, smtpd_reject.log vengono correlati tramite timestamp, mittente, destinatario e Message-ID. Servizi e log di Sophos Firewall spiega l’associazione dei log.
Seguono due test negativi. Un messaggio dello stesso mittente proveniente da un altro IP sorgente e un messaggio dall’IP confermato verso un altro destinatario non devono ottenere la stessa eccezione. Inoltre, un file di test innocuo resta soggetto al normale percorso Malware e File Protection. Non utilizzare malware reale.
La sola consegna corretta non dimostra l’ambito. È decisivo che il messaggio previsto venga consegnato, che le varianti fuori dall’ambito continuino a essere analizzate normalmente e che nessun secondo controllo di sicurezza venga ignorato involontariamente.
Riconoscere le eccezioni rischiose
Una wildcard di dominio ampia combinata con una grande rete sorgente può rimuovere la protezione per una parte considerevole del flusso email. In particolare, le eccezioni per Malware, Zero-Day Protection, Data protection e File protection richiedono una decisione di rischio documentata e un ambito pilota molto ridotto. In presenza di un errore di scansione ancora sconosciuto, non si disattiva preventivamente l’intero gruppo.
Anche le opzioni apparentemente funzionali sono rilevanti per la sicurezza. Ignorare Encryption può inviare contenuti riservati senza protezione. Senza DKIM signing manca la firma in uscita pianificata; senza DKIM verification non viene valutata una prova d’identità in entrata. Un’eccezione Banner può rimuovere testi o contrassegni obbligatori. Tali modifiche vengono concordate con i responsabili della posta e della conformità.
Circoscrivere gli errori in base al sintomo
Il messaggio viene ancora rifiutato
Valutare prima la nuova voce di log anziché il vecchio messaggio di test. L’IP sorgente effettivo, il mittente della busta, il destinatario e il Reason devono corrispondere all’ambito e al controllo selezionato. Un FQDN con wildcard in Sources or hosts non funziona. Se il messaggio viene rifiutato a causa di RBL, IP reputation, RDNS/HELO o un altro controllo, un’eccezione esclusivamente SPF non risolve questo motivo separato.
L’eccezione corrisponde a troppi messaggi
Confrontare singolarmente i tre livelli dell’ambito con il flusso email reale. Spesso *@domain senza un IP sorgente ristretto o con troppi destinatari è il fattore eccessivamente ampio. L’eccezione non si corregge ignorando altri controlli, ma viene ridotta alla più piccola combinazione confermata e nuovamente sottoposta a test negativi.
L’email supera il controllo, ma non viene consegnata
Un’eccezione controlla le verifiche di sicurezza, non MX, il percorso interno, il relay, TLS o il server email di destinazione. Mail logs e lo spool mostrano se il messaggio fallisce dopo la scansione per DNS, routing, policy o consegna. L’eccezione non viene estesa se l’errore si verifica dopo il controllo di sicurezza.
L’eccezione BATV non viene applicata
Verificare che lo stesso indirizzo del mittente sia presente in Sender addresses e Recipient addresses. Quindi confrontare nuovamente il Reason BATV specifico e gli altri campi dell’ambito. Una seconda eccezione più ampia non sostituisce il campo BATV mancante.
Gestione e rollback
Ogni eccezione ha un responsabile, un motivo dimostrato di falso positivo e una data di revisione. Le modifiche vengono confrontate con l’audit trail; Tracciare le modifiche di configurazione su Sophos Firewall descrive la prova appropriata. Il flusso email effettivo rimane inoltre visibile separatamente in Mail logs e nei file MTA.
Per il rollback, rimuovere l’eccezione o ripristinare lo stato precedente documentato. Quindi testare nuovamente la situazione di errore originale e un messaggio di controllo consentito. Se la causa del produttore o del DNS non è ancora stata corretta, il rollback non deve causare silenziosamente perdite di email in produzione; occorre prima pianificare una finestra di manutenzione o una correzione alternativa più ristretta.
Checklist
- Sono disponibili un falso positivo riproducibile e il Reason esatto.
- IP sorgente, mittente della busta, destinatario e Message-ID sono documentati.
- Viene ignorato solo il controllo interessato.
- Sources or hosts, Sender e Recipient formano il più piccolo ambito utile.
- I FQDN con wildcard non vengono usati come eccezioni host.
- Un’eccezione BATV contiene l’indirizzo del mittente in entrambi i campi degli indirizzi.
- I test positivi e negativi confermano corrispondenza e mancata corrispondenza.
- Gli altri controlli di spam, malware, file, dati e DKIM restano attivi.
- Responsabile, motivazione, data di revisione e rollback sono documentati.
FAQ
Un'eccezione email consente automaticamente il relay SMTP?
È possibile usare un FQDN con wildcard in Sources or hosts?
*@example.net è possibile solo nei campi mittente e destinatario.