Configurare e testare il riepilogo di quarantena Sophos Firewall
Il riepilogo di quarantena informa via email gli utenti sui messaggi spam trattenuti da Sophos Firewall. Non è una semplice notifica di sistema: invio, assegnazione degli utenti, link di rilascio e portale utente devono funzionare insieme.
Il principale criterio di collaudo è quindi l’intero percorso dell’utente. L’esito positivo dell’invio di un’email di test non conferma che un utente reale riceva il riepilogo, possa accedere al portale corretto e rilasciare un messaggio consentito.
⚠️ Il link di rilascio non rilascia direttamente il messaggio. Apre il portale utente, dove occorre autenticarsi e selezionare il messaggio. L’indirizzo scelto deve quindi essere raggiungibile dai destinatari previsti senza esporre indiscriminatamente il portale ad altre reti.
Configurare il riepilogo in sette passaggi
- Configurare l’invio in Administration > Notification settings.
- Definire l’indirizzo del portale, DNS, certificato e reti sorgente consentite per gli utenti previsti.
- Attivare il riepilogo in Email > Quarantine settings e impostare orario, mittente e nome visualizzato.
- Selezionare l’indirizzo corretto del portale utente in Release link settings, verificarlo con Send test email e salvare con Apply.
- Solo in MTA mode: definire l’area di quarantena e i modelli di indirizzo da escludere consapevolmente.
- Assegnare il riepilogo agli account previsti in Authentication > Groups o Authentication > Users.
- Usare un vero messaggio di spam in quarantena per verificare end-to-end il riepilogo, l’accesso al portale e il rilascio.
Cosa fa e cosa non fa il riepilogo
Il riepilogo elenca i messaggi spam in quarantena con ora di ricezione, mittente, destinatario e oggetto. Offre una vista pratica per l’utente, ma non sostituisce la quarantena amministrativa in Email > SMTP quarantine né l’analisi tecnica di policy, mail log e log MTA.
Le impostazioni generali del riepilogo sono disponibili in MTA mode e Legacy mode. SFOS mostra invece Quarantine area e Skip address patterns solo in MTA mode. Gli amministratori che usano Legacy mode configurano quindi soltanto l’invio, il link di rilascio e l’assegnazione degli utenti.
Ricevono il riepilogo solo gli utenti che si sono autenticati almeno una volta sul firewall. È facile dimenticarlo quando gli account sono stati importati da Active Directory ma non hanno mai effettuato l’accesso al portale utente, al captive portal o a un altro servizio applicabile.
Secondo la documentazione corrente di SFOS 22, il riepilogo non è disponibile su XGS 87 e XGS 87w. Questo limite riguarda il riepilogo e non va confuso con il limite separato del MTA mode. Configurare Mail Protection in MTA mode spiega flusso email, policy SMTP e quarantena amministrativa.
Preparare l’invio e l’indirizzo del portale
L’invio usa le impostazioni in Administration > Notification settings. Server email, mittente, destinatario, DNS, route, autenticazione e TLS devono prima funzionare lì. Il test completo del trasporto è descritto in Configurare le notifiche email di Sophos Firewall.
Per il link di rilascio esistono due opzioni:
- Reference user portal IP: SFOS usa l’indirizzo dell’interfaccia selezionata insieme alla porta del portale utente.
- IP address or hostname: SFOS usa l’indirizzo configurato in Administration > Admin and user settings > Admin console and end-user interaction.
Un FQDN è generalmente più comprensibile e può essere protetto correttamente con un certificato corrispondente. Deve risolversi nell’indirizzo giusto del firewall ed essere raggiungibile dalle reti dei destinatari. Un IP privato dell’interfaccia nel riepilogo normalmente non serve agli utenti esterni o mobili. Al contrario, un indirizzo pubblico non giustifica l’attivazione del portale per ogni rete WAN. La panoramica dei portali Sophos Firewall illustra separatamente le finalità dei portali e la configurazione di Device Access.
Il portale utente è un servizio locale. L’accesso viene gestito in Administration > Device access, non mediante una normale regola firewall. Per limitare ulteriormente l’accesso a host o reti specifici si usano le Local service ACL exception rules. Occorre inoltre controllare il proxy web: SFOS considera interne le richieste HTTP e HTTPS che passano attraverso il proxy del firewall. Il portale utente può quindi essere raggiungibile anche se l’accesso dalla zona di origine è disattivato. L’uso del proxy e le relative regole devono pertanto rientrare nello stesso test di accesso.
Configurare il riepilogo
In Email > Quarantine settings, attivare Enable quarantine digest. Impostare quindi frequenza, ora e, se previsto, giorno della settimana. From email address deve contenere un indirizzo valido; Display name deve identificare chiaramente il mittente come quarantena del firewall.
Selezionare poi l’indirizzo preparato in Release link settings. Inviare un messaggio di test con Send test email e, dopo averlo ricevuto, salvare le impostazioni con Apply. Questo messaggio non è sufficiente per il collaudo utente: solo il percorso completo con un utente pilota assegnato conferma pianificazione, assegnazione, accesso al portale e rilascio.
Area di quarantena e pulizia automatica
In MTA mode, scegliere la dimensione dell’area locale in Quarantine area. SFOS controlla l’utilizzo ogni cinque minuti. Quando raggiunge almeno il 90 per cento della dimensione scelta, elimina i messaggi più vecchi finché l’utilizzo scende al 60 per cento.
Questa pulizia automatica non è un archivio. Un’area troppo piccola può ridurre il tempo per controllo e rilascio; una grande consuma spazio locale. Total utilization in Email > SMTP quarantine mostra l’utilizzo. Controllare spazio e report di Sophos Firewall aiuta a interpretare lo stato complessivo dello spazio di archiviazione.
Skip address patterns in MTA mode
In MTA mode, in Skip address patterns, inserire ogni indirizzo email del destinatario i cui messaggi in quarantena si desidera escludere dal riepilogo di quarantena, quindi fare clic sul pulsante più + per aggiungere quell’indirizzo all’elenco. Gli indirizzi in Skip address patterns vengono esclusi dal riepilogo di quarantena. Può essere utile per alias condivisi il cui spam non deve essere distribuito a molti utenti. L’impostazione non elimina messaggi e non costituisce un’eccezione ai controlli spam, malware o protezione dati.
Assegnare utenti e gruppi
La configurazione globale non attiva da sola l’invio per tutti. In Authentication > Groups o Authentication > Users, impostare Quarantine digest su Enable per gli account previsti e salvare con Apply. In alternativa, effettuare l’assegnazione in Email > Quarantine settings > Change user’s quarantine digest settings. L’impostazione del singolo utente ha la precedenza su quella del gruppo; in caso di risultato imprevisto, occorre quindi controllare entrambi i livelli.
Per un’assegnazione in blocco, aprire Email > Quarantine settings > Change user’s quarantine digest settings, filtrare se necessario per Group e selezionare gli utenti previsti. Se occorre correggere l’indirizzo email di un singolo utente, modificarlo tramite Edit e salvarlo con Save. Completare quindi l’assegnazione con Apply. Successivamente, confrontare l’indirizzo principale e gli alias assegnati consapevolmente con l’account utente interessato.
Gli alias hanno due limiti importanti. Per impostazione predefinita, SFOS non applica automaticamente la configurazione agli alias; devono essere salvati insieme all’indirizzo principale o assegnati in modo esplicito. Il riepilogo può quindi elencare spam destinato a indirizzi principali e alias. Sophos specifica tuttavia che i messaggi inviati agli alias non appaiono nel portale utente. Serve quindi un processo amministrativo chiaro in Email > SMTP quarantine.
Controllare le eccezioni mittente degli utenti
In Exception nel portale utente, un utente autorizzato può consentire o bloccare singoli indirizzi mittente o wildcard come *@example.com. I mittenti consentiti non vengono contrassegnati come spam né spostati nella quarantena spam, ma la scansione antivirus rimane attiva. Se lo stesso indirizzo compare in entrambe le liste, prevale la lista di blocco e il messaggio viene messo in quarantena. Queste eccezioni specifiche dell’utente devono essere incluse nei test pilota e di supporto e non vanno confuse con gli Skip address patterns globali del riepilogo.
Testare l’intero percorso di rilascio
Usare un utente pilota che si sia già autenticato almeno una volta sul firewall. La policy SMTP prevista deve mettere in quarantena come spam un messaggio controllato. Verificare quindi questi stati:
- Il messaggio appare in Email > SMTP quarantine con destinatario, oggetto e motivo attesi.
- L’utente pilota riceve il riepilogo all’ora configurata.
- Mittente, nome visualizzato, oggetto e metadati rispettano i requisiti di protezione dei dati e operativi.
- Il link apre il FQDN previsto del portale utente con una catena di certificati valida.
- L’accesso riesce da una rete consentita e fallisce da una rete non prevista. Se si usa un proxy web esplicito, ripetere il test negativo una volta senza proxy e una volta con il proxy.
- Il messaggio di test consentito può essere rilasciato dopo l’accesso e viene realmente consegnato.
- Un utente senza assegnazione non riceve alcun riepilogo.
Nel portale utente, un utente vede i messaggi in quarantena indirizzati al proprio indirizzo email principale, ma può rilasciare soltanto lo spam. SFOS esegue una nuova scansione del messaggio rilasciato prima di consegnarlo. Per gli alias e gli altri motivi di quarantena si usa il percorso amministrativo in Email > SMTP quarantine. Qui è possibile rilasciare o eliminare i messaggi filtrati e, per Spam o Probable spam, segnalare un falso positivo a SophosLabs con Release and report. Nemmeno un amministratore può rilasciare i messaggi infetti da virus o quelli che Zero-Day Protection ha giudicato dannosi.
Diagnosticare sistematicamente i problemi
L’email di test non arriva
Controllare prima Administration > Notification settings. Send test email fallisce prima della funzione di quarantena se DNS, route, server email, autenticazione, TLS, mittente o destinatario non sono corretti. Non modificare le assegnazioni o la dimensione dell’area di quarantena finché il trasporto non funziona.
L’email di test arriva, ma non il riepilogo utente
Controllare che Enable quarantine digest sia attivo, che la modifica sia stata salvata con Apply, che pianificazione e fuso orario siano corretti e che l’account sia abilitato in Groups, Users o Change user’s quarantine digest settings. L’impostazione dell’utente può prevalere sulla scelta del gruppo. L’utente deve essersi autenticato almeno una volta. Nel periodo deve inoltre esistere un messaggio spam in quarantena per quel destinatario.
Il link punta all’indirizzo sbagliato
Confrontare Release link settings, interfaccia selezionata, porta del portale e Admin console and end-user interaction. Poi verificare la risoluzione DNS, il nome del certificato e l’accesso dalla rete utente reale. Reinviare il test non corregge l’indirizzo; occorre prima correggere il riferimento del portale.
I messaggi alias mancano nel portale
Non è necessariamente un errore del riepilogo. Sophos documenta espressamente che i messaggi inviati agli alias non appaiono nel portale. Controllare separatamente indirizzo principale, assegnazione alias, contenuto del riepilogo e quarantena SMTP amministrativa.
Gestione e rollback
I riepiloghi contengono metadati delle comunicazioni e possono restare fuori dal firewall in caselle, archivi o ticket. Mantenere ristretto il gruppo dei destinatari, allineare i tempi di conservazione delle caselle di posta ai requisiti di protezione e includere alias condivisi solo consapevolmente.
Prima del rollback, documentare lo stato globale del riepilogo, la pianificazione, il link di rilascio, le assegnazioni di utenti e gruppi e le impostazioni condivise del portale e delle notifiche. Per la verifica, inviare un messaggio spam controllato all’utente pilota e uno a un utente di controllo il cui riepilogo rimane attivo, quindi verificarne la presenza in Email > SMTP quarantine. Disattivare poi Enable quarantine digest oppure rimuovere l’assegnazione dell’utente pilota, salvando ogni modifica con Apply.
Dopo il successivo ciclo pianificato di invio del riepilogo, l’utente pilota non deve ricevere alcun rapporto. Se è stata rimossa solo la sua assegnazione, il riepilogo dell’utente di controllo conferma che l’esecuzione è avvenuta. Ripristinare le impostazioni del portale o delle notifiche solo se nessun altro servizio le usa. La quarantena resta indipendente dal riepilogo e non viene eliminata nel rollback.