Zum Inhalt springen
Avanet

Sophos Email Gateway einrichten und sicher trennen

Mit Sophos Email Gateway wird Sophos zum vorgeschalteten SMTP-Gateway: Eingehende Nachrichten erreichen zuerst Sophos und werden danach an den eigenen Mail-Provider oder Mailserver zugestellt. Für ausgehende Prüfung sendet das eigene System über Sophos. Eine sichere Einführung benötigt deshalb zwei getrennte Routen, eine vorbereitete Rückfallstrecke und Tests in beide Richtungen.

Schnellablauf: Mailboxen aufnehmen, Domain unter Products and Services > Email > Gateway Domains anlegen und per DNS-TXT verifizieren, eingehendes Ziel und ausgehenden Gateway definieren, Policies prüfen, die providerspezifischen Routen vorbereiten und erst dann den öffentlichen MX umstellen. Anschliessend je eine Nachricht ein- und ausgehend zustellen und beide in Message History sowie im Trace des Providers oder Mailservers nachweisen.

Produktgrenze vor der Konfiguration

Gateway ist nicht dasselbe wie Sophos Mailflow für Microsoft 365. Mailflow bindet Microsoft 365 über dessen Integrationen ein; Gateway verändert den SMTP-Routingpfad. Für dieselbe Domain dürfen beide Verarbeitungsarten nicht gleichzeitig aktiv sein, da Nachrichten sonst doppelt verarbeitet werden und doppelte Einträge in Message History entstehen können.

Auch Mail Protection auf einer Sophos Firewall ist ein anderes Produkt. Firewall-Mail-Proxy-Regeln, Ausnahmen und Menüpfade gelten nicht für Sophos Email in Sophos Fusion (ehemals Sophos Central). Soll ein bestehender Firewall-Mail-Proxy abgelöst werden, dokumentiert man ihn als eigenes Quellsystem und plant dessen Rückbau erst nach erfolgreicher Gateway-Abnahme.

Voraussetzungen und Rückweg erfassen

Vor der ersten Routing-Änderung benötigt man:

  • eine gültige Sophos-Email-Lizenz und administrativen Zugriff auf Sophos Fusion;
  • einen unterstützten Mail-Provider oder erreichbaren Mailserver;
  • die zu schützende Domain sowie vollständige Mailbox-, Alias- und Gruppenbestände;
  • Änderungszugriff auf DNS, Provider-Routing beziehungsweise Mailserver und gegebenenfalls die vorgelagerte Firewall;
  • den aktuellen eingehenden MX-Pfad, die bisherige ausgehende Route und deren Originalwerte;
  • das öffentliche Ziel für eingehende Zustellung sowie die öffentlichen Absender-IP-Adressen oder Netze für ausgehendes Relay;
  • ein Cutover-Fenster, Abbruchkriterien und Owner für Sophos Fusion, DNS und Mailbetrieb.

Das Rollback-Blatt enthält nicht nur den alten MX-Wert. Es hält auch Smart Hosts, Connectors, erlaubte Relay-Quellen, Firewall-Freigaben, SPF-Verweise und die Reihenfolge der Rückstellung fest. Werte aus Configure External Dependencies sind regions- und domainspezifisch; man übernimmt sie direkt aus dem eigenen Tenant und nicht aus Beispielen oder alten Tickets.

Sophos Email Gateway einrichten

1. Mailboxen vor dem Routing bereitstellen

Man fügt die zu schützenden Mailboxen über Verzeichnissynchronisation, manuell in der Oberfläche oder per CSV hinzu. Danach vergleicht man persönliche Mailboxen, Aliase, Verteiler und gemeinsam genutzte Adressen mit der Soll-Liste. Die MX-Umstellung beginnt erst, wenn die Empfängerbasis vollständig ist.

2. Domain anlegen und Eigentum verifizieren

  1. In Sophos Fusion das Symbol Global Settings öffnen.
  2. Products and Services > Email > Gateway Domains wählen.
  3. Add Domain anklicken. Bei der ersten Domain stattdessen den eingeblendeten Einstieg Set up email gateway settings verwenden.
  4. Unter Email Domain die eigene Domain eintragen, beispielsweise example.com.
  5. Verify Domain Ownership wählen und den angezeigten TXT-Record exakt beim autoritativen DNS-Provider anlegen.
  6. Nach der DNS-Veröffentlichung Verify anklicken und den Dialog erst nach erfolgreicher Bestätigung schliessen.

Der TXT-Record verifiziert nur den Besitz und ändert den Mailfluss nicht. Jede Gateway-Domain muss separat verifiziert werden; eine unverifizierte Domain lässt sich nicht speichern. Wenn die Prüfung unmittelbar nach der Änderung fehlschlägt, wartet man auf die DNS-Verteilung und vergleicht Name und Wert Zeichen für Zeichen, statt einen zweiten abweichenden Record zu erfinden.

3. Richtung, Ziel und Relay-Quellen definieren

Unter der Domain wählt man Inbound Only oder Inbound and Outbound. Für vollständige ausgehende Prüfung, Smart Banners und aussagekräftige Berichte ist Inbound and Outbound die passende Wahl, sofern der eigene Provider den Versand über Sophos unterstützt.

Für Inbound destination gibt es zwei Modelle:

  • Mail Host: öffentliche IP-Adresse oder FQDN des Routers, der Firewall, des Frontend-Mailservers oder des Provider-Ziels, an das Sophos zustellen soll.
  • MX: FQDN der Mail-Exchange-Auflösung. Dieses Modell ist erforderlich, wenn mehrere Ziele verwendet werden sollen.

Der eingetragene Host darf nicht wieder auf den öffentlichen Sophos-MX der geschützten Domain auflösen. Sonst sendet Sophos die Nachricht an sich selbst zurück und erzeugt eine Schleife.

Bei Inbound and Outbound wählt man den zum System passenden ausgehenden Gateway-Typ. Für einen Custom Gateway trägt man mindestens eine öffentliche IP-Adresse oder einen CIDR-Bereich der tatsächlich sendenden Systeme ein. Die Freigabe wird so eng wie möglich gehalten; private Adressen oder pauschal fremde Netze sind keine gültige Relay-Identität. Als SMTP-Port kann der eigene Server oder Service für den Versand an Sophos 25 oder 587 verwenden. Welcher Port und welche Authentisierung gelten, entnimmt man den Angaben des eigenen Tenants und der unterstützten Provider-Anleitung.

4. Providerspezifischen Zweig ausführen

Nun Configure External Dependencies ausklappen. Unter Inbound Settings den eigenen Provider auswählen und die danach angezeigten MX-Werte und Sophos-Zustell-IP-Adressen anwenden. Anschliessend Outbound Settings öffnen und dort den angezeigten Relay-Host für die ausgehende Route verwenden:

Diese Auswahlmöglichkeiten besitzen eigene Connector-, Routing- und Sicherheitsregeln. Man folgt den nach der Providerwahl angezeigten Werten und den aktuellen Anweisungen des Providers, ohne das providerspezifische Verfahren hier zu duplizieren. Connector-Namen, Hosts, IP-Adressen oder TLS-Optionen werden nicht von einem anderen Provider übertragen.

5. Policies und optionale BATV-Funktion prüfen

Nach Save öffnet man unter My Products > Email Security > Policies mindestens die Base Policy für Spam-Schutz und prüft Zielgruppe, Aktionen und Ausnahmen. Weitere globale Email-Einstellungen liegen unter Products and Services > Email. Ein Default ist kein fachlicher Freigabeentscheid; Quarantäne und Löschaktionen müssen zur eigenen Betriebsrichtlinie passen.

Bounce Address Tag Validation (BATV) wird nur aktiviert, wenn alle ausgehenden Nachrichten im Geltungsbereich über Sophos laufen. Direktversand um Sophos herum erzeugt ungetaggte Rückläufer. Sophos empfiehlt während der ersten sieben Tage nach Aktivierung eine fehlertolerante Aktion wie Deliver, Tag subject line oder Quarantine, nicht Delete. Erst nach kontrollierter Beobachtung verschärft man die Aktion.

Kontrolliert umschalten und zurückrollen

Vor dem Cutover speichert man die aktuelle Konfiguration, prüft die Erreichbarkeit des eingehenden Ziels und bestätigt, dass die ausgehende Route zurückgestellt werden kann. Dann aktiviert man die vorbereiteten Provider-Routen und ändert den öffentlichen MX als letzten Schritt auf die unter Inbound Settings angezeigten Sophos-Werte. Während der Abnahme erfolgen keine parallelen Connector-, DNS- oder Policy-Änderungen.

Ein Rollback wird ausgelöst, wenn beispielsweise externe Nachrichten nicht zustellbar sind, das Relay abgewiesen wird oder eine Schleife entsteht. Dann stellt man den alten eingehenden MX-Pfad und die alte ausgehende Route in der dokumentierten Reihenfolge wieder her, deaktiviert den fehlerhaften neuen Weg und wiederholt die Kontrollnachrichten. Die Gateway-Domain wird dabei noch nicht gelöscht: Aufgrund von DNS-Caches können weiterhin Nachrichten bei Sophos eintreffen.

Ein- und ausgehenden Mailfluss nachweisen

Für jede Domain führt man getrennte Tests mit eindeutigen Betreffzeilen durch:

  1. Von einem kontrollierten externen Konto an eine geschützte Mailbox senden.
  2. Von der geschützten Mailbox an das externe Konto antworten oder eine neue Nachricht senden.
  3. Absender, Empfänger, Uhrzeit, Message-ID und endgültige Zustellung erfassen.
  4. Beide Nachrichten in Message History suchen und prüfen, ob die erwartete Richtung und Verarbeitung sichtbar sind.
  5. Den jeweiligen Hop zusätzlich im Provider-Trace oder Mailserver-Log bestätigen.

Erfolg bedeutet nicht nur „zugestellt“. Eingehend muss der Pfad extern → Sophos → internes Ziel erkennbar sein; ausgehend intern → Sophos → extern. Zudem prüft man einen Alias oder Verteiler sowie die Administrator-Quarantäne. Fehlt eine Nachricht in Message History, untersucht man zuerst Routing und Relay, bevor man eine Schutzpolicy lockert.

Gateway-Domain sicher trennen

Offboarding erfolgt in umgekehrter Abhängigkeit, ohne die aktive Strecke vorzeitig zu löschen:

  1. Aktuelle MX-, TXT-, SPF-, Relay-, Connector- und Firewall-Werte dokumentieren.
  2. Beim Zielprovider den direkten eingehenden Pfad und den Versand ohne Sophos vorbereiten.
  3. Öffentlichen MX auf den aktuellen Provider zurückstellen und die ausgehende Route vom Sophos-Relay auf den freigegebenen Direktweg ändern.
  4. Kontrollnachrichten in beide Richtungen senden und beim Provider beziehungsweise Mailserver nachweisen.
  5. Warten, bis DNS-Antworten den neuen Pfad liefern und in Sophos Message History kein nachlaufender legitimer Verkehr mehr erscheint.
  6. Unter Gateway Domains die Domain öffnen, in Domain summary Delete domain wählen und mit Delete bestätigen.
  7. Danach nicht mehr benötigte Sophos-Zustell-IP-Adressen, Relay-Freigaben und Sophos-SPF-Verweise entfernen. Den Ownership-TXT-Record ebenfalls löschen, sofern er für keine andere aktive Sophos-Verbindung benötigt wird.

Wenn direkter Mailfluss nicht in beide Richtungen belegt ist, wird die Domain nicht gelöscht. Bei einem Providerwechsel ergänzt man zuerst dessen erforderliche SPF-Domains; bloss Sophos aus SPF zu entfernen kann ausgehende Zustellung beschädigen.

DNS-, Relay-, Port- und Schleifenfehler eingrenzen

Domain-Verifizierung oder MX bleibt falsch

Am autoritativen DNS prüfen, ob TXT-Name und -Wert exakt aus Verify Domain Ownership stammen. Danach die öffentlich sichtbare MX-Antwort mit Inbound Settings vergleichen. Mehrere alte und neue MX-Ziele können Verkehr teilen; man korrigiert den Satz als Einheit und wartet die DNS-Verteilung ab, bevor man erneut bewertet.

Eingehend funktioniert nicht

Zuerst Message History prüfen. Fehlt die Nachricht dort, zeigen MX oder Absenderrouting wahrscheinlich nicht auf Sophos. Ist sie bei Sophos sichtbar, aber nicht intern, prüft man Inbound destination, dessen DNS-Auflösung, SMTP-Erreichbarkeit und vorgeschaltete Firewall. Port 25 oder 587 ist nicht pauschal in jede Richtung freizugeben: Entscheidend ist der in Sophos Fusion und beim Provider dokumentierte Hop.

Ausgehend wird als Relay abgewiesen

Die öffentliche Quell-IP des sendenden Systems muss zu dem in Sophos freigegebenen Gateway beziehungsweise CIDR passen. Zusätzlich kontrolliert man Relay-Host, Port, Provider-Connector und NAT. Eine breite Relay-Freigabe ist keine Fehlerbehebung; sie erhöht das Missbrauchsrisiko.

Schleife oder doppelte Verarbeitung

Bei doppelter Verarbeitung prüfen, ob Gateway und Mailflow gleichzeitig für dieselbe Domain aktiv sind. Bei einer Schleife prüfen, ob das Sophos-Zustellziel wieder auf Sophos zeigt oder alte und neue Smart Hosts als konkurrierende Routen greifen. Routing-Änderungen einfrieren, Message-IDs und Hops sichern und den dokumentierten Rollback ausführen. Erst nach einer eindeutigen Route wird erneut getestet.