Zum Inhalt springen
Avanet

Sophos Email Gateway mit Zoho Mail einrichten

Für Zoho Mail wird Sophos Email als vorgeschaltetes SMTP-Gateway eingerichtet: Eingehende Nachrichten erreichen zuerst Sophos und werden nach der Prüfung an Zoho zugestellt; ausgehende Nachrichten sendet Zoho per TLS an den Sophos-Relayhost. Die kritischen Werte sind regions- und teilweise tenantspezifisch. Kopiere sie deshalb während des Changes aus den aktuellen Konsolen und nicht aus einem alten Ticket.

Sicherer Ablauf: Ist-Zustand sichern, Sophos-Domain und Zoho-Ziel vorbereiten, Zoho für Zustellung von Sophos freigeben, ausgehenden Weg konfigurieren und testen, erst dann MX umstellen und zuletzt die Annahme in Zoho auf die Sophos-IP-Adressen beschränken.

Geltungsbereich: Gateway, nicht Mailflow

Dieser Ablauf gilt ausschliesslich für Sophos Gateway mit Zoho Mail. Die Domain wird in Sophos Fusion (ehemals Sophos Central) unter Products and Services > Email > Gateway Domains verwaltet. M365 Mailflow Domains, Microsoft-Connectors und Mailflow-Regeln gehören zur Microsoft-365-Mailflow-Architektur und dürfen für diese Zoho-Domain nicht parallel aktiviert werden. Auch Mail Protection auf einer Sophos Firewall ist nicht Teil dieses Ablaufs.

Voraussetzungen und Change-Daten

Vor Beginn werden benötigt:

  • Administrativer Zugriff auf Sophos Fusion und die Zoho Mail Admin Console;
  • Zugriff auf das autoritative öffentliche DNS der Domain;
  • eine in Sophos Gateway konfigurierte Domain samt vollständigen Empfängern und einsatzbereiten Richtlinien;
  • der regionale Zoho-MX-Hostname, in der Zoho-Konsole unter Mail Settings > Tools and Configurations > Configurations > MX geprüft;
  • ein Change-Fenster, externe und interne Testkonten sowie Verantwortliche für Sophos, Zoho und DNS.

Im Change-Protokoll werden vor jeder Änderung Domain, bisherige MX-Werte samt Prioritäten und TTL, bestehende Zoho-Routen und Einschränkungen sowie die folgenden live aus dem aktuellen Tenant kopierten Werte festgehalten:

  • Sophos-MX-Records der Region und deren Prioritäten;
  • Sophos-Delivery-IP-Adressen aus Configure External Dependencies > Inbound Settings;
  • Sophos-Outbound Relay Host aus Configure External Dependencies > Outbound Settings;
  • regionaler Zoho-MX-Hostname als interne Sophos-Zieldestination;
  • aktuell von Zoho veröffentlichte ausgehende SMTP-CIDR-Bereiche.

Die Sophos-Dokumentation nennt derzeit die Delivery-Adressen 18.220.12.142, 18.216.7.10 und 103.246.251.128/26. Massgeblich sind trotzdem die in Inbound Settings des aktuellen Tenants angezeigten Werte. Zoho-IP-Bereiche können sich ändern; sie müssen unmittelbar vor dem Change anhand der aktuellen Zoho-Dokumentation oder SPF-Records beziehungsweise mit Zoho Support verifiziert werden.

Sophos-Domain und eingehendes Ziel vorbereiten

  1. In Sophos Fusion das Symbol Global Settings öffnen und Products and Services > Email > Gateway Domains wählen.
  2. Falls die Domain noch nicht verifiziert ist, Set up email gateway settings wählen, die Domain eingeben und Verify Domain Ownership anklicken. Den im Dialog angezeigten domainspezifischen TXT-Wert unverändert im öffentlichen DNS veröffentlichen.
  3. Nach wirksamer DNS-Aktualisierung in Sophos auf Verify klicken. Bei einem Fehler TXT-Name und -Wert am autoritativen DNS prüfen; nicht mit einem fremden Tenant-Wert fortfahren.
  4. Für die erste Einrichtung unter Direction den Wert Inbound Only und unter Inbound Destination den Wert Mail Host wählen.
  5. Unter FQDN den in der eigenen Zoho-Region bestätigten MX-Hostname eintragen, beispielsweise mx.zoho.com nur wenn die Zoho-Konsole genau diesen Wert ausweist. Port auf 25 setzen und speichern.
  6. Unter Configure External Dependencies > Inbound Settings die angezeigten Sophos-MX-Records, Prioritäten und Delivery-IP-Adressen erneut in das Change-Protokoll kopieren.

Der Sophos-FQDN zeigt zu Zoho; der öffentliche MX zeigt später zu Sophos. Wird an beiden Stellen derselbe Sophos-Host oder der öffentliche Domainname eingetragen, kann eine Schleife entstehen.

Zoho für eingehende Zustellung vorbereiten

  1. In der Zoho Mail Admin Console Mail Settings > Email Routing > Inbound Gateway öffnen.
  2. Exakt die zuvor aus Sophos kopierten Delivery-IP-Adressen hinzufügen und speichern.
  3. Reject non-inbound gateway emails zunächst deaktiviert lassen. Diese Option darf erst nach erfolgreicher MX-Propagation und einem bestandenen Eingangstest aktiviert werden. Andernfalls kann Zoho legitime Nachrichten verwerfen, die während der Umschaltung noch direkt eintreffen.

Damit ist die Zielseite vorbereitet, ohne den öffentlichen Mailweg bereits zu verändern.

Ausgehenden Weg über Sophos konfigurieren

  1. In Gateway Domains die Domain öffnen und Edit wählen.
  2. Direction auf Inbound and Outbound stellen und unter Outbound Gateway den Wert Custom Gateway wählen.
  3. Jeden aktuell für den Tenant bestätigten Zoho-Outbound-SMTP-CIDR einzeln eingeben und danach jeweils auf Add klicken. Die von Sophos dokumentierte Ausgangsliste lautet:
136.143.182.0/23
136.143.190.0/23
136.143.188.0/24
136.143.184.0/24
135.84.80.0/24
135.84.82.0/24
8.39.54.0/23
204.141.32.0/23
204.141.42.0/23
8.40.222.0/23
65.154.166.0/24
199.67.84.0/24
199.67.86.0/24
169.148.129.0/24
169.148.131.0/24
199.67.88.0/24
169.148.138.0/24
169.148.188.0/24
  1. Speichern. Keine breiteren Netze und insbesondere nicht 0.0.0.0/0 eintragen: Der Custom Gateway ist die Relay-Autorisierung, keine allgemeine Allowlist.
  2. Unter Configure External Dependencies > Outbound Settings den aktuellen Outbound Relay Host kopieren.
  3. In Zoho Mail Settings > Email Routing > Outbound Gateway öffnen, den kopierten FQDN unter Destination Host einsetzen, unter Connection type den Wert TLS wählen und mit Update speichern.
  4. Die Zoho-Verifizierungsnachricht kontrollieren und danach aus einem Zoho-Postfach an ein kontrolliertes externes Postfach senden.

MX kontrolliert umschalten

Erst wenn Sophos-Domain, Empfänger, Richtlinien, Zoho-Inbound-Gateway und der ausgehende Test bereit sind, werden am autoritativen DNS die bisherigen MX-Records durch die für die eigene Sophos-Region live kopierten MX-Records mit den angezeigten Prioritäten ersetzt. Keine MX-Werte aus einer anderen Region übernehmen. Während TTL und DNS-Caches auslaufen, beide Wege beobachten und parallele Routing-Änderungen sperren.

Von einem externen Konto an einen normalen Empfänger, einen Alias und – falls geschäftskritisch – eine Gruppe senden. Sobald die aktuelle autoritative DNS-Antwort auf Sophos zeigt, alle Nachrichten in Zoho zugestellt wurden und in Sophos sichtbar sind, kann in Zoho Reject non-inbound gateway emails aktiviert werden. Vorher nicht.

Beide Richtungen validieren

Die Abnahme ist nur bestanden, wenn für eingehend und ausgehend jeweils eine neue, eindeutig bezeichnete Nachricht geprüft wurde:

  1. finalen Zustellstatus, Absender, Empfänger, UTC-Zeit und Message-ID erfassen;
  2. in Sophos Fusion unter Email Security > Reports > Message History einen Scan- beziehungsweise Verarbeitungseintrag finden;
  3. in My Products > Email Security > Dashboard Daten in Inbound Statistics und Inbound Activity Summary beziehungsweise Outbound Statistics und Outbound Activity Summary prüfen;
  4. in Zoho den entsprechenden Trace oder Zustellnachweis kontrollieren;
  5. bei Eingang zusätzlich die autoritative MX-Antwort und bei Ausgang den verwendeten Sophos-Relayhost dokumentieren.

Ein Dashboard-Zähler allein beweist keine Zustellung. Ebenso beweist eine Zustellung ohne Eintrag in Message History nicht, dass die Nachricht Sophos durchlaufen hat.

Rollback ohne Schleife

Abbruchkriterien sind insbesondere externe Unzustellbarkeit, wiederholte TLS- oder Relay-Ablehnungen, fehlende Sophos-Ereignisse oder eine Routing-Schleife. Dann keine Schutzrichtlinie lockern, sondern geordnet zurückrollen:

  1. Reject non-inbound gateway emails in Zoho deaktivieren, damit der alte Eingangsweg wieder angenommen werden kann.
  2. Die zuvor gesicherten MX-Records mit ihren ursprünglichen Prioritäten wiederherstellen und die DNS-Wirkung prüfen.
  3. In Zoho den neuen Outbound Gateway deaktivieren oder die gesicherte vorherige Einstellung wiederherstellen, bevor der Sophos-Ausgang in Central entfernt wird.
  4. In Sophos die Domain auf den dokumentierten Vorzustand zurücksetzen; keine Domain löschen, solange DNS oder Zoho noch auf Sophos zeigen.
  5. Je eine eingehende und ausgehende Kontrollnachricht über den wiederhergestellten Weg senden und beide Traces sichern.

Wegen DNS-Caches können noch Nachrichten am Sophos-MX eintreffen. Sophos deshalb nicht vor Ablauf der dokumentierten TTL und der Warteschlangenbeobachtung abschalten.

DNS-, Relay-, TLS- und Loop-Fehler beheben

  • Domain-Verifizierung scheitert: TXT-Name und domainspezifischen Wert am autoritativen DNS abfragen, auf doppelte Anführungszeichen, falsche Zone und noch aktive Caches prüfen und dann erneut Verify wählen.
  • Eingang erreicht Sophos nicht: Autoritative MX-Antwort, Prioritäten und Propagation prüfen. Zeigt MX noch zu Zoho, ist eine direkte Zustellung während der Übergangszeit erwartbar.
  • Sophos kann nicht an Zoho zustellen: Den regionalen Zoho-MX-Hostname in FQDN, 25, Zoho-Inbound-Gateway-IP-Liste und Zoho-Trace vergleichen. Der Host darf nicht zurück auf Sophos zeigen.
  • Ausgang wird als Relay abgelehnt: Tatsächliche Zoho-Sende-IP mit den in Custom Gateway eingetragenen, aktuell veröffentlichten CIDRs vergleichen. Fehlende Netze nach Bestätigung ergänzen, aber die Autorisierung nicht pauschal erweitern.
  • TLS schlägt fehl: In Zoho Connection type = TLS, den unveränderten aktuellen Outbound Relay Host, DNS-Auflösung, Zertifikatsnamen und Zeitstempel der Gegenstellen prüfen. TLS nicht als dauerhaften Workaround deaktivieren.
  • Schleife oder Doppelverarbeitung: Öffentliche MX-Ziele, Sophos-FQDN, Zoho Outbound Gateway, Weiterleitungen und alte Gateways gemeinsam aufzeichnen. Die Route muss eingehend Internet → Sophos → Zoho und ausgehend Zoho → Sophos → Internet sein. Bei wiederholten Hops sofort den Change stoppen und den Rollback ausführen.