Zum Inhalt springen
Avanet

Sophos Email Monitoring System einrichten und testen

Zweck und direkte Antwort

Sophos Email Monitoring System (EMS) wird in fünf Schritten eingerichtet: EMS-Modus prüfen, Postfächer bereitstellen, Domain hinzufügen, Journaling und Richtlinien konfigurieren und den Mailflow testen. EMS erhält per Journaling eine Kopie ein- und ausgehender E-Mails, prüft und protokolliert sie und verwirft die gescannte Kopie danach. Die ursprüngliche Nachricht wird unverändert zugestellt.

Damit ist EMS ein Monitoringsystem und kein zweites Mail-Gateway: Angezeigte Richtlinienaktionen sind Beobachtungsergebnisse. EMS blockiert, verschlüsselt oder quarantänisiert die Originalnachricht nicht. Diese Grenze sollte allen Beteiligten vor dem Onboarding klar sein, damit ein erfolgreiches EMS-Ergebnis nicht mit aktiv erzwungenem E-Mail-Schutz verwechselt wird.

Voraussetzungen, Lizenz und Rollen

Vor dem Start werden folgende Punkte geprüft:

  • Die Sophos-EMS-Lizenz ist dem Sophos-Fusion-Konto hinzugefügt. Dadurch ist der EMS-Modus standardmässig aktiviert.
  • EMS und Sophos Email sind Alternativen und können im selben Konto nicht gleichzeitig verwendet werden. Ein Wechsel des Modus verlangt eine neue Domainkonfiguration.
  • Für das Verwalten von EMS-Domains steht ein Super Admin zur Verfügung.
  • Der verantwortliche Admin kennt den verwendeten Maildienst und kann dessen Journaling konfigurieren. Microsoft 365 und Google Workspace haben unterschiedliche providerabhängige Abläufe.
  • Die zu überwachenden Benutzerpostfächer, Verteilerlisten, Public Folders und Aliase sind inventarisiert. Mindestens ein begrenztes Testpostfach der Domain steht bereit.
  • Bei einem vorgeschalteten E-Mail-Sicherheitsdienst sind dessen tatsächliche Zustell-IP-Adressen bekannt. Diese Werte dürfen nicht aus einer Beispielumgebung übernommen werden.

Postfächer lassen sich manuell, per CSV oder über AD Sync beziehungsweise Microsoft Entra ID Sync hinzufügen. Wer synchronisierte Objekte verwendet, sollte zuerst die Voraussetzungen und Eigentümergrenzen für Directory Sync klären. Ein synchronisiertes Postfach wird später in Microsoft AD oder Microsoft Entra ID gelöscht, nicht direkt in Sophos Fusion.

Vor einer Änderung am Modus oder an produktiven Domains hält man den Ausgangszustand fest: aktiver E-Mail-Modus, vorhandene EMS-Domains, Maildienst, Journaling-Regeln, Zustell-IP-Adressen, Testpostfach und verantwortliche Admins. Diese kurze Bestandsaufnahme ist der Bezugspunkt für Fehleranalyse und Rückbau.

Konfiguration mit anpassbaren Beispielwerten

1. EMS-Modus kontrollieren

Der vollständige Pfad lautet Profile icon > Account preferences > Sophos Email Monitoring System (EMS).

  1. In Sophos Fusion auf das Profile icon klicken.
  2. Account preferences öffnen.
  3. Unter Sophos Email Monitoring System (EMS) prüfen, ob Monitor Only mode (EMS) eingeschaltet ist.
  4. Falls nötig, den Modus einschalten und Save wählen.

Nach dem Speichern ist EMS für das Konto aktiv. Auf betroffenen Seiten weist ein Banner darauf hin, dass E-Mails nur überwacht und keine Aktionen angewendet werden.

2. Postfächer bereitstellen und prüfen

Unter My Products > Email Security > Mailboxes werden die Objekttypen user mailbox, distribution list und public folder verwaltet. Vor dem Domain-Onboarding kontrolliert man, ob die erwarteten Empfänger vorhanden sind. In den Details eines Postfachs lassen sich aliases und assigned policies prüfen.

Je nach Eigentümermodell gibt es drei Wege:

  • Postfächer automatisch über AD Sync oder Microsoft Entra ID Sync importieren;
  • Postfächer manuell in der Oberfläche hinzufügen;
  • Postfächer und Aliase aus einer CSV-Datei importieren.

Für ein Testpostfach prüft man zusätzlich den primären Benutzer, die Aliase und die zugewiesenen Richtlinien. Fehlt ein synchronisiertes Postfach, wird zuerst das Quellverzeichnis geprüft. Änderungen oder Löschungen direkt in Sophos Fusion würden das Eigentümermodell umgehen und sind für synchronisierte Postfächer nicht vorgesehen.

3. EMS-Domain hinzufügen

  1. My Products > Email Security > Settings öffnen.
  2. In der linken Navigation Products and Services > Email > EMS Domains wählen.
  3. Add Domain anklicken. Wenn noch keine Domain vorhanden ist, kann die Schaltfläche Setup domains for EMS heissen.
  4. Die eigene E-Mail-Domain eintragen und den tatsächlichen mail service auswählen.
  5. Falls ein anderer E-Mail-Sicherheitsdienst vorgeschaltet ist, dessen delivery IP addresses eintragen.
  6. Je nach ausgewähltem mail service die Anleitung für Microsoft 365 oder Google Workspace ausführen. Microsoft 365 verwendet den automatischen EMS-Ablauf, Google Workspace eine manuelle Konfiguration.
  7. Zu EMS Domains zurückkehren und den Domainstatus kontrollieren.

Die Domain und das Testpostfach sind umgebungsabhängige Werte. Für einen begrenzten Pilot verwendet man beispielsweise eine echte, wenig kritische Domain und ein dafür vorgesehenes Postfach wie ems-test@beispiel.ch; der Platzhalter muss durch eine tatsächlich vorhandene Adresse der eingerichteten Domain ersetzt werden. Die Zustell-IP-Adressen müssen dem realen Mailpfad entsprechen, weil EMS sonst die Journalnachrichten nicht korrekt zuordnen kann.

4. Richtlinien auf die bestehende Umgebung abstimmen

Unter My Products > Email Security > Policies stehen im EMS-Modus Email Security- und Data Control-Richtlinien zur Verfügung. Ihre Aktionen werden nur als erwartete Ergebnisse protokolliert und nicht an den Originalnachrichten durchgesetzt. Man richtet sie deshalb möglichst so aus, dass sie die bestehende E-Mail-Umgebung sinnvoll abbilden.

Einige Funktionen sind im EMS-Modus nicht konfigurierbar. Dazu gehören unter anderem SMTP Routing, Time of Click, Self Service Portal und Secure Message-Richtlinien; auch Verschlüsselung wird auf einer Journal-Kopie nicht unterstützt. Fehlende Steuerelemente sollten daher nicht durch Änderungen am Mailflow „repariert“ werden.

Für nachträgliche Nachrichtenaktionen unterstützt EMS nur on-demand clawback. Automatisches Suchen und Beheben (automatic search and remediate) ist im EMS-Modus nicht verfügbar. Die Einrichtung und Auswertung solcher Aktionen gehört nicht zur Domainkonfiguration.

Globale E-Mail-Einstellungen findet man über das Global Settings icon unter Products and Services > Email. Vor einer breiten Einführung wird zuerst eine kleine, dokumentierte Empfängergruppe geprüft. So lassen sich Beobachtungsergebnisse erklären, ohne gleichzeitig den produktiven Mailpfad zu verändern.

Validierung und erwartetes Ergebnis

Quick Test für eine Domain

  1. My Products > Email Security > Settings > Products and Services > Email > EMS Domains öffnen.
  2. Bei der eingerichteten Domain auf das Quick Test icon klicken.
  3. Als Quick Test mailbox ein vorhandenes Postfach dieser Domain eintragen.
  4. Den Test starten.

Der Quick Test sendet eine Beispielnachricht und kontrolliert die Journaling-Regel. Bei Erfolg erhalten das angegebene Postfach und das Journalziel gemäss Journaling-Konfiguration eine Kopie der Testnachricht. Läuft der Test nicht in der erwarteten Zeit durch, wartet man einige Minuten und wiederholt ihn einmal.

Ein- und ausgehenden Mailflow bestätigen

Nach einem erfolgreichen Quick Test sendet man je eine eingehende und eine ausgehende Testnachricht für einen Empfänger, der von der Journaling-Regel erfasst wird. Danach öffnet man My Products > Email Security > Reports > Message History.

Erfolg ist erreicht, wenn dort passende Einträge erscheinen. Gleichzeitig muss die ursprüngliche Nachricht unverändert über den bestehenden Maildienst zugestellt werden. Ein protokolliertes EMS-Verdikt zeigt, was Sophos Email getan hätte; es beweist keine Blockierung oder Quarantänisierung der Originalnachricht.

Troubleshooting nach Symptom

Quick Test läuft in einen Timeout

Einige Minuten warten und den Test einmal wiederholen. Bleibt er ohne Ergebnis, die delivery IP addresses, das Testpostfach und die aktive Journaling-Regel in dieser Reihenfolge prüfen. Parallele Änderungen an Domain, Regel und Zustell-IP erschweren die Eingrenzung und sollten vermieden werden.

Das Testpostfach erhält keine Nachricht

Unter My Products > Email Security > Mailboxes kontrollieren, ob das eingegebene Postfach wirklich vorhanden ist und zur eingerichteten Domain gehört. Bei einem synchronisierten Postfach anschliessend E-Mail-Attribut, Filter und Status im Quellverzeichnis prüfen. Danach sicherstellen, dass die Journaling-Regel aktiv und korrekt konfiguriert ist.

Message History bleibt leer

Zuerst bestätigen, dass der Quick Test erfolgreich war. Danach eine eingehende und eine ausgehende Nachricht an einen von der Regel erfassten Benutzer senden und My Products > Email Security > Reports > Message History erneut öffnen. Bleiben Einträge aus, werden Zustell-IP-Adressen, Mailboxbestand und Journaling-Regel geprüft. Wenn diese drei Kontrollen keinen Fehler zeigen, wird der Fall mit Domain, Zeitpunkt, Testabsender, Testempfänger und sichtbarem Domainstatus an den Sophos-Support übergeben.

Zustell-IP-Adressen sind falsch

Die in EMS eingetragenen Adressen mit dem realen letzten Zustellweg der Journalnachrichten vergleichen. Bei einem vorgeschalteten Sicherheitsdienst sind dessen tatsächliche ausgehende IP-Adressen massgebend, nicht pauschale Provider- oder Beispielwerte. Nach der Korrektur zuerst den Quick Test und danach je einen ein- und ausgehenden Mailtest wiederholen.

Richtlinienaktionen werden nicht ausgeführt

Das ist im EMS-Modus erwartetes Verhalten. Email-Security- und Data-Control-Aktionen liefern nur Reporting-Verdikte. Wenn Nachrichten aktiv geschützt oder verändert werden sollen, müssen die eingesetzte Schutzlösung und die Mailflusskonfiguration neu bewertet werden; eine Aktion darf nicht allein wegen eines EMS-Verdikts als ausgeführt gelten.

Sophos Support benötigt Zugriff

Remote Assistance wird nur auf konkrete Anforderung und nach interner Freigabe aktiviert. Der Pfad lautet Profile icon > Account Details > Sophos Support; dort lässt sich Remote Assistance zeitlich begrenzt einschalten. Nach Abschluss des Falls wird der verbleibende Freigabezeitraum kontrolliert.

Sicherer Rückweg oder Offboarding

Einzelne Domain entfernen

Das Löschen einer Domain stoppt deren EMS-Scanning und -Logging sofort. Vorher werden Domainstatus, Journaling-Regel, Zustell-IP-Adressen und providerabhängige Ressourcen dokumentiert.

  1. My Products > Email Security > Settings > Products and Services > Email > EMS Domains öffnen.
  2. Bei der gewünschten Domain das Delete icon wählen.
  3. Im Bestätigungsdialog Delete anklicken.
  4. Kontrollieren, dass die Domain nicht mehr überwacht wird.
  5. Manuell eingerichtete Journaling-Regeln und abhängige Konfigurationen beim Mailprovider kontrolliert entfernen und zugehörige Domain- oder E-Mail-Einstellungen zurücksetzen.

Bei automatisch eingerichteten Domains entfernt Sophos die Verknüpfung zwischen Journalregeln und gelöschter Domain. War dies die letzte Domain eines Microsoft-365-Tenants, werden die von Sophos erstellten Journalregeln und die Microsoft-365-Anwendung entfernt. Die Bereinigung im Hintergrund kann einige Minuten dauern; währenddessen werden keine weiteren EMS-Domainaktionen gestartet. Die NDR-Fallback-Mailbox kann Sophos nicht zurücksetzen und muss bei Bedarf in Microsoft Purview manuell angepasst werden.

EMS-Modus ausschalten oder zu Sophos Email wechseln

Vor dem Ausschalten muss klar sein, dass alle verbleibenden EMS-Domains getrennt werden. Zuerst werden Domainliste und providerabhängige Konfigurationen gesichert, danach wird der Modus unter Profile icon > Account preferences > Sophos Email Monitoring System (EMS) ausgeschaltet. Anschliessend bestätigt man, dass die Domains getrennt sind, und bereinigt verbliebene manuelle Journaling-Konfigurationen beim Provider.

Die Richtlinien bleiben zwar erhalten, Domainkonfigurationen für EMS, Sophos Gateway und Sophos Mailflow sind jedoch unterschiedlich. Für den neuen Modus werden sie neu erstellt; ein automatischer, verlustfreier Rückweg durch blosses Umschalten ist nicht belegt. Wenn Eigentümer oder Rückbau einer Ressource beim Mailanbieter unklar sind, stoppt man vor dem Löschen und klärt den Zustand mit der zuständigen Provider-Administration oder dem Sophos-Support.

Betrieb, Überprüfung und Lebenszyklus

Für den Betrieb werden Domain, Maildienst, Zustell-IP-Adressen, Journaling-Eigentümer, Testpostfach und letzter erfolgreicher Quick Test dokumentiert. Nach Änderungen an Mailrouting, Journalregeln, Postfach-Synchronisierung oder Providerkonfiguration werden Quick Test sowie ein ein- und ausgehender Test wiederholt und die Einträge in Message History geprüft.

Regelmässig kontrolliert man ausserdem, ob die Richtlinien weiterhin zur produktiven E-Mail-Umgebung passen. Das ist wichtig, weil EMS nur Beobachtungsergebnisse liefert: Eine veraltete EMS-Richtlinie kann ein plausibel wirkendes, aber für die reale Umgebung wenig aussagekräftiges Verdikt erzeugen.

Für den aktuellen Funktionsstand sind die aktuelle Produktoberfläche und Hilfe massgebend. Aus älteren Ankündigungen wird kein Abschalt-, Migrations- oder End-of-Life-Termin abgeleitet.

Verwandte bestehende Anleitungen