Zum Inhalt springen
Avanet

Sophos EMS: Google-Workspace-Journaling einrichten

Für Sophos Email Monitoring System (EMS) wird Journaling in Google Workspace manuell eingerichtet. Dazu übernimmt man zuerst die von Sophos Fusion bereitgestellte Journal-Zieladresse und erstellt anschliessend in der Google Admin Console Routing-Regeln für eingehende und ausgehende E-Mails. Verwendet die Umgebung bereits eine weitere E-Mail-Sicherheitslösung, kommt zusätzlich ein Inbound gateway hinzu.

Schnellweg: Journal-Zieladresse in Sophos Fusion kopieren, unter Apps > Google Workspace > Gmail > Routing die passende Organisationseinheit auswählen, Nachrichtentypen und Header setzen, die zusätzliche Zustellung an die Zieladresse mit TLS speichern und danach in Sophos Fusion zum Onboarding zurückkehren. Google-Änderungen können bis zu 24 Stunden benötigen.

Zweck und Grenze dieser Anleitung

Journaling sendet eine Kopie jeder von der Regel erfassten E-Mail an Sophos EMS. Google hängt die kopierte Nachricht an einen Journalbericht an und sendet ihn an das festgelegte Ziel. Die produktive Nachricht und die Journal-Kopie sind daher zwei getrennte Pfade.

Diese Anleitung behandelt den manuellen Google-Workspace-Ablauf: Journal-Zieladresse übernehmen, Routing-Regeln erstellen und bei einer vorgeschalteten Drittanbieter-Lösung das Inbound Gateway setzen. Das Anlegen der EMS-Domain und die weitere Auswertung in Sophos Fusion bleiben getrennte Arbeitsschritte.

Voraussetzungen, Lizenz und Rollen

Vor dem Start benötigt man:

  • ein Google-Workspace-Administratorkonto;
  • eine bereits in Sophos Fusion hinzugefügte Domain, sodass der Dialog Configure External Dependencies geöffnet ist;
  • die dort in Step 1 angezeigte Journal-Zieladresse;
  • die Organisationseinheit, für die die Routing-Regel gelten soll;
  • die Entscheidung, ob beide Richtungen für alle Domains oder nur bestimmte Domains erfasst werden;
  • bei einer vorgeschalteten Drittanbieter-E-Mail-Sicherheitslösung deren eingehende Zustell-IP-Adressen für Google Workspace.

Google Workspace wird manuell konfiguriert. Für die Google-Konfiguration ist ein Google-Workspace-Administratorkonto erforderlich. Die Lizenzierung und das vorgelagerte Anlegen der EMS-Domain sind nicht Teil dieses Ablaufs. Fehlt der Dialog mit der Zieladresse, wird nicht mit einer geratenen Adresse fortgesetzt; der zuständige Sophos-Fusion-Administrator muss zuerst das Domain-Onboarding bis Configure External Dependencies bereitstellen.

Die drei vorgesehenen Varianten sind:

  1. Inbound und Outbound für alle Domains: eine gemeinsame Regel ohne Domainfilter.
  2. Inbound für bestimmte Domains: eine Inbound-Regel mit Filter auf die Envelope-Empfänger.
  3. Outbound für bestimmte Domains: eine Outbound-Regel mit Filter auf die Envelope-Absender.

Für eine auf bestimmte Domains begrenzte beidseitige Erfassung werden eine Inbound- und eine Outbound-Regel benötigt. Der Beispielwert example.com muss durch die tatsächlich abzudeckende Domain ersetzt werden.

Journal-Zieladresse aus Sophos Fusion übernehmen

Nach dem Hinzufügen der Domain öffnet Sophos Fusion den Dialog Configure External Dependencies.

  1. In Step 1 die bereitgestellte E-Mail-Adresse kopieren.
  2. Die Adresse für die Google-Konfiguration sicher bereithalten. Sie ist die journal destination address und wird in Google als Envelope recipient eingetragen.
  3. Step 2 nur bearbeiten, wenn eine Drittanbieter-E-Mail-Sicherheitslösung vorhanden ist. In diesem Fall wird später zusätzlich das Inbound Gateway konfiguriert.

Die Zieladresse wird exakt aus Sophos Fusion übernommen. Eine selbst gebildete oder aus einer anderen EMS-Domain kopierte Adresse ist kein zulässiger Ersatz.

Routing-Regel in Google Workspace erstellen

Der gemeinsame Einstieg für alle Varianten lautet Google Admin Console > Apps > Google Workspace > Gmail > Routing.

  1. In der Google Admin Console anmelden und Routing öffnen.
  2. Die Organisationseinheit auswählen, für die die Journal-Regel gelten soll.
  3. Zum Bereich Routing scrollen.
  4. Falls noch keine Regel vorhanden ist, Configure wählen. Andernfalls Add Another Rule wählen.
  5. Eine eindeutige Beschreibung eintragen, beispielsweise Journal rule for Sophos (external).
  6. Unter Email messages to affect die zur Variante passende Richtung setzen:
    • Inbound and Outbound für beide Richtungen und alle Domains;
    • Inbound für die eingehende, nach Empfängerdomain begrenzte Regel;
    • Outbound für die ausgehende, nach Absenderdomain begrenzte Regel.
  7. Unter For the above types of messages, do the following prüfen, dass Modify message ausgewählt ist.
  8. Unter Headers die Option Add X-Gm-Original-To header auswählen.
  9. Unter Also deliver to nacheinander Add more recipients, Add und Advanced wählen.
  10. Unter Envelope recipient die Option Change envelope recipient auswählen und die zuvor aus Sophos Fusion kopierte Zieladresse eintragen.
  11. Unter Spam and delivery options die Option Do not deliver spam to this recipient abwählen und Suppress bounces from the recipient aktiviert lassen.
  12. Unter Headers sowohl Add X-Gm-Original-To header als auch Add X-Gm-Spam and X-Gm-Phishy headers aktivieren.
  13. Die Zusatzempfänger-Konfiguration mit Save speichern. Damit kehrt man zum übergeordneten Dialog Add setting zurück.
  14. Dort unter Encryption (onward delivery only) die Option Require secure transport (TLS) aktivieren.
  15. Show options öffnen und die Account-Typen Users und Groups auswählen.

Danach unterscheidet sich nur noch der Domainfilter.

Beide Richtungen für alle Domains

Für Inbound and Outbound wird kein Envelope-Filter ergänzt. Die Regel mit Save speichern. Der Geltungsbereich wird durch die ausgewählte Organisationseinheit sowie Users und Groups bestimmt.

Inbound für bestimmte Domains

Für diese Regel kann man die Beispielbeschreibung EMS scan inbound verwenden. Unter Envelope filter:

  1. Only affect specific envelope recipients auswählen.
  2. Pattern match auswählen.
  3. Im Feld Regexp die gewünschte Domain eintragen, beispielsweise example.com.
  4. Die Regel mit Save speichern.

Der Filter bezieht sich auf die Envelope-Empfänger. Sollen mehrere Domains erfasst werden, muss der reguläre Ausdruck nach den Vorgaben der eigenen Google-Workspace-Umgebung aufgebaut werden.

Outbound für bestimmte Domains

Für ausgehende E-Mails wird eine eigene Regel angelegt und Email messages to affect auf Outbound gesetzt. Als Beispielbeschreibung eignet sich EMS scan outbound. Unter Envelope filter:

  1. Only affect specific envelope senders auswählen.
  2. Pattern match auswählen.
  3. Im Feld Regexp die gewünschte Domain eintragen, beispielsweise example.com.
  4. Die Regel mit Save speichern.

Der Unterschied ist wichtig: Outbound filtert Envelope-Absender, Inbound dagegen Envelope-Empfänger. Werden beide Richtungen benötigt, müssen beide Regeln vollständig vorhanden sein.

Optionales Inbound Gateway konfigurieren

Das Inbound Gateway nur konfigurieren, wenn bereits eine Drittanbieter-E-Mail-Sicherheitslösung E-Mails an Google zustellt. Ohne eine solche Lösung diesen Abschnitt überspringen.

  1. In der Google Admin Console Apps > Google Workspace > Gmail > Spam, Phishing and Malware öffnen.
  2. Die betroffene Organisationseinheit auswählen.
  3. Unter Inbound gateway das Bearbeiten-Symbol wählen.
  4. Inbound gateway einschalten.
  5. Die eingehenden Zustell-IP-Adressen eintragen, über welche E-Mails Google erreichen.
  6. Mit Save speichern.

Die IP-Adressen müssen zum realen Zustellpfad der Drittanbieter-Lösung gehören. Sind sie unklar, wird die Änderung gestoppt und der Betreiber der vorgelagerten Lösung einbezogen.

Validierung und erwartetes Ergebnis

Nach dem Speichern werden die Google-Werte mit der geplanten Konfiguration verglichen:

  • richtige Organisationseinheit und richtige Richtung unter Email messages to affect;
  • Modify message und die Header X-Gm-Original-To, X-Gm-Spam sowie X-Gm-Phishy;
  • exakt übernommener Envelope recipient;
  • Suppress bounces from the recipient aktiv und Do not deliver spam to this recipient in dieser Zusatzempfänger-Konfiguration abgewählt;
  • Require secure transport (TLS) sowie die Account-Typen Users und Groups;
  • bei begrenzten Regeln der passende Empfänger- beziehungsweise Absenderfilter mit der richtigen Domain im Feld Regexp;
  • bei einer Drittanbieter-Lösung das aktive Inbound gateway mit den korrekten Zustell-IP-Adressen.

Danach zu Sophos Fusion zurückkehren und dort das Domain-Onboarding fortsetzen. Für einen begrenzten Funktionstest je konfigurierter Richtung eine Nachricht mit Benutzern aus der erfassten Organisationseinheit beziehungsweise Domain versenden. Die Routing-Regel muss diese Nachrichten zusätzlich an die Journal-Zieladresse leiten. Die produktive Zustellung darf nicht mit der Journal-Zustellung verwechselt werden.

Änderungen können bis zu 24 Stunden benötigen. Im Google Workspace Admin audit log lässt sich kontrollieren, ob und wann die administrative Änderung aufgezeichnet wurde; der Eintrag beweist jedoch nicht, dass die Routing-Regel bereits überall wirksam ist. Bleibt der EMS-Eingang aus, wird der begrenzte Mailflow-Test nach Ablauf dieses Zeitfensters wiederholt.

Troubleshooting nach Symptom

Nach dem Speichern erscheinen noch keine Journal-Nachrichten

Im Google Workspace Admin audit log prüfen, ob und wann die Änderung aufgezeichnet wurde. Innerhalb des Zeitfensters von bis zu 24 Stunden nicht wiederholt neue Regeln anlegen. Danach erneut testen und Organisationseinheit, Richtung, Users, Groups sowie einen vorhandenen Regexp-Filter mit dem Testkonto abgleichen.

Nur eine Nachrichtenrichtung wird erfasst

Unter Email messages to affect prüfen, ob Inbound and Outbound gesetzt ist. Bei domainbegrenzter Konfiguration müssen zwei Regeln existieren: Inbound mit Only affect specific envelope recipients und Outbound mit Only affect specific envelope senders. Ein vertauschter Envelope-Filter kann die gewünschte Richtung ausschliessen.

Bestimmte Domain oder Gruppe fehlt

Die Organisationseinheit, Users, Groups und den Domainwert im Feld Regexp kontrollieren. example.com ist nur ein Platzhalter. Ausserdem prüfen, ob die Regel auf Empfänger für Inbound beziehungsweise Absender für Outbound filtert.

Journaling funktioniert nach Einbindung einer vorgeschalteten Sicherheitslösung nicht

Unter Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway kontrollieren, ob das Gateway aktiv ist und die eingetragenen IP-Adressen dem tatsächlichen eingehenden Zustellpfad entsprechen. Unklare oder wechselnde Provider-IP-Adressen werden nicht geraten, sondern mit dem Betreiber der Lösung geklärt.

Die Regel ist vollständig, EMS bestätigt den Mailflow aber nicht

Nach Ablauf des Änderungsfensters jede konfigurierte Richtung nochmals testen. Nur wenn beide Richtungen eingerichtet sind, werden je eine erfasste Inbound- und Outbound-Nachricht benötigt. Sind Geltungsbereich, Zieladresse, TLS und gegebenenfalls das Inbound Gateway korrekt, sind die hier beschriebenen Google-Prüfungen ausgeschöpft. Dann werden Zeitstempel, Absender, Empfänger, Organisationseinheit, Regelname und Zeitpunkt des im Audit-Log aufgezeichneten Änderungsvorgangs dokumentiert und an die für das EMS-Onboarding verantwortliche Stelle übergeben. Bestätigt diese die Google-Konfiguration und EMS erkennt den Mailflow weiterhin nicht, ist der sichere nächste Schritt die Eskalation an den Sophos Support.

Sicherer Rückweg und Offboarding

Diese Anleitung enthält keinen Ablauf zum Deaktivieren oder Löschen der Google-Routing-Regeln. Für den Rückbau gilt deshalb der freigegebene Google-Workspace-Prozess der eigenen Organisation.

Vor einem Rückbau werden Journal-Zieladresse, Organisationseinheit, Regelnamen, Richtungen, Domainfilter, Header, TLS-Einstellung und ein mögliches Inbound Gateway dokumentiert. Danach darf nur der in der eigenen Organisation freigegebene Google-Workspace-Änderungs- beziehungsweise Löschprozess verwendet werden. Bei einer gemeinsam genutzten Regel oder einem gemeinsam genutzten Inbound Gateway wird gestoppt, bis alle Abhängigkeiten geklärt sind.

Nach dem genehmigten Rückbau wird mit denselben begrenzten Testfällen geprüft, dass keine zusätzlichen Journal-Kopien mehr an die EMS-Zieladresse gehen und der normale Mailflow weiterhin funktioniert. Ein Inbound Gateway wird nicht allein deshalb entfernt, weil EMS ausser Betrieb geht: Es kann weiterhin zum Zustellpfad der Drittanbieter-Lösung gehören.

Betrieb, Review und Lifecycle

Bei der regelmässigen Kontrolle werden Google-Konfiguration und dokumentierter EMS-Geltungsbereich verglichen. Besonders relevant sind Änderungen an Organisationseinheiten, Domains, dem vorgeschalteten E-Mail-Sicherheitsdienst, dessen Zustell-IP-Adressen und der von Sophos Fusion bereitgestellten Journal-Zieladresse. Nach jeder solchen Änderung wird jede konfigurierte Richtung erneut getestet. Das Audit-Log dient dabei nur zum Nachweis des administrativen Änderungsvorgangs, nicht als Beleg für wirksame Zustellung.

Ändert sich die Quelle der in Sophos Fusion geführten Mailboxen oder Gruppen, hilft die Anleitung Sophos Fusion Directory Sync für Sophos Email sicher vorbereiten bei der getrennten Prüfung des Verzeichnisbestands. Directory Sync ersetzt jedoch weder die Routing-Regeln noch das Inbound Gateway.

Google stellt unter Route journal messages to Google Vault Hintergrundinformationen zum Journaling bereit. Die aktuelle Konfiguration und die von Sophos Fusion ausgegebene Zieladresse bleiben massgebend. Nach Änderungen an einem beteiligten Dienst werden UI-Bezeichnungen, Geltungsbereich und Mailflow erneut geprüft.