Sophos Email: Versandlimits und Bulk-Sender-Berechtigung
Sophos Email begrenzt den Nachrichten- und Empfängerdurchsatz, damit ein kompromittiertes Konto nicht unkontrolliert Spam versenden kann. Die ausgehende Begrenzung betrifft das auslösende Konto, nicht die gesamte Organisation. Für nachweislich legitimen Massenversand kann ein Administrator eine geprüfte Bulk email sender privileges-Berechtigung für ein Benutzerpostfach beantragen.
Schnellablauf: Absenderpostfach, Empfängerzahl und Versandfenster erfassen, den Wert mit der passenden Zeile der Limits vergleichen, bei dauerhaft legitimem Bedarf die Berechtigung unter My Products > Email Security > Mailboxes beantragen und den Status abwarten. Nach einer Ablehnung nicht sofort erneut senden, sondern das betroffene Zeitfenster ablaufen lassen. Ist das Volumen nicht eindeutig legitim, Versand stoppen und das Konto als möglichen Incident behandeln.
Voraussetzungen und Sicherheitsgrenze
Vor einer Kapazitätsänderung benötigt man eine aktive Sophos-Email-Lizenz, einen bereinigten Postfachbestand und eine belastbare Prognose für E-Mail- und Empfängerzahlen. Pro geplantem Versand werden mindestens Absenderpostfach, Zweck, Häufigkeit, Anzahl der Nachrichten, Anzahl der Empfänger und UTC-Zeitfenster dokumentiert.
Eine Bulk-Berechtigung ist kein allgemeiner Tenant-Schalter und kein Mittel zum Entsperren eines auffälligen Kontos. Sie wird pro Benutzerpostfach beantragt, von Sophos geprüft und darf höchstens 5 % der Benutzer einer Organisation zugewiesen werden. Ist ein unerwarteter Volumensprung, eine unbekannte Empfängerliste, Spam oder Malware erkennbar, wird kein Antrag als Workaround gestellt. Dann folgt man dem Incident-Ablauf für Kontokompromittierung und Reaktion.
Aktuelle Limits richtig lesen
Die Zähler für E-Mails und Empfänger gelten gleichzeitig. Ein Versand ist also bereits zu gross, sobald einer der beiden Werte im relevanten Fenster überschritten würde.
Eingehend pro Empfänger
| Quelle | Limit | Fenster | Verhalten bei Überschreitung |
|---|---|---|---|
| ein einzelner Absender | 1.800 E-Mails | eine UTC-Stunde | weitere E-Mails werden abgelehnt |
| alle Absender zusammen | 3.600 E-Mails | eine UTC-Stunde | weitere E-Mails werden abgelehnt |
Beide eingehenden Grenzen gelten pro Empfänger. Eine hohe Menge eines Absenders zählt deshalb zugleich in den Gesamtwert dieses Empfängers.
Ausgehend pro Benutzerpostfach
| Berechtigungsstatus | E-Mails in 10 Minuten | Empfänger in 10 Minuten | E-Mails in 24 Stunden UTC | Empfänger in 24 Stunden UTC |
|---|---|---|---|---|
| Standardbenutzer | 400 | 2.000 | 2.000 | 10.000 |
| Benutzer mit Bulk-Berechtigung | 3.000 | 15.000 | 30.000 | 150.000 |
Zusätzlich darf eine einzelne E-Mail höchstens 500 Empfänger haben. Das Bulk-Privileg erhöht diesen Nachrichtenwert nicht. Auch ein privilegierter Benutzer muss daher grössere Empfängerlisten in kontrollierte Sendungen aufteilen und zugleich unter den 10-Minuten- und 24-Stunden-Werten bleiben.
Bulk-Sender-Berechtigung beantragen
- In Sophos Fusion (ehemals Sophos Central) My Products > Email Security > Mailboxes öffnen.
- Das berechtigte Benutzerpostfach markieren und Request bulk sender privileges wählen.
- Unter How often bulk emails are sent? die passende Frequenz auswählen: Daily, Weekly oder Monthly.
- Unter How many emails are sent per period? die ungefähre Nachrichtenmenge für diese Frequenz eintragen.
- Unter What is the purpose of sending emails in bulk? (eg, invoices to clients) den konkreten geschäftlichen Zweck beschreiben.
- Mit Save absenden.
Sophos prüft den Antrag innerhalb von sechs Stunden. Ein bereits beantragter oder gewährter Status wird am Benutzer angezeigt; ein erneuter Antrag beschleunigt die Prüfung nicht. Die Berechtigung kann später jederzeit ohne erneute Prüfung entfernt werden.
Fehlt Request bulk sender privileges, öffnet man Global Settings > Products and Services > Email. Unter Gateway Domains oder M365 Mailflow Domains muss die Domain des Postfachs als Inbound and Outbound konfiguriert sein. Diese Richtungsprüfung korrigiert nur die Voraussetzung für den Antrag; sie ist kein Grund, die Mailarchitektur ohne Change-Prüfung umzubauen. Die allgemeine Pflege manueller Postfächer bleibt im Leitfaden Postfächer hinzufügen, importieren und verwalten.
Status und Versand kontrolliert validieren
Unter My Products > Email Security > Mailboxes das Postfach öffnen und im Abschnitt Bulk email sender privileges prüfen, ob der Antrag noch läuft oder die Berechtigung gewährt wurde. Erst ein sichtbarer gewährter Status autorisiert die höheren Werte.
Danach eine harmlose Testsendung mit bekannten Empfängern deutlich unterhalb aller zutreffenden Grenzen durchführen. Absender, Startzeit in UTC, Nachrichten- und Empfängerzahl sowie Ergebnis protokollieren. Bei Erfolg das geplante Volumen stufenweise erhöhen und sowohl das 10-Minuten- als auch das 24-Stunden-Budget überwachen. Unter Alerts sieht man Benutzer, die ihre Versandlimits erreicht haben; dort lässt sich auch die Häufigkeit der Benutzerwarnungen ändern.
Ablehnungen und Reset-Fenster behandeln
Wird ein Limit überschritten, lehnt Sophos Email weitere Nachrichten ab und der Absender erhält einen Fehler. Bereits ein erreichter Empfängerzähler kann die Ablehnung verursachen, auch wenn die Zahl der E-Mails noch kleiner wirkt. Deshalb zuerst Richtung, betroffenes Postfach beziehungsweise Empfänger, UTC-Zeit, E-Mail-Anzahl, Empfängeranzahl und Berechtigungsstatus zusammenführen.
- Eingehende Begrenzung: Bis zum Ende der betroffenen UTC-Stunde warten und erst im nächsten UTC-Stundenfenster kontrolliert erneut testen.
- Ausgehende 10-Minuten-Begrenzung: Den 10-Minuten-Zeitraum vollständig ablaufen lassen, bevor eine kleine Testsendung erfolgt.
- Ausgehende 24-Stunden-Begrenzung: Den 24-Stunden-UTC-Zeitraum ablaufen lassen. Wiederholte Versuche während der Sperre stellen den Versand nicht wieder her.
- Mehr als 500 Empfänger in einer Nachricht: Empfängerliste fachlich prüfen und in kleinere Nachrichten aufteilen; trotzdem gelten weiterhin beide kumulierten Zeitfenster.
Keine Route, Policy oder Allow-Liste verwenden, um die Begrenzung zu umgehen. Bleibt eine kleine Testsendung nach Ablauf des passenden Fensters abgelehnt, Zeitstempel, Absender, Empfängerzahl, Fehlertext, Berechtigungsstatus und sichtbare Alerts sammeln und den Fall eskalieren.
Legitime Last von Kontomissbrauch unterscheiden
Eine bekannte Kampagne mit freigegebenem Zweck, erwarteter Liste und dokumentiertem Owner kann ein Kapazitätsfall sein. Unbekannte Empfänger, unerwartete Uhrzeiten, ein abrupter Musterwechsel, Spam, Malware oder ein Benutzer, der den Versand bestreitet, sind dagegen Incident-Indikatoren.
In diesem Fall Warteschlangen und geplante Kampagnen stoppen, das Konto nötigenfalls beim zuständigen Identity- oder Mailanbieter deaktivieren, Zugangsdaten zurücksetzen und zugeordnete Geräte untersuchen. Weder das Abwarten eines Rate-Limit-Fensters noch die Erteilung einer Bulk-Berechtigung beweist, dass das Konto bereinigt ist. Die Wiederaufnahme beginnt erst nach dokumentierter Freigabe mit einer kleinen normalen Testnachricht, nicht mit dem aufgestauten Massenversand.