Zum Inhalt springen
Avanet

Sophos Email: Versandlimits und Bulk-Sender-Berechtigung

Sophos Email begrenzt den Nachrichten- und Empfängerdurchsatz, damit ein kompromittiertes Konto nicht unkontrolliert Spam versenden kann. Die ausgehende Begrenzung betrifft das auslösende Konto, nicht die gesamte Organisation. Für nachweislich legitimen Massenversand kann ein Administrator eine geprüfte Bulk email sender privileges-Berechtigung für ein Benutzerpostfach beantragen.

Schnellablauf: Absenderpostfach, Empfängerzahl und Versandfenster erfassen, den Wert mit der passenden Zeile der Limits vergleichen, bei dauerhaft legitimem Bedarf die Berechtigung unter My Products > Email Security > Mailboxes beantragen und den Status abwarten. Nach einer Ablehnung nicht sofort erneut senden, sondern das betroffene Zeitfenster ablaufen lassen. Ist das Volumen nicht eindeutig legitim, Versand stoppen und das Konto als möglichen Incident behandeln.

Voraussetzungen und Sicherheitsgrenze

Vor einer Kapazitätsänderung benötigt man eine aktive Sophos-Email-Lizenz, einen bereinigten Postfachbestand und eine belastbare Prognose für E-Mail- und Empfängerzahlen. Pro geplantem Versand werden mindestens Absenderpostfach, Zweck, Häufigkeit, Anzahl der Nachrichten, Anzahl der Empfänger und UTC-Zeitfenster dokumentiert.

Eine Bulk-Berechtigung ist kein allgemeiner Tenant-Schalter und kein Mittel zum Entsperren eines auffälligen Kontos. Sie wird pro Benutzerpostfach beantragt, von Sophos geprüft und darf höchstens 5 % der Benutzer einer Organisation zugewiesen werden. Ist ein unerwarteter Volumensprung, eine unbekannte Empfängerliste, Spam oder Malware erkennbar, wird kein Antrag als Workaround gestellt. Dann folgt man dem Incident-Ablauf für Kontokompromittierung und Reaktion.

Aktuelle Limits richtig lesen

Die Zähler für E-Mails und Empfänger gelten gleichzeitig. Ein Versand ist also bereits zu gross, sobald einer der beiden Werte im relevanten Fenster überschritten würde.

Eingehend pro Empfänger

QuelleLimitFensterVerhalten bei Überschreitung
ein einzelner Absender1.800 E-Mailseine UTC-Stundeweitere E-Mails werden abgelehnt
alle Absender zusammen3.600 E-Mailseine UTC-Stundeweitere E-Mails werden abgelehnt

Beide eingehenden Grenzen gelten pro Empfänger. Eine hohe Menge eines Absenders zählt deshalb zugleich in den Gesamtwert dieses Empfängers.

Ausgehend pro Benutzerpostfach

BerechtigungsstatusE-Mails in 10 MinutenEmpfänger in 10 MinutenE-Mails in 24 Stunden UTCEmpfänger in 24 Stunden UTC
Standardbenutzer4002.0002.00010.000
Benutzer mit Bulk-Berechtigung3.00015.00030.000150.000

Zusätzlich darf eine einzelne E-Mail höchstens 500 Empfänger haben. Das Bulk-Privileg erhöht diesen Nachrichtenwert nicht. Auch ein privilegierter Benutzer muss daher grössere Empfängerlisten in kontrollierte Sendungen aufteilen und zugleich unter den 10-Minuten- und 24-Stunden-Werten bleiben.

Bulk-Sender-Berechtigung beantragen

  1. In Sophos Fusion (ehemals Sophos Central) My Products > Email Security > Mailboxes öffnen.
  2. Das berechtigte Benutzerpostfach markieren und Request bulk sender privileges wählen.
  3. Unter How often bulk emails are sent? die passende Frequenz auswählen: Daily, Weekly oder Monthly.
  4. Unter How many emails are sent per period? die ungefähre Nachrichtenmenge für diese Frequenz eintragen.
  5. Unter What is the purpose of sending emails in bulk? (eg, invoices to clients) den konkreten geschäftlichen Zweck beschreiben.
  6. Mit Save absenden.

Sophos prüft den Antrag innerhalb von sechs Stunden. Ein bereits beantragter oder gewährter Status wird am Benutzer angezeigt; ein erneuter Antrag beschleunigt die Prüfung nicht. Die Berechtigung kann später jederzeit ohne erneute Prüfung entfernt werden.

Fehlt Request bulk sender privileges, öffnet man Global Settings > Products and Services > Email. Unter Gateway Domains oder M365 Mailflow Domains muss die Domain des Postfachs als Inbound and Outbound konfiguriert sein. Diese Richtungsprüfung korrigiert nur die Voraussetzung für den Antrag; sie ist kein Grund, die Mailarchitektur ohne Change-Prüfung umzubauen. Die allgemeine Pflege manueller Postfächer bleibt im Leitfaden Postfächer hinzufügen, importieren und verwalten.

Status und Versand kontrolliert validieren

Unter My Products > Email Security > Mailboxes das Postfach öffnen und im Abschnitt Bulk email sender privileges prüfen, ob der Antrag noch läuft oder die Berechtigung gewährt wurde. Erst ein sichtbarer gewährter Status autorisiert die höheren Werte.

Danach eine harmlose Testsendung mit bekannten Empfängern deutlich unterhalb aller zutreffenden Grenzen durchführen. Absender, Startzeit in UTC, Nachrichten- und Empfängerzahl sowie Ergebnis protokollieren. Bei Erfolg das geplante Volumen stufenweise erhöhen und sowohl das 10-Minuten- als auch das 24-Stunden-Budget überwachen. Unter Alerts sieht man Benutzer, die ihre Versandlimits erreicht haben; dort lässt sich auch die Häufigkeit der Benutzerwarnungen ändern.

Ablehnungen und Reset-Fenster behandeln

Wird ein Limit überschritten, lehnt Sophos Email weitere Nachrichten ab und der Absender erhält einen Fehler. Bereits ein erreichter Empfängerzähler kann die Ablehnung verursachen, auch wenn die Zahl der E-Mails noch kleiner wirkt. Deshalb zuerst Richtung, betroffenes Postfach beziehungsweise Empfänger, UTC-Zeit, E-Mail-Anzahl, Empfängeranzahl und Berechtigungsstatus zusammenführen.

  • Eingehende Begrenzung: Bis zum Ende der betroffenen UTC-Stunde warten und erst im nächsten UTC-Stundenfenster kontrolliert erneut testen.
  • Ausgehende 10-Minuten-Begrenzung: Den 10-Minuten-Zeitraum vollständig ablaufen lassen, bevor eine kleine Testsendung erfolgt.
  • Ausgehende 24-Stunden-Begrenzung: Den 24-Stunden-UTC-Zeitraum ablaufen lassen. Wiederholte Versuche während der Sperre stellen den Versand nicht wieder her.
  • Mehr als 500 Empfänger in einer Nachricht: Empfängerliste fachlich prüfen und in kleinere Nachrichten aufteilen; trotzdem gelten weiterhin beide kumulierten Zeitfenster.

Keine Route, Policy oder Allow-Liste verwenden, um die Begrenzung zu umgehen. Bleibt eine kleine Testsendung nach Ablauf des passenden Fensters abgelehnt, Zeitstempel, Absender, Empfängerzahl, Fehlertext, Berechtigungsstatus und sichtbare Alerts sammeln und den Fall eskalieren.

Legitime Last von Kontomissbrauch unterscheiden

Eine bekannte Kampagne mit freigegebenem Zweck, erwarteter Liste und dokumentiertem Owner kann ein Kapazitätsfall sein. Unbekannte Empfänger, unerwartete Uhrzeiten, ein abrupter Musterwechsel, Spam, Malware oder ein Benutzer, der den Versand bestreitet, sind dagegen Incident-Indikatoren.

In diesem Fall Warteschlangen und geplante Kampagnen stoppen, das Konto nötigenfalls beim zuständigen Identity- oder Mailanbieter deaktivieren, Zugangsdaten zurücksetzen und zugeordnete Geräte untersuchen. Weder das Abwarten eines Rate-Limit-Fensters noch die Erteilung einer Bulk-Berechtigung beweist, dass das Konto bereinigt ist. Die Wiederaufnahme beginnt erst nach dokumentierter Freigabe mit einer kleinen normalen Testnachricht, nicht mit dem aufgestauten Massenversand.