Sophos Phish Threat: Zustellungsfehler und Bounces beheben
Wenn Benutzer eine Sophos-Phish-Threat-Mail nicht erhalten, kommen mehrere Ursachen infrage: Die Kampagne hat den Empfänger noch nicht erreicht, die Zieladresse ist ungültig, ein Gateway begrenzt die Versandrate oder eine Schutzfunktion blockiert beziehungsweise quarantänisiert die Simulation. Die Diagnose beginnt deshalb in Sophos Fusion (ehemals Sophos Central) und folgt anschliessend dem tatsächlich verwendeten Zustellpfad.
Wichtig: Benutzer auf der Seite Bounced Mailboxes erhalten keine Mails aus zukünftigen Kampagnen, bis die Ursache behoben und die Benutzer aus der Liste entfernt wurden. Das Entfernen ist daher kein erster Testschritt, sondern folgt erst nach der Fehlerbehebung.
Kurzdiagnose
| Beobachtung | Zuerst prüfen | Danach |
|---|---|---|
| Die Kampagne wurde gerade gestartet | mindestens eine Stunde Anlaufzeit und Versandplan | Kampagnenfortschritt erneut prüfen |
| Nur ein Teil der Benutzer hat eine Mail erhalten | Versand in Intervallen, Empfängerliste und aktive Postfächer | Bounced Mailboxes und Verzeichnissynchronisierung prüfen |
| Central zeigt Bounced oder Not Sent | Fehlerdetails unter Bounced Mailboxes | Adresse, DNS-/SMTP-Fehler und Mailflow untersuchen |
| Central zeigt Delivered, die Mail ist aber nicht sichtbar | Message Trace, Gateway-Logs, Quarantäne und Junk-Ordner | auslösende Filterregel bestimmen |
| Viele Mails scheitern bei hohem Volumen | Rate-Limiting oder Throttling | Versand über mehrere Stunden oder Tage staffeln |
| Für die Domain ist Direct Delivery eingerichtet | Direct-Delivery-Konfiguration | im zuständigen Runbook weiterdiagnostizieren |
1. Einen reproduzierbaren Fall festhalten
Vor Änderungen werden folgende Angaben gesichert:
- Kampagnenname
- geplanter und tatsächlicher Startzeitpunkt mit Zeitzone
- ein bis drei betroffene Empfänger und ein funktionierender Vergleichsempfänger
- verwendete Versanddomain
- Zustellstatus des betroffenen Benutzers
- Zeitpunkt des Versandversuchs
- vollständiger Fehlertext, DNS-Code und SMTP-Fehler, sofern angezeigt
- letzte Änderungen an Kampagne, Empfängerliste, Verzeichnissynchronisierung oder Mailfilter
Nicht sofort eine weitere grosse Kampagne starten. Wiederholte Vollversände erschweren die Zuordnung und können erneut Rate-Limits oder Schutzregeln auslösen.
2. Kampagnenzeitplan und Fortschritt prüfen
Unter Phish Threat > Campaigns die betroffene Kampagne öffnen. Prüfen, ob sie aktiv ist und verarbeitet wird und welchen Zustellstatus Central für die betroffenen Benutzer anzeigt.
Nach dem Start einer Kampagne vergeht mindestens eine Stunde, bevor Mails versendet werden. Ausserdem kann eine Kampagne die Mails gestaffelt zustellen: Der Versand ist von einer sofortigen Zustellung bis zu Intervallen von 5 Prozent möglich. Wenn nur ein Teil der Zielgruppe die Mail erhalten hat, deshalb zuerst den konfigurierten Zeitplan und die noch ausstehenden Versandintervalle prüfen.
Für Änderungen am Zeitplan oder für das Pausieren einer laufenden Kampagne gilt der Ablauf unter Sophos-Phish-Threat-Kampagnen verwalten. Eine aktive Kampagne nicht ohne dokumentierte Auswirkung auf noch ausstehende Mails ändern.
3. Bounced Mailboxes auswerten
Das Symbol Global Settings öffnen und zu Products and Services > Sophos Phish Threat > Bounced Mailboxes wechseln. Diese Seite enthält für fehlgeschlagene Zustellungen die Email ID, den Kampagnennamen sowie Fehlerdetails wie DNS-Code und SMTP-Fehler.
Die Liste lässt sich nach folgenden Angaben filtern:
- Benutzername
- E-Mail-Adresse
- Kampagnenname
- Bounce-Typ
Mit der betroffenen E-Mail-Adresse und dem Kampagnennamen beginnen. Fehlertext und Zeitpunkt unverändert dokumentieren. Die Email ID ist ein Sophos-Central-Feld und wird nicht ohne belegte Zuordnung mit einer RFC-Message-ID, Gateway-Log-ID oder Trace-ID gleichgesetzt.
Der Eintrag zeigt, dass die Zustellung gescheitert ist, aber noch nicht, welches System die Ursache gesetzt hat. Benutzer erst aus Bounced Mailboxes entfernen, wenn die nachfolgenden Prüfungen abgeschlossen und die Ursache behoben ist.
4. Empfänger und Verzeichnissynchronisierung prüfen
Für jeden betroffenen Benutzer kontrollieren:
- Ist die E-Mail-Adresse korrekt geschrieben und vollständig?
- Existiert das Postfach, ist es aktiv und kann es normale Nachrichten empfangen?
- Stammen fehlerhafte Adressen aus einem manuellen CSV-Import?
- Wurde die aktuelle primäre Adresse nach Sophos Fusion synchronisiert?
- Läuft die verwendete Verzeichnissynchronisierung ohne Fehler?
Fehlerhafte oder veraltete Zieladressen zuerst an ihrer Quelle korrigieren und anschliessend die erfolgreiche Synchronisierung bestätigen. Das blosse Entfernen eines Benutzers aus Bounced Mailboxes repariert weder eine ungültige Adresse noch ein deaktiviertes Postfach.
5. Zustellpfad bestimmen
Vor der Logsuche klären, ob die betroffene Domain Direct Delivery oder den normalen Mailflow verwendet.
Ist Direct Delivery eingerichtet, mit Sophos Phish Threat Direct Delivery konfigurieren und prüfen fortfahren. API-, Berechtigungs- und Providerprüfungen gehören in diesen Ablauf und nicht in eine SMTP-Analyse.
Bei Zustellung über den normalen Mailflow die Logs aller tatsächlich beteiligten Systeme prüfen. Für Microsoft 365 beschreibt Sophos-Phish-Threat-Zustellung in Microsoft 365 die providerspezifischen Schritte; für Google Workspace gilt Sophos-Phish-Threat-Zustellung in Google Workspace.
6. Message Trace und Gateway-Logs untersuchen
Im Log Viewer oder Message Trace des lokalen Mail-Gateways mit engem Zeitfenster suchen. Je nach Umgebung sind das beispielsweise Sophos-Firewall-E-Mail-Logs, Message Trace im Exchange Admin Center oder die Logs eines vorgeschalteten Spamfilters.
Die Suche auf folgende Merkmale eingrenzen:
- exakte Empfängeradresse
- Zeitpunkt des Versandversuchs
- dokumentierte regionale Sophos-Phish-Threat-Versand-IP-Adressen
- in der Kampagne verwendete Versanddomain
Versand-IP-Adressen und Domains nicht aus alten Tickets übernehmen. Die aktuellen Werte stehen unter Phish Threat > Settings > Sending domains and IPs.
Für den letzten belegten Hop festhalten:
- Hat das Gateway die Verbindung abgelehnt?
- Wurde die Mail wegen Spam- oder Phishingerkennung blockiert oder quarantänisiert?
- Wurde sie wegen SPF-, DKIM- oder DMARC-Ausrichtung verworfen?
- Hat Rate-Limiting oder Throttling gegriffen?
- Wurde die Mail angenommen und an den nächsten Hop weitergeleitet?
SMTP-Fehler, antwortenden Host und Zeitstempel vollständig sichern. Bei Delivered zusätzlich Quarantäne, Junk-Ordner und nachgelagerte Regeln prüfen.
Gibt es keinen Logeintrag, zuerst Zeitfenster, Zeitzone, Empfänger, Versand-IP beziehungsweise Versanddomain und den gewählten Zustellpfad kontrollieren. Erst danach von einem fehlenden Versandversuch ausgehen.
7. Ursache gezielt beheben
Rate-Limiting oder Throttling
Den Versand mit der Batching-Funktion über mehrere Stunden oder Tage verteilen, statt alle Mails gleichzeitig zu senden. Danach mit einer kleinen autorisierten Zielgruppe prüfen, ob das Gateway die neue Rate akzeptiert.
Filter blockiert oder quarantänisiert die Simulation
Keine spontane globale Ausnahme erstellen. Die erforderlichen regionalen Sophos-IP-Adressen, Versanddomains und betroffenen Kontrollen werden nach Sophos-Phish-Threat-Absender kontrolliert freigeben konfiguriert.
Für jede temporäre Diagnoseänderung werden festgehalten:
- Ausgangskonfiguration
- verantwortliche Person und Genehmigung
- eng begrenzter Scope
- Beginn und Ablaufzeit
- Rücknahmeschritt
- Ergebnis des Zustellungstests und Regressionstest nach der Rücknahme
Dauerhafte Ausnahmen für Simulationen benötigen ebenfalls einen dokumentierten Scope, einen Verantwortlichen und eine regelmässige Überprüfung. Sie werden nicht auf beliebige Sophos-Netze, Absender oder sämtliche Schutzfunktionen erweitert.
Ungültige Empfänger oder Synchronisierungsfehler
Adresse beziehungsweise Postfach an der führenden Quelle korrigieren, die Synchronisierung fehlerfrei abschliessen lassen und erst danach erneut testen.
8. Bounced Mailbox bereinigen und begrenzt testen
Nach der technischen Korrektur gilt diese Reihenfolge:
- Fehlerursache und Korrektur dokumentieren.
- Bestätigen, dass Adresse, Postfach und verwendeter Zustellpfad jetzt funktionsfähig sind.
- Den betroffenen Benutzer aus Bounced Mailboxes entfernen.
- Eine kleine, autorisierte Testkampagne beziehungsweise den nächsten kontrollierten Kampagnenversand verwenden.
- In Phish Threat > Campaigns den Zustellstatus prüfen.
- Beim normalen Mailflow die Annahme und Weiterleitung in den beteiligten Logs bestätigen.
- Prüfen, ob die Mail im vorgesehenen Postfach oder in der erwarteten Quarantäne erscheint.
Erst nach erfolgreichem Test weitere Empfänger einbeziehen. Schlägt der Test erneut fehl, den neuen Eintrag unter Bounced Mailboxes und die korrespondierenden Gateway-Logs auswerten, statt den Benutzer wiederholt zu entfernen.
Beweispaket für die Eskalation
Wenn der Fehler nach der Korrektur reproduzierbar bleibt, folgende Angaben über den geschützten Supportkanal bereitstellen:
- Central-Tenant beziehungsweise Account-ID
- Kampagnenname
- betroffene Empfängeradresse, soweit möglich datenschutzgerecht reduziert
- Zustellstatus und Zeitpunkt mit Zeitzone
- Email ID aus Bounced Mailboxes
- vollständiger DNS-Code und SMTP-Fehler
- verwendeter Zustellpfad
- bei normalem Mailflow: SMTP-Code, antwortender Host, letzter belegter Hop sowie vorhandene Message-Trace- oder Gateway-Kennung
- durchgeführte Korrektur und Ergebnis des begrenzten Tests
Kennwörter, Tokens, Kampagnenlinks und vollständige Benutzerexporte gehören nicht in das Beweispaket. Header und Logs können interne Hostnamen, IP-Adressen, E-Mail-Adressen und Tracking-Werte enthalten und werden nicht in öffentliche Tickets oder Foren kopiert.