Zum Inhalt springen
Avanet

Sophos Phish Threat: Zustellungsfehler und Bounces beheben

Wenn Benutzer eine Sophos-Phish-Threat-Mail nicht erhalten, kommen mehrere Ursachen infrage: Die Kampagne hat den Empfänger noch nicht erreicht, die Zieladresse ist ungültig, ein Gateway begrenzt die Versandrate oder eine Schutzfunktion blockiert beziehungsweise quarantänisiert die Simulation. Die Diagnose beginnt deshalb in Sophos Fusion (ehemals Sophos Central) und folgt anschliessend dem tatsächlich verwendeten Zustellpfad.

Wichtig: Benutzer auf der Seite Bounced Mailboxes erhalten keine Mails aus zukünftigen Kampagnen, bis die Ursache behoben und die Benutzer aus der Liste entfernt wurden. Das Entfernen ist daher kein erster Testschritt, sondern folgt erst nach der Fehlerbehebung.

Kurzdiagnose

BeobachtungZuerst prüfenDanach
Die Kampagne wurde gerade gestartetmindestens eine Stunde Anlaufzeit und VersandplanKampagnenfortschritt erneut prüfen
Nur ein Teil der Benutzer hat eine Mail erhaltenVersand in Intervallen, Empfängerliste und aktive PostfächerBounced Mailboxes und Verzeichnissynchronisierung prüfen
Central zeigt Bounced oder Not SentFehlerdetails unter Bounced MailboxesAdresse, DNS-/SMTP-Fehler und Mailflow untersuchen
Central zeigt Delivered, die Mail ist aber nicht sichtbarMessage Trace, Gateway-Logs, Quarantäne und Junk-Ordnerauslösende Filterregel bestimmen
Viele Mails scheitern bei hohem VolumenRate-Limiting oder ThrottlingVersand über mehrere Stunden oder Tage staffeln
Für die Domain ist Direct Delivery eingerichtetDirect-Delivery-Konfigurationim zuständigen Runbook weiterdiagnostizieren

1. Einen reproduzierbaren Fall festhalten

Vor Änderungen werden folgende Angaben gesichert:

  • Kampagnenname
  • geplanter und tatsächlicher Startzeitpunkt mit Zeitzone
  • ein bis drei betroffene Empfänger und ein funktionierender Vergleichsempfänger
  • verwendete Versanddomain
  • Zustellstatus des betroffenen Benutzers
  • Zeitpunkt des Versandversuchs
  • vollständiger Fehlertext, DNS-Code und SMTP-Fehler, sofern angezeigt
  • letzte Änderungen an Kampagne, Empfängerliste, Verzeichnissynchronisierung oder Mailfilter

Nicht sofort eine weitere grosse Kampagne starten. Wiederholte Vollversände erschweren die Zuordnung und können erneut Rate-Limits oder Schutzregeln auslösen.

2. Kampagnenzeitplan und Fortschritt prüfen

Unter Phish Threat > Campaigns die betroffene Kampagne öffnen. Prüfen, ob sie aktiv ist und verarbeitet wird und welchen Zustellstatus Central für die betroffenen Benutzer anzeigt.

Nach dem Start einer Kampagne vergeht mindestens eine Stunde, bevor Mails versendet werden. Ausserdem kann eine Kampagne die Mails gestaffelt zustellen: Der Versand ist von einer sofortigen Zustellung bis zu Intervallen von 5 Prozent möglich. Wenn nur ein Teil der Zielgruppe die Mail erhalten hat, deshalb zuerst den konfigurierten Zeitplan und die noch ausstehenden Versandintervalle prüfen.

Für Änderungen am Zeitplan oder für das Pausieren einer laufenden Kampagne gilt der Ablauf unter Sophos-Phish-Threat-Kampagnen verwalten. Eine aktive Kampagne nicht ohne dokumentierte Auswirkung auf noch ausstehende Mails ändern.

3. Bounced Mailboxes auswerten

Das Symbol Global Settings öffnen und zu Products and Services > Sophos Phish Threat > Bounced Mailboxes wechseln. Diese Seite enthält für fehlgeschlagene Zustellungen die Email ID, den Kampagnennamen sowie Fehlerdetails wie DNS-Code und SMTP-Fehler.

Die Liste lässt sich nach folgenden Angaben filtern:

  • Benutzername
  • E-Mail-Adresse
  • Kampagnenname
  • Bounce-Typ

Mit der betroffenen E-Mail-Adresse und dem Kampagnennamen beginnen. Fehlertext und Zeitpunkt unverändert dokumentieren. Die Email ID ist ein Sophos-Central-Feld und wird nicht ohne belegte Zuordnung mit einer RFC-Message-ID, Gateway-Log-ID oder Trace-ID gleichgesetzt.

Der Eintrag zeigt, dass die Zustellung gescheitert ist, aber noch nicht, welches System die Ursache gesetzt hat. Benutzer erst aus Bounced Mailboxes entfernen, wenn die nachfolgenden Prüfungen abgeschlossen und die Ursache behoben ist.

4. Empfänger und Verzeichnissynchronisierung prüfen

Für jeden betroffenen Benutzer kontrollieren:

  1. Ist die E-Mail-Adresse korrekt geschrieben und vollständig?
  2. Existiert das Postfach, ist es aktiv und kann es normale Nachrichten empfangen?
  3. Stammen fehlerhafte Adressen aus einem manuellen CSV-Import?
  4. Wurde die aktuelle primäre Adresse nach Sophos Fusion synchronisiert?
  5. Läuft die verwendete Verzeichnissynchronisierung ohne Fehler?

Fehlerhafte oder veraltete Zieladressen zuerst an ihrer Quelle korrigieren und anschliessend die erfolgreiche Synchronisierung bestätigen. Das blosse Entfernen eines Benutzers aus Bounced Mailboxes repariert weder eine ungültige Adresse noch ein deaktiviertes Postfach.

5. Zustellpfad bestimmen

Vor der Logsuche klären, ob die betroffene Domain Direct Delivery oder den normalen Mailflow verwendet.

Ist Direct Delivery eingerichtet, mit Sophos Phish Threat Direct Delivery konfigurieren und prüfen fortfahren. API-, Berechtigungs- und Providerprüfungen gehören in diesen Ablauf und nicht in eine SMTP-Analyse.

Bei Zustellung über den normalen Mailflow die Logs aller tatsächlich beteiligten Systeme prüfen. Für Microsoft 365 beschreibt Sophos-Phish-Threat-Zustellung in Microsoft 365 die providerspezifischen Schritte; für Google Workspace gilt Sophos-Phish-Threat-Zustellung in Google Workspace.

6. Message Trace und Gateway-Logs untersuchen

Im Log Viewer oder Message Trace des lokalen Mail-Gateways mit engem Zeitfenster suchen. Je nach Umgebung sind das beispielsweise Sophos-Firewall-E-Mail-Logs, Message Trace im Exchange Admin Center oder die Logs eines vorgeschalteten Spamfilters.

Die Suche auf folgende Merkmale eingrenzen:

  • exakte Empfängeradresse
  • Zeitpunkt des Versandversuchs
  • dokumentierte regionale Sophos-Phish-Threat-Versand-IP-Adressen
  • in der Kampagne verwendete Versanddomain

Versand-IP-Adressen und Domains nicht aus alten Tickets übernehmen. Die aktuellen Werte stehen unter Phish Threat > Settings > Sending domains and IPs.

Für den letzten belegten Hop festhalten:

  1. Hat das Gateway die Verbindung abgelehnt?
  2. Wurde die Mail wegen Spam- oder Phishingerkennung blockiert oder quarantänisiert?
  3. Wurde sie wegen SPF-, DKIM- oder DMARC-Ausrichtung verworfen?
  4. Hat Rate-Limiting oder Throttling gegriffen?
  5. Wurde die Mail angenommen und an den nächsten Hop weitergeleitet?

SMTP-Fehler, antwortenden Host und Zeitstempel vollständig sichern. Bei Delivered zusätzlich Quarantäne, Junk-Ordner und nachgelagerte Regeln prüfen.

Gibt es keinen Logeintrag, zuerst Zeitfenster, Zeitzone, Empfänger, Versand-IP beziehungsweise Versanddomain und den gewählten Zustellpfad kontrollieren. Erst danach von einem fehlenden Versandversuch ausgehen.

7. Ursache gezielt beheben

Rate-Limiting oder Throttling

Den Versand mit der Batching-Funktion über mehrere Stunden oder Tage verteilen, statt alle Mails gleichzeitig zu senden. Danach mit einer kleinen autorisierten Zielgruppe prüfen, ob das Gateway die neue Rate akzeptiert.

Filter blockiert oder quarantänisiert die Simulation

Keine spontane globale Ausnahme erstellen. Die erforderlichen regionalen Sophos-IP-Adressen, Versanddomains und betroffenen Kontrollen werden nach Sophos-Phish-Threat-Absender kontrolliert freigeben konfiguriert.

Für jede temporäre Diagnoseänderung werden festgehalten:

  • Ausgangskonfiguration
  • verantwortliche Person und Genehmigung
  • eng begrenzter Scope
  • Beginn und Ablaufzeit
  • Rücknahmeschritt
  • Ergebnis des Zustellungstests und Regressionstest nach der Rücknahme

Dauerhafte Ausnahmen für Simulationen benötigen ebenfalls einen dokumentierten Scope, einen Verantwortlichen und eine regelmässige Überprüfung. Sie werden nicht auf beliebige Sophos-Netze, Absender oder sämtliche Schutzfunktionen erweitert.

Ungültige Empfänger oder Synchronisierungsfehler

Adresse beziehungsweise Postfach an der führenden Quelle korrigieren, die Synchronisierung fehlerfrei abschliessen lassen und erst danach erneut testen.

8. Bounced Mailbox bereinigen und begrenzt testen

Nach der technischen Korrektur gilt diese Reihenfolge:

  1. Fehlerursache und Korrektur dokumentieren.
  2. Bestätigen, dass Adresse, Postfach und verwendeter Zustellpfad jetzt funktionsfähig sind.
  3. Den betroffenen Benutzer aus Bounced Mailboxes entfernen.
  4. Eine kleine, autorisierte Testkampagne beziehungsweise den nächsten kontrollierten Kampagnenversand verwenden.
  5. In Phish Threat > Campaigns den Zustellstatus prüfen.
  6. Beim normalen Mailflow die Annahme und Weiterleitung in den beteiligten Logs bestätigen.
  7. Prüfen, ob die Mail im vorgesehenen Postfach oder in der erwarteten Quarantäne erscheint.

Erst nach erfolgreichem Test weitere Empfänger einbeziehen. Schlägt der Test erneut fehl, den neuen Eintrag unter Bounced Mailboxes und die korrespondierenden Gateway-Logs auswerten, statt den Benutzer wiederholt zu entfernen.

Beweispaket für die Eskalation

Wenn der Fehler nach der Korrektur reproduzierbar bleibt, folgende Angaben über den geschützten Supportkanal bereitstellen:

  • Central-Tenant beziehungsweise Account-ID
  • Kampagnenname
  • betroffene Empfängeradresse, soweit möglich datenschutzgerecht reduziert
  • Zustellstatus und Zeitpunkt mit Zeitzone
  • Email ID aus Bounced Mailboxes
  • vollständiger DNS-Code und SMTP-Fehler
  • verwendeter Zustellpfad
  • bei normalem Mailflow: SMTP-Code, antwortender Host, letzter belegter Hop sowie vorhandene Message-Trace- oder Gateway-Kennung
  • durchgeführte Korrektur und Ergebnis des begrenzten Tests

Kennwörter, Tokens, Kampagnenlinks und vollständige Benutzerexporte gehören nicht in das Beweispaket. Header und Logs können interne Hostnamen, IP-Adressen, E-Mail-Adressen und Tracking-Werte enthalten und werden nicht in öffentliche Tickets oder Foren kopiert.

Häufige Fragen

Warum erhalten Benutzer in Bounced Mailboxes keine weiteren Kampagnenmails?

Sophos unterdrückt zukünftige Kampagnen für diese Benutzer, bis die Ursache behoben und die Benutzer aus Bounced Mailboxes entfernt wurden. Deshalb zuerst die Fehlerdetails auswerten und die technische Ursache korrigieren.

Warum haben erst einige Benutzer die Kampagnenmail erhalten?

Nach Kampagnenstart vergeht mindestens eine Stunde bis zum Versand. Zusätzlich kann die Zustellung gestaffelt erfolgen, bis hinunter zu Intervallen von 5 Prozent. Zuerst den Kampagnenzeitplan prüfen; nur bei tatsächlichen Fehlern mit Bounced Mailboxes und Mailflow-Logs fortfahren.

Soll ich bei einer blockierten Phish-Threat-Mail sofort eine Ausnahme erstellen?

Nein. Zuerst im Message Trace oder Gateway-Log feststellen, welche Kontrolle ausgelöst hat. Danach nur die dokumentierten regionalen Versand-IP-Adressen und Versanddomains im dafür vorgesehenen Allowlisting-Ablauf freigeben. Temporäre Änderungen brauchen Ablaufzeit, Rücknahme und Regressionstest.

Beweist Delivered, dass die Mail im Posteingang liegt?

Nein. Bei Zustellung über den normalen Mailflow zusätzlich Gateway-Weiterleitung, Quarantäne, Junk-Ordner und nachgelagerte Regeln prüfen. Bei Direct Delivery den verlinkten Direct-Delivery-Ablauf verwenden.