Sophos Email: configureer afzenderauthenticatie en Smart Banners
Sophos Email controleert inkomende berichten met DMARC, SPF en DKIM en kan daarnaast afwijkingen in headers en domeinen vaststellen. Deze controles bepalen niet zelfstandig wat er met een bericht gebeurt: de toepasselijke Email Security policy legt de fouttypen, hun volgorde en de bijbehorende acties vast. Smart Banners maken het resultaat zichtbaar voor ontvangers en kunnen hun veilige gebruikersacties aanbieden.
Aanbevolen snelle aanpak: Open onder My Products > Email Security > Policies de betrokken Email Security policy en configureer onder Settings > Inbound > Authentication de acties voor fouten bij DMARC, SPF en DKIM. Stel kritieke fouten aanvankelijk in op Quarantine in plaats van Reject, rangschik de voorwaarden van boven naar beneden en controleer daarna Header anomaly, Domain anomaly en End-user message settings. Vergelijk legitieme en mislukte testberichten in Message History voordat u uitzonderingen toevoegt of strengere acties inschakelt.
Bereik, tests en terugval voorbereiden
Breng vóór de wijziging de beveiligde domeinen en mailboxen, bekende legitieme verzenddiensten en een beperkte testgroep in kaart. Noteer:
- de betrokken policy, de positie ervan en of deze op Enforced staat;
- de richting Inbound en de toegewezen gebruikers, groepen en domeinen;
- de huidige DMARC-, SPF-, DKIM- en afzendercontroleregels in hun bestaande volgorde;
- bestaande vermeldingen in de lijst met toegestane afzenders en door de organisatie goedgekeurde uitzonderingen;
- de oorspronkelijke acties, bannerteksten en opties voor eindgebruikers;
- de testafzenders, testontvangers en verwachte resultaten.
Om de wijziging terug te draaien, herstelt u de vastgelegde regelvolgorde, acties en banneropties of zet u een nieuwe pilotpolicy op Policy Bypassed. Wijzig tijdens een pilot telkens slechts één samenhangende groep regels, zodat u een onverwacht resultaat eenduidig kunt herleiden.
Waarschuwing: Gebruik een authenticatie-uitzondering nooit als reden om de malwarescan uit te schakelen. Ook een toegestane of correct geauthenticeerde afzender kan een gecompromitteerd account gebruiken of schadelijke inhoud versturen. Beperk een uitzondering tot het aangetoonde authenticatieprobleem en het kleinst noodzakelijke bereik, en laat alle overige beveiligingscontroles actief.
DMARC, SPF en DKIM goed begrijpen
De drie methoden beantwoorden verschillende vragen:
- SPF vergelijkt de verzendende mailserver met de hosts, IP-adressen en netwerken die de eigenaar van het domein van de envelopafzender in DNS heeft geautoriseerd.
- DKIM valideert de digitale handtekening van een bericht met de openbare sleutel die het ondertekenende domein in DNS heeft gepubliceerd.
- DMARC beoordeelt of SPF of DKIM slaagt en of het bijbehorende domein overeenkomt met het zichtbare domein in de
From-header. Zonder een geldig DMARC-record en een beoordeelbare SPF- of DKIM-controle kan Sophos DMARC niet volledig evalueren.
De schakelaar in de policy regelt de actie bij een fout; de authenticatiecontroles zelf worden altijd uitgevoerd. Dit artikel gaat uitsluitend over de beoordeling van inkomende berichten. Het maakt of host geen DNS-records voor uw uitgaande domeinen en schakelt DKIM-ondertekening voor uitgaande berichten niet in.
Message Authentication configureren
- Open My Products > Email Security > Policies, selecteer de juiste Email Security policy en controleer de doelgroep en positie.
- Open Settings > Inbound > Authentication.
- Schakel de vereiste foutacties voor DMARC, SPF en DKIM in.
- Klik bij elke controle op Add Rule en selecteer vervolgens een fouttype met de bijbehorende actie.
- Rangschik de voorwaarden van het specifieke naar het algemenere geval. Sophos controleert ze van boven naar beneden en past de eerste overeenkomst toe.
- Sla de policy op en bevestig dat deze voor de testontvangers op Enforced staat.
Sophos adviseert Quarantine voor elke categorie van Message Authentication. Dit is ook een geschikte pilotinstelling, omdat het bericht beschikbaar blijft voor analyse en gecontroleerd kan worden vrijgegeven. Reject weigert het bericht tijdens de verwerking; voor geweigerde berichten zijn de onbewerkte headers niet beschikbaar in Sophos. Tag subject line markeert het bericht en geeft het door aan de volgende verwerkingsstappen. Ook Deliver betekent dat het bericht naar de volgende scanlaag gaat, niet dat het noodzakelijkerwijs in de mailbox wordt afgeleverd. Met Include In End User Quarantine wordt een bericht in quarantaine beschikbaar in de gebruikersquarantaine.
Fouttypen weloverwogen beoordelen
Bij DMARC betekent Hard failure dat SPF noch DKIM slaagt met de vereiste domeinafstemming. De standaardinstelling is Conform to sender policy; de verwerking volgt dan het DMARC-beleid van de afzender. Andere selecteerbare gevallen zijn p=none, Unsupported, Temporary failure en Permanent failure. Unsupported geldt hier uitsluitend voor Gateway mode, terwijl M365 bestguesspass uitsluitend voor M365 Mailflow mode geldt. Een afzonderlijke regel voor p=none is vooral zinvol wanneer Hard failure op Conform to sender policy blijft staan.
Voor SPF zijn naast Hard failure de opties Soft failure, Neutral, Unsupported, Temporary failure en Permanent failure beschikbaar. Voor DKIM zijn dat naast Hard failure de opties Unsupported, Temporary failure en Permanent failure. Een tijdelijke DNS-fout kan vanzelf verdwijnen; een permanente fout wijst erop dat een gepubliceerd record niet kan worden geïnterpreteerd. Beschouw geen van beide resultaten automatisch als bewezen spoofing.
Verwerkingsvolgorde en Sender check
De controles van Message Authentication worden uitgevoerd in de volgorde waarin ze in de policy staan. Om DMARC te beoordelen voert Sophos de benodigde SPF- en DKIM-controles uit, ongeacht de foutacties die daarvoor zijn geconfigureerd. DMARC mislukt als SPF noch DKIM slaagt met de noodzakelijke domeinafstemming. Bij meerdere foutregels geldt altijd de eerste overeenkomende regel, gelezen van boven naar beneden.
Als een DMARC-, SPF- of DKIM-regel overeenkomt en de actie Quarantine of Reject is, stopt de verwerking van die tak. Als alle drie de controles slagen in een configuratie met deze acties, worden controles op headerafwijkingen niet verder verwerkt en wordt het bericht afgeleverd. De volgorde beïnvloedt dus daadwerkelijk het beveiligingsgedrag; het is niet alleen een visuele rangschikking in het portaal.
Onder Sender check voegt Sophos twee controles op afwijkingen toe:
- Header anomaly beschermt uw eigen domeinen tegen externe spoofing. De controle wordt alleen geactiveerd als het domein in de zichtbare
From-header overeenkomt met een van de domeinen die in het Sophos Fusion-account zijn geconfigureerd en dat headeradres afwijkt van hetMAIL FROM-adres van de SMTP-envelop. Alle accountdomeinen worden gecontroleerd, niet alleen het domein van de ontvanger. - Domain anomaly detecteert afzenderdomeinen die noch een MX-record, noch een A-record hebben.
Voor beide controles kunt u Tag subject line, Quarantine, Reject of Deliver selecteren; Tag subject line is de gedocumenteerde standaardinstelling. Gebruik tijdens een pilot tagging of quarantaine en onderzoek legitieme doorstuurprocessen, CRM-systemen, ticketplatforms en externe verzenddiensten voordat u Reject inschakelt.
Smart Banners configureren
Schakel onder End-user message settings elk bannertype afzonderlijk in, pas de vooraf ingestelde tekst aan en selecteer de gebruikersacties die u wilt aanbieden. De instellingen gelden voor inkomende externe berichten in HTML en platte tekst. Sophos-berichten, zoals quarantaineoverzichten, krijgen geen Smart Banner.
De kleur en tekst van de banner zijn gebaseerd op de lijst met toegestane afzenders en het DMARC-resultaat:
- Trusted is groen: de afzender staat op de lijst met toegestane afzenders en het bericht is geslaagd voor DMARC.
- External is geel: de afzender is geslaagd voor DMARC, maar staat niet op de lijst met toegestane afzenders; de afzender staat wel op de lijst, maar Trusted is uitgeschakeld; of er is geen DMARC-record, zodat geen geslaagd of mislukt resultaat kan worden vastgesteld.
- Untrusted is oranje: er bestaat een DMARC-beleid, maar het bericht is niet geslaagd voor DMARC.
Een banner helpt bij het nemen van een beslissing, maar bewijst niet dat een bericht onschadelijk is. Ook een groene banner vervangt de inhoudsscan of voorzichtigheid bij het openen van koppelingen en bijlagen niet.
Gebruikersacties veilig inschakelen
U kunt per banner Allow sender, Block sender en Report Spam messages to Sophos aanbieden. Allow en Block openen een bevestigingspagina en werken de persoonlijke lijst van de gebruiker bij; Report stuurt het bericht als spam naar SophosLabs.
De handleiding voor Inbound Allow/Block-uitzonderingen legt uit hoe persoonlijke en globale vermeldingen samenwerken en hoe u ze beveiligt met authenticatie, export, import en terugval.
Om Allow sender en Block sender in de HTML-banner te laten werken, opent u Global Settings > Products and Services > Email > User Settings, schakelt u eerst Release/Delete en daarna Allow/Block List in en slaat u de instellingen op. De koppelingen voor Allow en Block zijn niet beschikbaar in banners met platte tekst.
Wanneer koppelingen in Smart Banners worden gebruikt, moet uitgaande e-mail via Sophos Fusion worden gerouteerd. Sophos adviseert deze routering in te stellen voordat u End-user message settings inschakelt; anders kunnen externe ontvangers de banner zien in antwoorden of doorgestuurde berichten. In HTML verschijnt de banner bovenaan in kleur; in platte tekst staat de banner als tekst aan het begin van de berichttekst. Een bestaande banner kan zichtbaar blijven wanneer iemand intern op een bericht antwoordt of het doorstuurt.
Het resultaat valideren in Message History
Stuur voor elk relevant policybereik gecontroleerde inkomende berichten naar een pilotontvanger:
- een legitiem bericht dat de authenticatie naar verwachting met succes doorloopt;
- een legitiem bericht via een bekende doorstuur- of verzenddienst;
- indien dit veilig mogelijk is, een bericht uit uw eigen testdomein met een bewust veroorzaakte en gedocumenteerde authenticatiefout.
Vervals geen productie-e-mail en wijzig voor een test geen DNS-records van anderen. Zoek in Message History op afzender, ontvanger en tijdsperiode, open het bericht en vergelijk de toegepaste policy, de categorie, de authenticatie- of afzendercontrolegegevens en de daadwerkelijk uitgevoerde actie. Controleer bij afgeleverde berichten ook het type, de tekst, de kleur en de zichtbare acties van de banner in zowel HTML als platte tekst. Het resultaat is correct als legitieme berichten de verwachte volgende scanlaag of mailbox bereiken, fouten de eerste overeenkomende geconfigureerde actie activeren en er geen onbedoelde gebruikersacties verschijnen.
Problemen methodisch oplossen
- Onverwachte DMARC- of DKIM-fout: Bewaar de onbewerkte headers en de gegevens van de afzendercontrole. Controleer of een upstreamgateway, disclaimer, mailinglijst of doorstuurroute de berichttekst of ondertekende headers heeft gewijzigd. Vooral wanneer Sophos EMS achter een ander primair e-mailbeveiligingssysteem staat, kunnen zulke wijzigingen DKIM en de DMARC-afstemming ongeldig maken; alleen de fout bewijst dan nog niet dat er een risico is.
- Verkeerde actie ondanks een overeenkomende regel: Controleer eerst het bereik, de afdwinging en de volgorde van de policies en lees vervolgens de foutregels van boven naar beneden. Een eerdere algemene overeenkomst kan een latere specifieke regel overschaduwen.
- Header anomaly bij een legitieme dienst: Vergelijk de zichtbare
From-header met hetMAIL FROM-adres van de envelop en bepaal welk eigen domein overeenkwam. Corrigeer eerst de verzendconfiguratie of domeinafstemming. Overweeg alleen een zeer beperkte authenticatie-uitzondering als correctie niet mogelijk is en de dienst met zekerheid is geïdentificeerd. - Domain anomaly bij legitieme e-mail: Test de resolutie van de MX- en A-records van het afzenderdomein afzonderlijk. Los een tijdelijk DNS-probleem niet op met een permanente, algemene toestemmingsregel.
- Banner ontbreekt: Controleer of de juiste policy en het juiste bannertype actief zijn, of het bericht extern en inkomend was en of het geen Sophos-systeembericht is.
- Allow/Block ontbreekt of werkt niet: Controleer Release/Delete en Allow/Block List in User Settings, de HTML-indeling en de uitgaande routering via Sophos. Platte tekst biedt deze koppelingen niet.
Pas na deze analyse wijzigt u de volgorde, de actie of de strikt noodzakelijke, zo beperkt mogelijke vermelding in de lijst met toegestane afzenders en herhaalt u dezelfde test. Blijft het resultaat onduidelijk, verzamel dan de Message-ID, tijdstempel, afzender, ontvanger, policynaam, werkelijk uitgevoerde actie en volledige onbewerkte headers voor escalatie, in plaats van authenticatie of malwarebeveiliging ruim te omzeilen.