Sophos Email: uitzonderingen voor inkomende Allow/Block-lijsten veilig beheren
Inbound Allow/Block bepaalt welke afzenders Sophos Email voor inkomende berichten toestaat of blokkeert. De beheerderslijst geldt voor alle beveiligde mailboxen; een persoonlijke lijst geldt alleen voor de betreffende gebruiker. Bij een conflict heeft Admin list voorrang.
Snelle, veilige werkwijze: exporteer eerst de bestaande lijst via Global Settings > Protection and Remediation > Allow and Block > Email > Inbound Allow/Block. Voeg vervolgens de meest specifieke afzenderwaarde toe aan Admin list, schakel Enforce Message Authentication in voor een Allow-vermelding, documenteer reden en eigenaar en test met een overeenkomend en een niet-overeenkomend bericht. Brede domeinen, wildcards en netwerken vervangen geen onderzoek naar een fout-positieve detectie.
Belangrijk: een Allow-vermelding schakelt niet alle beveiliging uit. Voor een overeenkomende, voldoende geauthenticeerde afzender slaat Sophos alleen de hieronder genoemde controles over; malwarescanning blijft actief. Zonder verplichte authenticatie kan een vervalst bericht dat een toegestaan adres gebruikt de beschreven controles omzeilen en de inbox bereiken. De Time of Click URL Allow List is een afzonderlijke functie.
Bereik en overeenkomsten begrijpen
De lijsten gelden uitsluitend voor inkomende berichten. Bij adressen en domeinen vergelijkt Sophos zowel de afzender van de SMTP-envelope als het adres in de zichtbare From-header. Een overeenkomst met een van beide activeert de ingestelde Allow- of Block-actie. Controleer daarom beide waarden in de onbewerkte headers of berichtdetails.
Admin list ondersteunt e-mailadressen, domeinen, IP-adressen, IPv4-netwerken met prefix /16 tot en met /32 en wildcards aan het begin, midden of einde. Voorbeelden zijn billing@example.com, example.com, 192.0.2.25, 192.0.2.0/24, *.example.com, name*@example.com, name@example*.com en *.example. Het laatste voorbeeld staat veilig voor een volledige TLD zonder een productie-TLD te gebruiken.
End user list ondersteunt alleen e-mailadressen en domeinen, geen IP-adressen of wildcards. De gedocumenteerde bovengrens voor alle lijsten is 100.000 vermeldingen. Per gebruiker kunnen maximaal 500 vermeldingen aan de Allow- of Block-lijst worden toegevoegd; vermeldingen vanuit Smart Banners kunnen deze gebruikerslimiet overschrijden.
Een bericht van een geblokkeerde afzender of client-IP wordt zonder verdere scan geweigerd. Adressen op een Block-lijst worden tijdens SMTP afgewezen; het bijzondere geval van meerdere ontvangers met verschillende persoonlijke lijsten wordt hieronder behandeld.
De wijziging voorbereiden en beperken
Leg vooraf vast: ticket, zakelijke reden, eigenaar en verloop- of controledatum; exact lijsttype (Admin list of End user list); actie en meest specifieke waarde; betrokken gebruikers; actuele export met aantal vermeldingen; en testafzender, testontvanger en verwachte resultaten voor overeenkomende en niet-overeenkomende tests.
Sophos documenteert geen automatische vervaldatum per vermelding. Plan daarom een controle in het wijzigingssysteem en verwijder een uitzondering zodra de reden vervalt. De beschrijving vermeldt kort reden en ticket, zonder vertrouwelijke gegevens.
De beheerderslijst configureren
- Klik in Sophos Fusion (voorheen Sophos Central) op Global Settings.
- Open Protection and Remediation > Allow and Block > Email > Inbound Allow/Block.
- Selecteer Admin list en klik op Add.
- Selecteer Allow of Block en voer exact één adres, domein, IP-adres, ondersteund CIDR-netwerk of wildcardwaarde in.
- Voeg een Description met reden en ticket toe, zonder vertrouwelijke gegevens en maximaal 250 tekens lang.
- Schakel voor Allow-vermeldingen Enforce Message Authentication in, tenzij een gedocumenteerde en goedgekeurde uitzondering anders vereist.
- Sla de vermelding op en zoek deze op. Advanced Search filtert op Allow/Block, Message Authentication en afzenderadres of -domein.
Gebruik Override duplicates alleen nadat u de bestaande vermelding hebt vergeleken; Sophos gebruikt daarna de nieuwste keuze. U kunt de beschrijving van meerdere beheerdersvermeldingen tegelijk wijzigen en Message Authentication voor meerdere Allow-vermeldingen inschakelen, maar combineer daarbij niet ongemerkt verschillende redenen of eigenaren.
Controles die een geauthenticeerde Allow-overeenkomst overslaat
Bij verplichte authenticatie moet ten minste één van DMARC, SPF of DKIM slagen. Een beheerdersvermelding met Allow slaat dan over: Header anomalies; Impersonation protection; Anti-spam; BATV (Bounce Address Tag Validation); Country of origin; Language; en Data control. De instelling Enforce Message Authentication per vermelding weerspiegelt de controles uit User Settings en kan afzonderlijke opties behouden of overschrijven, waaronder SPF-controles en envelopedomeinen.
Voor een Allow-vermelding van een gebruiker is Message Authentication niet onvoorwaardelijk verplicht: authenticatie begrenst het overslaan van scans alleen als de globale optie Prevention of spoofing of allowed address aanstaat. Een geldige, geauthenticeerde overeenkomst slaat alleen Impersonation protection, Anti-spam, Country of origin en Language over. Malwarescanning blijft in beide gevallen actief. Zie de handleiding voor malware-, bijlage- en URL-beveiliging.
De globale optie Prevention of spoofing of allowed address in User Settings is mogelijk nog niet voor iedere tenant beschikbaar. Voor bestaande klanten staat deze standaard uit, zodat het gewijzigde gedrag van de Allow-lijst de e-mailstroom niet onverwacht verstoort; neem zolang de optie uitstaat niet aan dat Allow-vermeldingen van gebruikers vervalste toegestane adressen authenticeren. Als de optie aanstaat, mag een toegestaan adres scans alleen overslaan wanneer ten minste één DMARC-, SPF- of DKIM-controle slaagt voor het uitgelijnde domein. Als geen controle slaagt, negeert Sophos de Allow-status en voert het alle scans uit. Een DMARC pass is voldoende. Als DMARC faalt bij een beleid anders dan p=none, mislukt de Allow-authenticatie. Bij p=none, of wanneer DMARC niet uitvoerbaar is, bepalen SPF en DKIM de uitkomst. SPF controleert het envelopedomein; DKIM moet slagen voor het domein van de Allow-vermelding.
- SPF check for non-aligned address kan een SPF-pass accepteren, ook als het envelopedomein van het afzenderadres niet is uitgelijnd met het toegestane adres. Sophos raadt dit af: een vervalst header-from-adres kan dan overeenkomen met een door de gebruiker toegestaan adres en het spoofingrisico vergroten.
- SPF check for envelope domain zorgt dat Sophos voor elk door de gebruiker toegestaan headeradres het envelopedomein leest, zodat SPF op het envelopedomein van het bericht wordt toegepast. Gebruik dit alleen wanneer deze uitzonderlijke niet-uitgelijnde SPF-werkwijze vereist is.
Dit niet-uitgelijnde uitzonderingspad verbreedt het vertrouwen en is geen standaardoplossing. Corrigeer eerst SPF, DKIM of DMARC bij de legitieme verzendservice. Zie de handleiding voor afzenderauthenticatie.
Gebruikerslijsten beheren
User Settings kan niet worden geconfigureerd in de EMS-modus. Buiten deze modus kunnen gebruikers hun lijst beheren in Sophos Central Self Service Portal als Release/Delete en Allow/Block List zijn ingeschakeld onder Global Settings > Products and Services > Email > User Settings. Er gelden twee beveiligingsafhankelijkheden:
- Als End-user message settings aanstaat en de koppelingen Allow sender en Block sender op Smart Banners zijn geconfigureerd, moet Allow/Block List aan blijven.
- Als End-user message settings uitstaat en Release/Delete of Allow/Block List wordt uitgezet, omzeilt Sophos de bestaande Allow/Block-lijsten van gebruikers.
Een beheerder kan ook Inbound Allow/Block openen, End user list kiezen, op Add klikken, gebruiker en actie selecteren en alleen een e-mailadres of domein invoeren. Sla op en controleer met Advanced Search.
Ook hier vervangt Override duplicates een identieke waarde door de nieuwste keuze. Controleer eerst de globale beheerderslijst, omdat die voorrang heeft op een tegenstrijdige gebruikersvermelding. Zie de handleiding voor quarantaine-selfservice.
Meerdere ontvangers correct testen
De officiële bronnen zijn het eens over het ontvangerspecifieke resultaat, maar verschillen over de exacte fase: de ene zegt ‘na de SMTP-opdracht’ en de andere ‘pas na aflevering’. Als alleen person1@example.com de afzender blokkeert, ontvangt person2@example.com het bericht nog steeds en wordt alleen voor person1@example.com geblokkeerd. Test, onafhankelijk van die fase, beide ontvangers in hetzelfde bericht en controleer per ontvanger het resultaat in Message History; een SMTP-test met één ontvanger dekt dit geval niet.
CSV veilig exporteren en importeren
Exporteer vóór een massa-import de lijst als back-up en vergelijkingsbasis. Het exportbestand bevat extra kolommen en is niet ongewijzigd geschikt als importbestand. Download de actuele Sophos Fusion-sjabloon, volg exact de indeling en kolommen en verzin geen kolomnamen.
- Open het juiste tabblad Admin list of End user list en bewaar de export ongewijzigd.
- Kies Add > Import allow/block list en download de sjablonen.
- Maak het CSV-bestand en controleer per regel actie, waarde, Description en, indien van toepassing, gebruiker.
- Controleer in het importvoorbeeld Allow- en Block-vermeldingen, speciale tekens, domeinen en gebruikers.
- Importeer eerst een klein pilotbestand; zoek en test de vermeldingen voordat u verdergaat.
Waarschuwing: Replace existing list with this import verwijdert bij het toevoegen van het CSV-bestand permanent alle actuele vermeldingen uit de betrokken lijst. Gebruik dit alleen voor een goedgekeurde volledige vervanging, met geverifieerde back-up en geslaagde pilot; nooit voor een aanvulling.
Een volledige vervanging beveiligen en terugdraaien
Vóór een volledige vervanging moet een aangewezen goedkeurder het exacte lijsttabblad, de ongewijzigde volledige back-up met het vastgelegde aantal rijen, het voorbereide herstelbestand, het pilotresultaat en het onderhoudsvenster goedkeuren. De pilot gebruikt dezelfde actuele Sophos-sjabloon in een niet-productietenant of een afzonderlijke gecontroleerde testlijst. Voer nooit een gedeeltelijk pilotbestand met Replace existing list with this import uit op de productielijst.
Als na de vervanging vermeldingen ontbreken of onjuist zijn, stopt u alle verdere imports en herstelt u de lijst niet rij voor rij. Na goedkeuring van het incident of de wijziging zet u de eerder geëxporteerde, bekende goede volledige lijst om in een nieuw bestand volgens de actuele Sophos-sjabloon; bewaar de oorspronkelijke export ongewijzigd. Vergelijk vóór de import het aantal rijen en representatieve Allow- en Block-vermeldingen, plus gebruikerstoewijzingen voor gebruikerslijsten en steekproeven aan het begin en einde. Importeer dit volledige herstelbestand daarna op het juiste tabblad en in een gecontroleerd venster met Replace existing list with this import. Vereis ten slotte dat het aantal vermeldingen gelijk is aan het aantal vóór de wijziging, bevestig dezelfde steekproeven en herhaal tests voor overeenkomst, geen overeenkomst en authenticatie om het bekende goede herstel te bewijzen. Houd de wijziging bij elk verschil gestopt en escaleer; malwarescanning en alle andere beveiligingscontroles blijven actief.
Afzonderlijke limieten: maximaal 500.000 vermeldingen in de gemaakte importlijst, 500 per gebruiker, 1 MB per CSV-bestand en 250 tekens per Description; langere tekst wordt afgekapt. Splits grote bestanden. Als spreadsheetsoftware scheidingstekens, begintekens of tekencodering wijzigt, annuleer dan, bouw het bestand opnieuw op vanuit de ongewijzigde Sophos-sjabloon en controleer het voorbeeld. Raad de codering niet en bewerk de back-up niet.
Het resultaat valideren
Test en documenteer: een exacte overeenkomst met envelope of From; een vergelijkbaar adres of domein zonder overeenkomst; een Allow-afzender met DMARC, SPF of DKIM pass; een bericht waarop alle drie falen; twee ontvangers met verschillende Block-lijsten; en aantal, actie, waarde, Description en gebruiker van het CSV-bestand, inclusief steekproeven aan begin en einde. Alleen de gedocumenteerde controles mogen worden overgeslagen; malwarescanning moet actief blijven.
Noteer in Message History tijd, envelope-afzender, From, client-IP, ontvanger, authenticatie en actie. Aflevering alleen bewijst geen Allow-overeenkomst: het bericht kan ook de normale scans hebben doorstaan.
Problemen oplossen en uitzonderingen onderhouden
- Allow werkt niet: vergelijk envelope en
From, beheerdersprioriteit en DMARC/SPF/DKIM; als alles faalt, is normaal scannen bedoeld. - Block raakt slechts enkele ontvangers: controleer gebruikers en het geval met meerdere ontvangers; de beheerdersregel heeft voorrang.
- Wildcard of CIDR komt onjuist overeen: controleer syntaxis en prefix; alleen
/16–/32is gedocumenteerd en gebruikerslijsten ondersteunen geen IP/CIDR of wildcards. Verwijder de brede vermelding tijdens het onderzoek. - Import ontbreekt of is onjuist: controleer tabblad, bestandsgrootte, gebruikerslimiet, sjabloon, extra kolommen, afgekorte beschrijvingen en zichtbare codering. Probeer niet opnieuw met Replace existing list with this import totdat de oorzaak bekend en de back-up geverifieerd is.
- Legitieme e-mail blijft geblokkeerd: vergelijk lijsten, envelope,
Fromen IP, daarna authenticatie en Message History. Maak niet als snelkoppeling een bredere Allow-vermelding.
Controleer minstens elk kwartaal en bij een nieuwe eigenaar. Verwijder na goedkeuring verlopen, eigenaarloze, dubbele of te brede uitzonderingen en herhaal de tests. Blijft de oorzaak onbekend, draai de vermelding dan terug en escaleer met bericht-ID, tijdstip, export, betreffende regel en authenticatieresultaten, zonder vertrouwelijke berichten of volledige productielijsten bekend te maken.