Naar de inhoud
Avanet

Antispam en uitgaande bedreigingen in Sophos Email configureren

Een Email Security Policy combineert klassieke spamscores met land- en taaldetectie en bescherming tegen nieuwe domeinen en afzenders. Dezelfde policy kan een disclaimer aan uitgaande berichten toevoegen. Een veilige configuratie begint niet met Delete, maar met een meetbare pilot: leg bereik en volgorde vast, tag of quarantaineer eerst en handhaaf pas strenger na evaluatie.

Aanbevolen snelle route: zet Confirmed Spam en Bulk eerst op Quarantine en Suspected Spam op Tag subject line. Activeer daarna land, taal, Newly Registered Domain (NRD) Protection en New Sender alleen waar zakelijke uitzonderingen bekend zijn. Test elke wijziging met legitieme en verdachte berichten in Message History en Quarantined Messages. Een uitzondering mag nooit malwarescanning uitschakelen.

Pilot en policybereik voorbereiden

Selecteer onder My Products > Email Security > Policies de te wijzigen Email Security Policy. Documenteer eerst:

  • richting, betrokken gebruikers, groepen en domeinen en huidige policyvolgorde;
  • bestaande acties en eigenaarschap van beheer- en End User Quarantine;
  • legitieme nieuwsbrieven, geautomatiseerde afzenders, partnerlanden en benodigde talen;
  • actuele SPF-, DKIM- en DMARC-resultaten van representatieve berichten;
  • voor Gateway-domeinen de uitgaande connector, openbaar verzend-IP en SPF-record;
  • venster, succescriteria en oorspronkelijke status voor rollback.

Authenticatieresultaten zijn hier controlewaarden, geen algemene toestemming. Een bericht dat SPF, DKIM of DMARC doorstaat kan nog ongewenst zijn; een fout kan door forwarding of verkeerde afzenderconfiguratie komen. Beoordeel spamcategorie, afzendercontroles, policytoewijzing en ruwe headers samen voordat u een uitzondering maakt.

Geef policies voor verschillende ontvangers of afzenderdomeinen duidelijke namen en leg hun volgorde vast. Een pilotpolicy voor een supportgroep kan bijvoorbeeld minder agressief zijn dan de algemene policy. Controleer na opslaan dat de bedoelde policy Enforced is en het testbericht werkelijk binnen het bereik valt.

Antispamacties gradueel instellen

Onder Settings > Inbound > Anti-spam onderscheidt Sophos Email:

  • Confirmed Spam: bekende en bevestigde spampatronen.
  • Bulk: aangevraagde massamail, zoals een nieuwsbrief; dus niet automatisch kwaadaardig.
  • Suspected Spam: verdachte kenmerken die onvoldoende zijn voor Confirmed Spam.

Kies per categorie een actie:

  • Deliver geeft het bericht door aan de volgende antispamcontrole; dit betekent niet dat de gebruiker het ontvangt.
  • Delete verwijdert het direct, zonder normale vrijgaveroute.
  • Quarantine houdt het ter beoordeling vast; Include In End User Quarantine kan het ook in de gebruikersquarantaine plaatsen.
  • Tag subject line voegt een instelbaar voorvoegsel van maximaal 30 tekens aan het onderwerp toe en bezorgt het bericht.

Sophos adviseert als start Quarantine voor Confirmed Spam en Bulk en Tag subject line voor Suspected Spam. Berichten met een buitensporig grote body worden om veiligheidsredenen onafhankelijk hiervan gequarantaineerd.

Suspected Spam beheerst aanscherpen

De schuifregelaar verhoogt de detectiegraad per niveau; hoger is agressiever. Het niveau staat in Message History, bijvoorbeeld Suspected L3. Meer detectie geeft doorgaans meer false positives. Wijzig één niveau, observeer false positives en negatives gedurende een representatieve periode en wijzig niet tegelijk bereik en actie.

Bij hoge spambelasting kunt u Suspected Spam quarantiainen in plaats van taggen. Afzonderlijke policies voor gevoelige ontvangers, groepen of bekende afzenderdomeinen zijn duidelijker dan een globale versoepeling. Reageer niet met voortdurend wijzigen op afzonderlijke, sporadische spamgolven.

Landen en talen alleen met een solide bedrijfsregel filteren

Country of origin

Kies onder Settings > Inbound > Country of origin Tag subject line, Quarantine of Delete en de niet-toegestane landen. Laat Check for every message hop geselecteerd, zodat iedere hop wordt beoordeeld en niet alleen de eerste zichtbare koppeling aan een afzender-IP.

Landtoewijzing is IP-gebaseerd en kan false positives opleveren wanneer een adres elders geregistreerd is. Sophos raadt met name af de VS algemeen te blokkeren, omdat daar veel verzend-IP’s geregistreerd staan. Begin nieuwe regels met taggen of quarantaine en controleer de hele Received-keten. Gebruik Delete pas nadat bedrijfsverkeer en false positives langere tijd zijn gevolgd.

Language

Selecteer onder Settings > Inbound > Language de niet-toegestane talen en Tag subject line, Quarantine of Delete. Include In End User Quarantine kan treffers aan de gebruikersquarantaine toevoegen.

Detectie interpreteert alleen de berichtbody. Onderwerp, bijlagen, cijfers, speciale tekens, symbolen en URL’s worden genegeerd. Korte of cryptische tekst, verwante talen, meertalige inhoud en automatische sjablonen kunnen verkeerd worden ingedeeld. De taal van bijlagen wordt niet gedetecteerd. Dit is een aanvullend signaal, geen vervanging voor malware scanning of Data Control.

Nieuwe domeinen en afzenders detecteren

Beide staan onder Settings > Inbound > New domain/sender, maar NRD beoordeelt de registratieleeftijd van een domein en New Sender de eerdere relatie tussen afzender en individuele mailbox.

Newly Registered Domain Protection

  1. Schakel Newly Registered Domain (NRD) Protection in.
  2. Kies onder Domain age threshold de periode waarin een domein nieuw is.
  3. Selecteer zo nodig Include “Envelope from” domain om Header from en Envelope from te beoordelen.
  4. Kies Quarantine, Deliver, Tag of Banner. Als u Quarantine kiest, kunt u optioneel Include In End User Quarantine selecteren om NRD-detecties in de gebruikersquarantaine op te nemen. Een NRD-tag mag 65 tekens bevatten; standaard [Newly registered domain].
  5. Bij Banner kunt u Report spam aanbieden. Sla de policy op.

Een nieuw domein is een risicosignaal, geen bewijs van een aanval. Banner, Tag of Quarantine zijn in een pilot veiliger dan verwijdering. Controleer in Message History en Quarantined Messages welk domein triggerde en of Header from en Envelope from bij de gekozen optie passen.

New Sender Protection en leerperiode

  1. Schakel New Sender in en pas de waarschuwing aan via Edit.
  2. Kies Allow sender, Block sender en/of Report spam. Allow en Block verschijnen alleen als ze ook in User Settings aanstaan.
  3. Activeer optioneel Include persistent unanswered senders: de melding blijft bij herhaalde berichten tot de ontvanger antwoordt of de leerperiode eindigt.
  4. Sla de policy op.

Elke afzender-mailboxcombinatie wordt apart beoordeeld met zes maanden historie. Dezelfde afzender kan dus slechts voor sommige mailboxen nieuw zijn. Een alias gebruikt historie en policy van de primaire mailbox. Sophos verwijdert de melding bij forwarding of beantwoorden.

Een allow-vermelding voor adres, domein of IP onderdrukt de melding. Een beheerderstoestemming geldt voor alle mailboxen, een gebruikerstoestemming alleen voor diens mailbox. Wordt de afzender toegestaan bij vrijgave uit quarantaine, dan kan dit bericht nog de banner dragen; volgende berichten gebruiken de nieuwe vermelding.

Nieuwe accounts en gebruikers hebben eerst een leerperiode. Kies onder Global Settings > Products and Services > Email > New Sender Settings, Number of days: 0, 7, 14, 30, 45, 60 of 90 dagen; standaard 14. Ze start bij het eerste inkomende bericht, niet bij toevoegen van de mailbox. Sophos verzamelt data zonder meldingen te tonen. Een wijziging geldt alleen voor nieuwe accounts of afzenders die daarna voor het eerst worden gezien en reset geen bestaande data.

Include persistent unanswered senders vereist dat uitgaande antwoorden ook via Sophos Email lopen. Voor een Inbound Only-domein verschijnt de melding slechts bij het eerste bericht. Sophos kan banners combineren; een actie verschijnt als minimaal één toepasselijke policy die toestaat. Controleer alle aangeboden acties, niet alleen de tekst.

Een uitgaande disclaimer toevoegen

Schakel onder Settings > Outbound > Outbound Disclaimer Add disclaimer to plain text messages, Add disclaimer to HTML messages of beide in. Elke inhoud mag maximaal 5.000 tekens bevatten. Controleer na Save dat de policy Enforced is. De tekst komt onder alle overeenkomende uitgaande berichten.

Stuur voor acceptatie één plain-text- en één HTML-bericht naar een gecontroleerde externe mailbox. Controleer voettekst en HTML-opmaak. Een disclaimer bewijst geen encryptie, authenticiteit of juridische werking; hij voegt uitsluitend tekst toe.

Wijzigingen sluitend valideren

Gebruik na iedere wijziging deze matrix:

  1. normaal zakelijk bericht en legitieme nieuwsbrief;
  2. bekende, veilig hanteerbare spam- of quarantainecase, geen zelfgemaakt kwaadaardig bericht;
  3. gecontroleerde nieuwe afzender en zo beschikbaar een recent geregistreerd testdomein;
  4. plain-text- en HTML-bericht voor de disclaimer;
  5. berichten met verwachte SPF-, DKIM- en DMARC-resultaten.

Vergelijk in Message History tijd, afzender, ontvanger, richting, policy, categorie of detail en actie. Controleer daarna Quarantined Messages, feitelijke bezorging, banner of tag en ruwe headers. Succes betekent de bedoelde policy en actie, niet alleen “mail ontvangen”.

Controleer voor diagnose aan beheerderszijde het bewijs in deze volgorde: 1. policybereik, richting en volgorde; 2. spamcategorie en ingestelde actie; 3. toepasselijke afzendercontroles; 4. SPF-, DKIM- en DMARC-resultaten; 5. ruwe berichtheaders. Dit is een herhaalbare diagnosevolgorde, geen uitspraak over de interne verwerkingsvolgorde van Sophos.

Bewaar de oorspronkelijke toestand tot de pilot eindigt. Herstel bij stijgende false positives eerst de laatst gewijzigde schuif, actie, land-/taalkeuze, domeinleeftijd of banneroptie. Wijzig geen meerdere signalen tegelijk en maak geen brede allow als snelle rollback.

De Delay Queue begrijpen

Verdachte berichten kunnen 5 tot 60 minuten blijven staan. Sophos bouwt historie van verzend-IP’s op en gebruikt heuristiek tegen snowshoe spam, verdeeld over veel domeinen en IP’s. Daarna volgt herscanning met inmiddels beschikbare detecties.

Vrijgave binnen 60 minuten is normaal en geen bezorgfout. Ook support kan een wachtend bericht niet eerder handmatig vrijgeven. Duurt het langer, leg Message-ID, afzender, ontvanger en tijd vast, controleer Message History en escaleer zonder antispam of malware uit te schakelen.

False positives veilig afhandelen

Vergelijk bij Suspected Spam eerst policy, niveau, categorie, headers en actie. Verlaag daarna één niveau, tag in plaats van quarantaine voor beperkt bereik of sta een specifiek legitiem adres of domein toe. Een allow lost onverklaarde land-, routing- of authenticatieafwijkingen niet op en mag malware scanning nooit omzeilen.

Wanneer legitieme uitgaande berichten als spam worden verwijderd

Deze noodprocedure geldt uitsluitend voor een Gateway-domein wanneer Sophos legitieme uitgaande mail foutief als spam verwijdert:

  1. Stuur het oorspronkelijke bericht als sample naar not-spam@labs.sophos.com.
  2. Open een supportcase met gebruikt adres, datum, tijd en onderwerp.
  3. Bewaar domeinmodus, Send Connector, route, openbaar IP en SPF. Directe bezorging moet gepland, goedgekeurd en getest zijn.
  4. Wijzig in Gateway Domain settings/status de richting in Inbound Only en kies Save.
  5. Configureer de Send Connector voor directe internetbezorging, niet via Sophos Email. Autoriseer bij SPF het openbare IP van deze route.
  6. Controleer met een extern testbericht bezorging, headers en SPF. Blijf het nu ongescande uitgaande pad bewaken.

Deze workaround verwijdert tijdelijk uitgaande Sophos-scanning en is geen algemene antispamuitzondering. Gebruik hem alleen met wijzigingsgoedkeuring en eigenaar. Zijn directe bezorging of SPF niet veilig gereed, stop dan vóór omschakeling en escaleer.

Herstel na bevestiging door Sophos Support in een onderhoudsvenster de route via Sophos en vorige domeinrichting, draai uitsluitend tijdelijke directe-route- en SPF-wijzigingen terug en test opnieuw in Message History en extern. Ga bij onverwacht resultaat terug naar de laatst bewezen, gedocumenteerde route en werk de case bij.

Typische fouten

  • Testbericht krijgt een andere actie: controleer bereik, richting, volgorde, Enforced, categorie en andere controles in Message History.
  • Te veel legitieme nieuwsbrieven in quarantaine: stel Bulk niet gelijk aan Confirmed Spam; test beperkte policy of Tag vóór globale allow.
  • Landfilter blokkeert een partner: onderzoek elke Received-hop en IP, niet alleen From.
  • Taal lijkt verkeerd: beoordeel alleen de body en houd rekening met korte, meertalige of automatische tekst en genegeerde delen.
  • New Sender-banner ontbreekt: controleer leerperiode, allow list, zes maanden historie, toewijzing en primaire mailbox van alias.
  • Persistent unanswered verdwijnt: bevestig dat antwoorden via Sophos lopen; niet beschikbaar met Inbound Only.
  • Disclaimer ontbreekt: controleer richting, bereik, Enforced en aparte plain-text-/HTML-opties.

Betekent Deliver bij Anti-spam dat het bericht veilig in de mailbox komt?

Nee. Het gaat naar de volgende antispamcontrole. Message History, vervolgcontroles en mailbox tonen de uiteindelijke bezorging.

Kan een bericht eerder uit de Delay Queue worden vrijgegeven?

Nee. Het blijft 5 tot 60 minuten staan en wordt herscand; ook support kan dit niet handmatig verkorten.

Wanneer begint de New Sender-leerperiode?

Bij het eerste inkomende bericht, niet bij toevoegen van de mailbox. Standaard is 14 dagen; gedocumenteerde opties lopen van 0 tot 90 dagen.

Vervangt taaldetectie bijlagenscanning?

Nee. Ze gebruikt alleen de body en negeert bijlagen, onderwerp, cijfers, symbolen en URL’s.