Naar de inhoud
Avanet

Sophos Email: architectuur kiezen en onboarding plannen

De belangrijkste beslissing voor Sophos Email valt vóórdat je het eerste domein toevoegt: Sophos Mailflow of Sophos Gateway. Beide opties worden in Sophos Fusion (voorheen Sophos Central) beheerd, maar grijpen op verschillende plaatsen in de e-mailstroom in. Door de architectuur vroeg te kiezen kun je eigenaarschap, pilot, cutover en een veilige terugweg plannen.

Snelle keuze: gebruik je uitsluitend Microsoft 365 en wil je de bestaande MX-records niet omleiden, beoordeel dan eerst Sophos Mailflow. Moet Sophos de bovenliggende e-mailgateway zijn, heb je controle over de DNS- en MX-routering nodig, of gebruik je Google Workspace of een lokale mailserver, plan dan Sophos Gateway. Configureer nooit beide verwerkingsmodi tegelijk voor hetzelfde domein.

Productgrens: Sophos Fusion, niet de mailproxy van de firewall

Dit artikel behandelt Sophos Email in Sophos Fusion. De ingebouwde Mail Protection op een Sophos Firewall is een ander product- en beheermodel. Neem geen firewall-mailproxyregels, uitzonderingen of menupaden over in Sophos Email. Het vervangen van Firewall Mail Protection vereist een afzonderlijk migratieproject met een eigen routerings- en rollbackplan.

De architectuur kiezen

Sophos Mailflow voor Microsoft 365

Sophos Mailflow integreert met Microsoft 365 via Microsoft APIs, Exchange Online-connectors en mailflowregels. Berichten worden voor controle tussen Microsoft 365 en Sophos gerouteerd; voor dit model is geen MX-omleiding of DNS-wijziging voor domeinverificatie nodig. Beheer de domeinen in Sophos Fusion onder Products and Services > Email > M365 Mailflow Domains.

Mailflow past wanneer Microsoft 365 de voordeur moet blijven en een wijziging van de openbare mailroutering ongewenst is. Controleer eerst of het Microsoft 365-abonnement inkomende connectors ondersteunt en of het beheerdersaccount de vereiste toestemming en Exchange Online-mailflowmachtigingen kan verlenen.

De operationele grens is belangrijk: Microsoft verwerkt berichten nog steeds aan de voordeur. Sommige Microsoft-filters, met name voor phishing met hoge betrouwbaarheid, kunnen niet volledig met mailflowregels worden uitgeschakeld. Een bericht kan daardoor in Microsoft-quarantaine belanden voordat het in Sophos zichtbaar is. Neem voor Mailflow beide quarantaines en Microsoft Message Trace op in de beheerprocedure.

Sophos Gateway voor Microsoft 365, Google Workspace en lokale mailservers

Sophos Gateway is de bovenliggende secure email gateway. Het openbare MX-record wijst naar Sophos; Sophos controleert inkomende berichten en levert ze daarna af bij Microsoft 365, Google Workspace of een lokale mailserver. Voor uitgaande controle routeert de mailserver de verzending via Sophos. Beheer de domeinen onder Products and Services > Email > Gateway Domains.

Gateway past wanneer Sophos de eerste SMTP-verbinding vanaf internet moet ontvangen, wanneer eigen routerings- of TLS-beslissingen nodig zijn, of wanneer het platform niet Microsoft 365 is. Je hebt toegang nodig tot DNS en MX en tot de routeringsconfiguratie van provider of mailserver. Wijzig MX pas nadat domeinen, bestemmingen, mailboxen en beleidsregels klaar zijn.

De exacte procedures voor Microsoft 365, Google Workspace en lokale mailservers horen in de bijbehorende installatiehandleidingen. Deze architectuurgids loopt bewust niet vooruit op regionale hosts, IP-adressen, poorten, connectornamen of DNS-waarden.

Vereisten en eigenaarschap bevestigen

Leg vóór de pilot ten minste het volgende vast:

  • een geldige Sophos Email-licentie en beheerderstoegang tot Sophos Fusion;
  • mailplatform, beschermde domeinen en gekozen architectuur per domein;
  • alle te beschermen mailboxen, aliassen, distributielijsten en openbare mappen;
  • de gezaghebbende mailboxbron, zoals directorysynchronisatie of een beheerde import;
  • eigenaars van DNS, Microsoft 365 of Google Workspace, lokale mailserver en Sophos Fusion;
  • functionele eigenaars van Email Security-, Data Control- en Secure Message-beleid;
  • eisen voor versleuteling, bewaring, quarantaine en rapportage;
  • cutovervenster, acceptatiecriteria, escalatieroute en bevoegde rollbackcontacten.

Ontbrekende ontvangerobjecten zijn niet cosmetisch: Sophos Email heeft een volledige inventaris nodig om berichten correct te verwerken. Vergelijk aliassen en groepen even zorgvuldig als persoonlijke mailboxen. Wijzig gesynchroniseerde objecten in de gezaghebbende directory, niet via een permanente correctie in Sophos Fusion.

Onboarding in fasen uitvoeren

1. Inventaris en e-mailpad documenteren

Breng voor elk domein de huidige inkomende en uitgaande route in kaart. Noteer waar MX eindigt, welke systemen rechtstreeks verzenden, welke doorsturingen bestaan en wie DNS, providerregels en mailservers mag wijzigen. Houd pilot-, productie- en speciale domeinen gescheiden.

2. Domein en ontvangers voorbereiden

Voeg het domein in de gekozen modus toe en koppel de mailboxbron. Synchroniseer of importeer mailboxen met aliassen, distributielijsten en openbare mappen. Controleer de inventaris voordat je routering wijzigt of bescherming breed activeert.

3. Beleid vóór de cutover vastleggen

Bepaal minimaal eigenaar en bereik voor Email Security, Data Control en waar nodig Secure Message. Begin met begrijpelijke regels en gedocumenteerde uitzonderingen. Beslis vóór de productiewijziging over quarantainemeldingen, versleuteling en uitgaande bescherming, niet pas nadat een zakelijk bericht is geblokkeerd.

4. Een beperkte pilot uitvoeren

Kies representatieve interne en externe testpartners en, als de architectuur het toestaat, een duidelijk begrensde pilotgroep. Test normale berichten, bijlagen en antwoorden in beide richtingen. Neem een alias of distributielijst mee. Mailflow kan een deel van de mailboxen beschermen; de precieze groepstoewijzing komt in de specifieke Mailflow-handleiding.

5. Gecontroleerd omschakelen

Activeer maar één architectuur per domein. Bij Gateway is de MX-wijziging de laatste stap, nadat interne bestemmingen, uitgaande route, ontvangers en beleid gereed zijn. Bij Mailflow moeten de door Sophos gemaakte connectors en mailflowregels volledig en conflictvrij in Microsoft 365 staan. Bevries parallelle routeringswijzigingen tijdens de acceptatie.

Gedrag tijdens een serviceonderbreking bepalen

Afhankelijk van de Email-configuratie toont Account preferences óf Selectively scan óf Enforce scan, nooit beide tegelijk. Tijdens een zeldzame serviceonderbreking bezorgt Selectively scan berichten zonder vertraging en voert het alleen essentiële scans uit. Enforce scan houdt berichten in de wachtrij totdat de service is hersteld, zodat alle scans worden uitgevoerd, maar vertraagt daarmee de bezorging.

Leg vóór de productiecutover de gekozen afweging tussen beschikbaarheid en volledige scanning, de verantwoordelijke eigenaar en meetbare acceptatiecriteria vast. Selectively scan geeft prioriteit aan bezorging, maar accepteert dat niet alle scans worden uitgevoerd; Enforce scan geeft prioriteit aan volledige beveiligingsscanning, maar accepteert een bezorgvertraging.

Controleer na een onderbreking selectief gescande berichten in de berichtdetails van Message History. Controleer voor Enforce scan de bezorgvertraging en het herstel van de wachtrij via de gebruikelijke bericht- en providertraces, en bevestig dat de achterstand is bezorgd en aan de afgesproken acceptatiecriteria is voldaan.

Cutover en rollback beveiligen

Een terugweg is meer dan een oude MX-waarde. Keur vóór de omschakeling een rollbackblad goed met:

  • oorspronkelijke waarden en eigenaars voor DNS, MX, connectors, regels en smart hosts;
  • een afbreekcriterium, zoals onbestelbare externe berichten of een routeringslus;
  • de volgorde voor herstel van de oude route en uitschakeling van de nieuwe;
  • controleberichten na elke rollbackstap;
  • contacten voor Sophos Fusion, provider, DNS en interne mailserver.

Verwijder de Microsoft/Sophos-applicatie, connectors of mailflowregels niet handmatig op basis van dit overzicht. Gebruik uitsluitend de providerspecifieke offboardingprocedure zodra die is gedocumenteerd en goedgekeurd. Leg vóór elke geautoriseerde wijziging de bestaande toestand vast en controleer na elke wijziging de berichtroutering. Escaleer de verwijdering zolang die procedure niet is vastgesteld, in plaats van te improviseren. Ook voor Gateway is de rollback hierboven uitsluitend planningsrichtlijn; de uitvoering moet een gedocumenteerde en goedgekeurde providerspecifieke procedure volgen.

Aantonen dat het werkt

Status van domein en mailboxen

Controleer in M365 Mailflow Domains of Gateway Domains of het verwachte domein als beschermd wordt weergegeven. Vergelijk daarna de beschermde mailboxen met de doelinventaris. Een steekproef is onvoldoende als aliassen, lijsten of openbare mappen bedrijfskritisch zijn.

Inkomende en uitgaande testberichten

Verstuur per domein minimaal één inkomend bericht vanaf een gecontroleerd extern account en één uitgaand bericht naar dat account. Controleer afzender, ontvanger, tijdstip en uiteindelijke bezorging. Volg beide in Message History. Voeg voor Mailflow Microsoft Message Trace toe; controleer voor Gateway ook de trace van provider of mailserver.

Als een bericht maar aan één kant zichtbaar is, versoepel dan niet direct een filterbeleid. Bepaal eerst of domein- of mailboxstatus, routering, connector, DNS, ontvangerinventaris of bezorging faalt. Zo voorkom je een beveiligingsuitzondering voor een routeringsprobleem.

Rapporten en quarantaine

Open Message History, genereer of plan een Email Report en controleer de beheerdersquarantaine. Neem voor Mailflow ook Microsoft-quarantaine op in de procedure. Leg vast wie berichten mag vrijgeven, verkeerde classificaties meldt en rapporttrends beoordeelt. Onboarding is operationeel pas klaar wanneer geschiedenis, rapporten en quarantaine een eigenaar hebben.

Als de acceptatie mislukt

  • Domein of mailbox niet beschermd: controleer mailboxbron, synchronisatie, domeintoewijzing en licentie.
  • Inkomend mislukt, uitgaand werkt: controleer openbare route, MX of mailflowregels en providertrace.
  • Uitgaand mislukt, inkomend werkt: controleer uitgaande route, connector of smart host.
  • Bericht alleen door Microsoft in quarantaine: controleer Microsoft Message Trace en Microsoft-quarantaine; leid bezorging niet af uit Sophos Message History.
  • Dubbele verwerking of lus: controleer direct of Mailflow en Gateway, of oude en nieuwe connectors, tegelijk actief zijn; start zo nodig de goedgekeurde rollback.

Provider-specifieke fouten met connectors, DNS, licenties en directorysynchronisatie komen in afzonderlijke detailhandleidingen. Verzamel tijdstippen, afzender, ontvanger, Message-ID en beide traceresultaten in plaats van onzekere instellingen te proberen.