Sophos Email Message History: berichten traceren en problemen oplossen
Message History is de eerste bewijsketen om vast te stellen wat Sophos Email met een bericht heeft gedaan. De pagina scheidt verwerkte berichten van verbindingen die zijn geweigerd omdat een mailbox niet werd gevonden. Eén resultaat bewijst de uiteindelijke aflevering niet: de laatste gebeurtenis voor de ontvanger, de trace van de externe provider en de doelmailbox moeten overeenkomen.
Dit runbook behandelt interactieve probleemoplossing in Sophos Fusion (voorheen Sophos Central). Trendrapportage is een afzonderlijk proces; automatische post-delivery-herstelacties en programmatische API-acties vallen erbuiten.
Opdracht, toegang en zoekgegevens voorbereiden
Gebruik een persoonlijk beheerdersaccount in de juiste tenant. Controleer dat de rol Message History kan lezen en alleen de toegestane acties kan uitvoeren. Noteer tijdvak en tijdzone, SMTP-afzender en -ontvanger, onderwerp, Internet Message-ID of bekende Sophos-ID, richting en de verwachte route Gateway of Mailflow.
Bewaar ook de bounce of volledige SMTP-reactie en, indien beschikbaar, de providertrace. Zoekvelden gebruiken SMTP-envelope-adressen; deze hoeven niet gelijk te zijn aan zichtbare From- en To-headers. Eén rij kan verschillende resultaten voor verschillende ontvangers bevatten.
Het juiste rapport en tijdvak kiezen
- Open in Sophos Fusion Reports > Email Security Logs > Message History.
- Kies Processed report voor door Sophos geaccepteerde en verwerkte berichten. Kies Rejected report voor verbindingen die zijn geweigerd omdat een mailbox niet is gevonden.
- Gebruik bij gemengde domeinen Type om Gateway, Mailflow of alle typen te kiezen.
- Stel het tijdvak in en kies Refresh.
Standaard wordt de huidige dag getoond. De selecteerbare geschiedenis is maximaal 30 dagen, of maximaal 90 dagen met een Sophos Email Plus-licentie. Export verlengt dit venster niet. Onderzoek oudere gevallen via de externe mailprovider, bestaande bounces of eerder bewaarde rapporten.
In Sophos EMS-modus scant Sophos journal-kopieën en onderschept het origineel niet. De getoonde statussen zijn uitsluitend voor rapportage en geven de werkelijke aflevering van het origineel niet betrouwbaar weer.
Verwerkte berichten nauwkeurig zoeken
Begin in Processed report met tijdvak en richting en beperk daarna met Category, Status, TLS encryption en Type. Advanced Search biedt From, To, Subject, Message size, Attachment en DSN code. Deelstrings zijn niet hoofdlettergevoelig, meerdere criteria zijn met AND verbonden en speciale, besturings- en opmaaktekens worden genegeerd. Kies na wijzigingen Refresh.
Message size is de MIME-grootte en kan duidelijk groter zijn dan het ruwe bestand. Gebruik bij DSN code een volledige code, 2.. voor succes, 4.. voor een tijdelijke fout of 5.. voor een permanente fout.
Vergelijk Direction, Sender, Recipients, Type, Subject, Last Status, Date en Category. Processing en Queued for Delivery zijn geen eindstatussen. Delivery Successful betekent dat Sophos het bericht met succes voor aflevering heeft doorgegeven; de trace van de ontvangende provider bevestigt de eindaflevering. Onderzoek ontvangergebeurtenissen bij Delivery Failed, TLS Delivery Failed, Bounced, Failed to return to M365 en Clawback Failed.
Details en ontvangergebeurtenissen interpreteren
Klik op het onderwerp voor Message Details. Controleer onder Details: SMTP From, SMTP Recipients, Header From, Header Recipients, Category, Sub Category en IP Address. Vouw elke betrokken ontvanger open en lees Date, Status, Reason en Additional Details chronologisch.
Via de drie punten ziet u extra SMTP-gegevens, waaronder TLS-gebruik, TLS-versie, cipher en hostnaam. Beoordeel de eindstatus per ontvanger; succes voor de ene sluit een fout voor de andere niet uit. Correleer tijd, ontvanger en SMTP-antwoord met Microsoft Message Trace, Google Email Log Search of de trace van het doelsysteem.
Een categorie beschrijft classificatie, niet noodzakelijk de oorzaak van een onderbroken aflevering. Onderzoek bij Authentication failure de onderdelen SPF, DKIM, DMARC, Header anomaly of Domain anomaly. Vergelijk Spam, Malware, Intelix threat, URL/QR Code, Impersonation, Data control, Secure message en Legitimate met Sub Category, effectief beleid en reden. Realtime blocked, Admin blocked en User blocked vereisen controle van de bijbehorende blokkeerbron.
Bij een Phish Threat-simulatie-e-mail betekent Category: Legitimate met Sub Category: PT campaign dat Sophos Email het bericht als onderdeel van een Phish Threat-campagne heeft herkend. Dit is nog geen bewijs van aflevering. Vergelijk ontvanger en tijdstip met de campagne en controleer daarna de laatste ontvangerstatus en de providertrace. Ontbreekt de e-mail of eindigt de geschiedenis niet succesvol, ga dan verder met het runbook Sophos Phish Threat: afleverfouten en bounces oplossen.
Headers, bijlagen en URL’s onderzoeken
Gebruik onder Raw Header Copy raw headers om alle headers te bewaren, Search keyword voor namen of waarden en sortering om de route te volgen. AI Analysis analyseert alleen headers, niet inhoud of bijlagen. De samenvatting van SPF, DKIM, DMARC, alignment, ontbrekende handtekeningen, spoofing of doorsturen is een aanwijzing; ruwe headers en DNS- of providergegevens blijven het bewijs.
Attachments toont Name, MIME-gebaseerde Size en soms File group. File group verschijnt alleen als een Data Control-beleid de bijlage heeft beoordeeld. Een ontbrekende waarde bewijst dus geen onbekend type of scanfout. Open bijlagen niet op een gewone beheerwerkplek.
URLs toont gedetecteerde links of No URLs. Export bewaart de lijst als CSV of PDF. Beschouw dit als onderzoeksdata en klik niet op links. Bij geschikte spam kunnen Report threat of Report clean verschijnen; melden verbetert de classificatie maar is geen onmiddellijke aflevercorrectie.
Beperking van de URL-weergave: Message Details toont alleen de basis-URL. URL-parameters worden verborgen om te voorkomen dat gevoelige of persoonsgegevens worden blootgelegd. Een weergegeven URL zonder queryparameters bewijst daarom niet dat de link in het oorspronkelijke bericht geen parameters bevatte. Deze beperking betreft de weergave; hieruit kan niet worden afgeleid dat Sophos parameters uit het bericht heeft verwijderd, noch welke onderdelen bij de beveiligingsanalyse zijn gecontroleerd.
Leg voor de bewijsvoering vast of een waarde afkomstig is uit Message Details, een export of het oorspronkelijke bericht. Een screenshot van de URL-lijst documenteert de weergave, niet de volledige oorspronkelijke link. Beschouw ook een CSV/PDF-export niet zonder controle als het oorspronkelijke bericht: controleer vóór het delen de inhoud en omvang, in plaats van aan te nemen dat de export een volledige URL bevat of bepaalde parameters onderdrukt. Als de concrete onderzoeksvraag de oorspronkelijke link vereist, analyseer dan het met toestemming veiliggestelde .eml-bericht uitsluitend als tekst in een daarvoor bestemde onderzoeksomgeving en met geautoriseerde toegang, zonder links te openen of bijlagen te openen.
Voor tickets en screenshots volstaat in eerste instantie de weergegeven basis-URL samen met Message-ID, tijdstip en ontvangergebeurtenis. Verzamel volledige links en querywaarden alleen als ze nodig zijn voor de concrete probleemvraag en de verwerking ervan is toegestaan. Maak tokens, persoonsgegevens in parameters en niet-benodigde berichtgegevens onleesbaar in de ticketkopie; bewaar een vereist origineel afzonderlijk met beperkte toegang. Plaats volledige verdachte links nooit in openbare URL-controlediensten, chats of onbeveiligde tickets.
Weigeringen en SMTP-antwoorden onderzoeken
Rejected report, ook rejection log genoemd, bevat berichten die zijn geweigerd omdat een mailbox niet werd gevonden en vastgelegde redenen zoals Mailbox not found, TLS failure, Version mismatched of Unencrypted. Filter op Rejection Reason of gebruik Advanced Search met From, To en Sender Ip. Kies daarna Refresh.
Harde grens: Sophos plaatst een geweigerd bericht niet in quarantaine en bewaart het niet. Het kan daarom niet worden vrijgegeven of opnieuw verzonden. Na correctie van ontvanger, TLS of routing moet de afzender een nieuw bericht sturen. Bij meer dan 1.000 berichten vanaf één IP in vijf minuten stopt Sophos tijdelijk de logging voor dat IP, maakt een waarschuwing en hervat na vijf minuten. Een gat kan dus throttling zijn en bewijst niet dat er geen pogingen waren.
Bij een tijdelijke 4xx-fout volgt Sophos exact dit schema: de eerste poging is onmiddellijk, de tweede eveneens, gevolgd door pogingen na 5, 10 en 15 minuten. Daarna probeert Sophos één uur lang elke 30 minuten en vervolgens elk uur. Na 24 uur stopt Sophos en stuurt een bounce. Een fatale 5xx-fout wordt niet opnieuw geprobeerd.
De exacte Sophos-code bepaalt de correctie:
| Code | Specifieke oorzaak | Praktische correctie |
|---|---|---|
| XGEMAIL_0001 | Het bericht heeft geen geldige DKIM-handtekening. | Corrigeer ondertekening, selector en gepubliceerde DKIM-sleutel; controleer handtekening en alignment vóór opnieuw verzenden. |
| XGEMAIL_0002 | Het bericht faalt voor SPF. | Autoriseer het werkelijke verzend-IP in SPF van het envelope-domein en herstel syntaxis- of lookupfouten. |
| XGEMAIL_0003 | Het bericht faalt voor DMARC. | Laat SPF of DKIM slagen en uitlijnen met het zichtbare From-domein; corrigeer DMARC van de afzender. |
| XGEMAIL_0004 | Het afzender-IP faalt voor een RBL-test. | Onderzoek misbruik of compromittering, stop de oorzaak en vraag delisting aan of gebruik een schone geautoriseerde relay. |
| XGEMAIL_0005 | Het afzenderdomein faalt voor een DBL-test. | Onderzoek domein en URL’s op compromittering of reputatie, herstel en vraag daarna delisting aan. |
| XGEMAIL_0006 | De TLS-versie past niet bij het ingestelde beleid. | Stel server en beleid in op een gezamenlijk toegestane TLS-versie; schakel vereist TLS niet uit om de weigering te omzeilen. |
| XGEMAIL_0007 | De Sophos Email-licentie is verlopen. | Verleng of heractiveer de licentie van de juiste tenant en bevestig actieve bescherming. |
| XGEMAIL_0008 | Domein, IP of adres staat op de beheerdersblokkeerlijst. | Controleer de match en verwijder of beperk na toestemming het betreffende beheeritem. |
| XGEMAIL_0009 | Domein, IP of adres staat op de gebruikersblokkeerlijst. | Laat de ontvanger het overeenkomende gebruikersitem controleren en verwijderen of beperken. |
| XGEMAIL_0010 | Het ontvangerdomein wordt niet door Sophos Email beschermd. | Corrigeer het adres of voeg domein en routing in de bedoelde tenant toe en verifieer ze. |
| XGEMAIL_0011 | Het ontvangeradres bestaat niet in het beschermde domein. | Corrigeer het adres of maak/synchroniseer mailbox of gebruiker en bevestig validatie. |
| XGEMAIL_0012 | Het bericht overschrijdt de toegestane grootte. | Verklein MIME-bericht of bijlagen, of gebruik goedgekeurde bestandsdeling, en verzend opnieuw. |
| XGEMAIL_0013 | Een groot bericht overschrijdt het maximale aantal ontvangers. | Verklein of splits de lijst en verzend opnieuw in kleinere groepen. |
| XGEMAIL_0014 | Eén afzender overschrijdt de inkomende ratelimiet van de ontvanger. | Stop de piek, wacht tot het limietvenster vervalt en hervat met lagere snelheid. |
| XGEMAIL_0015 | Alle afzenders samen overschrijden de totale inkomende ratelimiet. | Onderzoek piek of flood, wacht tot de limiet vervalt en verlaag het totale volume. |
Rapporten opslaan, plannen en exporteren
Kies na het toepassen en controleren van filters Save as Custom Report. Voor Processed report wordt op Reports een aangepast rapport uit de template Message History opgeslagen; voor Rejected report wordt Email Rejection Report gebruikt. Open daar het opgeslagen rapport om planning en ontvangers in te stellen.
Stel voor een gefilterd weigeringsoverzicht maximaal 30 dagen in, of 90 met Sophos Email Plus, pas Rejection Reason en eventuele Advanced Search-criteria toe, kies Refresh en controleer. Kies daarna Export as CSV. De CSV bevat alle filters die bij export actief waren; leg ook tijdvak en tijdzone vast.
Een geldige correctie kiezen en valideren
Redeliver email is alleen beschikbaar met Sophos Email Plus voor inkomende berichten die Sophos in de afgelopen 90 dagen succesvol heeft geaccepteerd en uitsluitend met Delivery Successful, Delivery Failed, Returned to M365, Failed to Return to M365, Clawback released of TLS Delivery failed. Geweigerde berichten komen nooit in aanmerking. Was het origineel al afgeleverd, dan ontstaat een nieuwe e-mail met het origineel als bijlage; houd rekening met duplicaten.
Gebruik Initiate clawback alleen voor succesvol afgeleverde inkomende berichten in mailboxen van een voor Post-Delivery Protection verbonden domein, met On demand clawback ingeschakeld. Volg elke ontvanger onder Additional Details tot Clawback Successful of Clawback Failed en controleer daarna post-delivery quarantine. Providerverwerking kan maximaal tien minuten duren. Een bericht of interne kopie kan maar eenmaal worden teruggehaald; na vrijgave uit die quarantaine kan dat niet opnieuw.
Herhaal na een correctie dezelfde zoekopdracht en valideer bericht, ontvanger en eindstatus met externe trace en doelmailbox. Een verdwenen rij is geen bewijs: tijdvak, filters en retentie kunnen hetzelfde veroorzaken.
Veelvoorkomende fouten isoleren en escaleren
- Geen resultaat: controleer tenant, rapport, grens van 30/90 dagen, richting, Type, envelope-adres en Refresh; verwijder criteria één voor één.
- Inkomend beleid lijkt niet actief: vergelijk ontvangergebeurtenis en toegewezen beleid en controleer gebruikers- en beheeritems in Inbound Allow/Block. Maak geen brede uitzondering als test.
- Aflevering staat in wachtrij: observeer 4xx en de volgende poging. Corrigeer bij 5xx ontvanger, authenticatie, TLS, grootte of limiet en laat opnieuw verzenden.
- Delivery Successful, maar niets ontvangen: zoek tijd en Message-ID bij de provider en controleer quarantaine, regels, doorsturen en mailbox.
- UCEPROTECT-weigering: vraag de weigerende ontvanger of beheerder UCEPROTECT niet als RBL, DNSBL of IP-controle te gebruiken. Betaal niet voor delisting.
- Vermoedelijk fout oordeel: gebruik voor Sophos Email bij voorkeur Smart Banners, Message History of de Sophos Outlook-add-in; kies waar aangeboden Report threat of Report clean.
Verzamel voor escalatie tenant-ID, UTC-tijdvak, SMTP- en headeradressen, onderwerp, Message-ID, richting, Type, categorie en subcategorie, volledige gebeurtenissen, SMTP/DSN-code, ruwe headers, providertrace, beleidsnaam en screenshots. Voeg bij schijnbaar niet toegepast beleid het afgeleverde bericht als .eml toe als privacyregels dat toestaan, plus de historie. Plaats nooit wachtwoorden, tokens of onnodige berichtgegevens in het ticket.