Sophos Email DMARC Manager instellen
DMARC Manager laat zien welke systemen namens een domein verzenden en of SPF of DKIM voor DMARC zijn uitgelijnd. De dienst wordt geleverd door Sendmarc en is geïntegreerd in Sophos Fusion (voorheen Sophos Central). Een veilige ingebruikname bestaat uit drie afzonderlijke stappen: rapporten verzamelen, legitieme afzenders corrigeren en pas daarna het DMARC-beleid aanscherpen.
Snelle route: controleer de licenties en DNS-toegang, leg de huidige situatie vast, klik bij het domein op DMARC Reporting, publiceer de via View Setup Instructions weergegeven CNAME ongewijzigd en controleer deze met Verify. Wacht daarna 24 tot 48 uur op de eerste aggregatierapporten en classificeer bekende en onbekende afzenders.
Belangrijk: een DMARC-migratie wijzigt de ontvangers van authenticatierapporten en eventueel het beheerde DMARC-DNS-record. Hierbij worden geen MX-records of Sophos-mailflowconnectors gewijzigd en het is geen mailflow-cutover. MX, smarthosts en connectors blijven ongewijzigd, tenzij een afzonderlijk, goedgekeurd mailproject anders voorschrijft.
Vereisten en uitgangssituatie vastleggen
Voor het gebruik is een licentie voor Sophos Email of een Sophos Email Monitoring System (EMS) license vereist. In beide gevallen is daarnaast een afzonderlijke DMARC Manager add-on license nodig; DMARC Manager is niet inbegrepen bij de basislicentie voor EMS. De installatie en het gebruik van EMS vallen buiten deze handleiding.
Vóór de configuratie moeten beide vereiste licenties in Sophos Fusion zijn geactiveerd. Daarnaast zijn schrijftoegang tot de autoritatieve DNS-zone van elk afzenderdomein en een vastgelegde domeineigenaar, DNS-eigenaar, wijzigingsperiode en terugvalprocedure vereist.
Voordat u DNS-records wijzigt, opent u in Sophos Fusion My Products > Email Security > DMARC Manager. De samenvatting moet daar toegankelijk zijn. Via Manage DMARC opent u het geïntegreerde Sendmarc-portaal; de uitgebreide weergave daarvan toont de DMARC-authenticatie en -naleving van het geselecteerde domein. Onder Accounts > Domains kiest u bij het domein Edit Settings en vervolgens het tabblad DMARC.
Als DMARC Manager op deze locatie ontbreekt of het portaal niet wordt geopend, controleert u eerst of in de juiste tenant de licentie voor Sophos Email of de Sophos Email Monitoring System (EMS) license én de afzonderlijke DMARC Manager add-on license zijn geactiveerd. Als u daarna nog steeds geen toegang hebt, neemt u contact op met Sophos over de licentie- of portaaltoegang. Ga tot die tijd niet verder met de configuratie en laat de goedgekeurde DNS-records ongewijzigd.
Leg per domein het volgende vast:
- het volledige huidige DMARC-record op
_dmarc.example.com, inclusiefv=DMARC1, beleid, percentage,rua,ruf,aspfenadkim; - alle legitieme verzenddiensten, hun Return-Path, DKIM-selector, verantwoordelijke team en verwachte volume;
- huidige ontvangers van aggregatie- en foutrapporten en de vereisten voor bewaring en gegevensbescherming;
- DNS-TTL, bestaande CNAME-, TXT- of NS-delegaties en een back-up van de zone;
- uitgangswaarden voor DMARC-naleving, berichtvolume en bekende doorstuurmechanismen.
Een DNS-naam kan niet tegelijkertijd een CNAME en andere records bevatten. Controleer daarom vóór de overstap of de door Sophos weergegeven host al in gebruik is. Bij Cloudflare moet een nieuwe CNAME voor deze validatie op DNS only staan; een ingeschakelde proxy kan de resolutie of verificatie verhinderen.
DMARC Reporting voor een domein inschakelen
- Open in Sophos Fusion Global Settings > Products and Services > Email en daarna Gateway Domains of M365 Mailflow Domains.
- Klik in de kolom DMARC Reporting bij het gewenste domein op Not verified. Als DMARC reporting setup verschijnt, leest u de melding en kiest u Proceed.
- Open in het portaal het tabblad DMARC en klik op View Setup Instructions.
- Kopieer de host, het doel en de TTL van de weergegeven CNAME exact naar de autoritatieve DNS-zone. Gebruik geen voorbeeldwaarden uit deze handleiding.
- Klik na publicatie in DNS op Verify. Als de controle onmiddellijk mislukt, wacht u de TTL of DNS-propagatie af en controleert u de host en het doel opnieuw.
- Beoordeel optionele configuraties bewust afzonderlijk. Kies daarna Save & Back en controleer of de domeinstatus verandert in Reporting.
Als alternatief kan Entri de DNS-publicatie uitvoeren, maar alleen bij ondersteunde DNS-providers. Kies in de recordconfiguratie Configure DNS en Continue. Als Entri de provider niet automatisch herkent, selecteert u een ondersteunde provider. Vervolgens autoriseert de DNS-eigenaar de provider; bij gescheiden verantwoordelijkheden stuurt de beheerder de autorisatie-login naar deze eigenaar door. Met Change provider kunt u een verkeerde selectie corrigeren. Kies daarna Connect en Done. Controleer vervolgens of Entri de vereiste records daadwerkelijk heeft toegevoegd, ga terug naar de resterende domeinconfiguratie en voer de bestaande verificatie en acceptatie uit. Done alleen bewijst niet dat de autoritatieve DNS daadwerkelijk correct is ingesteld. Bij een niet-ondersteunde provider blijft de handmatige methode leidend; de back-up van de zone en de goedgekeurde rollback gelden voor beide methoden.
Sophos adviseert de CNAME, omdat latere wijzigingen in het portaal dan mogelijk zijn zonder het DMARC-TXT-record opnieuw handmatig te wijzigen. Een TXT-record is eveneens mogelijk, maar moet na elke configuratiewijziging opnieuw worden gepubliceerd. De in het portaal weergegeven waarden zijn altijd leidend.
Beleid eerst observeren en gecontroleerd aanscherpen
Onder Policy Settings begint een nieuw of nog niet opgeschoond domein met DMARC Policy: None. Dit komt doorgaans overeen met p=none: ontvangende systemen rapporteren resultaten zonder dat het DMARC-beleid quarantaine of afwijzing voorschrijft. Deze status is een observatiefase, geen afgerond beveiligingsconcept.
Onder Aggregate Reports > Reports Will Be Sent To voert u alleen aanvullend vereiste en goedgekeurde rapportontvangers in. Onder Failure Reports kunt u Report Processing: Enabled inschakelen en in Report Options de omvang selecteren. Foutrapporten kunnen persoonsgegevens of berichtgerelateerde gegevens bevatten; de ontvangers en bewaring moeten daarom vooraf zijn goedgekeurd.
Maak onder Alignment Settings een bewuste keuze voor Strict of Relaxed. DMARC slaagt als ten minste één uitgelijnd pad succesvol is: SPF met een overeenkomende Envelope-From of DKIM met een overeenkomend ondertekeningsdomein. Alleen een geslaagde SPF- of DKIM-controle zonder alignment met het zichtbare From-domein is niet voldoende.
Na ten minste twee weken aan representatieve gegevens en nadat legitieme bronnen zijn gecorrigeerd, kan het beleid stapsgewijs van None naar Quarantine en later naar Reject worden gewijzigd. Controleer vóór elke stap bedrijfskritieke systemen, doorstuurmechanismen, subdomeinen en de goedgekeurde rollback. Met Save wordt de configuratie toegepast; alleen een hogere score is geen reden om het beleid aan te scherpen.
De beperkingen van rapportagemigratie begrijpen
De huidige migratiehandleiding bevat geen operationele stappen om de rapportlevering van een ander platform naar DMARC Manager over te zetten. Bestaande providers kunnen rapportontvangers, DMARC-TXT-records of DNS-delegaties op verschillende manieren beheren. Vóór elke wijziging van een rapportbestemming moeten beheerders de providerspecifieke vereisten voor overdracht, parallel gebruik, bewaring en rollback afstemmen met de huidige provider en Sophos.
Een rapportagewijziging is geen mailflow-cutover: MX-records, smarthosts en Sophos-mailflowconnectors mogen daarbij niet worden gewijzigd. Publiceer nooit twee DMARC-records voor hetzelfde domein en ga alleen uit van parallel gebruik van rapportontvangers als beide providers dit uitdrukkelijk ondersteunen en goedkeuren.
Samenvatting en portaalrapporten analyseren
Onder My Products > Email Security > DMARC Manager toont Sophos Fusion de samenvatting. Ten minste één domein moet de status Reporting hebben en uitgaande berichten verzenden. De eerste gegevens verschijnen doorgaans na 24 tot 48 uur. Met Domain en Date Range selecteert u één domein of All domains en een periode; de standaardperiode is 30 dagen en aangepaste perioden kunnen maximaal 365 dagen omvatten.
Domain Score en Risk Level zijn hulpmiddelen om prioriteiten te stellen. De Domain Score bestaat momenteel uit Impersonation (80 %) voor DMARC, SPF en DKIM, Branding (5 %) voor BIMI en Privacy (15 %) voor TLS-RPT en MTA-STS. Hierbij gelden de volgende gepubliceerde voorwaarden:
- ontbrekende of onjuist geconfigureerde DMARC of None resulteert in een lage, Quarantine in een gemiddelde en Reject in een hoge DMARC-beoordeling; een ontbrekende SPF-/DKIM-configuratie of ontbrekende alignment kan het aandeel Impersonation verlagen;
- zonder BIMI is de Branding-waarde 0, met geldige BIMI en VMC is deze 5;
- Privacy hangt af van de volledigheid van TLS-RPT en MTA-STS en van In Testing tegenover Enforced bij MTA-STS. Als beide records aanwezig zijn, levert In Testing 4 en Enforced 5 op. Voor onvolledige tussenstadia noemt de Sophos-documentatie tegenstrijdige waarden; leid daaruit geen exacte formule af.
De score is een met vertraging bijgewerkte configuratie-indicator, geen beslissing over de gereedheid voor een enforcementbeleid. Wijzigingen verschijnen niet onmiddellijk en worden mogelijk pas de volgende dag in de beoordeling verwerkt; de score alleen mag niet leiden tot aanscherping van het beleid. Voor het beheer zijn daarnaast de volgende punten van belang:
- Passing, Failing en Forwards in het nalevingsverloop;
- plotseling nieuwe herkomstlanden, IP-adressen, hostnamen of grote volumewijzigingen;
- afzenders met een hoog volume en lage naleving;
- verschillen tussen het verwachte platform, het SPF-resultaat, het DKIM-resultaat en de alignment.
Met View report of Manage DMARC opent u de details. Het rapport Email Senders is geschikt om IP-adressen, hostnamen, volume, Compliance, Deliverability en Reputation toe te wijzen. Failure Reports biedt, indien beschikbaar en goedgekeurd, details over afzonderlijke gevallen. TLS-RPT Reports heeft betrekking op TLS-transportberichten en is niet hetzelfde als DMARC-authenticatie.
Markeer een afzender pas als legitiem na technische en organisatorische bevestiging. Een bekend merk of een aannemelijke hostnaam volstaat niet; eigenaar, verzenddoel, SPF- of DKIM-configuratie en alignment moeten bij elkaar passen.
Acceptatie en doorlopend beheer
De configuratie is geaccepteerd als:
- het domein in Sophos Fusion de status Reporting toont en de autoritatieve DNS de verwachte waarde oplevert;
- aggregatierapporten voor actuele uitgaande berichten binnen het verwachte tijdsbestek van 24 tot 48 uur binnenkomen;
- alle bedrijfskritieke afzenders aan een eigenaar zijn toegewezen en hun alignmentresultaten zijn verklaard;
- het beleid, de alignment en goedgekeurde aanvullende ontvangers in het wijzigingslogboek zijn opgenomen.
Waarschuwingen moeten dalingen in de naleving, nieuwe afzenders en DNS-verificatieproblemen melden aan een bewaakte mailbox. Als een melding ontbreekt, controleert u ook de spammap op berichten van alert@sophosdmarc.com. Controleer maandelijks onbekende afzenders, aflopende diensten, de DNS-status en de geschiktheid van het huidige beleid.
Veelvoorkomende fouten systematisch oplossen
Verificatie mislukt: voer een autoritatieve query uit voor de exact weergegeven host en sluit typefouten, toegevoegde zonenamen, CNAME-conflicten, TTL en de Cloudflare-proxy uit. Kies daarna opnieuw Verify; experimenteer niet door herhaaldelijk verschillende records te maken.
Geen gegevens na 48 uur: controleer of het domein de status Reporting heeft, daadwerkelijk uitgaande berichten verzendt en het huidige DMARC-record de manager als rapportbestemming bereikt. Controleer de tijdzone en filters onder Domain en Date Range. Wacht bij een laag volume langer.
Legitieme afzender faalt: onderzoek de Envelope-From, het zichtbare From-domein, het DKIM-ondertekeningsdomein en de selector afzonderlijk. Doorsturen kan SPF ongeldig maken; een uitgelijnde DKIM kan DMARC toch laten slagen. Versoepel aspf of adkim niet zonder onderscheid, maar corrigeer eerst de verantwoordelijke dienst.
Onbekende afzender verschijnt: keur deze niet onmiddellijk goed. Leg het IP-adres, de hostnaam, het volume, de landen, de periode en het betrokken domein vast, zoek intern naar de eigenaar en behandel de afzender bij ontbrekende autorisatie als misbruik.