Sophos Email: Gateway-domeinen, DKIM en SMTP-routing configureren
Een Gateway-domein is pas productieklaar wanneer eigendom, inkomende bestemming, uitgaande bron en DNS-afhankelijkheden overeenkomen. De veiligste volgorde is: beginsituatie vastleggen, domein verifiëren, interne bestemmingen configureren, de MX- en SPF-gegevens voor de Sophos Fusion-regio van de tenant overnemen, beide richtingen testen en pas daarna BATV, DKIM of een aangepaste uitgaande route activeren.
Snelle route: voeg het domein toe onder Products and Services > Email > Gateway Domains en verifieer het getoonde ownership-TXT-record. Stel bestemmingen, gateways en poort in, sla op en voltooi Configure External Dependencies. Genereer voor DKIM een 2048-bits sleutel, publiceer het gegenereerde selector-TXT-record, controleer het met Test record en activeer het daarna pas. Configureer een downstream SMTP-bestemming afzonderlijk onder Custom SMTP Routing en test met een uitgaand bericht.
Reikwijdte en veilige voorbereiding
Deze handleiding geldt uitsluitend voor Sophos Email Gateway in Sophos Fusion. Gebruik Gateway en Mailflow niet tegelijk voor hetzelfde domein; dit kan dubbele vermeldingen in Message History geven. Custom SMTP Routing verwerkt alleen uitgaande Gateway-berichten, is niet beschikbaar als EMS-modus actief is en wordt voor Sophos Email Mailflow in Microsoft 365 ingesteld. Lokale Mail Protection op Sophos Firewall is eveneens een ander product.
Is de architectuur nog niet definitief gekozen, gebruik dan eerst Sophos Email: architectuur kiezen en onboarding plannen. Leg vóór de wijziging per domein vast:
- huidige MX-, SPF- en DKIM-records, inclusief TTL;
- inkomende bestemming, uitgaande gateways, toegestane bronnetwerken en SMTP-poorten;
- alle systemen die rechtstreeks als dit domein verzenden, plus forwards en relays;
- eigenaren voor Sophos Fusion, DNS, firewall en downstream mailserver;
- testontvangers, wijzigingsvenster, afbreekcriterium en goedgekeurde terugweg.
Verlaag een hoge DNS-TTL tijdig volgens de wijzigingsprocedure. Verwijder het oude pad pas na geslaagde inkomende en uitgaande tests via het nieuwe pad.
Een Gateway-domein toevoegen en eigendom verifiëren
- Open in Sophos Fusion Global Settings en ga naar Products and Services > Email > Gateway Domains.
- Klik op Add Domain en voer het domein in bij Email Domain.
- Open Verify Domain Ownership. Kopieer de getoonde host of naam en volledige TXT-waarde exact naar de gezaghebbende DNS-zone. Dit record bewijst alleen eigendom en wijzigt de mailflow niet.
- Wacht op DNS-propagatie en klik op Verify. Sophos noemt maximaal tien minuten voor dit record. Een niet-geverifieerd domein kan niet worden opgeslagen; corrigeer DNS in plaats van de controle te omzeilen.
- Sluit na succes het venster en kies Inbound Only of Inbound and Outbound. Uitgaande scanning, rapportage en functies zoals Smart Banners vereisen Inbound and Outbound.
Verifieer elk domein apart. Een TXT-waarde uit een ander domein of tenant is niet uitwisselbaar, ook als de hostnaam erop lijkt.
Bestemmingen, gateways en poorten instellen
Kies onder Inbound destination Mail Host voor één publiek bereikbare bestemming of MX wanneer Sophos via een mail-exchangenaam moet afleveren. Meerdere bestemmingen vereisen MX. Voer voor Mail Host het publieke IP-adres of de FQDN van router, firewall of front-endmailserver in; voor MX de FQDN van de mail exchange. Privéadressen en alleen intern oplosbare namen zijn ongeschikt als clouddoel.
Selecteer bij Inbound and Outbound één of meer uitgaande bronnen: Microsoft Office 365, Google Apps Gmail of Custom Gateway. Voeg voor Custom Gateway minstens één publiek bron-IP of passend CIDR-bereik toe met Add. Neem alleen systemen op die echt via Sophos als dit domein mogen verzenden; te brede netwerken verhogen het relayrisico. De mailserver of dienst kan via poort 25 of 587 aan Sophos leveren. Stem dit af op firewall, provider en TLS.
Deze gateways autoriseren een bron naar Sophos. Ze zijn niet hetzelfde als Custom SMTP Routing, dat na verwerking een bestemming vanaf Sophos kiest.
Regionale DNS- en relaywaarden overnemen
Na Save toont Configure External Dependencies de tenantgegevens. Inbound Settings bevat MX-waarden en Sophos-aflever-IP’s; Outbound Settings toont eventueel de relayhost. Waarden zijn regioafhankelijk en kunnen wijzigen, daarom staan ze hier niet gekopieerd. Vergelijk de Sophos Fusion-dataregio en gebruik rechtstreeks de actuele Sophos-informatie voor Email-domeinen.
Hanteer vier regels bij de omschakeling:
- publieke MX-records wijzen naar beide Sophos-doelen van de regio en behouden hun prioriteiten;
- de downstream mailhost accepteert alleen de gepubliceerde Sophos Gateway IPs voor die regio;
- voeg bestaande SPF-data samen tot één geldig SPF-TXT-record en voeg alleen de regionale Sophos-include toe;
- configureer alleen een Sophos-relayhost als de providerprocedure dit vereist; volgens Sophos is voor Microsoft 365 en Google Workspace geen extra relayhost nodig.
Gebruik de brede verouderde include _spf.prod.hydra.sophos.com niet opnieuw. Deze kan SPF PermError: too many DNS lookups veroorzaken. Voeg ook niet preventief andere regio’s toe: dit verbruikt DNS-lookups en kan mailflow breken. Test vóór de MX-wijziging het gezaghebbende DNS-antwoord en de bereikbaarheid van het interne doel; controleer daarna externe resolvers en werkelijke aflevering.
BATV gecontroleerd activeren
Bounce Address Tag Validation (BATV) markeert uitgaande envelope-senders en detecteert inkomende afleverrapporten zonder geldige tag. Sophos ziet een bericht zonder SMTP-envelope-sender en met content-type: multipart/report; report-type=delivery-status als bounce. BATV is alleen betrouwbaar als alle uitgaande mail van het domein door Sophos Email loopt.
Schakel bij toevoegen of bewerken BATV enabled in en kies de foutactie. Gebruik de eerste week Quarantine, niet Delete. Dit geldt ook na opnieuw inschakelen: bounces voor vóór activering verzonden berichten hebben nog geen tag en kunnen legitiem zijn. Controleer normale niet-afleverrapporten, geef geldige treffers voorzichtig vrij en verscherp pas na gedocumenteerde evaluatie. Apply BATV to a message marked bounce by SophosLabs heuristics breidt detectie uit naar automatische antwoorden; test dit eveneens met representatieve mail.
DKIM met een 2048-bits sleutel configureren
- Open onder Products and Services > Email > Gateway Domains het domein waarvan uitgaande mail door Sophos loopt en klik op Add key.
- Sophos maakt een 2048-bits sleutelpaar. De privésleutel blijft in Sophos Email; kopieer de getoonde selector of DNS-naam en volledige public-key-TXT-waarde exact naar de DNS-provider.
- Wacht op DNS-propagatie, volgens Sophos maximaal een uur, en klik op Test record. Laat de sleutel bij fouten inactief tot naam en waarde zijn gecorrigeerd en de test slaagt.
- Activeer pas na succes en klik op Save. Dit deactiveert elke andere actieve DKIM-sleutel voor het domein. Behoud de vorige publieke selector tijdens de overgang zodat berichten die onderweg zijn verifieerbaar blijven.
- Verzend een nieuw bericht via Sophos en controleer ontvangen headers op
DKIM=passen het verwachte signingdomein.
De d=-waarde in DKIM-Signature moet voor Sophos-evaluatie uitlijnen met het afzenderdomein. Wijkt deze af en voldoet geen handtekening, dan kan Sophos dkim=none rapporteren. Los conflicten tussen meerdere signingproviders eerst op; deze procedure configureert alleen uitgaande signing door Sophos Email.
Aangepaste SMTP-routing testen en terugdraaien
Gebruik een aangepaste route wanneer uitgaande berichten na Sophos naar een specifieke downstream gateway, archief- of SMTP-server moeten.
- Leg oude bestemming en poort vast en bevestig bereikbaarheid van het nieuwe doel en diens relaytoestemming voor Sophos.
- Open Global Settings > Products and Services > Email > Custom SMTP Routing en klik op Add.
- Selecteer het domein, voer bestemmings-IP of FQDN en de werkelijk aangeboden SMTP-poort in en klik op Add.
- Stuur een bericht van het domein naar een gecontroleerde externe ontvanger. Controleer verbinding en overdracht in Message History en bevestig eindaflevering afzonderlijk bij doelsysteem en ontvanger.
- Stapel bij een mislukking geen DNS-, policy- en routingwijzigingen. Draai de nieuwe route terug volgens de vastgelegde beginsituatie of herstel het oude doel, test opnieuw en onderzoek daarna DNS, poort, firewall, relaytoestemming en TLS één voor één.
Een vermelding in Message History bewijst Sophos-verwerking, maar niet zelfstandig acceptatie in de uiteindelijke mailbox. Gebruik daarom ook een trace of log van de doelserver en ontvangstbevestiging.
Bewerken en verwijderen zonder afhankelijkheden te breken
Klik voor bewerken op de domeinnaam in Gateway Domains, wijzig waarden en sla op. Leg vóór wijzigingen aan bestemming, poort, gateway, BATV of DKIM de actuele staat vast en wijzig slechts één afhankelijkheid per testcyclus.
Verwijder een domein niet als snelle rollback. Inventariseer en verwijder of verplaats eerst elk afhankelijk MX- en SPF-record, providerconnector, smart host, toegestane relaybron, aangepaste SMTP-route, DKIM-signing en downstreambeperking. Test het vervangende pad in beide richtingen. Gebruik pas het pictogram Delete wanneer geen bericht of systeem meer van het Gateway-domein afhangt. Laat het bij twijfel bestaan en stem verwijdering af met Sophos of de provider.
Valideren en per laag problemen oplossen
Acceptatie is pas compleet wanneer:
- ownership-TXT gezaghebbend zichtbaar is en het domein in Gateway Domains geverifieerd staat;
- MX en regionale SPF-include overeenkomen met de actuele Sophos-weergave voor de tenantregio;
- een inkomend en uitgaand testbericht in Message History traceerbaar zijn en de eindontvanger bereiken;
- een legitiem afleverrapport correct door de gekozen BATV-actie wordt verwerkt;
- een nieuw uitgaand bericht de Sophos-handtekening bevat,
DKIM=passgeeft en het verwachted=-domein gebruikt; - een aangepaste SMTP-route zowel Sophos-overdracht als doelacceptatie toont.
Isoleer bij fouten de laag zonder bescherming uit te schakelen:
- Ownership- of DKIM-test mislukt: controleer gezaghebbende zone, exacte host of selector, TXT, aanhalingstekens of splitsing van lange waarden, duplicaten en propagatie.
SPF PermError: too many DNS lookups: bevestig één SPF-record, controleer de lookupboom en vervang de algemene Sophos-include door de actuele regionale waarde.- Inkomende mail ontbreekt: controleer publieke MX, juiste regio, allowlist van Sophos Gateway IPs, doel-FQDN en poort, en provider- of serverlogs.
- Uitgaande mail ontbreekt: controleer toegestaan bron-IP of CIDR, poort
25of587, firewall, smart host, relaytoestemming en TLS. - BATV vangt legitieme bounces: blijf op Quarantine, bevestig dat alle uitgaande mail Sophos passeert en houd rekening met berichten van vóór activering.
dkim=noneondanks handtekening: vergelijkd=inDKIM-Signaturemet het zichtbare afzenderdomein en onderzoek extra handtekeningen of wijzigingen na signing.
Verzamel voor escalatie domein, tenantregio, tijdstippen, Message-ID, afzender, ontvanger, gezaghebbende DNS-antwoorden en gebeurtenissen uit Sophos Message History en het downstream systeem. Plaats nooit wachtwoorden, privésleutels of volledige vertrouwelijke berichtinhoud in een ticket.