Naar de inhoud
Avanet

Sophos Email Gateway instellen met Exchange on-premises

Bij Exchange on-premises bestaat de mailflow uit twee afzonderlijke routes: inkomende berichten bereiken eerst de regionale Sophos MX-doelen en worden daarna bij Exchange afgeleverd. Exchange verzendt uitgaande berichten via de regionale Sophos-smart-host. Configureer en test beide richtingen afzonderlijk.

Deze handleiding geldt niet voor Microsoft 365 of het automatische connectorbeheer van Sophos Mailflow. Een lokale Exchange-server heeft eigen receive- en send-connectors nodig; bouw hiervoor geen Microsoft 365-connectors na.

Snelle route: leg bestaande instellingen en terugvalroute vast, configureer het domein in Sophos Fusion (voorheen Sophos Central) als Inbound and Outbound, beperk Exchange-ontvangst tot regionale Sophos-bezorg-IP-adressen, maak een Send Connector naar de gekopieerde Outbound Relay Host, traceer beide richtingen en schakel pas daarna oude filterroutes uit.

Invoer en terugvalroute voorbereiden

Leg vóór een wijziging het volgende vast in de change:

  • het maildomein, bijvoorbeeld example.org, en alle te beschermen ontvangers;
  • het publiek bereikbare Exchange-doel als FQDN of IP-adres, bijvoorbeeld mail.example.org, en de werkelijk gebruikte SMTP-poort;
  • openbare bron-IP-adressen of CIDR-netwerken voor uitgaande Exchange-verbindingen, bijvoorbeeld het te vervangen documentatieadres 192.0.2.25/32;
  • regionale Sophos MX-doelen, bezorg-IP-adressen, Outbound Relay Host en SPF-domein uit de actuele externe afhankelijkheden van de tenant;
  • bestaande receive- en send-connectors, bereik en prioriteit, plus firewall- en NAT-regels;
  • huidige MX- en SPF-waarden met TTL’s.

Sophos-waarden zijn regioafhankelijk. Kopieer ze uit de eigen Sophos Fusion-tenant en gebruik de actuele lijsten met Gateway-bezorg-IP-adressen, MX-records, uitgaande relayhosts en SPF-domeinen. De tenant toont het relay ook onder Gateway Domains > domein > Configure External Dependencies > Outbound Settings. Bewaar oude DNS-waarden en connectorinstellingen als terugvalroute en verlaag de DNS-TTL tijdig. Volgens Sophos kan propagatie van connectorwijzigingen maximaal 24 uur duren; een directe test bewijst dus nog geen volledige propagatie.

Domein en inkomende route configureren

Sophos Gateway voorbereiden

  1. Ga in Sophos Fusion naar Global Settings > Products and Services > Email > Gateway Domains en voeg het domein toe of open het.
  2. Vul domein, verkeersrichting, bezorgdoel en SMTP-poort in. Voor de volledige route is Inbound and Outbound vereist.
  3. Selecteer Verify Domain Ownership, publiceer de getoonde domeinspecifieke TXT-waarde als TXT-record in de domeinroot en selecteer Verify. Gebruik de getoonde naam of @.
  4. Ga alleen verder nadat Sophos de domeinverificatie bevestigt. Een mislukking wijst meestal op een onjuiste TXT-waarde of onvolledige DNS-propagatie.
  5. Voeg de door Sophos Email te beschermen mailboxen toe of synchroniseer ze.

Het bezorgdoel is het publiek bereikbare Exchange-eindpunt, niet de Sophos MX-naam. FQDN of IP-adres en poort moeten exact overeenkomen met de gepubliceerde SMTP-service en firewall-forwarding.

Exchange-ontvangst beperken

Sta op de firewall en het Exchange-receive-pad uitsluitend de regionale Sophos-bezorg-IP-adressen toe als bron voor de Sophos-route. Haal de exacte adressen uit de actuele externe afhankelijkheden van de tenant. Een ontbrekend adres kan bezorging blokkeren; een vreemd of te breed netwerk verzwakt bypassbescherming.

Stel op de Exchange Receive Connector voor Sophos de lokale binding in op het bedoelde lokale Exchange-IP-adres en de luisterpoort; beperk los daarvan de remote IP ranges tot uitsluitend de regionale Sophos-bezorg-IP-adressen en gebruik niet 0.0.0.0/0. Normale ontvangst voor ontvangers in Exchange accepted domains staat los van SMTP-relayrechten: daarvoor is geen algemeen relayrecht nodig en deze connector mag dat niet krijgen. Bepaal vóór de cutover welke connector elke Sophos-bron matcht als Receive Connectors overlappen.

Controleer eerst de bereikbaarheid zonder de oude beschermingsroute te verwijderen. Vervang daarna bij de DNS-provider de MX-records door de regionale Sophos MX-doelen. Spelling, voorkeur en regio moeten exact met de tenantwaarden overeenkomen.

Uitgaande route via Sophos configureren

Uitgaande bron in Sophos autoriseren

  1. Open het domein onder Gateway Domains en selecteer Edit.
  2. Bevestig in Configure Domain de richting Inbound and Outbound.
  3. Selecteer bij Outbound Gateway de optie Custom Gateway.
  4. Voeg minimaal één openbaar IP-adres of CIDR-netwerk toe vanwaar Sophos de uitgaande verbindingen werkelijk ziet en sla op. Private Exchange-adressen achter NAT zijn hier niet de zichtbare bron.
  5. Open Configure External Dependencies > Outbound Settings en kopieer de regioafhankelijke Outbound Relay Host.

Houd bronbereiken zo klein mogelijk. Een onnodig groot CIDR kan vreemde systemen als afzender autoriseren; een verkeerd NAT-adres veroorzaakt relayweigeringen.

Exchange Send Connector omschakelen

Maak op Exchange een SMTP Send Connector voor internetontvangers, selecteer Route mail through smart hosts en voeg met Add de gekopieerde Outbound Relay Host toe. Elke instelling heeft een eigen doel: address spaces bepalen welke ontvangerdomeinen worden gerouteerd; source transport servers zijn de Exchange-servers waarop de connector wordt gehost—berichten die voor de connector zijn geselecteerd, worden naar een van deze servers gerouteerd, waarna deze de bezorging bij de smart host tot stand brengt; cost beslist tussen even specifieke overeenkomende address spaces; en de scoped-instelling beperkt beschikbaarheid in de Exchange-topologie tot de Active Directory-site, niet de ontvangerrouting. Volg Microsoft voor Exchange 2019, Exchange 2016 of Exchange 2013.

Schakel tijdens acceptatie en cutover elke oude filter-Send Connector uit waarvan de address spaces die van de Sophos-connector overlappen, ongeacht de source-serverlijst; bewaar de gedocumenteerde configuratie, niet een actieve concurrerende route, voor terugval. Moeten beide in een pilot actief blijven, geef ze dan werkelijk niet-overlappende address spaces. Afzonderlijke source-serverlijsten verdelen berichten niet op basis van de Exchange-server waar ze zijn ontstaan en bieden geen veilige isolatie. Vertrouw niet alleen op cost: Exchange beoordeelt eerst de specificiteit van de address space. Houd na de test de oude overlappende connector uitgeschakeld of verwijder deze.

SPF, DKIM en beide richtingen controleren

Zodra Sophos uitgaande mail aflevert, werk je het bestaande enige SPF TXT-record bij met de regionale waarde uit de gekoppelde Sophos-lijst. Een vervanging alleen voor Sophos heeft exact de vorm v=spf1 include:<spf-domain> -all. Behoud bij parallel bedrijf alle bestaande geautoriseerde mechanismen en voeg include:<spf-domain> vóór de ene afsluitende all in, bijvoorbeeld v=spf1 include:old.example include:<spf-domain> -all. Vervang <spf-domain> door de regionale waarde; publiceer nooit de placeholder, een tweede afsluitende all of een tweede SPF-record. Kies -all alleen als iedere werkelijke afzender zeker in dit record staat, anders ~all. De keuze hangt af van afzenderdekking, niet van Sophos als enige route. Controleer DKIM apart.

Gebruik unieke onderwerpen bij acceptatietests en noteer afzender, ontvanger en tijd:

  1. Inkomend: stuur vanaf een extern domein naar een beschermde mailbox. In Sophos Fusion moet het bericht verschijnen onder Reports > Message History, daarna in Exchange-message-tracking en de doelmailbox.
  2. Uitgaand: stuur vanaf een beschermde mailbox naar een extern domein. Zet in Message History de richting op outbound, controleer de entry en bevestig externe acceptatie en Exchange-message-tracking.
  3. Bypass en relay: directe bezorging bij Exchange vanaf een ongeautoriseerde bron en een relaypoging naar een vreemd domein mogen niet via het beperkte Sophos-receive-pad worden geaccepteerd.

Een entry in slechts één systeem is geen end-to-end-succes. Correleer Exchange-tracking, Sophos-historie en ontvangerresultaat met timestamps en Message-ID.

Problemen methodisch oplossen

  • Inkomend bericht ontbreekt in Sophos: controleer MX-doelen, voorkeur, DNS-propagatie en regio. Een oud MX-record kan de gateway nog omzeilen.
  • Zichtbaar in Sophos, niet in Exchange: controleer bezorgdoel en poort, firewall/NAT, regionale Sophos-bezorg-IP’s, Receive Connector-scope en Exchange-queues. Sluit ook een ontbrekende mailbox in Sophos uit.
  • Uitgaand bericht blijft in Exchange: controleer DNS-resolutie en bereikbaarheid van de Outbound Relay Host, gekozen Send Connector, source servers en Exchange-queues.
  • Relay geweigerd: bepaal welk openbaar bron-IP Sophos werkelijk ziet en vergelijk dit met IP/CIDR-waarden onder Custom Gateway. Vergroot het bereik niet zonder analyse.
  • TLS mislukt: controleer namen van smart host en bezorgdoel, certificaatketen, geldigheid, naamovereenkomst en TLS-onderhandeling aan beide kanten. Schakel TLS niet permanent uit om het probleem te verhullen.
  • Sommige berichten nemen de oude route of maken een lus: controleer overlappende Send Connector-address spaces, kosten/prioriteit en oude filterconnectors. Oude MX-doelen en upstream relays kunnen ook een lus maken.

Herhaal na elke correctie de test voor de getroffen richting en vergelijk nieuwe timestamps. Verzamel bij aanhoudende uitval Message-ID, tijdvenster, connectorstatus, queuefout en de bijpassende Sophos Message History-entry voor escalatie.

Veilig terugdraaien

Draai alleen de falende richting terug. Herstel bij inkomende incidenten de opgeslagen vorige MX-waarden en houd het vorige receive-pad actief totdat DNS is gepropageerd. Herstel bij uitgaande incidenten eerst de opgeslagen eerdere afzendermechanismen door ze samen te voegen in het enige SPF-record van het domein, behoud daarbij tijdelijk include:<spf-domain> en houd volgens het wijzigingsplan rekening met DNS-propagatie. Activeer daarna de bekende vorige Send Connector en schakel de nieuwe Sophos Send Connector eenduidig uit, zodat er geen concurrerende routes zijn.

Verwijder firewall- en Receive Connector-wijzigingen pas nadat het herstelde inkomende pad aantoonbaar werkt. Verwijder include:<spf-domain> pas uit het enige SPF-record van het domein nadat de herstelde uitgaande route is gevalideerd, met behoud van de herstelde afzendermechanismen. Test daarna opnieuw inkomend en uitgaand, controleer beide queues en documenteer resterende DNS-caches. Zo wordt gedeeltelijk terugdraaien geen open relay of tweede ongecontroleerde verzendroute.