Sophos Email Gateway instellen en veilig loskoppelen
Met Sophos Email Gateway wordt Sophos de voorliggende SMTP-gateway: inkomende berichten bereiken eerst Sophos en gaan daarna naar de mailprovider of mailserver. Voor uitgaande controle verzendt het systeem via Sophos. Een veilige invoering vereist daarom twee afzonderlijke routes, een voorbereide terugweg en tests in beide richtingen.
Snelle route: voeg mailboxen toe, maak het domein aan onder Products and Services > Email > Gateway Domains, verifieer het met een DNS TXT-record, definieer inkomende bestemming en uitgaande gateway, controleer beleid, bereid providerspecifieke routes voor en wijzig pas daarna de publieke MX. Lever vervolgens één bericht per richting af en toon beide aan in Message History en de trace van provider of server.
Baken eerst het product af
Gateway is niet Sophos Mailflow voor Microsoft 365. Mailflow gebruikt Microsoft 365-integraties; Gateway wijzigt het SMTP-pad. Activeer beide modi nooit tegelijk voor hetzelfde domein: berichten kunnen dan tweemaal worden verwerkt en dubbele vermeldingen in Message History veroorzaken.
Ook Mail Protection op een Sophos Firewall is een ander product. Regels, uitzonderingen en menupaden van de firewall-mailproxy gelden niet voor Sophos Email in Sophos Fusion (voorheen Sophos Central). Vervangt Gateway zo’n proxy, documenteer die dan als apart bronsysteem en verwijder hem pas na succesvolle acceptatie.
Leg vereisten en terugweg vast
Voor de eerste routingwijziging zijn nodig:
- een geldige Sophos Email-licentie en beheerstoegang tot Sophos Fusion;
- een ondersteunde mailprovider of bereikbare mailserver;
- het beschermde domein en volledige inventaris van mailboxen, aliassen en groepen;
- wijzigingstoegang tot DNS, provider-routing of mailserver en zo nodig de voorliggende firewall;
- het huidige inkomende MX-pad, de uitgaande route en hun oorspronkelijke waarden;
- het publieke inkomende afleverdoel en publieke afzender-IP’s of netwerken voor uitgaande relay;
- een cutovervenster, afbreekcriteria en eigenaren voor Sophos Fusion, DNS en mailbeheer.
Het rollbackblad bevat meer dan de oude MX: smart hosts, connectors, toegestane relaybronnen, firewallregels, SPF-verwijzingen en herstelvolgorde. Waarden in Configure External Dependencies zijn regio- en domeinspecifiek; neem ze uit de eigen tenant, niet uit voorbeelden of oude tickets.
Sophos Email Gateway instellen
1. Richt mailboxen vóór de routing in
Voeg beschermde mailboxen toe via directorysynchronisatie, handmatig in de UI of per CSV. Vergelijk persoonlijke mailboxen, aliassen, distributielijsten en gedeelde adressen met de doelinventaris. Begin de MX-wijziging pas als alle ontvangers aanwezig zijn.
2. Voeg het domein toe en verifieer eigendom
- Open in Sophos Fusion Global Settings.
- Kies Products and Services > Email > Gateway Domains.
- Klik op Add Domain. Gebruik bij het eerste domein de getoonde optie Set up email gateway settings.
- Vul onder Email Domain het domein in, bijvoorbeeld
example.com. - Kies Verify Domain Ownership en maak het getoonde TXT-record exact aan bij de autoritatieve DNS-provider.
- Klik na publicatie op Verify en sluit pas na succesvolle bevestiging.
Het TXT-record bewijst alleen eigendom en wijzigt de mailstroom niet. Elk Gateway-domein wordt apart geverifieerd en een niet-geverifieerd domein kan niet worden opgeslagen. Mislukt de controle direct na de wijziging, wacht dan op DNS-propagatie en vergelijk naam en waarde teken voor teken in plaats van een afwijkend tweede record te maken.
3. Definieer richting, bestemming en relaybronnen
Kies Inbound Only of Inbound and Outbound. Inbound and Outbound past bij volledige uitgaande controle, Smart Banners en bruikbare rapportage, mits het systeem via Sophos kan verzenden.
Inbound destination biedt twee modellen:
- Mail Host: publiek IP-adres of FQDN van router, firewall, front-end mailserver of providerdoel waaraan Sophos aflevert.
- MX: FQDN voor mail-exchange-resolutie; dit is vereist voor meerdere bestemmingen.
De bestemming mag niet terugverwijzen naar de publieke Sophos-MX van het beschermde domein. Anders stuurt Sophos het bericht naar zichzelf en ontstaat een lus.
Kies bij Inbound and Outbound het passende uitgaande gatewaytype. Vul voor Custom Gateway minstens één publiek IP-adres of CIDR-bereik in van systemen die werkelijk verzenden. Houd toestemming smal; privé-adressen of brede netwerken van derden zijn geen geldige relayidentiteit. Server of service kan via SMTP-poort 25 of 587 naar Sophos sturen. Gebruik poort en authenticatie uit de eigen tenant en ondersteunde providerprocedure.
4. Volg de providerspecifieke tak
Klap Configure External Dependencies uit. Kies onder Inbound Settings de provider en pas de vervolgens getoonde MX-waarden en Sophos-aflever-IP’s toe. Open daarna Outbound Settings en gebruik de getoonde relayhost voor de uitgaande route:
- Microsoft 365 inkomend en uitgaand;
- Google Workspace inkomend en uitgaand;
- Zoho Mail inkomend en uitgaand;
- Exchange of andere mailserver inkomend en uitgaand.
Elke keuze heeft eigen connector-, routing- en beveiligingsregels. Volg de waarden die na de providerkeuze worden getoond en de actuele providerinstructies, zonder de providerspecifieke procedure hier te dupliceren. Neem geen connectornamen, hosts, IP’s of TLS-opties van een andere provider over.
5. Controleer beleid en optionele BATV
Open na Save onder My Products > Email Security > Policies minstens de Base Policy voor spam en controleer bereik, acties en uitzonderingen. Overige globale instellingen staan onder Products and Services > Email. Een standaardwaarde is geen bedrijfsgoedkeuring; quarantaine en verwijderen moeten bij het beheerbeleid passen.
Schakel Bounce Address Tag Validation (BATV) alleen in als alle betreffende uitgaande berichten via Sophos lopen. Rechtstreekse verzending levert ongetagde bounces op. Sophos adviseert de eerste zeven dagen een tolerante actie zoals Deliver, Tag subject line of Quarantine, niet Delete. Verscherp pas na gecontroleerde observatie.
Voer cutover en rollback gecontroleerd uit
Sla vóór cutover de configuratie op, test de inkomende bestemming en bevestig dat de uitgaande route herstelbaar is. Activeer voorbereide providerroutes en wijzig als laatste de publieke MX naar de Sophos-waarden uit Inbound Settings. Bevries parallelle connector-, DNS- en beleidswijzigingen tijdens acceptatie.
Start rollback als externe berichten niet aankomen, relay wordt geweigerd of een lus ontstaat. Herstel de oude inkomende MX en uitgaande route in de vastgelegde volgorde, schakel het defecte nieuwe pad uit en herhaal controleberichten. Verwijder het Gateway-domein nog niet: DNS-caches kunnen nog naar Sophos sturen.
Toon inkomende en uitgaande mailstroom aan
Voer per domein afzonderlijke tests met unieke onderwerpen uit:
- Stuur vanuit een beheerd extern account naar een beschermde mailbox.
- Antwoord vanuit die mailbox of stuur een nieuw bericht naar het externe account.
- Noteer afzender, ontvanger, tijd, Message-ID en uiteindelijke aflevering.
- Zoek beide in Message History en controleer richting en verwerking.
- Bevestig dezelfde hop in providertrace of mailserverlog.
Alleen “afgeleverd” is onvoldoende. Inkomend moet extern → Sophos → intern doel tonen; uitgaand intern → Sophos → extern. Test ook een alias of distributielijst en controleer beheerquarantaine. Ontbreekt een bericht in Message History, onderzoek dan routing en relay voordat beleid wordt verzwakt.
Koppel een Gateway-domein veilig los
Werk in omgekeerde afhankelijkheidsvolgorde zonder het actieve pad te vroeg te verwijderen:
- Leg huidige MX-, TXT-, SPF-, relay-, connector- en firewallwaarden vast.
- Bereid bij de provider directe inkomende en uitgaande aflevering zonder Sophos voor.
- Herstel publieke MX naar de provider en verplaats uitgaande routing van Sophos-relay naar het goedgekeurde directe pad.
- Verstuur controleberichten in beide richtingen en toon ze aan bij provider of server.
- Wacht tot DNS-antwoorden het nieuwe pad geven en in Message History geen legitiem naloopverkeer meer verschijnt.
- Open het domein onder Gateway Domains, kies Delete domain in Domain summary en bevestig met Delete.
- Verwijder ongebruikte Sophos-aflever-IP’s, relaytoestemmingen en SPF-verwijzingen. Verwijder ook het eigendoms-TXT als geen andere actieve Sophos-verbinding dit vereist.
Verwijder het domein niet voordat directe mail in beide richtingen is bewezen. Voeg bij providerwisseling eerst de vereiste SPF-domeinen van de nieuwe provider toe; alleen Sophos uit SPF verwijderen kan uitgaande aflevering schaden.
Los DNS-, relay-, poort- en lusproblemen op
Domeinvalidatie of MX blijft fout
Vergelijk in autoritatieve DNS TXT-naam en -waarde exact met Verify Domain Ownership. Vergelijk daarna het publieke MX-antwoord met Inbound Settings. Een mix van oude en nieuwe MX-doelen kan verkeer splitsen; corrigeer de recordset als geheel en wacht DNS-propagatie af.
Inkomend werkt niet
Controleer eerst Message History. Ontbreekt het bericht, dan wijst MX of afzenderrouting waarschijnlijk niet naar Sophos. Is het bij Sophos zichtbaar maar niet intern, controleer Inbound destination, DNS-resolutie, SMTP-bereikbaarheid en voorliggende firewall. Open poort 25 of 587 niet algemeen in elke richting; de in Sophos Fusion en bij de provider gedocumenteerde hop bepaalt de noodzaak.
Uitgaand wordt als relay geweigerd
Het publieke bron-IP moet overeenkomen met gateway of CIDR dat Sophos toestaat. Controleer ook relayhost, poort, providerconnector en NAT. Een brede relaytoestemming is geen oplossing en verhoogt misbruikrisico.
Lus of dubbele verwerking
Controleer bij dubbele verwerking of Gateway en Mailflow beide actief zijn. Controleer bij een lus of de Sophos-afleverbestemming naar Sophos terugwijst of oude en nieuwe smart hosts als concurrerende routes werken. Bevries wijzigingen, bewaar Message-ID’s en hops en voer gedocumenteerde rollback uit. Test pas opnieuw met één ondubbelzinnige route.