Sophos Email Gateway met Microsoft 365 instellen
Bij Sophos Gateway verwijst het openbare MX-record naar Sophos. Sophos scant inkomende berichten en levert ze via een beperkte partnerconnector af bij Exchange Online. Voor uitgaande mail stuurt een tweede connector berichten van Microsoft 365 naar de Sophos-smart host.
Veilige korte route: leg eerst domein, ontvangers, Microsoft-bestemming en terugvalroute vast. Bereid daarna de inkomende connector met TLS- en IP-beperkingen en de bijbehorende regels voor. Maak en valideer de uitgaande connector. Schakel pas daarna MX en uitgaande routering om. Pas SPF aan de werkelijk verzendende route aan, niet aan een toekomstige situatie.
Deze procedure geldt voor handmatig geconfigureerde Gateway-connectors onder Gateway Domains. Sophos Mailflow is een andere architectuur, waarin Sophos applicaties, connectors en mailflowregels via Microsoft-API’s beheert. Combineer beide methoden nooit voor één domein; dit kan dubbele scanning en lussen veroorzaken.
Vereisten en waarden voorbereiden
U hebt Exchange-beheerdersrechten, DNS-toegang, een Sophos Email-licentie en een gepland Gateway-domein nodig. Exporteer of noteer vóór wijzigingen de huidige MX-, SPF-, connector- en mailflowregelwaarden, inclusief prioriteit en status.
Open in Sophos Fusion (voorheen Sophos Central) Global Settings > Products and Services > Email > Gateway Domains en voeg toe of controleer:
- uw e-maildomein;
- als bestemming de verwachte MX-FQDN die Microsoft 365 onder Domains toont;
- de werkelijk gebruikte SMTP-poort;
- de domeinspecifieke TXT-waarde uit Verify Domain Ownership;
- alle beschermde mailboxen en aliassen.
Houd de bronnen van waarden gescheiden: de bestemmings-FQDN komt uit Domains in uw Microsoft 365-tenant en Verify Domain Ownership genereert de TXT-waarde voor dat domein. Sophos publiceert de veranderlijke regionale waarden in de tabellen met delivery-IP’s, MX-records en SPF-domeinen. Kopieer de Outbound Relay Host uit de externe afhankelijkheden van het domein in Sophos Fusion. Gebruik in productie geen waarde uit een andere regio of voorbeeldwaarde. Uitgaande routering kan voor nieuwe Gateway-proefaccounts standaard uitstaan; laat deze zo nodig door uw Sophos-partner of verkoper inschakelen.
1. Het inkomende pad beperken vóór de MX-wijziging
De partnerconnector maken
Maak in Exchange admin center > Mail flow > Connectors een connector:
- From:
Partner organization; To:Office 365. - Een duidelijke naam, bijvoorbeeld
Sophos Email Inbound Connector. - Use the sender’s domain, met
*als afzenderdomein. - Selecteer Reject email messages if they aren’t sent over TLS.
- Selecteer Reject email messages if they aren’t sent from within this IP address range en vul alleen de actuele Sophos Email-delivery-IP’s van uw Central-regio in.
- Controleer en bewaar; activeer wanneer de overige beveiligingen gereed zijn.
Voeg dezelfde actuele IP’s ook toe aan het standaardverbindingsfilterbeleid in Microsoft 365 Defender. Deze vermelding identificeert Sophos-bronnen voor het filter; een IP Allow List sluit geen directe afleverroute. De ingeschakelde partnerconnector dwingt het toegestane inkomende pad af doordat deze voor afzenderdomein * geldt, TLS vereist en aflevering tot deze Sophos-IP’s beperkt.
Enhanced Filtering en EOP-bypass configureren
Schakel Enhanced Filtering for Connectors (ook skip listing) in op precies deze inkomende partnerconnector. Zonder deze instelling kan Microsoft 365 de oorspronkelijke afzender achter Sophos verkeerd classificeren.
Maak daarna onder Mail flow > Rules deze transportregel:
- Name:
Sophos Email EOP Bypass. - Apply this rule if:
Apply to all messages. - Do the following:
Modify the message properties>Set the spam confidence level (SCL)op-1. - Geen uitzondering; modus Enforce, Severity: Low.
- Bewaar en activeer de regel.
Deze brede SCL-regel is alleen verantwoord als MX en de TLS/IP-beperkingen garanderen dat internetmail na Sophos-scanning aankomt. Stop de omschakeling en sluit eerst elk overgebleven direct of extern inkomend pad.
2. De uitgaande connector via Sophos maken
Selecteer in Gateway Domains het domein, stel Direction in op Inbound and Outbound, kies Microsoft Office 365 bij Outbound Gateway en bewaar. Kopieer de Outbound Relay Host uit Configure External Dependencies > Outbound Settings.
Maak in Exchange admin center > Mail flow > Connectors:
- From:
Office 365; To:Partner organization. - Een naam zoals
Sophos Email Outbound Connector, met Turn it on. - Only when email messages are sent to these domains, met
*als alle externe mail via Sophos moet lopen. - Route email through these smart hosts, met de gekopieerde Outbound Relay Host.
- Always use Transport Layer Security (TLS) to secure the connection en Any digital certificate, including self-signed certificates.
- Vul een ontvanger in een extern domein in en voer Validate uit. Bewaar alleen na een geslaagde validatie.
Schakel andere uitgaande connectors pas na validatie van de Sophos-connector uit of verwijder ze. Beoordeel doel en prioriteit van speciale routes, zoals archivering, afzonderlijk. Het kan enige tijd duren voordat wijzigingen actief zijn.
Gebruik voor Microsoft 365 GCC High niet de standaardkeuze Microsoft Office 365 van Sophos als uitgaande berichten worden geweigerd. Kies Custom Gateway en voeg de vereiste subnets uit Microsofts actuele GCC High Exchange Online-endpoints toe. Gebruik geen verouderde IP-lijst.
3. DNS en routering gecontroleerd omschakelen
Verlaag de DNS-TTL ruim vóór het onderhoud en noteer de oorspronkelijke waarden. Houd deze volgorde aan:
- Controleer Enhanced Filtering en de vermelding in het verbindingsfilter. Schakel eerst de inkomende partnerconnector in en bevestig dat afzenderdomein
*, TLS en de beperking tot Sophos-delivery-IP’s actief zijn; schakel daarna de SCL-regel vlak vóór de MX-wijziging in. - Wijzig openbare MX-records naar de actuele namen in de regionale Sophos-MX-tabel. Stuur een uniek herkenbaar bericht vanaf een extern account naar een beschermde mailbox en bevestig exact dat bericht in zowel Microsoft 365 Message Trace als Sophos Message History.
- Valideer de uitgaande Sophos-connector en bewaar de gedocumenteerde vorige connector voor rollback. Zet daarna de productieroutering bewust om: houd de Sophos-connector ingeschakeld met ontvangerscope
*en schakel elke overlappende standaardconnector voor uitgaand verkeer uit. Beoordeel speciale routes, zoals archivering, afzonderlijk. - Stuur pas na die status-/scopewijziging een uniek herkenbaar bericht vanuit Microsoft 365 naar een gecontroleerd extern adres. Bevestig exact dat bericht in Microsoft 365 Message Trace en in de uitgaande weergave van Sophos Message History. Een vóór de omschakeling verzonden test bewijst de Sophos-route niet.
Publiceer één SPF-TXT-record per domein. Zolang Microsoft 365 en Sophos aantoonbaar parallel verzenden, voegt u de actuele regionale Sophos-include aan het bestaande record toe. Als alleen Sophos verzendt, kan de Microsoft-include weg. Gebruik -all pas wanneer alle legitieme bronnen bekend zijn en via Sophos lopen; ~all is minder verstorend tijdens een gecontroleerde overgang. Controleer ook DKIM-ondertekening en alignment.
Valideren en terugdraaien
Test elk domein in beide richtingen met een gecontroleerd extern adres. Controleer in Microsoft 365 Message Trace de verwachte afzender, ontvanger, tijd, Message-ID, afleverstatus en eindaflevering; de gewone Message Trace geldt hier niet als bewijs van connector- of regelverwerking. Open in Sophos Fusion Reports > Message History, bekijk beide richtingen en koppel deze gegevens aan exact dezelfde testberichten. De omschakeling is pas klaar als beide systemen elke test na de omschakeling bevatten.
Gebruik bij onbestelbare mail of een lus de voorbereide rollback:
- Activeer voor uitgaand de vorige werkende connector en schakel daarna de uitgaande Sophos-connector uit voordat u een rollbacktest verstuurt. Bevestig externe aflevering pas na deze statusovergang.
- Schakel voor inkomend eerst de brede Sophos-specifieke SCL-regel en de tot Sophos-IP’s beperkte inkomende connector uit en verwijder de Sophos-vermeldingen uit het verbindingsfilter. Herstel pas daarna het oorspronkelijke Microsoft-MX. Houd rekening met DNS-propagatie: controleer het autoritatieve MX-antwoord en herhaal gecontroleerde externe afleveringstests totdat ze de herstelde route gebruiken.
- Pas SPF pas aan nadat het werkelijke verzendpad is teruggezet.
- Verwijder niets voordat DNS-propagatie, wachtrijen en beide traces zijn gecontroleerd.
Problemen per symptoom oplossen
- Inkomend is alleen bij Sophos zichtbaar: controleer bestemmings-FQDN, SMTP-poort, mailboxen, actuele delivery-IP’s en TLS-onderhandeling.
- Inkomend bereikt Microsoft direct: controleer MX-propagatie en alternatieve MX- of doorstuurroutes; laat de SCL-regel geen onbeveiligd pad verbergen.
- Uitgaand omzeilt Sophos: controleer scope
*, status, concurrerende connectors en voorrang. - Validatie mislukt: kopieer de relay host opnieuw, controleer TLS en gebruik een werkelijk externe ontvanger.
- SPF mislukt: inventariseer echte afzenders en controleer op meerdere SPF-records, verkeerde regionale include of te vroege
-all. - GCC High wordt geweigerd: controleer Custom Gateway en de actuele Exchange Online GCC High-subnets.
- Lus of dubbele scan: beoordeel Gateway- en API-beheerde Mailflow-connectors samen met oude smart hosts, doorsturingen en regelprioriteiten. Schakel het laatst geactiveerde pad uit en test beide traces opnieuw.
Verzamel voor escalatie tijdstippen, afzender, ontvanger, Message-ID, connectornamen, regelprioriteiten en bijbehorende vermeldingen uit Message Trace en Message History. Zo kan routering worden onderzocht zonder de bescherming met een brede uitzondering te verzwakken.