Sophos Email Gateway met Zoho Mail instellen
Bij Zoho Mail wordt Sophos Email als upstream SMTP-gateway ingezet: inkomende berichten bereiken eerst Sophos en worden na controle bij Zoho afgeleverd; uitgaande berichten stuurt Zoho via TLS naar de Sophos-relayhost. De kritieke waarden zijn regio- en soms tenantspecifiek. Kopieer ze daarom tijdens de wijziging uit de actuele consoles en niet uit een oud ticket.
Veilige volgorde: leg de huidige toestand vast, bereid het Sophos-domein en de Zoho-bestemming voor, sta levering vanaf Sophos in Zoho toe, configureer en test de uitgaande route, wijzig daarna MX en beperk pas als laatste de acceptatie door Zoho tot de Sophos-IP-adressen.
Reikwijdte: Gateway, niet Mailflow
Deze procedure geldt uitsluitend voor Sophos Gateway met Zoho Mail. Beheer het domein in Sophos Fusion (voorheen Sophos Central) onder Products and Services > Email > Gateway Domains. M365 Mailflow Domains, Microsoft-connectors en mailflowregels horen bij de Microsoft 365 Mailflow-architectuur en mogen voor dit Zoho-domein niet parallel actief zijn. Mail Protection op een Sophos Firewall valt eveneens buiten deze procedure.
Vereisten en wijzigingsgegevens
Vooraf zijn nodig:
- beheerderstoegang tot Sophos Fusion en de Zoho Mail Admin Console;
- toegang tot de gezaghebbende publieke DNS van het domein;
- een in Sophos Gateway geconfigureerd domein met volledige ontvangers en productieklare beleidsregels;
- de regionale Zoho-MX-hostnaam, gecontroleerd in de Zoho-console onder Mail Settings > Tools and Configurations > Configurations > MX;
- een wijzigingsvenster, interne en externe testaccounts en verantwoordelijken voor Sophos, Zoho en DNS.
Leg vóór iedere wijziging het domein, de bestaande MX-waarden met prioriteiten en TTL, bestaande Zoho-routes en beperkingen en de volgende waarden vast, live gekopieerd uit de huidige tenant:
- regionale Sophos-MX-records en hun prioriteiten;
- Sophos-delivery-IP-adressen uit Configure External Dependencies > Inbound Settings;
- de Sophos Outbound Relay Host uit Configure External Dependencies > Outbound Settings;
- de regionale Zoho-MX-hostnaam als interne Sophos-bestemming;
- de momenteel door Zoho gepubliceerde uitgaande SMTP-CIDR-bereiken.
De Sophos-documentatie vermeldt momenteel de delivery-adressen 18.220.12.142, 18.216.7.10 en 103.246.251.128/26. De waarden in Inbound Settings van de huidige tenant blijven leidend. Zoho-IP-bereiken kunnen veranderen; controleer ze vlak vóór de wijziging aan de hand van actuele Zoho-documentatie of SPF-records, of bij Zoho Support.
Sophos-domein en inkomende bestemming voorbereiden
- Open in Sophos Fusion het pictogram Global Settings en kies Products and Services > Email > Gateway Domains.
- Als het domein nog niet is geverifieerd, kies Set up email gateway settings, voer het domein in en klik op Verify Domain Ownership. Publiceer de getoonde domeinspecifieke TXT-waarde ongewijzigd in de publieke DNS.
- Klik in Sophos op Verify nadat de DNS-wijziging actief is. Controleer bij een fout de TXT-naam en -waarde bij de gezaghebbende DNS; ga niet verder met een waarde van een andere tenant.
- Kies voor de eerste configuratie Inbound Only onder Direction en Mail Host onder Inbound Destination.
- Vul onder FQDN de bevestigde MX-hostnaam voor de eigen Zoho-regio in, bijvoorbeeld
mx.zoho.comalleen als de Zoho-console exact die waarde toont. Stel Port in op25en sla op. - Kopieer onder Configure External Dependencies > Inbound Settings de getoonde Sophos-MX-records, prioriteiten en delivery-IP-adressen opnieuw naar het wijzigingsverslag.
De Sophos-FQDN wijst naar Zoho; de publieke MX wijst later naar Sophos. Dezelfde Sophos-host of de publieke domeinnaam op beide plaatsen gebruiken kan een lus veroorzaken.
Zoho voorbereiden op inkomende levering
- Open in de Zoho Mail Admin Console Mail Settings > Email Routing > Inbound Gateway.
- Voeg exact de eerder uit Sophos gekopieerde delivery-IP-adressen toe en sla op.
- Laat Reject non-inbound gateway emails eerst uitgeschakeld. Schakel dit pas in na MX-propagatie en een geslaagde inkomende test. Anders kan Zoho geldige berichten weigeren die tijdens de omschakeling nog rechtstreeks binnenkomen.
De bestemming is nu klaar zonder de publieke mailroute te wijzigen.
De uitgaande route via Sophos configureren
- Open het domein in Gateway Domains en kies Edit.
- Stel Direction in op Inbound and Outbound en kies Custom Gateway onder Outbound Gateway.
- Voer elk momenteel voor de tenant bevestigd uitgaand Zoho-SMTP-CIDR in en klik na elk CIDR op Add. De door Sophos gedocumenteerde basislijst is:
136.143.182.0/23
136.143.190.0/23
136.143.188.0/24
136.143.184.0/24
135.84.80.0/24
135.84.82.0/24
8.39.54.0/23
204.141.32.0/23
204.141.42.0/23
8.40.222.0/23
65.154.166.0/24
199.67.84.0/24
199.67.86.0/24
169.148.129.0/24
169.148.131.0/24
199.67.88.0/24
169.148.138.0/24
169.148.188.0/24
- Sla op. Voeg geen bredere netwerken toe en vooral geen
0.0.0.0/0: Custom Gateway regelt relayautorisatie en is geen algemene allowlist. - Kopieer onder Configure External Dependencies > Outbound Settings de huidige Outbound Relay Host.
- Open in Zoho Mail Settings > Email Routing > Outbound Gateway, plak de FQDN in Destination Host, kies TLS onder Connection type en sla op met Update.
- Controleer het Zoho-verificatiebericht en stuur daarna vanuit een Zoho-mailbox naar een beheerde externe mailbox.
MX beheerst omschakelen
Vervang de bestaande MX-records bij de gezaghebbende DNS pas wanneer het Sophos-domein, ontvangers, beleidsregels, de inkomende Zoho-gateway en de uitgaande test gereed zijn. Gebruik de MX-records die live voor de eigen Sophos-regio zijn gekopieerd, met de getoonde prioriteiten. Gebruik nooit waarden van een andere regio. Bewaak beide routes terwijl TTL en DNS-caches verlopen en blokkeer parallelle routeringswijzigingen.
Stuur vanaf een extern account naar een normale ontvanger, een alias en, indien bedrijfskritisch, een groep. Zodra het actuele gezaghebbende DNS-antwoord naar Sophos wijst, alle berichten Zoho hebben bereikt en in Sophos zichtbaar zijn, kan Reject non-inbound gateway emails in Zoho worden ingeschakeld. Niet eerder.
Beide richtingen valideren
Acceptatie slaagt alleen als een nieuw, uniek herkenbaar inkomend en uitgaand bericht als volgt is gecontroleerd:
- noteer definitieve afleverstatus, afzender, ontvanger, UTC-tijd en
Message-ID; - vind in Sophos Fusion onder Email Security > Reports > Message History een scan- of verwerkingsevent;
- controleer in My Products > Email Security > Dashboard de gegevens in Inbound Statistics en Inbound Activity Summary, of Outbound Statistics en Outbound Activity Summary;
- controleer de bijbehorende Zoho-trace of het afleveringsbewijs;
- leg voor inkomend ook het gezaghebbende MX-antwoord vast en voor uitgaand de gebruikte Sophos-relayhost.
Een dashboardteller alleen bewijst geen aflevering. Aflevering zonder event in Message History bewijst evenmin dat het bericht Sophos heeft doorlopen.
Terugdraaien zonder een lus te maken
Afbreekcriteria zijn onder meer externe niet-aflevering, herhaalde TLS- of relayweigeringen, ontbrekende Sophos-events of een routeringslus. Verzwak geen beveiligingsbeleid, maar draai in deze volgorde terug:
- Schakel Reject non-inbound gateway emails in Zoho uit zodat de vorige inkomende route weer kan worden geaccepteerd.
- Herstel de vastgelegde MX-records met hun oorspronkelijke prioriteiten en controleer het DNS-resultaat.
- Schakel de nieuwe Outbound Gateway in Zoho uit of herstel de vastgelegde vorige instelling voordat de uitgaande Sophos-configuratie in Central wordt verwijderd.
- Zet het Sophos-domein terug naar de gedocumenteerde vorige toestand; verwijder het domein niet zolang DNS of Zoho nog naar Sophos wijst.
- Stuur één inkomend en één uitgaand controlebericht over de herstelde route en bewaar beide traces.
Door DNS-caches kunnen berichten de Sophos-MX blijven bereiken. Schakel Sophos niet uit voordat de vastgelegde TTL is verlopen en de wachtrijen zijn bewaakt.
Problemen met DNS, relay, TLS en lussen oplossen
- Domeinverificatie mislukt: vraag de TXT-naam en domeinspecifieke waarde op bij de gezaghebbende DNS; controleer extra aanhalingstekens, een verkeerde zone en actieve caches en kies opnieuw Verify.
- Inkomende mail bereikt Sophos niet: controleer het gezaghebbende MX-antwoord, prioriteiten en propagatie. Als MX nog naar Zoho wijst, is rechtstreekse aflevering tijdens de overgang te verwachten.
- Sophos kan niet bij Zoho afleveren: vergelijk de regionale Zoho-MX-hostnaam in FQDN,
25, de IP-lijst van Zoho Inbound Gateway en de Zoho-trace. De host mag niet terug naar Sophos verwijzen. - Uitgaande mail wordt als relay geweigerd: vergelijk het werkelijke Zoho-bron-IP met de actuele, in Custom Gateway ingevoerde CIDR’s. Voeg een ontbrekend bereik pas na bevestiging toe; maak de autorisatie niet onbeperkt ruimer.
- TLS mislukt: controleer Connection type = TLS in Zoho, de ongewijzigde actuele Outbound Relay Host, DNS-resolutie, certificaatnamen en tijdstempels aan beide zijden. Schakel TLS niet permanent uit als omweg.
- Lus of dubbele verwerking: breng publieke MX-doelen, Sophos-FQDN, Zoho Outbound Gateway, doorsturingen en oude gateways samen in kaart. Inkomend moet
Internet → Sophos → Zohozijn en uitgaandZoho → Sophos → Internet. Stop de wijziging en voer onmiddellijk de rollback uit als hops zich herhalen.