Naar de inhoud
Avanet

Sophos Email Mailflow: Microsoft 365 systematisch herstellen

Als Sophos Email Mailflow in Microsoft 365 uitvalt, verwijder dan niet op goed geluk connectors of transportregels. Controleer eerst de domeinstatus in Sophos Fusion (voorheen Sophos Central), voer Run a Quick Test uit en vergelijk hetzelfde bericht in Microsoft Message Trace en Sophos Message History. Herstel pas daarna het getroffen pad.

Snelle route: Connected met een groen vinkje betekent dat de Mailflow-verbinding actief is. Not Connected met een rood kruis vereist controle van verbinding of machtigingen. Een uitroepteken met View Details wijst op een regel of connector die rechtstreeks in Microsoft 365 is gewijzigd. Zoek bij fout 552 eerst naar dubbele Sophos- en Microsoft-headers: vaak heeft een handtekeningdienst het bericht opnieuw via Sophos gestuurd.

Dit runbook geldt uitsluitend voor Sophos Email in Mailflow-modus (MFR). MX-records blijven naar Microsoft 365 wijzen; Microsoft-transportregels en connectors sturen berichten naar Sophos en terug. In Gateway-modus wijzen MX-records naar Sophos en zijn diagnose en verwijdering anders. Pas Gateway-instructies niet toe op een Mailflow-domein. Implementatie en geplande migratie staan in Sophos Email Mailflow voor Microsoft 365 instellen.

Vereisten en een veilig uitgangspunt

U hebt beheerderstoegang tot Sophos Fusion nodig en een account dat toestemming voor de Sophos Email-app en de vereiste Exchange Online-mailflowmachtigingen kan verlenen. De Microsoft 365-domeinen moeten geschikt zijn voor Mailflow en de vereiste gebruikers en groepen moeten zijn gesynchroniseerd.

Leg vóór elke wijziging vast:

  • domein, afzender, ontvanger, UTC-tijd, Internet Message-ID en volledige headers;
  • actuele Mailflow Connection- en zo nodig Post Delivery-status;
  • namen, status en prioriteit van Sophos-, handtekening- en overige regels en connectors;
  • resultaten van Microsoft Message Trace en Sophos Message History;
  • laatst werkende configuratie en eigenaar van elke wijziging.

Wijzig per test één factor. Verwijder het door Sophos aangemaakte domein xgeconnector.com niet: dat kan mailflow en verwerking onderbreken. Verwijder een schijnbaar verweesde Sophos-connector pas nadat domeintoewijzing en terugrolpad zijn gedocumenteerd.

1. Verbinding en domeinstatus controleren

  1. Open in Sophos Fusion Global Settings.
  2. Kies Products and Services > Email > M365 Mailflow Domains.
  3. Controleer het domein:
    • groen vinkje, Connected: verbinding aanwezig;
    • rood kruis, Not Connected: beweeg erover en klik op het groene vinkje om opnieuw te verbinden;
    • uitroepteken, View Details: onderzoek een Microsoft 365-wijziging.
  4. Klik op het testpictogram. Vul onder Run a Quick Test een gecontroleerd ontvangstadres in en kies Proceed. De test kan enkele minuten duren.
  5. Gebruik bij mislukking eerst Run The Test Again en daarna Reconnect als het probleem blijft.

Een geslaagde Quick Test herstelt het groene vinkje, maar bewijst geen end-to-endbezorging. Stuur daarna één gecontroleerd inkomend en uitgaand bericht en volg beide tot de ontvanger in Microsoft Message Trace en Sophos Message History.

Als Reconnect geen regels of connectors maakt

Controleer of de Sophos Mailflow-app de vereiste roltoewijzingen in de tenant heeft. De nodige Exchange Online-mailflowmachtigingen moeten via de Exchange-beheerdersrol beschikbaar zijn. Automatisch herstel vereist geldige toestemming en deze machtigingen.

Blijft Reconnect mislukken, voer dan niet herhaaldelijk handmatige verwijderingen uit. Bewaar status, Quick Test-resultaat, regel- en connectornamen en Message-ID en escaleer naar Sophos Support; handmatige opschoning kan nodig zijn.

2. Een waarschuwing over gewijzigde Mailflow-objecten behandelen

Sophos bewaakt uitschakeling, verwijdering en wijziging van regels en connectors die Mailflow nodig heeft. Microsoft 365-auditing moet actief zijn en de Sophos Email-app moet de organisatiemachtiging Read activity data hebben. Voor domeinen die vóór 12 april 2022 zijn ingericht, wordt die verleend door los te koppelen en opnieuw te verbinden; latere configuraties horen haar al te hebben.

Waarschuwingen zijn High, Medium of Low. Alle verschijnen in Sophos Fusion; alleen High en Medium sturen ook e-mail naar beheerders en superbeheerders en wijzigen de domeinstatus. Groepeer onder Alerts, open Mail Flow Rules en bekijk via View Details domein, tijd, object en wijziging.

  • Bekende naamswijziging van distributielijst: controleer synchronisatie van de nieuwe groep, werk hem bij in de M365-domeininstellingen en sla op.
  • Bewuste wijziging: documenteer haar en voer Run a Quick Test uit; behoud haar alleen bij succes.
  • Onbekende of onbedoelde wijziging: identificeer auditgebeurtenis en eigenaar in Microsoft 365. Draai een begrepen fout terug en test opnieuw. Gebruik bij onduidelijkheid of mislukking Reconnect, zodat Sophos vereiste objecten opnieuw maakt of activeert.

Een waarschuwing alleen bewijst geen onderbroken mailflow. Ook is een geplande wijziging niet veilig enkel omdat ze bekend is: Quick Test en bezorgtests zijn bepalend.

3. SPF-fouten na terugkeer naar Microsoft 365 corrigeren

Uitgaande Mailflow-berichten gaan van Microsoft 365 naar Sophos en terug. SPF kan mislukken wanneer de regionale Sophos-afzender niet in het SPF-record is geautoriseerd.

v=spf1 include:spf.protection.outlook.com -all

Voeg het include-domein voor uw Sophos Fusion-regio toe:

v=spf1 include:spf.protection.outlook.com include:<sophos-spf-domain> -all

<sophos-spf-domain> is een placeholder, geen publiceerbare waarde. Neem de actuele regionale waarde uit Sophos Email domain information, houd één SPF-TXT-record per domein en wijzig het slotmechanisme niet zonder beoordeling. Controleer na DNS-propagatie de gepubliceerde TXT en stuur een uitgaande test; SPF moet voor het verwachte pad slagen.

4. Doorsturen en Microsoft DLP corrigeren

Extern automatisch doorgestuurd bericht wordt geweigerd

Microsoft 365 herschrijft de envelope-from (P1 From) met SRS. Blijft Header-From een extern domein dat niet in Sophos Email staat, dan kan Sophos het bericht weigeren. Sophos relayeert extern ontstane mail niet algemeen, omdat dit een open-relayachtig risico en reputatieschade oplevert.

  1. Open in Microsoft 365 Security Center Policies & rules > Threat policies > Rules > Enhanced filtering.
  2. Selecteer de connector die inkomende berichten van Sophos Email toestaat.
  3. Schakel Automatically detect and skip the last IP address in voor de organisatie.
  4. Laat de getroffen doorstuuractie een lokale mailbox van het beschermde domein als afzender gebruiken.
  5. Herhaal met dezelfde bron en bestemming en vergelijk headers, Message Trace en Message History.

Voeg geen willekeurige externe domeinen aan Sophos toe en maak geen brede relay-uitzondering.

Microsoft DLP stuurt dubbele meldingen

Als een DLP-regel tijdens beide Mailflow-passages afgaat, sluit dan alleen de gedocumenteerde Sophos Email-afzender-IP’s van die regel uit:

  1. Meld u als beheerder aan bij de Microsoft Purview DLP-portal.
  2. Bewerk beleid en regel onder Advanced DLP rules > Customize advanced DLP rules.
  3. Kies Add exception > Except if sender IP address is en vul alleen de actuele regionale Sophos-IP’s uit de domeininformatie in.
  4. Sla op en herhaal voor elke getroffen regel.
  5. Controleer met een bericht dat DLP actief blijft maar één melding geeft.

Vergroot de uitzondering niet tot onnodige bereiken; DLP blijft dan voor andere paden werken.

5. Fout 552 en handtekeningdiensten onderzoeken

De gebruikelijke NDR is:

552 5.6.0 Headers too large (32768 max)

Controleer alle headers. Dubbele groepen zoals X-Sophos-Antispam, X-LASED-Hits, X-Microsoft-Antispam-Message-Info of X-Microsoft-Antispam-Message-Info-Original wijzen op herhaalde verwerking. Met CodeTwo of Exclaimer ziet het verkeerde pad er vaak zo uit:

Microsoft 365 > Sophos > Microsoft 365 > signature service > Microsoft 365 > Sophos > Microsoft 365 > recipient

Het duurzame doelpad verwerkt elk extern systeem eenmaal:

Microsoft 365 > signature service > Microsoft 365 > Sophos > recipient

Controleer connectors en regels van handtekeningdienst en Sophos. CodeTwo of Exclaimer moet vóór het uitgaande Sophos-pad werken; verwijder of beperk overlappende regels die teruggekeerde mail opnieuw naar Sophos sturen. Configureer de derde partij volgens haar actuele richtlijnen. Message Trace en headers moeten één passage per dienst aantonen.

Beperkte workaround zonder routinglus

Als er geen dubbele route is maar een grote Microsoft-diagnoseheader nog de limiet overschrijdt, maak dan in Exchange Admin Center onder Mail flow > Rules een regel:

  • Apply this rule if: A message header > includes any of these words; header X-Sophos-Email-ID, woord True.
  • Do the following: Modify the message properties > remove a message header; header X-Microsoft-Exchange-Diagnostics-untrusted.
  • Laat overige waarden standaard. Plaats de regel na de Sophos Email-prefilter- en redirectregels; hebben die standaardprioriteit 0, 1 en 2, gebruik dan prioriteit 3.

Exporteer of documenteer eerst de volgorde. Test daarna een getroffen en normaal bericht. De regel vermindert headerdata maar herstelt geen lus. Microsoft-headers in Sophos verwijderen met .* is ook tijdelijk; herstel bij dubbele Sophos-headers de routering.

Verwacht gedrag: twee gevoeligheidslabels

Microsoft 365 kan hetzelfde sensitivity label tweemaal op uitgaande mail toepassen: vóór verzending naar Sophos en na terugkeer. Toont Message Trace precies dit pad zonder lus, dan is dit verwacht Mailflow-gedrag en geen bewijs van een tweede Sophos-scan. Wijzig daarom niet enkel de connectors.

Validatie, terugrol en escalatie

Herstel is voltooid wanneer:

  • het domein Connected toont in M365 Mailflow Domains en Quick Test slaagt;
  • een inkomend en uitgaand bericht overeenkomen in Microsoft Message Trace en Sophos Message History en zijn bezorgd;
  • headers alleen de verwachte Sophos-, Microsoft- en handtekeningpassages tonen;
  • SPF slaagt en doorstuur- of DLP-tests exact het verwachte resultaat geven;
  • geen nieuwe High- of Medium-Mailflowwaarschuwingen verschijnen.

Voor een bewuste handmatige terugrol koppelt u het domein los via het kruis naast Connected in M365 Mailflow Domains. Sophos verwijdert de voor dit domein gemaakte apps, connectors en regels; dit kan minuten duren. Controleer vóór opnieuw verbinden de verwijdering onder App registrations in Microsoft Entra Admin Center en Mail flow > Rules en Mail flow > Connectors in Exchange Admin Center. Verbind daarna met geldige toestemming.

Een Gateway-RBL-blokkering vóór Mailflow-detectie herkennen

Als een inkomend bericht wordt geweigerd, de Sophos Gateway-logboeken een RBL-weigering tonen, maar Sophos Message History geen bijbehorende Mailflow-gebeurtenis bevat, heeft de nog actieve Gateway-verbinding mogelijk de realtime blokkeerlijst toegepast voordat Sophos de Mailflow-verbinding kon detecteren en het bericht kon doorsturen. Vergelijk hetzelfde bericht en hetzelfde UTC-tijdstip in de Gateway-logboeken, Microsoft Message Trace en Mailflow Message History. In dit patroon bewijst de ontbrekende Mailflow-gebeurtenis niet dat de Mailflow-connector is uitgevallen.

Omzeil een RBL daarom niet breed en schakel deze niet wereldwijd uit. Verleng ook de parallelle verwerking niet: verwijder volgens het migratieplan onmiddellijk de oude Gateway-verbinding zodra inkomende en uitgaande Mailflow zijn gevalideerd.

Dit is gecontroleerd herstel, geen spontane opschoning. Definieer in productie eerst onderhoudsvenster, alternatieve route en afbreekcriterium. Houd bij Gateway-naar-Mailflowmigratie het gedocumenteerde Gateway-pad alleen als geplande terugrol; laat Gateway en Mailflow niet tegelijk hetzelfde productiedomein via Sophos routeren, anders ontstaan dubbele scans of lussen. Als objecten achterblijven, eigenaarschap onduidelijk is of Reconnect ondanks juiste machtigingen faalt, stop dan wijzigingen en geef Sophos Support domein, Message-ID’s, UTC-tijden, headers, traces, Quick Test en objectinventaris.