Naar de inhoud
Avanet

Sophos EMS: Google Workspace-journaling instellen

Voor Sophos Email Monitoring System (EMS) wordt journaling in Google Workspace handmatig ingesteld. Kopieer daarvoor eerst het journalingdoeladres dat Sophos Fusion beschikbaar stelt en maak vervolgens in de Google Admin Console routeringsregels voor inkomende en uitgaande e-mail. Als de omgeving al een andere oplossing voor e-mailbeveiliging gebruikt, is daarnaast een Inbound gateway nodig.

Snelle werkwijze: kopieer het journalingdoeladres in Sophos Fusion, selecteer onder Apps > Google Workspace > Gmail > Routing de juiste organisatie-eenheid, stel de berichttypen en headers in, sla de extra bezorging aan het doeladres met TLS op en ga daarna terug naar Sophos Fusion om de onboarding voort te zetten. Google geeft aan dat het tot 24 uur kan duren voordat wijzigingen van kracht zijn.

Doel en reikwijdte van deze handleiding

Journaling stuurt een kopie van elke e-mail waarop de regel van toepassing is naar Sophos EMS. Google voegt het gekopieerde bericht als bijlage toe aan een journalrapport en stuurt dit door naar het opgegeven doel. Het productieve bericht en de journalkopie volgen daarom twee afzonderlijke paden.

Deze handleiding behandelt alleen de Google Workspace-kant van dit handmatige proces: het journalingdoeladres overnemen, routeringsregels maken en, bij een voorafgeschakelde oplossing van derden, de Inbound gateway instellen. Het vooraf aanmaken van het EMS-domein en de daaropvolgende evaluatie in Sophos Fusion zijn afzonderlijke stappen.

Vereisten en beslissingen vóór de wijziging

Vóór de start zijn nodig:

  • een Google Workspace-beheerdersaccount;
  • een in Sophos Fusion aangemaakt domein, zodat het dialoogvenster Configure External Dependencies geopend is;
  • het journalingdoeladres dat daar in Step 1 wordt weergegeven;
  • de organisatie-eenheid waarvoor de routeringsregel moet gelden;
  • de beslissing of beide richtingen voor alle domeinen of alleen voor specifieke domeinen moeten worden vastgelegd;
  • bij een voorafgeschakelde oplossing van derden voor e-mailbeveiliging: de inkomende bezorgings-IP-adressen waarmee e-mail Google Workspace bereikt.

De Sophos-handleiding vermeldt voor deze deelstap geen aanvullende Google-rol en geen afzonderlijke licentiecontrole. Als het dialoogvenster met het doeladres ontbreekt, mag de routeringsconfiguratie daarom niet met een verondersteld adres worden voortgezet. Eerst moet de verantwoordelijke Sophos Fusion-beheerder de domeinonboarding tot Configure External Dependencies uitvoeren.

Sophos beschrijft de volgende drie varianten:

  1. Inbound en Outbound voor alle domeinen: één gezamenlijke regel zonder domeinfilter.
  2. Inbound voor specifieke domeinen: een Inbound-regel met een filter op de envelope-ontvangers.
  3. Outbound voor specifieke domeinen: een Outbound-regel met een filter op de envelope-afzenders.

Om beide richtingen voor specifieke domeinen vast te leggen, zijn dus een Inbound- en een Outbound-regel nodig. Vervang de voorbeeldwaarde example.com door het domein waarop deze regel daadwerkelijk van toepassing moet zijn.

Journalingdoeladres uit Sophos Fusion overnemen

Nadat het domein is toegevoegd, opent Sophos Fusion het dialoogvenster Configure External Dependencies.

  1. Kopieer in Step 1 het opgegeven e-mailadres.
  2. Bewaar het adres veilig voor de volgende Google-configuratie. Dit is het journal destination address en het wordt in Google als Envelope recipient ingevoerd.
  3. Voer Step 2 alleen uit als er een oplossing van derden voor e-mailbeveiliging aanwezig is. In dat geval wordt later ook de Inbound gateway geconfigureerd.

Neem het doeladres exact over uit Sophos Fusion. Een zelf samengesteld adres of een adres dat uit een ander EMS-domein is gekopieerd, is geen geldig alternatief.

Routeringsregel in Google Workspace maken

Het gemeenschappelijke beginpunt voor alle varianten is Google Admin Console > Apps > Google Workspace > Gmail > Routing.

  1. Meld u aan bij de Google Admin Console en open Routing.
  2. Selecteer de organisatie-eenheid waarvoor de journalingregel moet gelden.
  3. Scrol naar het gedeelte Routing.
  4. Selecteer Configure als er nog geen regel is. Selecteer anders Add Another Rule.
  5. Voer een duidelijke beschrijving in, bijvoorbeeld Journal rule for Sophos (external).
  6. Stel onder Email messages to affect de richting in die bij de gekozen variant past:
    • Inbound and Outbound voor beide richtingen en alle domeinen;
    • Inbound voor de inkomende regel die op ontvangerdomein is beperkt;
    • Outbound voor de uitgaande regel die op afzenderdomein is beperkt.
  7. Controleer onder For the above types of messages, do the following of Modify message is geselecteerd.
  8. Selecteer onder Headers de optie Add X-Gm-Original-To header.
  9. Selecteer onder Also deliver to achtereenvolgens Add more recipients, Add en Advanced.
  10. Selecteer onder Envelope recipient de optie Change envelope recipient en voer het eerder uit Sophos Fusion gekopieerde doeladres in.
  11. Schakel onder Spam and delivery options de optie Do not deliver spam to this recipient uit en laat Suppress bounces from the recipient ingeschakeld.
  12. Schakel onder Headers zowel Add X-Gm-Original-To header als Add X-Gm-Spam and X-Gm-Phishy headers in.
  13. Sla deze ontvangerconfiguratie op met Save. U keert daarmee terug naar het bovenliggende dialoogvenster Add setting.
  14. Schakel daar onder Encryption (onward delivery only) de optie Require secure transport (TLS) in.
  15. Open Show options en selecteer de accounttypen Users en Groups.

Vanaf dit punt verschilt alleen het domeinfilter.

Beide richtingen voor alle domeinen

Voor de variant Inbound and Outbound wordt geen envelope-filter toegevoegd. Sla de regel op met Save.

Deze brede variant is geschikt wanneer de geselecteerde organisatie-eenheid volledig moet worden vastgelegd. Het bereik wordt bepaald door de organisatie-eenheid en de geselecteerde accounttypen, niet door een Regexp-domeinfilter.

Inbound voor specifieke domeinen

Voor deze regel kan de richtingsspecifieke voorbeeldbeschrijving EMS scan inbound worden gebruikt.

Stel onder Envelope filter de volgende waarden in:

  1. Selecteer Only affect specific envelope recipients.
  2. Selecteer Pattern match.
  3. Voer in het veld Regexp het gewenste domein in, bijvoorbeeld example.com.
  4. Sla de regel op met Save.

Het filter is hier van toepassing op de envelope-ontvangers. Het Sophos-voorbeeld omvat één domein. Als meerdere domeinen moeten worden vastgelegd, moet de reguliere expressie volgens de vereisten van de eigen Google Workspace-omgeving worden opgebouwd.

Outbound voor specifieke domeinen

Maak voor uitgaande e-mail een afzonderlijke regel en stel Email messages to affect in op Outbound. Als richtingsspecifieke voorbeeldbeschrijving kan EMS scan outbound worden gebruikt. Stel onder Envelope filter het volgende in:

  1. Only affect specific envelope senders;
  2. Pattern match;
  3. in het veld Regexp het gewenste domein, bijvoorbeeld example.com;
  4. tot slot Save.

Het verschil met de Inbound-regel is belangrijk voor de beveiliging: Outbound filtert envelope-afzenders, terwijl Inbound envelope-ontvangers filtert. Als beide richtingen nodig zijn, moeten beide regels volledig aanwezig zijn.

Optionele Inbound gateway configureren

Deze stap geldt alleen als een oplossing van derden voor e-mailbeveiliging de e-mail al bij Google aflevert. Zonder een dergelijke oplossing wordt deze stap overgeslagen.

  1. Open in de Google Admin Console Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
  2. Selecteer de betreffende organisatie-eenheid.
  3. Selecteer onder Inbound gateway het bewerkingspictogram.
  4. Schakel Inbound gateway in.
  5. Voer de inkomende bezorgings-IP-adressen in waarmee de e-mails Google bereiken.
  6. Sla op met Save.

De IP-adressen moeten horen bij het werkelijke bezorgingspad van de oplossing van derden. Sophos noemt geen voorbeeldadressen en geen methode om deze vast te stellen. Als de adressen niet duidelijk zijn, moet de wijziging worden gestopt en de beheerder van de voorafgeschakelde oplossing worden geraadpleegd.

Validatie en verwacht resultaat

Vergelijk na het opslaan eerst de geconfigureerde Google-waarden met de geplande configuratie:

  • de juiste organisatie-eenheid en de juiste richting onder Email messages to affect;
  • Modify message en de headers X-Gm-Original-To, X-Gm-Spam en X-Gm-Phishy;
  • de exact overgenomen Envelope recipient;
  • Suppress bounces from the recipient ingeschakeld en Do not deliver spam to this recipient uitgeschakeld in deze aanvullende ontvangerconfiguratie;
  • Require secure transport (TLS) en de accounttypen Users en Groups;
  • bij beperkte regels het juiste ontvanger- of afzenderfilter met het correcte domein in het veld Regexp;
  • bij een oplossing van derden de actieve Inbound gateway met de juiste bezorgings-IP-adressen.

Ga daarna terug naar Sophos Fusion en zet daar de domeinonboarding voort. Voer voor een beperkte functietest berichten in elke geconfigureerde richting met gebruikers uit de betrokken organisatie-eenheid of het betrokken domein. Het verwachte resultaat is dat de routeringsregel deze berichten ook doorstuurt naar het journalingdoeladres. Verwar de productieve bezorging daarbij niet met de aanvullende journalbezorging.

Het kan tot 24 uur duren voordat Google-wijzigingen van kracht zijn. In het Google Workspace Admin audit log kan worden gecontroleerd of en wanneer de administratieve wijziging is vastgelegd. Deze vermelding bewijst echter niet dat de routeringsregel al overal actief is. Als er geen berichten bij EMS binnenkomen, herhaal dan de beperkte e-mailstroomtest nadat deze periode is verstreken.

Probleemoplossing per symptoom

Na het opslaan verschijnen nog geen journalberichten

Controleer eerst in het Google Workspace Admin audit log of en wanneer de administratieve wijziging is vastgelegd. Deze vermelding geeft niet aan of de regel al overal actief is. Maak binnen de door Google genoemde periode van maximaal 24 uur niet herhaaldelijk nieuwe regels. Test de e-mailstroom daarna opnieuw en vergelijk de organisatie-eenheid, richting, Users, Groups en een eventueel Regexp-filter met het testaccount.

Slechts één berichtrichting wordt vastgelegd

Controleer onder Email messages to affect of Inbound and Outbound is ingesteld. Bij een configuratie die tot specifieke domeinen is beperkt, moeten twee regels bestaan: Inbound met Only affect specific envelope recipients en Outbound met Only affect specific envelope senders. Een verwisseld envelope-filter kan de gewenste richting van het bereik uitsluiten.

Een specifiek domein of een specifieke groep ontbreekt

Controleer de geselecteerde organisatie-eenheid, Users, Groups en de domeinwaarde in het veld Regexp. example.com is slechts een tijdelijke aanduiding. Controleer ook of de regel filtert op ontvangers voor Inbound en op afzenders voor Outbound.

Journaling werkt niet meer sinds een voorafgeschakelde beveiligingsoplossing is ingevoerd

Als een oplossing van derden voor e-mailbeveiliging deel uitmaakt van het bezorgingspad, controleer dan onder Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway of de gateway actief is en of de ingevoerde IP-adressen overeenkomen met het werkelijke inkomende bezorgingspad. Naar onbekende of wisselende IP-adressen van de provider wordt niet gegist; deze moeten met de beheerder van de oplossing worden afgestemd.

De regel is volledig, maar EMS bevestigt de e-mailstroom nog steeds niet

Test na afloop van de verwerkingstijd voor Google-wijzigingen elke geconfigureerde richting opnieuw. Alleen wanneer beide richtingen zijn ingesteld, zijn zowel een vastgelegd Inbound-bericht als een vastgelegd Outbound-bericht nodig. Als het bereik van de routeringsregel, het doeladres, TLS en eventueel de Inbound gateway correct zijn, zijn de hier beschreven controles in Google Workspace uitgeput. Leg dan de tijdstempels, afzender, ontvanger, organisatie-eenheid, regelnaam en het tijdstip vast waarop de wijziging in het Google Workspace Admin audit log is geregistreerd. Geef deze informatie door aan de partij binnen de eigen organisatie die verantwoordelijk is voor de EMS-onboarding. Als deze partij de Google-configuratie bevestigt en EMS de e-mailstroom nog steeds niet detecteert, opent zij met deze gegevens een supportcase bij Sophos Support.

Veilig terugdraaien en offboarding

Sophos beschrijft hoe de Google-routeringsregels worden gemaakt, maar niet hoe ze worden uitgeschakeld of verwijderd. Daarom bevat deze handleiding hiervoor geen klikpad.

Documenteer vóór het terugdraaien het journalingdoeladres, de organisatie-eenheid, regelnamen, richtingen, domeinfilters, headers, TLS-instelling en een eventuele Inbound gateway. Gebruik daarna uitsluitend het binnen de eigen organisatie goedgekeurde wijzigings- of verwijderingsproces voor Google Workspace. Stop bij een gedeelde regel of een gedeelde Inbound gateway totdat alle afhankelijkheden duidelijk zijn.

Controleer na het goedgekeurde terugdraaien met dezelfde beperkte testgevallen of er geen aanvullende journalkopieën meer naar het EMS-doeladres gaan en of de normale e-mailstroom blijft werken. Verwijder een Inbound gateway niet alleen omdat EMS buiten gebruik wordt gesteld: deze kan nog steeds deel uitmaken van het bezorgingspad van de beveiligingsoplossing van derden.

Beheer en levenscyclus

Vergelijk bij regelmatige controles de Google-configuratie met het gedocumenteerde EMS-bereik. Vooral wijzigingen aan organisatie-eenheden, domeinen, de voorafgeschakelde e-mailbeveiligingsdienst, de bijbehorende bezorgings-IP-adressen en het door Sophos Fusion verstrekte journalingdoeladres zijn relevant. Test na elke dergelijke wijziging elke geconfigureerde richting opnieuw. Controleer daarnaast in het Google Workspace Admin audit log of en wanneer de administratieve wijziging is vastgelegd.

Als de bron van de in Sophos Fusion beheerde postvakken of groepen verandert, helpt de handleiding Sophos Fusion Directory Sync veilig voorbereiden voor Sophos Email bij een afzonderlijke controle van de directorygegevens. Directory Sync vervangt echter noch de routeringsregels, noch de Inbound gateway.

Meer achtergrondinformatie over Google-journaling vindt u bij Google onder Route journal messages to Google Vault. Voor deze EMS-configuratie blijven de hierboven beschreven Sophos-velden en het door Sophos Fusion verstrekte doeladres bepalend. Controleer na wijzigingen aan een betrokken dienst opnieuw de UI-labels, het bereik en de e-mailstroom.