Naar de inhoud
Avanet

Sophos Email: S/MIME-versleuteling instellen en beheren

S/MIME in Sophos Email bestaat uit drie onderling afhankelijke lagen: de globale S/MIME-service, correct gekoppelde certificaten en een Secure Message policy. Alleen een end-to-endtest van alle drie bewijst dat een bericht wordt ondertekend, geverifieerd, versleuteld of ontsleuteld. Deze procedure behandelt S/MIME-verwerking door Sophos Email in Sophos Fusion (voorheen Sophos Central). SMTP TLS beschermt de transportverbinding, Sophos Secure Message Portal is een andere versleutelingsmethode en de S/MIME Certificate API hoort bij een afzonderlijke automatiseringsprocedure.

Waarschuwing: Reset is geen normale stap voor probleemoplossing. De actie verwijdert de lokale CA-vermelding, alle lokale en externe certificaten en privésleutels en schakelt S/MIME uit. S/MIME-instellingen in beleidsregels blijven staan. Een gedownload PEM-rootcertificaat kan de CA of een privésleutel niet herstellen. Gebruik Reset alleen met een goedgekeurde wijziging en een volledig herbouwplan waarin staat welke goedgekeurde PKCS#12-bestanden werkelijk opnieuw kunnen worden geïmporteerd en welke door Sophos gegenereerde sleutels definitief verloren gaan.

Vereisten en eigenaarschap bevestigen

Vooraf zijn nodig:

  • een licentie of gebruiksrecht met S/MIME; in EMS mode kan de globale instelling niet worden geconfigureerd;
  • een beheerder met toegang tot Global Settings > Products and Services > Email > S/MIME en My Products > Email Security > Policies;
  • het exacte, al in Sophos Fusion aanwezige e-mailadres van elke interne identiteit;
  • voor bestaande certificaten een met wachtwoord beveiligd PKCS#12-bestand .p12 met certificaat en privésleutel;
  • S/MIME-certificaten van externe ontvangers, of een gecontroleerde manier om ze uit geverifieerde ondertekende berichten over te nemen;
  • benoemde eigenaars voor CA, certificaten, wachtwoorden, vernieuwing en herstel.

Leg vóór de wijziging de S/MIME-status, het bereik en de volgorde van de beleidsregels en van ieder certificaat het e-mailadres, de uitgever, vingerafdruk en verloopdatum vast, plus testpartners en acceptatiecriteria. Bewaar privésleutels en PKCS#12-wachtwoorden in de goedgekeurde kluis, niet in het ondersteuningsticket. Sophos ondersteunt geen intrekking van S/MIME-certificaten. Vervang bij compromittering het certificaat en wissel het nieuwe exemplaar met communicatiepartners uit.

Certificaatrollen en koppeling begrijpen

Bij de eerste configuratie moet altijd een lokale CA in Sophos Email worden gemaakt, ook als er al certificaten van een interne of publieke CA zijn. Deze CA hoeft daarna niet voor gebruikerscertificaten te worden gebruikt. Leg organisatiegegevens en vingerafdruk vast. Het zelfondertekende rootcertificaat kan in PEM-indeling worden gedownload en als openbaar vertrouwensmateriaal met externe partners worden gedeeld. Het PEM-bestand bevat geen privésleutel en is geen herstelbare back-up van de lokale CA.

User Certificates horen bij interne Sophos Fusion-gebruikers. Sophos gebruikt ze om uitgaande berichten namens de gebruiker te ondertekenen en versleutelde inkomende berichten te ontsleutelen. Elke deelnemer heeft een eigen certificaat nodig dat bij het e-mailadres past. Bij het uploaden moet het adres een bestaande gebruiker herkennen; anders blijft Full name leeg en mislukt de upload. Een upload vervangt het huidige certificaat.

S/MIME CAs voegen vertrouwde uitgevers toe voor verificatie van inkomende handtekeningen. Controleer eerst of Sophos de CA al globaal herkent. External S/MIME Certificates horen bij externe partners en maken vooral versleutelde antwoorden aan die ontvangers mogelijk. Houd de drie inventarissen gescheiden.

S/MIME inschakelen en lokale CA maken

  1. Open Global Settings > Products and Services > Email > S/MIME.
  2. Schakel op Secure MIME Settings de optie S/MIME in.
  3. Beslis apart over Enable automatic S/MIME certificate extraction. Een certificaat wordt alleen opgeslagen uit een inkomend ondertekend bericht waarvan de handtekening succesvol is geverifieerd.
  4. Maak de verplichte lokale CA met goedgekeurde gegevens.
  5. Leg vingerafdruk en tijd vast, download het openbare PEM-rootcertificaat voor gecontroleerde verspreiding van vertrouwen en vergelijk het met de vastgelegde vingerafdruk. Behandel het PEM-bestand niet als back-up van de CA of privésleutel.

Automatische extractie vereist ook Verify inbound message in de toepasselijke Secure Message-beleidsregel. Staat verificatie uit, dan wordt ondanks ingeschakelde extractie niets overgenomen. Zo komen geen niet-geverifieerde certificaten in het vertrouwensarchief. Als alleen versleuteling nodig is en handtekeningen niet worden geverifieerd, upload dan externe certificaten handmatig; handmatig geüploade certificaten gelden impliciet als vertrouwd.

Interne gebruikerscertificaten leveren

Een certificaat met Sophos genereren:

  1. Open User Certificates > Add user.
  2. Voer bij Email address het bestaande Sophos Fusion-adres in en controleer de automatisch ingevulde waarde bij Full name.
  3. Klik op Add. Sophos maakt automatisch het individuele certificaat.

Gebruik voor meerdere gebruikers Import users met een CSV- of TXT-bestand met precies één geldig, bestaand Sophos Fusion-adres per regel en vergelijk resultaten en fouten met de doellijst.

Voor een bestaand certificaat:

  1. Controleer e-mailadres in Subject/SAN, uitgever, geldigheid, gebruik, sleutelsterkte en aanwezigheid van de privésleutel.
  2. Converteer PFX zo nodig met een goedgekeurd hulpmiddel naar een beveiligde PKCS#12-container .p12.
  3. Kies User Certificates > Upload certificate, voer adres en wachtwoord in, selecteer het bestand en klik Upload.
  4. Bevestig adres, uitgever, vingerafdruk en verloopdatum. Omdat de upload het bestaande certificaat vervangt, moet de terugdraaiprocedure vooraf zijn bepaald.

Een gedownload gebruikerscertificaat bevat alleen openbaar vertrouwensmateriaal, nooit de privésleutel, en komt als versleuteld PKCS#12-bestand. Het kan de ondertekenings- of ontsleutelingssleutel van de gebruiker dus niet herstellen. Deel het met partners wier systeem geen certificaten uit ondertekende berichten haalt of de CA niet vertrouwt. Sophos voegt aan uitgaande berichten het gebruikerscertificaat toe, niet het ondertekenende CA-certificaat.

Vertrouwen en ontvangerscertificaten toevoegen

Vergelijk onder S/MIME CAs de uitgever en keten met de CA’s die Sophos al als globaal herkend weergeeft. Gebruik Upload alleen als de benodigde CA ontbreekt en controleer eerst bestand, vingerafdruk en herkomst via een onafhankelijk kanaal. Upload voor een externe ontvanger het certificaat onder External S/MIME Certificates > Upload of neem het over uit een inkomend ondertekend bericht dat verificatie doorstaat. Controleer identiteit, adres, uitgever, vingerafdruk en geldigheid.

Koppel nooit alleen op bestandsnaam of weergavenaam. Forceer een afwijkend adres of onjuiste keten niet met breed CA-vertrouwen; laat de eigenaar certificaat of koppeling corrigeren.

Secure Message policy toewijzen

Open na het plaatsen van de certificaten My Products > Email Security > Policies en maak of wijzig een Secure Message-beleidsregel. Leg vast:

  • het interne bereik voor gebruikers, groepen of domeinen en eventueel het bereik voor externe partners;
  • de richting en het verwachte gedrag voor ondertekenen, verifiëren, versleutelen en ontsleutelen;
  • de volgorde en toepassingsstatus van de beleidsregel;
  • pilotgebruikers en een controlegebruiker buiten het bereik.

Begin met een kleine pilot. Globaal inschakelen van S/MIME dwingt op zichzelf geen gewenst berichtgedrag af. Omgekeerd werkt een na Reset bewaarde beleidsregel pas weer nadat S/MIME en de lokale CA opnieuw zijn geconfigureerd en de vereiste certificaten opnieuw zijn geïmporteerd of gegenereerd.

Verzenden en ontvangen accepteren

Noteer voor elk bericht tijd, richting, SMTP-afzender, SMTP-ontvanger en Message-ID. Test minimaal:

  1. een normaal niet-ondertekend inkomend en uitgaand controlebericht;
  2. een uitgaand ondertekend bericht van een pilotgebruiker dat de partner succesvol verifieert;
  3. een inkomend ondertekend bericht van een vertrouwde externe identiteit dat Sophos verifieert;
  4. een uitgaand versleuteld bericht aan een ontvanger met passend extern certificaat, alleen door die ontvanger te ontsleutelen;
  5. een inkomend versleuteld bericht aan een interne gebruiker met passend certificaat en privésleutel;
  6. bij extractie een geverifieerd ondertekend bericht van een testpartner en daarna een versleuteld antwoord.

Laat de partner ook afzendercertificaat en keten controleren en bekijk het waargenomen resultaat in Sophos Fusion. Een S/MIME-pictogram of succesvolle bezorging bewijst niet de juiste policy of identiteit. Gebruik expres afwijkende identiteiten, verlopen testcertificaten of niet-vertrouwde testuitgevers alleen in een geïsoleerde pilot; beschadig geen productiesleutels.

Technische grenzen meenemen

  • Certificaten moeten voldoen aan S/MIME Version 3 Message Specification of nieuwer.
  • Sophos weigert RSA/DSA onder 1024 bits en EC-curven onder P-224. Pas strengere eigen PKI-eisen toe op nieuwe certificaten.
  • Door Sophos gemaakte certificaten gebruiken SHA-256, 2048-bits RSA en AES-256 CBC voor inhoud. Uploads behouden hun ondersteunde RSA-, DSA- of EC-algoritme; inhoud gebruikt AES-256 CBC.
  • Een uitgaand bericht dat niet aan MIME voldoet, wordt mogelijk niet via S/MIME verwerkt.
  • Ondertekende berichten tussen Sophos Email Security en Sophos UTM kunnen niet worden geverifieerd wanneer SMTP envelope From afwijkt van RFC822 From.
  • Na externe vernieuwing van een opgeslagen afzendercertificaat kan het eerste bericht worden geweigerd. Sophos extraheert en bewaart het nieuwe certificaat; volgende berichten worden geaccepteerd.

Vernieuwen, verwijderen en terugrollen

Controleer 60, 30 en 14 dagen vóór verloop de inventaris en partners. Controleer adres, privésleutel en keten van het nieuwe interne certificaat, vervang het in een onderhoudsvenster en herhaal tests in beide richtingen. Historische inhoud kan alleen met de bijbehorende oude privésleutel worden ontsleuteld. Bewaar die uitsluitend in een goedgekeurd, met een wachtwoord beveiligd PKCS#12-archief volgens het bewaarbeleid. Voor door Sophos gegenereerde certificaten wordt export van de privésleutel niet ondersteund; beloof daarom geen historische ontsleuteling na vervanging of Reset.

Plan bij een externe wissel de mogelijke weigering van het eerste bericht of upload het nieuwe certificaat vooraf via een geverifieerd kanaal. Verwijder na acceptatie verouderde externe certificaten en ongebruikte CA’s afzonderlijk. De uitdiensttreding omvat het beleidsbereik, het User Certificate, externe vertrouwensrelaties, bewaring en een afsluitende test; het is geen reden voor Reset van de hele omgeving.

Herstel bij een mislukte pilot de vorige toepassingsstatus en volgorde en verwijder alleen door de wijziging toegevoegde certificaten of CA’s. Bevestig de oude mailstroom met controleberichten. Reset is uitsluitend de laatst goedgekeurde herbouwroute.

Problemen methodisch oplossen

  1. Menu of schakelaar ontbreekt: controleer gebruiksrecht, rol en EMS mode.
  2. Upload mislukt: controleer .p12, wachtwoord, privésleutel, S/MIME-versie, algoritme en sleutellengte; bevestig herkende gebruiker en ingevulde Full name.
  3. Handtekening niet vertrouwd: controleer geldigheid, vingerafdruk, volledige keten en juiste S/MIME CA; ga eerst na of de uitgever al globaal wordt herkend.
  4. Extractie blijft leeg: bevestig inkomend ondertekend bericht, geslaagde verificatie, actieve Enable automatic S/MIME certificate extraction en actieve Verify inbound message.
  5. Geen uitgaande versleuteling: controleer bereik, volgorde en een geldig External S/MIME Certificate dat bij de ontvanger past.
  6. Inkomend bericht niet te ontsleutelen: controleer intern certificaat, privésleutel, ontvanger, verloopdatum en mogelijke vervangende upload.
  7. Alleen eerste bericht na vernieuwing mislukt: houd rekening met het beschreven gedrag, controleer de opgeslagen vingerafdruk en stuur een tweede gecontroleerd bericht.
  8. Resultaat blijft onverwacht: controleer MIME-conformiteit en bij Sophos UTM gelijkheid van SMTP envelope From en RFC822 From.

Verzamel voor escalatie Message-ID’s, UTC-tijd, richting, SMTP-adressen, bereik en volgorde van de beleidsregel, certificaatonderwerp, uitgever, vingerafdruk, verloopdatum en exacte fout. Voeg nooit privésleutels, PKCS#12-bestanden of wachtwoorden aan een normaal ondersteuningsticket toe.