Naar de inhoud
Avanet

Sophos Firewall-e-mailuitzonderingen veilig maken en testen

Een e-mailuitzondering op Sophos Firewall staat niet simpelweg een afzender toe. Ze slaat geselecteerde beveiligingscontroles over voor een gedefinieerd SMTP-pad. Precies daarom kan ze een bevestigde false positive zorgvuldig oplossen, maar ook ongemerkt SPF, malwarescanning, Zero-Day Protection of DKIM-controles uitschakelen.

⚠️ Maak een uitzondering pas nadat een false positive reproduceerbaar is aangetoond. Sla alleen de getroffen controle over en gebruik als scope de kleinst betrouwbare combinatie van bron-IP, afzender en ontvanger. All checks en brede wildcards zijn geen snelle standaardoplossing.

De uitzondering in zeven stappen maken

  1. Leg testtijd, SMTP-bron-IP, envelope-afzender, ontvanger, onderwerp, Message-ID en de exacte afwijzingsreden vast.
  2. Controleer of DNS, routing, relay, TLS of het eigenlijke mailbeleid de fout veroorzaakt in plaats van een beveiligingscontrole.
  3. Selecteer onder Email > Policies and exceptions > Add an exception uitsluitend de aantoonbaar getroffen controle.
  4. Stel Sources or hosts, Sender addresses en Recipient addresses zo nauw mogelijk in.
  5. Test één gelijksoortig bericht positief en minstens twee varianten buiten de scope negatief.
  6. Bevestig in Mail logs en de MTA-logs dat alleen de bedoelde controle is overgeslagen en dat de overige beveiligingsfuncties blijven werken.
  7. Documenteer eigenaar, reden en reviewdatum en verwijder de uitzondering nadat de oorzaak is verholpen.

Wat een uitzondering werkelijk overslaat

SFOS groepeert de controles die kunnen worden overgeslagen op basis van hun effect. Onder Spam protection staan RBL, Anti-spam, Greylisting, Recipient verification, IP reputation, RDNS/HELO, SPF en BATV. Malware protection omvat Malware en Zero-day protection. Onder Other staan Data protection, File protection, Encryption, Banner addition, DKIM signing en DKIM verification.

Deze selectie is geen gemakslijst. Een uitzondering voor SPF laat bijvoorbeeld de overige antispam- en malwarecontroles actief. Een uitzondering voor Malware of Zero-day protection verwijdert daarentegen een centrale inhoudscontrole voor alle berichten die binnen de scope vallen. Encryption, DKIM signing en DKIM verification wijzigen bovendien de vertrouwelijkheid en integriteitscontrole van de uitgaande of inkomende mailflow.

Het algemene MTA-pad blijft beschreven in Sophos Firewall Mail Protection in MTA-modus instellen. Voor de transparante proxy geldt Mail Protection in legacy-modus configureren. In geen van beide modi vervangt een uitzondering routing, relay, een firewallregel of een passende scanpolicy.

De scope begrijpen voordat deze wordt opgeslagen

Sources or hosts

SFOS accepteert IP-adressen, IP-bereiken, IP-lijsten, netwerken of FQDN’s als bron. Wildcard-FQDN’s worden niet ondersteund voor e-mailhostuitzonderingen. *.example.net is daarom geen geldige vervanging voor het waargenomen SMTP-bronadres. Voor localhost is geen uitzondering nodig, omdat SFOS lokale e-mails standaard niet scant.

Bij cloudmaildiensten of verspreide gateways kan één IP te beperkt zijn, terwijl een volledig providernetwerk veel te breed kan zijn. Gebruik uitsluitend het gepubliceerde bronobject dat daadwerkelijk in de eigen mailflow is waargenomen. Wanneer de provider zijn netwerken wijzigt, wordt de uitzondering niet blind naar Any uitgebreid, maar opnieuw vergeleken met logs en leveranciersinformatie.

Afzender en ontvanger

Voor Sender addresses en Recipient addresses is een enkel adres zoals sender@example.net of een domeinwildcard zoals *@example.net toegestaan. Een domeinwildcard omvat alle afzenders of ontvangers van dat domein en heeft daarom een nauwere tegenverankering nodig, bijvoorbeeld een bevestigd bron-IP en een pilotontvanger.

BATV heeft een ongebruikelijke speciale regel: om de BATV-controle voor e-mails van een afzender over te slaan, moet diens adres zowel onder Sender addresses als onder Recipient addresses worden ingevoerd. Ontbreekt een van beide velden, dan is de uitzondering voor deze BATV-situatie niet volledig.

Een nauw begrensde uitzondering maken

Het voorbeeld behandelt een bevestigde SPF-false-positive van een partner. 203.0.113.25 is een documentatieadres en wordt vervangen door het daadwerkelijke openbare bron-IP dat in het SMTP-log is waargenomen. partner.example en pilot@example.com zijn eveneens voorbeeldwaarden.

  1. Open Email > Policies and exceptions > Add an exception.
  2. Voer een traceerbare naam in, zoals FP-SPF-partner-example-review-2026-09-30.
  3. Selecteer bij de over te slaan controles uitsluitend SPF.
  4. Voer onder Sources or hosts de host 203.0.113.25 in.
  5. Voer onder Sender addresses *@partner.example in en onder Recipient addresses aanvankelijk alleen pilot@example.com.
  6. Sla de uitzondering op en breid deze nog niet naar meer ontvangers uit.

De naam bevat bewust de oorzaak en reviewdatum. Hij vervangt echter geen documentatie in de wijziging of het ticket. De naam dwingt technisch geen vervaldatum af; de eigenaar moet de review daadwerkelijk uitvoeren.

Positieve en negatieve tests uitvoeren

Eerst verstuurt de partner hetzelfde gecontroleerde bericht opnieuw naar de pilotmailbox. Het moet de bedoelde mailflow doorlopen en mag niet meer mislukken om de bevestigde SPF-reden. Mail logs, smtpd_main.log en bij afwijzingen smtpd_reject.log worden gecorreleerd aan de hand van tijdstempel, afzender, ontvanger en Message-ID. Sophos Firewall-services en -logs legt de logtoewijzing uit.

Daarna volgen twee negatieve tests. Een bericht van dezelfde afzender vanaf een ander bron-IP en een bericht vanaf het bevestigde bron-IP naar een andere ontvanger mogen niet dezelfde uitzondering krijgen. Daarnaast blijft een onschadelijk testbestand onderworpen aan het normale Malware- en File Protection-pad. Gebruik geen echte malware.

Een succesvolle aflevering alleen bewijst de scope niet. Doorslaggevend is dat het verwachte bericht wordt afgeleverd, varianten buiten de scope normaal worden gecontroleerd en geen tweede beveiligingscontrole onbedoeld wordt overgeslagen.

Risicovolle uitzonderingen herkennen

Een brede domeinwildcard in combinatie met een groot bronnetwerk kan de beveiliging voor een aanzienlijk deel van de mailflow verwijderen. Vooral uitzonderingen voor Malware, Zero-Day Protection, Data protection en File protection vereisen een gedocumenteerde risicoafweging en een zeer kleine pilotscope. Bij een nog onbekende scanfout wordt niet uit voorzorg de hele groep uitgeschakeld.

Ook de ogenschijnlijk functionele opties zijn beveiligingsrelevant. Het overslaan van Encryption kan vertrouwelijke inhoud onbeveiligd verzenden. Zonder DKIM signing ontbreekt de geplande uitgaande handtekening; zonder DKIM verification wordt een inkomend identiteitsbewijs niet beoordeeld. Een Banner-uitzondering kan verplichte teksten of markeringen verwijderen. Stem zulke wijzigingen af met de verantwoordelijken voor mail en compliance.

Fouten per symptoom afbakenen

Het bericht wordt nog steeds afgewezen

Beoordeel eerst het nieuwe logitem in plaats van het oude testbericht. Het werkelijke bron-IP, de envelope-afzender, de ontvanger en de Reason moeten overeenkomen met de scope en de gekozen controle. Een wildcard-FQDN onder Sources or hosts werkt niet. Wanneer het bericht wordt afgewezen vanwege RBL, IP reputation, RDNS/HELO of een andere controle, lost een uitsluitend op SPF gerichte uitzondering die afzonderlijke reden niet op.

De uitzondering geldt voor te veel berichten

Vergelijk de drie scopelagen afzonderlijk met de werkelijke mailflow. Vaak is *@domain zonder een nauw bron-IP of met te veel ontvangers de brede factor. Corrigeer de uitzondering niet door meer controles over te slaan, maar breng haar terug tot de kleinste bevestigde combinatie en herhaal de negatieve tests.

De e-mail doorstaat de controle, maar wordt niet afgeleverd

Een uitzondering bestuurt beveiligingscontroles, niet MX, de interne route, relay, TLS of de doelmailserver. Mail logs en de spool tonen of het bericht na de scan nog mislukt door DNS, routing, policy of aflevering. Breid de uitzondering niet uit wanneer de fout na de beveiligingscontrole ligt.

De BATV-uitzondering wordt niet toegepast

Controleer of hetzelfde afzenderadres onder Sender addresses en Recipient addresses staat. Vergelijk daarna opnieuw de specifieke BATV-Reason en de overige scopevelden. Een tweede, bredere uitzondering is geen vervanging voor het ontbrekende BATV-veld.

Beheer en rollback

Elke uitzondering krijgt een eigenaar, een bewezen false-positive-reden en een reviewdatum. Vergelijk wijzigingen met de audit trail; Configuratiewijzigingen op Sophos Firewall volgen beschrijft het passende bewijs. De werkelijke mailflow blijft daarnaast zichtbaar in Mail logs en de MTA-bestanden.

Verwijder voor de rollback de uitzondering of herstel de gedocumenteerde vorige toestand. Test daarna de oorspronkelijke foutsituatie en een toegestaan controlebericht opnieuw. Als de leverancier- of DNS-oorzaak nog niet is opgelost, mag de rollback niet ongemerkt tot verlies van productiemail leiden; plan eerst een onderhoudsvenster of een andere, nauwere correctie.

Checklist

  • Er is een reproduceerbare false positive met de exacte Reason.
  • Bron-IP, envelope-afzender, ontvanger en Message-ID zijn gedocumenteerd.
  • Alleen de getroffen controle wordt overgeslagen.
  • Sources or hosts, Sender en Recipient vormen de kleinste zinvolle scope.
  • Wildcard-FQDN’s worden niet als hostuitzondering gebruikt.
  • Een BATV-uitzondering bevat het afzenderadres in beide adresvelden.
  • Positieve en negatieve tests bevestigen match en niet-match.
  • De overige spam-, malware-, bestands-, gegevens- en DKIM-controles blijven actief.
  • Eigenaar, reden, reviewdatum en rollback zijn gedocumenteerd.

FAQ

Staat een e-mailuitzondering automatisch SMTP-relay toe?

Nee. De uitzondering slaat geselecteerde beveiligingscontroles over. Device Access, Relay settings, de MTA-policy, routing en firewallregels blijven afzonderlijke vereisten.

Kan onder Sources or hosts een wildcard-FQDN worden gebruikt?

Nee. Sophos Firewall ondersteunt geen wildcard-FQDN’s voor e-mailhostuitzonderingen. Een e-maildomeinwildcard zoals *@example.net is alleen mogelijk in de afzender- en ontvangervelden.

Moeten bij een onbekende false positive tijdelijk alle controles worden overgeslagen?

Nee. Bepaal eerst de concrete Reason. Maak vervolgens alleen voor die controle een uitzondering met een nauwe pilotscope en test deze met positieve en negatieve gevallen.