Sophos Firewall quarantainedigest instellen en testen
De quarantainedigest informeert gebruikers per e-mail over spamberichten die Sophos Firewall heeft tegengehouden. Het is niet alleen een systeemmelding: verzending, gebruikerstoewijzing, vrijgavelink en gebruikersportaal moeten samen werken.
Het belangrijkste acceptatiecriterium is daarom het volledige gebruikerstraject. Een geslaagde testmail bevestigt niet dat een echte gebruiker de digest ontvangt, zich op het juiste portaal kan aanmelden en een toegestaan bericht kan vrijgeven.
⚠️ De vrijgavelink geeft een bericht niet direct vrij. De link opent het gebruikersportaal, waar de gebruiker zich moet aanmelden en het bericht moet selecteren. Het portaaladres mag daarom niet naar een uitsluitend interne naam verwijzen en evenmin ongecontroleerd een beheerinterface breed toegankelijk maken.
De quarantainedigest in zeven stappen instellen
- Mailverzending onder Administration > Notification settings instellen en met een testmail controleren.
- Portaal-FQDN, DNS, certificaat en toegestane bronnetwerken voor de bedoelde gebruikers vastleggen.
- De digest onder Email > Quarantine settings inschakelen en tijd, afzender en weergavenaam instellen.
- Onder Release link settings het juiste gebruikersportaaladres kiezen.
- De quarantaineruimte en bewust uit te sluiten adrespatronen vastleggen.
- De digest onder Authentication > Groups of Authentication > Users aan de bedoelde accounts toewijzen.
- Met een echt als spam in quarantaine geplaatst testbericht de digest, portaalaanmelding en vrijgave end-to-end testen.
Wat de digest wel en niet doet
De digest vermeldt spamberichten in quarantaine met ontvangsttijd, afzender, ontvanger en onderwerp. Dit biedt gebruikers een handige weergave, maar vervangt niet de beheerquarantaine onder Email > SMTP quarantine of de technische analyse van policy, mail logs en MTA-logs.
Alleen gebruikers die zich minstens eenmaal bij de firewall hebben geauthenticeerd, ontvangen een quarantainedigest. Dit wordt gemakkelijk gemist wanneer accounts uit Active Directory zijn geïmporteerd maar nog nooit bij het gebruikersportaal, captive portal of een andere toepasselijke dienst zijn aangemeld.
Volgens de huidige SFOS 22-help is de digest niet beschikbaar op XGS 87 en XGS 87w. Deze modelgrens geldt voor de digest en mag niet worden verward met de afzonderlijke MTA-modegrens. Mail Protection in MTA mode instellen beschrijft mailflow, SMTP-policy en beheerquarantaine.
Mailverzending en portaaladres voorbereiden
De verzending gebruikt Administration > Notification settings. Mailserver, afzender, ontvanger, DNS, route, authenticatie en TLS moeten daar eerst werken. De volledige transporttest staat in Sophos Firewall e-mailmeldingen instellen.
Voor de vrijgavelink bestaan twee opties:
- Reference user portal IP: SFOS gebruikt het adres van de geselecteerde interface samen met de gebruikersportaalpoort.
- IP address or hostname: SFOS gebruikt het adres dat onder Administration > Admin and user settings > Admin console and end-user interaction is ingesteld.
Een FQDN is doorgaans duidelijker en kan met een passend certificaat goed worden beveiligd. De naam moet naar het juiste firewalladres resolven en vanuit de netwerken van de ontvangers bereikbaar zijn. Een privé-interfaceadres in de digest is normaal onbruikbaar voor externe of mobiele gebruikers. Omgekeerd is een openbaar adres geen reden om het gebruikersportaal voor elk WAN-netwerk te openen. Het overzicht van Sophos Firewall-portalen behandelt portaaldoel en Device Access afzonderlijk.
De digest configureren
Schakel onder Email > Quarantine settings Enable quarantine digest in. Stel daarna frequentie, tijd en indien van toepassing weekdag in. From email address moet een geldig afzenderadres bevatten; Display name moet de firewallquarantaine voor gebruikers duidelijk herkenbaar maken.
Kies vervolgens onder Release link settings het voorbereide portaaladres. Send test email controleert of SFOS een digestmail via het ingestelde mailpad kan verzenden. De test bevat echter geen echt gebruikersbericht in quarantaine en bewijst noch de latere toewijzing, noch portaalaanmelding of vrijgave.
Quarantaineruimte en automatische opschoning
Kies in MTA mode onder Quarantine area de grootte van de lokale quarantaineruimte. SFOS controleert het gebruik elke vijf minuten. Wanneer dit minstens 90 procent van de gekozen grootte bereikt, worden oudere berichten verwijderd tot het gebruik 60 procent bedraagt.
Deze automatische opschoning is geen archief. Een te kleine ruimte kan de beschikbare tijd voor controle en vrijgave verkorten; een grote ruimte verbruikt lokale opslag. Bewaak gebruik en vrije ruimte samen met het overige /var-verbruik. Sophos Firewall-opslag en rapporten controleren beschrijft de veilige diagnose.
Skip address patterns juist interpreteren
Adressen onder Skip address patterns worden uit quarantainerapporten weggelaten. Dit kan nuttig zijn voor gedeelde aliassen waarvan spam niet naar veel gebruikers moet worden gestuurd. De instelling verwijdert geen berichten en vormt geen uitzondering op spam-, malware- of gegevensbeschermingscontroles.
Gebruikers en groepen toewijzen
De globale configuratie activeert verzending niet automatisch voor iedereen. Stel onder Authentication > Groups of Authentication > Users Quarantine digest voor de bedoelde accounts in op Enable. Toewijzing kan ook via Email > Quarantine settings > Change user’s quarantine digest settings.
Voor aliasadressen gelden twee belangrijke grenzen. SFOS past de instellingen standaard niet automatisch op aliassen toe; ze moeten samen met het primaire e-mailadres van de gebruiker worden opgeslagen of bewust worden toegewezen. De digest kan dan spam voor primaire adressen en aliassen vermelden. Sophos stelt echter dat berichten aan aliassen niet in het gebruikersportaal verschijnen. Daarvoor is dus een duidelijk beheerproces onder Email > SMTP quarantine nodig.
Uitzonderingen voor afzenders door gebruikers controleren
Onder Exception in het gebruikersportaal kan een bevoegde gebruiker afzonderlijke afzenderadressen of wildcards zoals *@example.com toestaan of blokkeren. Toegestane afzenders worden niet als spam gemarkeerd of naar de spamquarantaine verplaatst, maar de antivirusscan blijft actief. Staat hetzelfde adres in beide lijsten, dan heeft de blokkeerlijst voorrang en wordt het bericht in quarantaine geplaatst. Neem deze gebruikersspecifieke uitzonderingen op in pilot- en supporttests en verwar ze niet met de globale Skip address patterns van de digest.
Het volledige vrijgavepad testen
Gebruik een pilotgebruiker die zich al minstens eenmaal bij de firewall heeft geauthenticeerd. Een gecontroleerd bericht moet door de verwachte SMTP-policy als spam in quarantaine worden geplaatst. Controleer daarna:
- Het bericht verschijnt onder Email > SMTP quarantine met de verwachte ontvanger, het onderwerp en de reden.
- De pilotgebruiker ontvangt de digest op het ingestelde tijdstip.
- Afzender, weergavenaam, onderwerp en metadata voldoen aan privacy- en bedrijfseisen.
- De vrijgavelink opent de bedoelde gebruikersportaal-FQDN met een geldige certificaatketen.
- Aanmelden lukt vanuit een toegestaan netwerk en mislukt vanuit een niet bedoeld netwerk.
- Het toegestane testbericht kan na aanmelding worden vrijgegeven en wordt daadwerkelijk bezorgd.
- Een gebruiker zonder digesttoewijzing ontvangt geen rapport.
Virusgeïnfecteerde berichten en e-mails die Zero-day protection als kwaadaardig beoordeelt, kunnen niet worden vrijgegeven. Deze negatieve test voorkomt dat een geslaagde spamvrijgave als algemene vrijgavemogelijkheid wordt gezien.
Fouten systematisch afbakenen
De testmail komt niet aan
Controleer eerst Administration > Notification settings. Send test email mislukt vóór de quarantainefunctie als DNS, route, mailserver, authenticatie, TLS, afzender of ontvanger niet klopt. Wijzig geen gebruikerstoewijzingen of quarantaineruimte zolang het mailtransport niet werkt.
De testmail komt aan, maar de gebruikersdigest niet
Controleer of Enable quarantine digest actief is, planning en tijdzone kloppen en het account onder Groups, Users of Change user’s quarantine digest settings is ingeschakeld. De gebruiker moet zich minstens eenmaal hebben geauthenticeerd. In de gekozen periode moet bovendien een passend spambericht voor deze ontvanger in quarantaine staan.
De vrijgavelink wijst naar het verkeerde adres
Vergelijk Release link settings, geselecteerde interface, gebruikersportaalpoort en Admin console and end-user interaction. Test daarna DNS-resolutie, certificaatnaam en bereikbaarheid vanuit het echte gebruikersnetwerk. Herhaald verzenden van de testmail corrigeert het adres niet; herstel eerst de portaalreferentie.
Aliasberichten ontbreken in het portaal
Dit is niet automatisch een digestfout. Sophos documenteert expliciet dat berichten aan aliassen niet in het gebruikersportaal verschijnen. Controleer primair adres, aliastoewijzing, digestinhoud en de administratieve SMTP-quarantaine afzonderlijk.
Beheer en rollback
Digestmails bevatten communicatiemetadata en kunnen buiten de firewall in mailboxen, archieven of tickets blijven bestaan. Houd de ontvangersgroep klein, stem mailboxretentie af op de beschermingseis en neem gedeelde aliassen alleen bewust in rapporten op.
Schakel voor rollback eerst Enable quarantine digest uit of verwijder de toewijzing bij pilotgebruikers. Genereer daarna een nieuw quarantainebericht en controleer dat geen nieuwe digest wordt verzonden. Zet portaal- of meldingsinstellingen alleen terug als geen andere dienst ze gebruikt. De quarantaine blijft onafhankelijk van de digest bestaan en wordt niet als onderdeel van rollback verwijderd.