Naar de inhoud
Avanet

Migreren van Sophos Firewall Mail Protection naar Sophos Email

Deze migratie verplaatst e-mailinspectie en beleid van Sophos Firewall Mail Protection naar Sophos Email in Sophos Fusion (voorheen Sophos Central). Het is geen kopie van de configuratie: breng eerst functies en ontvangers in kaart, bereid Sophos Email voor zonder productierouting te wijzigen en schakel daarna gecontroleerd om. Houd het oude pad herstelbaar tot het afgesproken rollbackvenster verstreken is.

⚠️ Wijzig MX, uitgaande smart host, DNAT en meerdere policies nooit tegelijk zonder test. Maak vóór een firewall- of routingwijziging een actuele Sophos Firewall-back-up, leg oorspronkelijke waarden vast en controleer onafhankelijke beheerstoegang.

1. Architectuur en stopcriteria kiezen

Microsoft 365 kan Sophos Mailflow of Sophos Gateway gebruiken. Mailflow werkt met Microsoft 365-connectors en -regels; Gateway met SMTP-routing en doorgaans een MX-wijziging. Andere platformen gebruiken Gateway. Zie Sophos Email-architectuur en onboarding plannen. Per domein mag slechts één productief Sophos-inspectiepad bestaan.

Leg changevenster, eigenaren voor Sophos Fusion, Sophos Firewall, DNS en mailserver, pilot en stopcriteria vast. Niet-afleverbare externe mail, open relay, dubbele verwerking of een routinglus vereisen rollback. De Sophos Email-licentie moet actief zijn.

2. Inventaris, back-up en terugweg bewaren

Noteer per domein:

  • huidige MTA Mode of Legacy Mode/transparent proxy;
  • domeinen, mailboxen, aliassen, distributielijsten en SSP-gebruik;
  • inkomend MX-pad, uitgaande smart host, relaybronnen, NAT, SMTP-poorten en TLS;
  • SMTP-policies, volgorde, uitzonderingen, geblokkeerde afzenders, quarantainesamenvattingen en DKIM;
  • spam-/malwareacties, bestand/Data Control, encryptie/SPX en banners;
  • NAT/firewall-rule-ID’s, objecten, zones, logging, serverdoel en retourroute.

Exporteer of leg alles vast, maak een actuele back-up en schrijf de exacte herstelvolgorde op. Verlaag TTL alleen volgens de changeprocedure. Verwijder oude regels niet.

3. Beleid koppelen en functies zonder equivalent goedkeuren

Maak per bronbeleid een regel, behoud volgorde en scope en configureer het doel:

  • MTA Mode-spam: onder Email Security > Policies > [Email Security policy] > Settings > Anti-Spam: None → Deliver, Warn → Tag subject line, Quarantine → Quarantine, Drop → Delete. Configureer SPF, DKIM en DMARC onder Authentication.
  • Transparent proxy-spam: Accept → Deliver, Prefix subject for spam → Tag subject line, Quarantine → Quarantine, Drop → Delete. Reject en Change Recipient hebben geen equivalent; herontwerp of accepteer risico expliciet, zonder Deliver/Delete stilzwijgend te substitueren.
  • File/Data Control: maak bijlagen onder Email Security > Policies > Data control: [policy] > Settings > Inbound > Add rule met Attachment file types (AFT), lijsten met Content control lists (CCLs) en grootte/header/bron met Message Attribute (MA). Kies en test inbound/outbound, actie en uitzonderingen; firewalllijsten migreren niet automatisch.
  • Encryption/SPX: koppel SMTP TLS aan Email Security > Policies > Secure Message: Base Policy – Secure Message of Add Rule > Secure Message. Interne én externe selectie zijn vereist. Push Encryption is de PDF-tegenhanger van SPX; Portal Encryption gebruikt Sophos Secure Message. Ontvangers bepalen wachtwoorden, dus SPX-instellingen/wachtwoorden worden niet gekopieerd. Valideer TLS.
  • Exceptions: afzender/ontvanger → beperkt beleid met Anti-Spam = Deliver; globaal → Email Security > Settings > Inbound Allow/Block > Add allow (e-mail, domein of IP), dat spam globaal omzeilt. SPF/DKIM onder Authentication, Intelix onder Anti-malware, Data/File als adres- of Message Attributes-uitsluiting in de specifieke Data control-regel. Beoordeel brede allows opnieuw.
  • Geen direct equivalent: aangepaste RBL’s en greylisting zijn niet configureerbaar; Sophos Email Advanced gebruikt automatische Sophos Delay Queue, geen klant-greylisting. BATV-geheimen/-gedrag hebben geen instelling om naar de cloud te migreren. POP/IMAP scanning ontbreekt; Novell eDirectory/OpenLDAP migreren niet identiek, SNMP vereist toegewezen Sophos Fusion-meldingen/-rapporten en Hardware Monitoring blijft apart.

Ga niet live voordat elke regel een getest doel of gedocumenteerd niet-equivalent met risicoacceptatie heeft.

4. Sophos Email volledig voorbereiden

Voeg domeinen en alle ontvangers toe of synchroniseer ze; vergelijk aliassen en groepen met de inventaris. Bereid SSP, beheerdersquarantaine en rollen voor. Maak doelpolicies met beperkte scope en bedoelde volgorde, eerst als pilot of niet-afgedwongen. Volg Sophos Email Gateway instellen of voor Microsoft 365 Sophos Email Mailflow instellen.

Neem regio- en tenantspecifieke hosts, IP’s en DNS-waarden uitsluitend over uit Configure External Dependencies in de eigen tenant. Hergebruik geen voorbeelden of tickets.

5. Tijdelijke firewall-interoperabiliteit voorbereiden

Dit is alleen nodig wanneer Sophos Email na cloudinspectie via Sophos Firewall aan een lokale of externe mailserver moet leveren. Sla deze stap over voor Microsoft 365 of Google Workspace zonder vereiste firewall-hop.

Maak DNAT uitgeschakeld: Original source = regionale Sophos Delivery IPs uit Configure External Dependencies; Original destination = ontvangend WAN-adres/interface; Original service = afleverpoort die Sophos Email benadert; Translated destination (DNAT) = echte interne mailserver; Translated service (PAT) = werkelijk luisterende SMTP-poort (vaak SMTP/25). Gebruik PAT alleen bij verschil en stel inboundinterface in. Nooit interne server als Original destination of WAN-object als Translated destination.

Maak firewallregel uitgeschakeld boven brede matches: Source zones = WAN, Source networks and devices = Sophos Delivery IPs, Destination zones = post-NAT-serverzone, Destination networks = pre-NAT-WAN-doel uit Original destination DNAT, Services = originele afleverservice/-poort op WAN, niet vertaalde SMTP/PAT. Activeer logging. Dit zijn bewust verschillende pre-/post-NAT-stappen. Controleer retourroute en beperk relay.

De nieuwe hop mag niet opnieuw door de oude MTA/proxy worden verwerkt. Het Sophos Email-afleverdoel mag niet naar de publieke Sophos-MX verwijzen of via een smart host terugkeren. Definieer één uitgaand pad: server/provider → Sophos Email → internet.

6. Gefaseerd omschakelen

Controleer back-up, ontvangers, policies, bereikbaarheid, regelvolgorde en rollbackgoedkeuring. Activeer bij een lokaal doel eerst DNAT/firewall en bevestig de verwachte Rule Hit. Activeer bij Mailflow Microsoft-connectors en -regels nadat conflicten zijn opgelost. Wijzig bij Gateway pas nu publieke MX naar de tenantwaarden.

Test eerst inkomend. Wijzig daarna smart host/connector en werk SPF, DKIM en DMARC tenantconform bij; controleer alle drie in DNS en ontvangen headers. Bevries overige wijzigingen.

7. Mailstroom en beveiliging valideren

Leg unieke Message-ID’s en tijden vast voor: externe mail naar persoonlijke mailbox; alias of lijst; antwoord en nieuw uitgaand bericht naar gecontroleerd extern account; onschadelijke geautoriseerde spam-, malware/bestand- en Data Control-tests; TLS, quarantaine, rapport en SSP.

Bewijs elk bericht in Message History plus Microsoft Message Trace, providertrace of serverlog. Controleer op Sophos Firewall DNAT/firewall-rule-ID, poort en doel. Succes betekent definitieve aflevering, precies één Sophos-inspectie en verwachte actie, niet alleen een open TCP-verbinding.

Onderzoek op volgorde: MX/DNS, domein/mailboxstatus, connector of smart host, DNAT en doelzone, regelvolgorde en -ID, poort/TLS, relay, policyscope en pas dan filters. Ontbreken in Message History wijst meestal op routing, niet op noodzaak voor een brede uitzondering.

8. Veilig terugrollen of uitfaseren

Herstel bij stoppen eerst oude uitgaande smart host/connector en publiceer oude MX, maar DNS is asynchroon. Houd minstens oude MX-TTL plus autoritatieve propagatie beide inboundpaden werkend: oud doel voor caches met oude MX; Sophos Email, domein/routing en tijdelijk DNAT/firewall/relay voor caches met nieuwe MX. Geen pad stuurt naar het andere terug. Test en meet via DNS, Message History en serverlogs.

Schakel nieuw inbound pas uit na cachevenster en geen leveringen in logs; niet bij herpublicatie van oude MX. Schakel oud SMTP-beleid pas na rollbackvenster uit en verwijder na acceptatie onnodige NAT, regels, objecten en relay. Bewaar bewijs. Verwijder geen pad zolang gecachete MX, POP/IMAP of niet-vervangen functies ervan afhangen.