Sophos Firewall MTA met Microsoft 365 configureren
Sophos Firewall kan in MTA mode als afzonderlijke mailgateway voor Microsoft 365 werken. Inkomende berichten bereiken eerst de firewall en worden daarna aan Exchange Online Protection bezorgd. Exchange Online stuurt uitgaande berichten via een connector terug naar de firewall, die ze scant en naar internet doorstuurt.
Dit ontwerp is mogelijk, maar niet automatisch de beste architectuur. Sophos Email, Microsoft Defender for Office 365 en Mail Protection op de firewall overlappen gedeeltelijk. Bepaal vooraf welk systeem verantwoordelijk is voor spam, malware, quarantaine, TLS, DKIM en foutanalyse.
⚠️ Een brede relayvrijgave kan van de firewall een open relay maken. Houd vóór de MX-wijziging een lokale beheersessie, de bestaande mailflow en een getest terugvalpad beschikbaar. Voer de productieomschakeling pas uit wanneer een ongeautoriseerde relaytest betrouwbaar wordt geweigerd.
Teken eerst de tweerichtingsmailflow
Het inkomende pad is Internet → Sophos Firewall MTA → Exchange Online Protection → Microsoft 365-mailbox. Het openbare MX-record wijst daarom naar het openbare SMTP-adres van de firewall. Het SMTP route and scan-beleid bezorgt vervolgens aan het tenantspecifieke Microsoft-doel, bijvoorbeeld example-com.mail.protection.outlook.com.
Het uitgaande pad is Exchange Online → Microsoft 365-connector → Sophos Firewall MTA → Internet. De firewall mag alleen relay accepteren vanuit de huidige Exchange Online Protection-netwerken. HELO, certificaat, openbaar bron-IP, PTR/rDNS, SPF, DKIM en DMARC moeten bij dit pad passen.
Mail Protection in MTA mode configureren behandelt de MTA-basis, beleidsvelden, quarantaine en logs. Dit artikel richt zich op de Microsoft 365-verbinding.
Voorbeeldwaarden en vereisten
Het voorbeeld gebruikt maildomein example.com, firewall-FQDN mail.example.com, documentatieadres 192.0.2.25 en tenantspecifiek doel example-com.mail.protection.outlook.com. Vervang ze door het echte domein, een vast openbaar adres en het werkelijke Microsoft-doel. 192.0.2.25 behoort tot TEST-NET en mag niet productief worden gebruikt.
TCP 25 moet werken van internet naar de firewall, van de firewall naar Microsoft 365 en van de firewall naar externe mailservers. Ook zijn een passende Email Protection-licentie, MTA-ondersteuning op het model, een publiek vertrouwd certificaat, gecontroleerde DNS-toegang en rechten voor Exchange Admin Center en autoritatieve DNS nodig.
Exchange Online Protection-netwerken veranderen. Neem ze niet over uit een statisch voorbeeld, maar onderhoud ze vanuit de actuele Microsoft 365-endpointlijst waar Sophos naar verwijst. Gebruik de verplichte Exchange Online-vermelding voor *.mail.protection.outlook.com en *.mx.microsoft op TCP 25 (endpoint-ID 10 in de Worldwide-instance), niet de veel grotere verzameling van alle Exchange Online-adressen. Gebruik voor een andere Microsoft-cloudinstance de bijbehorende lijst. Leg een eigenaar en controle-interval voor de hostobjecten vast.
Microsoft 365 en SFOS in acht stappen verbinden
- Leg huidig MX-record, SPF, connectors, headers, openbaar bron-IP en terugvalpad vast.
- Bereid MTA mode, automatische MTA-regel, certificaat en uitgaande scan op SFOS voor.
- Maak afzonderlijke IP-hostobjecten voor de actuele EOP-bereiken.
- Sta
SMTP Relaytoe vanuitWAN, beperk Host-based relay tot de EOP-objecten en blokkeer alle andere bronnen. - Maak een SMTP route and scan-beleid voor het beschermde domein en het Microsoft-doel van de tenant.
- Maak in Exchange Online een connector van Microsoft 365 naar het openbare firewalladres.
- Wijzig MX en SPF binnen een onderhoudsvenster.
- Valideer inkomende, uitgaande en geweigerde relaypogingen met headers, Mail logs, spool en Microsoft-traces.
Sophos Firewall voorbereiden
MTA mode, automatische regel en certificaat
Activeer MTA mode onder Email > General settings. SFOS maakt Auto added firewall policy for MTA voor SMTP en SMTPS. Bewerk deze regel niet en laat haar volgens Sophos bovenaan staan. Ontbreekt zij terwijl MTA mode actief is, maak dan geen eigen Any-to-Any-vervanging; controleer eerst modus, configuratie en supportpad.
Vul bij SMTP hostname onder SMTP settings de geplande domeinnaam in. Kies onder SMTP TLS configuration een publiek vertrouwd certificaat en laat Allow invalid certificate uit. Scan outgoing mails moet aan staan wanneer ook berichten vanuit Exchange Online worden gescand.
Relay vanuit EOP-bronnen toestaan
Maak onder Hosts and services > IP host voor elk actueel SMTP-bereik uit die Microsoft-vermelding een herkenbaar object, bijvoorbeeld met prefix O365_EOP_. Voeg de bereiken niet samen tot een groter netwerk. Als SMTP via IPv6 wordt gepubliceerd of gerouteerd, moeten ook de vermelde IPv6-bereiken worden afgedekt; voorkom anders dat een onbedoeld IPv6-pad de IPv4-controle omzeilt. Na een Microsoft-wijziging worden netwerken gecontroleerd toegevoegd of verwijderd en opnieuw getest.
Activeer SMTP Relay voor WAN onder Administration > Device access. Deze zoneschakelaar is op zichzelf te breed en wordt daarom beperkt onder Email > Relay settings > Host-based relay:
- Allow relay from hosts/networks: alleen de onderhouden EOP-hostobjecten;
- Block relay from hosts/networks: Any.
Sophos beoordeelt een passende Allow-regel vóór het overlappende Block. Daarom mag de Allow-lijst geen brede provider-, cloud- of Any-netwerken bevatten. Upstream host bepaalt afzonderlijk uit welke netwerken inkomende berichten voor beschermde domeinen worden geaccepteerd; deze toestemming geeft die bronnen geen onbeperkte uitgaande relaytoegang.
Voor normale inkomende internetmail zet de Sophos-procedure Upstream host > Allow relay from hosts/networks daarentegen op Any. Daardoor kunnen externe SMTP-hosts naar de beschermde domeinen bezorgen; dit is niet dezelfde toestemming als uitgaande Host-based relay. Staat er al een gedefinieerde externe mailgateway voor SFOS, beperk de Upstream-lijst dan tot diens werkelijke bronnetwerken.
Route-and-scan-beleid voor Microsoft-bezorging
Maak het beschermde domein als Email address/domain onder Email > Address group. Voeg daarna onder Email > Policies and exceptions > Add a policy > SMTP route and scan een beleid toe met:
- de Address Group onder Protected domain;
- Global action: Accept;
- Route by: DNS host en het tenantspecifieke Microsoft-doel;
- bewust gekozen spam-, malware-, file- en data-protection-instellingen.
De routinghost is niet het openbare MX-record van example.com nadat dit naar de firewall wijst. Anders bezorgt de firewall aan zichzelf en ontstaat een lus. Leg het echte Microsoft-doel vóór de MX-wijziging vast en controleer dat SFOS het correct oplost.
Exchange Online-connector maken
Open in Exchange Admin Center Mail flow > Connectors > Add a connector en selecteer Connection from: Office 365 en Connection to: Partner organization. Kies onder Use of connector voor Only when email messages are sent to these domains en voer * in om alle uitgaande mail via SFOS te routeren. Een bewust beperkte domeinlijst moet bij het gedocumenteerde mailontwerp passen. Kies onder Routing voor Route email through these smart hosts en gebruik het openbare IP-adres of firewall-FQDN mail.example.com. Deze velden volgen de actuele Sophos-procedure voor Microsoft 365.
Schakel onder Security restrictions de optie Always use Transport Layer Security (TLS) to secure the connection (recommended) in. De Sophos-procedure kiest vervolgens Any digital certificate, including self-signed certificates. Die keuze dwingt TLS af, maar controleert geen vertrouwde CA of naam. Volg voor productie de Microsoft-documentatie voor connectors: kies Issued by a trusted certificate authority (CA) en verplicht ook de subject- of SAN-naam mail.example.com. Vervang die naam door de echte firewall-FQDN en valideer hem met een connectortest.
Connectorvalidatie kan vóór de DNS-wijziging mislukken. Ze vervangt daarom de latere end-to-end-test en negatieve relaytest niet. Gebruik na opslaan Microsoft Message Trace om te bevestigen dat uitgaande berichten werkelijk de geplande connector en firewall gebruiken.
MX en SPF gecontroleerd wijzigen
Laat het openbare MX-record pas naar mail.example.com wijzen wanneer firewallbeleid, EOP-relay, intern Microsoft-doel en connector klaar zijn. Verlaag de TTL vóór het onderhoudsvenster. Houd het oude MX-doel voor de gedocumenteerde rollback beschikbaar, maar niet parallel als afzenders het nieuwe beschermingspad willekeurig kunnen omzeilen.
Het SPF-record moet elke bron autoriseren die daadwerkelijk naar internet verzendt. Sophos toont v=spf1 include:spf.protection.outlook.com mx -all als eenvoudig voorbeeld: mx autoriseert de adressen van de MX-hosts, terwijl include:spf.protection.outlook.com nodig blijft als Exchange Online voor dit domein ook rechtstreeks naar internet verzendt. Als alle externe mail zonder uitzondering via SFOS vertrekt, autoriseer dan niet uit gewoonte een ongebruikt rechtstreeks Microsoft-pad. Vervang het bestaande record nooit blind; inventariseer eerst andere verzenddiensten, subdomeinen, include-ketens en de door Microsoft gedocumenteerde SPF-limiet van tien mechanismen die DNS-query’s veroorzaken. Bevestig daarna met echte headers dat SPF slaagt voor het waargenomen laatste verzendende IP-adres en dat DKIM en DMARC uitgelijnd blijven.
Het volledige pad valideren
Vanaf een extern testsysteem zijn deze alleen-lezen controles nuttig:
dig MX example.com
dig A mail.example.com
nc -vz mail.example.com 25
openssl s_client -starttls smtp -connect mail.example.com:25 -servername mail.example.com
Vervang de voorbeeldnamen door echte waarden. DNS, TCP en TLS bewijzen geen bezorging. Test minimaal een extern bericht naar Microsoft 365, een uitgaand bericht vanuit Microsoft 365, een ongeldige ontvanger en een relaypoging vanaf een niet-toegestaan bron-IP.
Correleer op SFOS Email > Mail logs, Mail spool, SMTP quarantine, Log Viewer, smtpd_main.log, smtpd_reject.log en smtpd_error.log met hetzelfde tijdstip. Aan Microsoft-zijde tonen Message Trace en connectorstatus of EOP het bericht heeft geaccepteerd of verzonden. Sophos Firewall-services en logs licht de logbestanden toe.
Fouten per symptoom afbakenen
Externe mail bereikt Microsoft 365 niet
Controleer eerst MX, openbaar firewalladres, TCP 25, SMTP Relay vanuit WAN, automatische MTA-regel en Mail logs. Accepteert SFOS het bericht maar bezorgt het niet, controleer dan DNS-resolutie van het tenantdoel, route-and-scan-beleid, TLS en spool.
Uitgaande mail omzeilt de firewall
Controleer scope, prioriteit en Message Trace van de connector in Exchange Admin Center. Beoordeel SFOS-relaymatch, beleid en openbaar bronadres pas wanneer de trace de firewall als smarthost toont. Zie bij meerdere WAN-links de betreffende sectie in Mail Protection in MTA mode.
Relay wordt geweigerd of zou te breed zijn toegestaan
Vergelijk het echte EOP-bron-IP met de actuele Microsoft-lijst en SFOS-objecten. Een toegestaan EOP-netwerk moet onder Allow relay from hosts/networks staan; alle andere bronnen vallen onder Block relay from hosts/networks: Any. Een brede cloud- of WAN-vrijgave is geen oplossing.
TLS of connectorvalidatie mislukt
Controleer FQDN, openbare DNS, certificaatnaam, volledige keten, geldigheid en STARTTLS afzonderlijk. Een geslaagde openssl s_client bevestigt het firewallendpoint, maar niet de connectorscope of volledige bezorging. Gebruik Allow invalid certificate niet als permanente workaround.
Er ontstaat een maillus
Vergelijk het openbare MX-record met het doel van het SMTP route and scan-beleid. Wijzen beide naar mail.example.com, wijzig het beleid naar het tenantspecifieke Microsoft-doel. Herstel het gedocumenteerde oude pad zolang routing niet eenduidig is.
Veilig terugrollen
Een rollback herstelt de vastgelegde vorige toestand, niet een veronderstelde standaardwaarde. Herstel eerst exact de vorige activeringsstatus, scope, routing- en TLS-instellingen van de Exchange Online-connector; schakel hem alleen uit als hij voor deze wijziging is gemaakt. Herstel daarna de vastgelegde MX-doelen en -prioriteiten en de volledige vorige SPF-TXT-waarde. Controleer of autoritatieve DNS en meerdere openbare resolvers de oude waarden teruggeven.
Laat het pilotbeleid, de EOP-hostobjecten en relayregels staan totdat inkomende en uitgaande tests weer via het oude pad werken en de vorige DNS-TTL is verstreken. Verwijder daarna alleen onderdelen die voor deze wijziging zijn gemaakt; laat bestaande of gedeelde objecten ongewijzigd.
Verwijder berichten uit spool of quarantaine niet blind. Ze horen bij de gedocumenteerde overgang en worden pas na controle van afzender, ontvanger en gewenst bezorgpad behandeld.
Operationele checklist
- Verantwoordelijkheden van SFOS, Microsoft 365 en andere mailgateways zijn vastgelegd.
- Vorige MX, SPF, connector en mailflow zijn als terugval gedocumenteerd.
- EOP-IP-objecten komen uit de actuele Microsoft-lijst en hebben een eigenaar.
SMTP Relayis alleen bruikbaar via nauwe Host-based-relay-regels; ongeautoriseerde bronnen worden geweigerd.- Het route-and-scan-beleid wijst naar het Microsoft-doel van de tenant en niet terug naar het openbare MX-record.
- Connector, certificaat, DNS, MX, SPF, DKIM en DMARC zijn met echte berichten gevalideerd.
- Inkomende, uitgaande, ongeldige-ontvanger- en ongeautoriseerde-relaytests zijn geslaagd.
- Mail logs, spool, quarantaine en Microsoft Message Trace zijn tijdsmatig te correleren.
- EOP-netwerken en certificaatverval worden regelmatig gecontroleerd.