Naar de inhoud
Avanet

Sophos Phish Threat: bezorgfouten en bounces oplossen

Wanneer gebruikers een Sophos Phish Threat-e-mail niet ontvangen, zijn er verschillende mogelijke oorzaken: de campagne heeft de ontvanger nog niet bereikt, het doeladres is ongeldig, een gateway beperkt de verzendsnelheid of een beveiligingsfunctie blokkeert de simulatie of plaatst deze in quarantaine. Begin het onderzoek daarom in Sophos Fusion (voorheen Sophos Central) en volg vervolgens het bezorgpad dat daadwerkelijk wordt gebruikt.

Belangrijk: gebruikers op de pagina Bounced Mailboxes ontvangen geen e-mails van toekomstige campagnes totdat de oorzaak is verholpen en de gebruikers uit de lijst zijn verwijderd. Verwijderen is daarom niet de eerste stap bij het oplossen van problemen; doe dit pas nadat het probleem is verholpen.

Snelle diagnose

WaarnemingEerst controlerenDaarna
De campagne is net gestartwacht ten minste één uur en controleer de verzendplanningcontroleer de campagnevoortgang opnieuw
Slechts enkele gebruikers ontvingen een e-mailverzending in intervallen, ontvangerslijst en actieve postvakkencontroleer Bounced Mailboxes en de directorysynchronisatie
Central toont Bounced of Not Sentfoutdetails onder Bounced Mailboxesonderzoek het adres, DNS-/SMTP-fouten en de mailflow
Central toont Delivered, maar de e-mail is niet zichtbaarMessage Trace, gatewaylogs, quarantaine en map Ongewenste e-mailbepaal welke filterregel is geactiveerd
Veel e-mails mislukken bij een hoog volumerate limiting of throttlingspreid de verzending over meerdere uren of dagen
Direct Delivery is voor het domein geconfigureerdDirect Delivery-configuratiega verder met de diagnose in het relevante runbook

1. Een reproduceerbaar geval vastleggen

Leg vóór wijzigingen de volgende informatie vast:

  • campagnenaam
  • geplande en werkelijke starttijd, inclusief tijdzone
  • één tot drie getroffen ontvangers en één werkende ontvanger ter vergelijking
  • gebruikt verzenddomein
  • bezorgstatus van de getroffen gebruiker
  • tijdstip van de bezorgpoging
  • volledige fouttekst, DNS-code en SMTP-fout, indien weergegeven
  • laatste wijzigingen aan de campagne, ontvangerslijst, directorysynchronisatie of e-mailfilters

Start niet meteen nog een grote campagne. Herhaalde volledige verzendingen bemoeilijken de correlatie en kunnen opnieuw snelheidslimieten of beveiligingsregels activeren.

2. De campagneplanning en voortgang controleren

Open onder Phish Threat > Campaigns de betreffende campagne. Controleer of deze actief is en wordt verwerkt en welke bezorgstatus Central voor de getroffen gebruikers toont.

Na de start van een campagne duurt het ten minste één uur voordat e-mails worden verzonden. Een campagne kan e-mails ook gefaseerd bezorgen: van directe bezorging tot batches van slechts 5 procent. Als slechts een deel van de doelgroep de e-mail heeft ontvangen, controleert u eerst de ingestelde planning en de nog openstaande verzendintervallen.

Volg voor wijzigingen aan de planning of het onderbreken van een actieve campagne Sophos Phish Threat-campagnes beheren. Wijzig een actieve campagne niet zonder het effect op nog openstaande e-mails te documenteren.

3. Bounced Mailboxes beoordelen

Open het pictogram Global Settings en ga naar Products and Services > Sophos Phish Threat > Bounced Mailboxes. Voor mislukte bezorgingen bevat deze pagina de Email ID, de campagnenaam en foutdetails zoals de DNS-code en SMTP-fout.

U kunt de lijst filteren op:

  • gebruikersnaam
  • e-mailadres
  • campagnenaam
  • bouncetype

Begin met het getroffen e-mailadres en de campagnenaam. Leg de fouttekst en het tijdstip ongewijzigd vast. De Email ID is een veld van Sophos Fusion en mag niet zonder bewezen verband worden gelijkgesteld aan een RFC-Message-ID, gatewaylog-ID of trace-ID.

De vermelding toont dat de bezorging is mislukt, maar nog niet welk systeem de fout heeft veroorzaakt. Verwijder gebruikers pas uit Bounced Mailboxes nadat de volgende controles zijn voltooid en de oorzaak is verholpen.

4. Ontvangers en directorysynchronisatie controleren

Controleer voor elke getroffen gebruiker:

  1. Is het e-mailadres correct gespeld en volledig?
  2. Bestaat het postvak, is het actief en kan het normale berichten ontvangen?
  3. Zijn onjuiste adressen afkomstig uit een handmatige CSV-import?
  4. Is het huidige primaire adres met Sophos Fusion gesynchroniseerd?
  5. Wordt de gebruikte directorysynchronisatie zonder fouten uitgevoerd?

Corrigeer onjuiste of verouderde doeladressen eerst bij de bron en bevestig daarna dat de synchronisatie is geslaagd. Alleen een gebruiker uit Bounced Mailboxes verwijderen herstelt geen ongeldig adres of uitgeschakeld postvak.

5. Het bezorgpad bepalen

Bepaal voordat u logs doorzoekt of het getroffen domein Direct Delivery of de normale mailflow gebruikt.

Als Direct Delivery is geconfigureerd, gaat u verder met Sophos Phish Threat Direct Delivery configureren en controleren. Controles van API’s, machtigingen en providers horen bij die procedure, niet bij een SMTP-analyse.

Controleer bij bezorging via de normale mailflow de logs van alle daadwerkelijk betrokken systemen. Voor Microsoft 365 beschrijft Sophos Phish Threat-bezorging in Microsoft 365 de providerspecifieke stappen; voor Google Workspace raadpleegt u Sophos Phish Threat-bezorging in Google Workspace.

6. Message Trace en gatewaylogs onderzoeken

Doorzoek de Log Viewer of Message Trace van de lokale mailgateway met een beperkt tijdvenster. Afhankelijk van de omgeving zijn dit bijvoorbeeld Sophos Firewall-e-maillogs, Message Trace in het Exchange Admin Center of logs van een upstream spamfilter.

Beperk de zoekopdracht tot:

  • exact adres van de ontvanger
  • tijdstip van de bezorgpoging
  • gedocumenteerde regionale Sophos Phish Threat-verzend-IP-adressen
  • verzenddomein dat in de campagne is gebruikt

Neem geen verzend-IP-adressen of domeinen over uit oude tickets. De huidige waarden staan onder Phish Threat > Settings > Sending domains and IPs.

Leg voor de laatst bevestigde hop het volgende vast:

  1. Heeft de gateway de verbinding geweigerd?
  2. Is de e-mail vanwege spam- of phishingdetectie geblokkeerd of in quarantaine geplaatst?
  3. Is deze vanwege SPF-, DKIM- of DMARC-alignment geweigerd?
  4. Is rate limiting of throttling toegepast?
  5. Is de e-mail geaccepteerd en naar de volgende hop doorgestuurd?

Leg de volledige SMTP-fout, antwoordende host en tijdstempel vast. Controleer bij de status Delivered ook de quarantaine, map Ongewenste e-mail en downstreamregels.

Als er geen logvermelding is, controleert u eerst het tijdvenster, de tijdzone, ontvanger, verzend-IP of het verzenddomein en het gekozen bezorgpad. Neem pas daarna aan dat er geen bezorgpoging heeft plaatsgevonden.

7. De specifieke oorzaak verhelpen

Rate limiting of throttling

Gebruik de batchingfunctie om de verzending over meerdere uren of dagen te spreiden in plaats van alle e-mails tegelijk te verzenden. Controleer daarna met een kleine, geautoriseerde doelgroep of de gateway de nieuwe snelheid accepteert.

Een filter blokkeert de simulatie of plaatst deze in quarantaine

Maak geen ad-hoc globale uitzondering. Configureer de vereiste regionale Sophos-IP-adressen, verzenddomeinen en betrokken controles volgens Sophos Phish Threat-afzenders gecontroleerd toestaan.

Leg voor elke tijdelijke diagnostische wijziging vast:

  • oorspronkelijke configuratie
  • verantwoordelijke persoon en goedkeuring
  • strikt beperkte scope
  • begin- en vervaltijd
  • terugdraaistap
  • resultaat van de bezorgtest en regressietest na het terugdraaien

Permanente uitzonderingen voor simulaties vereisen eveneens een gedocumenteerde scope, een eigenaar en regelmatige controle. Breid ze niet uit naar willekeurige Sophos-netwerken of afzenders, of naar alle beveiligingsfuncties.

Ongeldige ontvangers of synchronisatiefouten

Corrigeer het adres of postvak in de gezaghebbende bron, laat de synchronisatie foutloos voltooien en voer pas daarna een nieuwe test uit.

8. De Bounced Mailboxes-vermelding verwijderen en beperkt testen

Volg na de technische correctie deze volgorde:

  1. Documenteer de oorzaak en correctie.
  2. Bevestig dat het adres, postvak en gebruikte bezorgpad nu werken.
  3. Verwijder de getroffen gebruiker uit Bounced Mailboxes.
  4. Gebruik een kleine, geautoriseerde testcampagne of de volgende gecontroleerde campagneverzending.
  5. Controleer de bezorgstatus in Phish Threat > Campaigns.
  6. Bevestig bij normale mailflow de acceptatie en doorzending in de logs van de betrokken systemen.
  7. Controleer of de e-mail in het bedoelde postvak of de verwachte quarantaine verschijnt.

Voeg pas na een geslaagde test meer ontvangers toe. Als de test opnieuw mislukt, beoordeelt u de nieuwe vermelding onder Bounced Mailboxes en de bijbehorende gatewaylogs in plaats van de gebruiker herhaaldelijk te verwijderen.

Bewijspakket voor escalatie

Als het probleem na de correctie reproduceerbaar blijft, verstrekt u via het beveiligde supportkanaal:

  • Central-tenant- of account-ID
  • campagnenaam
  • getroffen ontvangersadres, waar mogelijk geredigeerd volgens de vereisten voor gegevensbescherming
  • bezorgstatus en tijdstip, inclusief tijdzone
  • Email ID uit Bounced Mailboxes
  • volledige DNS-code en SMTP-fout
  • gebruikt bezorgpad
  • bij normale mailflow: SMTP-code, antwoordende host, laatst bevestigde hop en beschikbare Message Trace- of gateway-ID
  • uitgevoerde correctie en resultaat van de beperkte test

Wachtwoorden, tokens, campagnelinks en volledige gebruikerexports horen niet in het bewijspakket. Headers en logs kunnen interne hostnamen, IP-adressen, e-mailadressen en trackingwaarden bevatten en mogen niet in openbare tickets of forums worden gekopieerd.

Veelgestelde vragen

Waarom ontvangen gebruikers in Bounced Mailboxes geen campagne-e-mails meer?

Sophos onderdrukt toekomstige campagnes voor deze gebruikers totdat de oorzaak is verholpen en de gebruikers uit Bounced Mailboxes zijn verwijderd. Beoordeel daarom eerst de foutdetails en verhelp de technische oorzaak.

Waarom hebben slechts enkele gebruikers de campagne-e-mail ontvangen?

Tussen de start van de campagne en de verzending verstrijkt ten minste één uur. De bezorging kan ook worden gespreid in batches van slechts 5 procent. Controleer eerst de campagneplanning; ga alleen bij werkelijke fouten verder met Bounced Mailboxes en mailflowlogs.

Moet ik direct een uitzondering maken als een Phish Threat-e-mail wordt geblokkeerd?

Nee. Bepaal eerst met Message Trace of het gatewaylog welke controle is geactiveerd. Sta daarna alleen de gedocumenteerde regionale verzend-IP-adressen en verzenddomeinen toe via de daarvoor bestemde allowlistingprocedure. Tijdelijke wijzigingen vereisen een vervaltijd, terugdraaiing en regressietest.

Bewijst Delivered dat de e-mail in het Postvak IN staat?

Nee. Controleer bij bezorging via de normale mailflow ook de doorzending door de gateway, quarantaine, map Ongewenste e-mail en downstreamregels. Gebruik bij Direct Delivery de gekoppelde Direct Delivery-procedure.