Przejdz do tresci
Avanet

Konfiguracja Sophos Email Gateway z Microsoft 365

W architekturze Sophos Gateway publiczny rekord MX wskazuje Sophos. Sophos skanuje pocztę przychodzącą i dostarcza ją do Exchange Online przez ograniczony łącznik partnera. Pocztę wychodzącą drugi łącznik kieruje z Microsoft 365 do smart hosta Sophos.

Bezpieczna szybka ścieżka: najpierw zapisz domenę, odbiorców, miejsce docelowe Microsoft i trasę wycofania. Przygotuj łącznik przychodzący z ograniczeniami TLS/IP oraz jego reguły. Utwórz i pomyślnie zweryfikuj łącznik wychodzący. Dopiero potem przełącz MX i trasę wychodzącą. SPF zmieniaj zgodnie z trasą, która faktycznie wysyła pocztę, a nie ze stanem docelowym.

Ta procedura dotyczy ręcznych łączników Gateway w Gateway Domains. Sophos Mailflow to inna architektura, w której Sophos zarządza aplikacjami, łącznikami i regułami przepływu przez API Microsoft. Nie łącz obu metod dla jednej domeny — grozi to podwójnym skanowaniem i pętlą.

Przygotowanie wymagań i wartości

Potrzebne są uprawnienia administratora Exchange, dostęp do DNS, licencja Sophos Email i zaplanowana domena Gateway. Przed zmianami wyeksportuj lub zapisz bieżące MX, SPF, łączniki i reguły przepływu wraz z priorytetem i stanem.

W Sophos Fusion (dawniej Sophos Central) otwórz Global Settings > Products and Services > Email > Gateway Domains i dodaj lub sprawdź:

  • domenę pocztową;
  • jako cel oczekiwany FQDN MX widoczny dla domeny w Domains Microsoft 365;
  • faktycznie używany port SMTP;
  • unikatową dla domeny wartość TXT z Verify Domain Ownership;
  • wszystkie chronione skrzynki i aliasy.

Rozróżniaj źródła wartości: docelowy FQDN dostarczania pochodzi z Domains w tenancie Microsoft 365, a Verify Domain Ownership generuje wartość TXT dla danej domeny. Sophos publikuje zmienne wartości regionalne w tabelach adresów IP dostarczania, rekordów MX i domen SPF. Outbound Relay Host skopiuj z zależności zewnętrznych domeny w Sophos Fusion. W środowisku produkcyjnym nie używaj wartości z innego regionu ani przykładu. W nowym koncie próbnym Gateway wysyłanie może być domyślnie wyłączone; w razie potrzeby poproś partnera lub przedstawiciela Sophos o aktywację.

1. Ograniczenie trasy przychodzącej przed zmianą MX

Utworzenie łącznika partnera

W Exchange admin center > Mail flow > Connectors utwórz łącznik:

  1. From: Partner organization; To: Office 365.
  2. Czytelna nazwa, np. Sophos Email Inbound Connector.
  3. Use the sender’s domain, z domeną nadawcy *.
  4. Włącz Reject email messages if they aren’t sent over TLS.
  5. Włącz Reject email messages if they aren’t sent from within this IP address range i wpisz tylko aktualne adresy IP dostarczania Sophos Email dla swojego regionu Central.
  6. Sprawdź i zapisz; włącz, gdy pozostałe zabezpieczenia będą gotowe.

Dodaj te same aktualne adresy IP do domyślnej polityki filtrowania połączeń w Microsoft 365 Defender. Ten wpis identyfikuje źródła Sophos dla filtra; IP Allow List nie zamyka bezpośredniej trasy dostarczania. Dozwoloną trasę przychodzącą wymusza włączony łącznik partnera, ponieważ obejmuje domenę nadawcy *, wymaga TLS i ogranicza dostarczanie do tych adresów IP Sophos.

Konfiguracja Enhanced Filtering i obejścia EOP

Włącz Enhanced Filtering for Connectors (także skip listing) dokładnie na tym łączniku przychodzącym. Bez tej opcji Microsoft 365 może błędnie sklasyfikować pierwotnego nadawcę za Sophos.

Następnie w Mail flow > Rules utwórz regułę transportową:

  1. Name: Sophos Email EOP Bypass.
  2. Apply this rule if: Apply to all messages.
  3. Do the following: Modify the message properties > Set the spam confidence level (SCL) na -1.
  4. Bez wyjątków; tryb Enforce, Severity: Low.
  5. Zapisz i włącz regułę.

Tak szeroka reguła SCL jest dopuszczalna tylko wtedy, gdy MX i ograniczenia TLS/IP gwarantują nadejście poczty internetowej po skanowaniu Sophos. Jeśli pozostała trasa bezpośrednia lub zewnętrzna, przerwij przełączenie i najpierw ją zamknij.

2. Utworzenie łącznika wychodzącego przez Sophos

W Gateway Domains wybierz domenę, ustaw Direction na Inbound and Outbound, wybierz Microsoft Office 365 w Outbound Gateway i zapisz. Z Configure External Dependencies > Outbound Settings skopiuj Outbound Relay Host.

W Exchange admin center > Mail flow > Connectors utwórz:

  1. From: Office 365; To: Partner organization.
  2. Nazwa np. Sophos Email Outbound Connector, z zaznaczonym Turn it on.
  3. Only when email messages are sent to these domains, z *, jeśli cała poczta zewnętrzna ma przechodzić przez Sophos.
  4. Route email through these smart hosts, używając skopiowanego Outbound Relay Host.
  5. Always use Transport Layer Security (TLS) to secure the connection oraz Any digital certificate, including self-signed certificates.
  6. Podaj odbiorcę w domenie zewnętrznej i uruchom Validate. Zapisz tylko po sukcesie.

Inne łączniki wychodzące wyłączaj lub usuwaj dopiero po walidacji łącznika Sophos. Osobno oceń zakres i priorytet tras specjalnych, np. archiwizacji. Propagacja zmian może potrwać.

Dla Microsoft 365 GCC High nie używaj standardowej opcji Sophos Microsoft Office 365, jeśli poczta wychodząca jest odrzucana. Wybierz Custom Gateway i dodaj wymagane podsieci z aktualnej listy punktów końcowych Exchange Online dla GCC High firmy Microsoft. Nie kopiuj starych list IP.

3. Kontrolowane przełączenie DNS i tras

Obniż TTL DNS odpowiednio wcześnie i zapisz wartości początkowe. Zachowaj kolejność:

  1. Sprawdź Enhanced Filtering i wpis filtra połączeń. Najpierw włącz przychodzący łącznik partnera i potwierdź aktywność domeny nadawcy *, TLS oraz ograniczenia do adresów IP dostarczania Sophos; następnie włącz regułę SCL bezpośrednio przed zmianą MX.
  2. Zmień publiczne MX na aktualne nazwy z regionalnej tabeli MX Sophos. Wyślij jednoznacznie rozpoznawalną wiadomość z konta zewnętrznego do chronionej skrzynki i potwierdź dokładnie tę wiadomość zarówno w Microsoft 365 Message Trace, jak i Sophos Message History.
  3. Zweryfikuj łącznik wychodzący Sophos i zachowaj udokumentowaną konfigurację poprzedniego łącznika do wycofania. Następnie celowo przełącz trasę produkcyjną: pozostaw włączony łącznik Sophos z zakresem odbiorców * i wyłącz każdy nakładający się standardowy łącznik wychodzący. Trasy specjalne, np. archiwizację, oceń osobno.
  4. Dopiero po tej zmianie stanu i zakresu wyślij jednoznacznie rozpoznawalną wiadomość z Microsoft 365 na kontrolowany adres zewnętrzny. Potwierdź dokładnie tę wiadomość w Microsoft 365 Message Trace oraz w widoku wychodzącym Sophos Message History. Test wysłany przed przełączeniem nie potwierdza trasy Sophos.

Publikuj jeden rekord TXT SPF dla domeny. Gdy Microsoft 365 i Sophos rzeczywiście wysyłają równolegle, dodaj aktualny regionalny include Sophos do istniejącego rekordu. Gdy wysyła tylko Sophos, include Microsoft można usunąć. -all stosuj dopiero po ujęciu wszystkich legalnych źródeł i skierowaniu ich przez Sophos; ~all jest mniej ryzykowne w przejściu. Sprawdź też podpis i wyrównanie DKIM.

Weryfikacja i wycofanie

Przetestuj każdą domenę w obu kierunkach z kontrolowanym adresem zewnętrznym. W Microsoft 365 Message Trace sprawdź oczekiwanych nadawcę i odbiorcę, czas, Message-ID, stan oraz końcowe dostarczenie; zwykły Message Trace nie służy tu jako dowód przetwarzania przez łącznik lub regułę. W Sophos Fusion otwórz Reports > Message History, sprawdź oba kierunki i dopasuj te dane do dokładnie tych samych wiadomości testowych. Przełączenie kończy się dopiero, gdy oba systemy zawierają każdy test wykonany po zmianie.

Przy niedostarczeniu lub pętli użyj przygotowanego wycofania:

  1. Dla poczty wychodzącej włącz poprzedni działający łącznik, a następnie wyłącz łącznik wychodzący Sophos przed wysłaniem testu wycofania. Potwierdź dostarczenie zewnętrzne dopiero po tej zmianie stanu.
  2. Dla poczty przychodzącej najpierw wyłącz szeroką regułę SCL przeznaczoną dla Sophos i łącznik przychodzący ograniczony do adresów IP Sophos oraz usuń wpisy Sophos z filtra połączeń. Dopiero wtedy przywróć oryginalny MX Microsoft. Uwzględnij propagację DNS: sprawdź autorytatywną odpowiedź MX i powtarzaj kontrolowane testy dostarczania zewnętrznego, aż użyją przywróconej trasy.
  3. SPF zmień dopiero po faktycznym powrocie trasy wysyłającej.
  4. Niczego nie usuwaj przed sprawdzeniem propagacji DNS, kolejek i obu śladów.

Diagnostyka według objawu

  • Poczta przychodząca jest tylko w Sophos: sprawdź docelowy FQDN, port SMTP, skrzynki, aktualne IP dostarczania i negocjację TLS.
  • Poczta trafia bezpośrednio do Microsoft: sprawdź propagację MX oraz alternatywne MX lub przekierowania; reguła SCL nie może ukrywać niezabezpieczonej trasy.
  • Poczta wychodząca omija Sophos: sprawdź zakres *, stan, konkurencyjne łączniki i pierwszeństwo.
  • Walidacja nie działa: skopiuj relay host ponownie, sprawdź TLS i użyj prawdziwie zewnętrznego odbiorcy.
  • SPF nie działa: zinwentaryzuj nadawców; sprawdź wiele rekordów SPF, błędny regionalny include lub przedwczesne -all.
  • GCC High jest odrzucany: sprawdź Custom Gateway i aktualne podsieci Exchange Online GCC High.
  • Pętla lub podwójny skan: sprawdź łącznie łączniki Gateway i Mailflow zarządzane przez API, stare smart hosty, przekierowania i priorytety reguł. Wyłącz ostatnio aktywowaną trasę i powtórz oba ślady.

Do eskalacji zbierz czas, nadawcę, odbiorcę, Message-ID, nazwy łączników, priorytety oraz wpisy z Message Trace i Message History. Pozwala to badać routing bez osłabiania ochrony szerokim wyjątkiem.