Konfiguracja Sophos Email Gateway z Microsoft 365
W architekturze Sophos Gateway publiczny rekord MX wskazuje Sophos. Sophos skanuje pocztę przychodzącą i dostarcza ją do Exchange Online przez ograniczony łącznik partnera. Pocztę wychodzącą drugi łącznik kieruje z Microsoft 365 do smart hosta Sophos.
Bezpieczna szybka ścieżka: najpierw zapisz domenę, odbiorców, miejsce docelowe Microsoft i trasę wycofania. Przygotuj łącznik przychodzący z ograniczeniami TLS/IP oraz jego reguły. Utwórz i pomyślnie zweryfikuj łącznik wychodzący. Dopiero potem przełącz MX i trasę wychodzącą. SPF zmieniaj zgodnie z trasą, która faktycznie wysyła pocztę, a nie ze stanem docelowym.
Ta procedura dotyczy ręcznych łączników Gateway w Gateway Domains. Sophos Mailflow to inna architektura, w której Sophos zarządza aplikacjami, łącznikami i regułami przepływu przez API Microsoft. Nie łącz obu metod dla jednej domeny — grozi to podwójnym skanowaniem i pętlą.
Przygotowanie wymagań i wartości
Potrzebne są uprawnienia administratora Exchange, dostęp do DNS, licencja Sophos Email i zaplanowana domena Gateway. Przed zmianami wyeksportuj lub zapisz bieżące MX, SPF, łączniki i reguły przepływu wraz z priorytetem i stanem.
W Sophos Fusion (dawniej Sophos Central) otwórz Global Settings > Products and Services > Email > Gateway Domains i dodaj lub sprawdź:
- domenę pocztową;
- jako cel oczekiwany FQDN MX widoczny dla domeny w Domains Microsoft 365;
- faktycznie używany port SMTP;
- unikatową dla domeny wartość TXT z Verify Domain Ownership;
- wszystkie chronione skrzynki i aliasy.
Rozróżniaj źródła wartości: docelowy FQDN dostarczania pochodzi z Domains w tenancie Microsoft 365, a Verify Domain Ownership generuje wartość TXT dla danej domeny. Sophos publikuje zmienne wartości regionalne w tabelach adresów IP dostarczania, rekordów MX i domen SPF. Outbound Relay Host skopiuj z zależności zewnętrznych domeny w Sophos Fusion. W środowisku produkcyjnym nie używaj wartości z innego regionu ani przykładu. W nowym koncie próbnym Gateway wysyłanie może być domyślnie wyłączone; w razie potrzeby poproś partnera lub przedstawiciela Sophos o aktywację.
1. Ograniczenie trasy przychodzącej przed zmianą MX
Utworzenie łącznika partnera
W Exchange admin center > Mail flow > Connectors utwórz łącznik:
- From:
Partner organization; To:Office 365. - Czytelna nazwa, np.
Sophos Email Inbound Connector. - Use the sender’s domain, z domeną nadawcy
*. - Włącz Reject email messages if they aren’t sent over TLS.
- Włącz Reject email messages if they aren’t sent from within this IP address range i wpisz tylko aktualne adresy IP dostarczania Sophos Email dla swojego regionu Central.
- Sprawdź i zapisz; włącz, gdy pozostałe zabezpieczenia będą gotowe.
Dodaj te same aktualne adresy IP do domyślnej polityki filtrowania połączeń w Microsoft 365 Defender. Ten wpis identyfikuje źródła Sophos dla filtra; IP Allow List nie zamyka bezpośredniej trasy dostarczania. Dozwoloną trasę przychodzącą wymusza włączony łącznik partnera, ponieważ obejmuje domenę nadawcy *, wymaga TLS i ogranicza dostarczanie do tych adresów IP Sophos.
Konfiguracja Enhanced Filtering i obejścia EOP
Włącz Enhanced Filtering for Connectors (także skip listing) dokładnie na tym łączniku przychodzącym. Bez tej opcji Microsoft 365 może błędnie sklasyfikować pierwotnego nadawcę za Sophos.
Następnie w Mail flow > Rules utwórz regułę transportową:
- Name:
Sophos Email EOP Bypass. - Apply this rule if:
Apply to all messages. - Do the following:
Modify the message properties>Set the spam confidence level (SCL)na-1. - Bez wyjątków; tryb Enforce, Severity: Low.
- Zapisz i włącz regułę.
Tak szeroka reguła SCL jest dopuszczalna tylko wtedy, gdy MX i ograniczenia TLS/IP gwarantują nadejście poczty internetowej po skanowaniu Sophos. Jeśli pozostała trasa bezpośrednia lub zewnętrzna, przerwij przełączenie i najpierw ją zamknij.
2. Utworzenie łącznika wychodzącego przez Sophos
W Gateway Domains wybierz domenę, ustaw Direction na Inbound and Outbound, wybierz Microsoft Office 365 w Outbound Gateway i zapisz. Z Configure External Dependencies > Outbound Settings skopiuj Outbound Relay Host.
W Exchange admin center > Mail flow > Connectors utwórz:
- From:
Office 365; To:Partner organization. - Nazwa np.
Sophos Email Outbound Connector, z zaznaczonym Turn it on. - Only when email messages are sent to these domains, z
*, jeśli cała poczta zewnętrzna ma przechodzić przez Sophos. - Route email through these smart hosts, używając skopiowanego Outbound Relay Host.
- Always use Transport Layer Security (TLS) to secure the connection oraz Any digital certificate, including self-signed certificates.
- Podaj odbiorcę w domenie zewnętrznej i uruchom Validate. Zapisz tylko po sukcesie.
Inne łączniki wychodzące wyłączaj lub usuwaj dopiero po walidacji łącznika Sophos. Osobno oceń zakres i priorytet tras specjalnych, np. archiwizacji. Propagacja zmian może potrwać.
Dla Microsoft 365 GCC High nie używaj standardowej opcji Sophos Microsoft Office 365, jeśli poczta wychodząca jest odrzucana. Wybierz Custom Gateway i dodaj wymagane podsieci z aktualnej listy punktów końcowych Exchange Online dla GCC High firmy Microsoft. Nie kopiuj starych list IP.
3. Kontrolowane przełączenie DNS i tras
Obniż TTL DNS odpowiednio wcześnie i zapisz wartości początkowe. Zachowaj kolejność:
- Sprawdź Enhanced Filtering i wpis filtra połączeń. Najpierw włącz przychodzący łącznik partnera i potwierdź aktywność domeny nadawcy
*, TLS oraz ograniczenia do adresów IP dostarczania Sophos; następnie włącz regułę SCL bezpośrednio przed zmianą MX. - Zmień publiczne MX na aktualne nazwy z regionalnej tabeli MX Sophos. Wyślij jednoznacznie rozpoznawalną wiadomość z konta zewnętrznego do chronionej skrzynki i potwierdź dokładnie tę wiadomość zarówno w Microsoft 365 Message Trace, jak i Sophos Message History.
- Zweryfikuj łącznik wychodzący Sophos i zachowaj udokumentowaną konfigurację poprzedniego łącznika do wycofania. Następnie celowo przełącz trasę produkcyjną: pozostaw włączony łącznik Sophos z zakresem odbiorców
*i wyłącz każdy nakładający się standardowy łącznik wychodzący. Trasy specjalne, np. archiwizację, oceń osobno. - Dopiero po tej zmianie stanu i zakresu wyślij jednoznacznie rozpoznawalną wiadomość z Microsoft 365 na kontrolowany adres zewnętrzny. Potwierdź dokładnie tę wiadomość w Microsoft 365 Message Trace oraz w widoku wychodzącym Sophos Message History. Test wysłany przed przełączeniem nie potwierdza trasy Sophos.
Publikuj jeden rekord TXT SPF dla domeny. Gdy Microsoft 365 i Sophos rzeczywiście wysyłają równolegle, dodaj aktualny regionalny include Sophos do istniejącego rekordu. Gdy wysyła tylko Sophos, include Microsoft można usunąć. -all stosuj dopiero po ujęciu wszystkich legalnych źródeł i skierowaniu ich przez Sophos; ~all jest mniej ryzykowne w przejściu. Sprawdź też podpis i wyrównanie DKIM.
Weryfikacja i wycofanie
Przetestuj każdą domenę w obu kierunkach z kontrolowanym adresem zewnętrznym. W Microsoft 365 Message Trace sprawdź oczekiwanych nadawcę i odbiorcę, czas, Message-ID, stan oraz końcowe dostarczenie; zwykły Message Trace nie służy tu jako dowód przetwarzania przez łącznik lub regułę. W Sophos Fusion otwórz Reports > Message History, sprawdź oba kierunki i dopasuj te dane do dokładnie tych samych wiadomości testowych. Przełączenie kończy się dopiero, gdy oba systemy zawierają każdy test wykonany po zmianie.
Przy niedostarczeniu lub pętli użyj przygotowanego wycofania:
- Dla poczty wychodzącej włącz poprzedni działający łącznik, a następnie wyłącz łącznik wychodzący Sophos przed wysłaniem testu wycofania. Potwierdź dostarczenie zewnętrzne dopiero po tej zmianie stanu.
- Dla poczty przychodzącej najpierw wyłącz szeroką regułę SCL przeznaczoną dla Sophos i łącznik przychodzący ograniczony do adresów IP Sophos oraz usuń wpisy Sophos z filtra połączeń. Dopiero wtedy przywróć oryginalny MX Microsoft. Uwzględnij propagację DNS: sprawdź autorytatywną odpowiedź MX i powtarzaj kontrolowane testy dostarczania zewnętrznego, aż użyją przywróconej trasy.
- SPF zmień dopiero po faktycznym powrocie trasy wysyłającej.
- Niczego nie usuwaj przed sprawdzeniem propagacji DNS, kolejek i obu śladów.
Diagnostyka według objawu
- Poczta przychodząca jest tylko w Sophos: sprawdź docelowy FQDN, port SMTP, skrzynki, aktualne IP dostarczania i negocjację TLS.
- Poczta trafia bezpośrednio do Microsoft: sprawdź propagację MX oraz alternatywne MX lub przekierowania; reguła SCL nie może ukrywać niezabezpieczonej trasy.
- Poczta wychodząca omija Sophos: sprawdź zakres
*, stan, konkurencyjne łączniki i pierwszeństwo. - Walidacja nie działa: skopiuj relay host ponownie, sprawdź TLS i użyj prawdziwie zewnętrznego odbiorcy.
- SPF nie działa: zinwentaryzuj nadawców; sprawdź wiele rekordów SPF, błędny regionalny include lub przedwczesne
-all. - GCC High jest odrzucany: sprawdź Custom Gateway i aktualne podsieci Exchange Online GCC High.
- Pętla lub podwójny skan: sprawdź łącznie łączniki Gateway i Mailflow zarządzane przez API, stare smart hosty, przekierowania i priorytety reguł. Wyłącz ostatnio aktywowaną trasę i powtórz oba ślady.
Do eskalacji zbierz czas, nadawcę, odbiorcę, Message-ID, nazwy łączników, priorytety oraz wpisy z Message Trace i Message History. Pozwala to badać routing bez osłabiania ochrony szerokim wyjątkiem.