Przejdz do tresci
Avanet

Konfiguracja i bezpieczne odłączenie Sophos Email Gateway

W modelu Sophos Email Gateway Sophos staje się nadrzędną bramą SMTP: wiadomości przychodzące najpierw trafiają do Sophos, a potem do dostawcy lub serwera poczty. W celu skanowania poczty wychodzącej system wysyła przez Sophos. Bezpieczne wdrożenie wymaga więc dwóch odrębnych tras, przygotowanej drogi powrotnej i testów w obu kierunkach.

Skrócona procedura: dodać skrzynki, utworzyć domenę w Products and Services > Email > Gateway Domains, zweryfikować rekordem DNS TXT, zdefiniować cel przychodzący i bramę wychodzącą, sprawdzić polityki, przygotować trasy właściwe dla dostawcy, a dopiero potem zmienić publiczny MX. Następnie dostarczyć po jednej wiadomości w każdym kierunku i potwierdzić obie w Message History oraz śledzeniu dostawcy lub serwera.

Najpierw ustal granicę produktu

Gateway to nie Sophos Mailflow dla Microsoft 365. Mailflow korzysta z integracji Microsoft 365, natomiast Gateway zmienia trasę SMTP. Nie wolno równocześnie włączać obu trybów dla tej samej domeny, ponieważ wiadomości mogą zostać przetworzone dwukrotnie i utworzyć podwójne wpisy w Message History.

Także Mail Protection na Sophos Firewall jest innym produktem. Reguły, wyjątki i menu serwera proxy poczty na firewallu nie dotyczą Sophos Email w Sophos Fusion (dawniej Sophos Central). Jeżeli Gateway zastępuje taki proxy, należy udokumentować go jako osobny system źródłowy i usunąć dopiero po odbiorze Gateway.

Zapisz wymagania i drogę powrotu

Przed pierwszą zmianą routingu potrzebne są:

  • ważna licencja Sophos Email i dostęp administracyjny do Sophos Fusion;
  • obsługiwany dostawca albo osiągalny serwer poczty;
  • chroniona domena i pełny wykaz skrzynek, aliasów i grup;
  • uprawnienia do zmiany DNS, routingu dostawcy lub serwera oraz ewentualnego firewalla przed nim;
  • bieżąca trasa przychodząca MX, trasa wychodząca i ich pierwotne wartości;
  • publiczny cel dostarczania oraz publiczne IP lub sieci nadawców dla relay wychodzącego;
  • okno przełączenia, kryteria przerwania i właściciele Sophos Fusion, DNS oraz poczty.

Arkusz rollback obejmuje nie tylko stary MX, lecz także smart hosty, konektory, dozwolone źródła relay, reguły firewalla, wpisy SPF i kolejność przywracania. Wartości Configure External Dependencies zależą od regionu i domeny; należy kopiować je z własnego tenantu, nie z przykładów ani starych zgłoszeń.

Skonfiguruj Sophos Email Gateway

1. Przygotuj skrzynki przed routingiem

Dodaj chronione skrzynki przez synchronizację katalogu, ręcznie w interfejsie albo przez CSV. Porównaj skrzynki osobiste, aliasy, listy dystrybucyjne i adresy współdzielone z wykazem docelowym. Nie zmieniaj MX, dopóki odbiorcy nie są kompletni.

2. Dodaj domenę i zweryfikuj własność

  1. W Sophos Fusion otwórz Global Settings.
  2. Wybierz Products and Services > Email > Gateway Domains.
  3. Kliknij Add Domain. Dla pierwszej domeny użyj wyświetlonej opcji Set up email gateway settings.
  4. W Email Domain wpisz domenę, na przykład example.com.
  5. Wybierz Verify Domain Ownership i utwórz dokładnie pokazany rekord TXT u autorytatywnego operatora DNS.
  6. Po publikacji DNS kliknij Verify i zamknij okno dopiero po powodzeniu.

TXT wyłącznie potwierdza własność i nie zmienia przepływu poczty. Każdą domenę Gateway weryfikuje się osobno, a niezweryfikowanej nie można zapisać. Jeśli test nie powiedzie się zaraz po zmianie, poczekaj na propagację i porównaj nazwę oraz wartość znak po znaku zamiast tworzyć inny drugi rekord.

3. Określ kierunek, cel i źródła relay

Wybierz Inbound Only albo Inbound and Outbound. Inbound and Outbound nadaje się do pełnego skanowania wychodzącego, Smart Banners i użytecznych raportów, jeśli system potrafi wysyłać przez Sophos.

Inbound destination udostępnia dwa modele:

  • Mail Host: publiczny IP lub FQDN routera, firewalla, serwera front-end albo celu dostawcy, do którego dostarcza Sophos.
  • MX: FQDN używany do rozwiązywania wymiennika poczty; wymagany przy wielu celach.

Cel nie może wskazywać z powrotem na publiczny MX Sophos chronionej domeny, gdyż Sophos wysyłałby wiadomość do siebie i utworzył pętlę.

Dla Inbound and Outbound wybierz odpowiedni typ bramy wychodzącej. W Custom Gateway podaj co najmniej jeden publiczny IP lub zakres CIDR systemów faktycznie wysyłających. Ogranicz zezwolenie; adresy prywatne lub szerokie sieci obce nie są prawidłową tożsamością relay. Serwer lub usługa może wysyłać do Sophos na porcie SMTP 25 albo 587. Użyj portu i uwierzytelniania wskazanego dla własnego tenantu i obsługiwanej procedury dostawcy.

4. Wykonaj gałąź właściwą dla dostawcy

Rozwiń Configure External Dependencies. W Inbound Settings wybierz dostawcę i zastosuj wyświetlone następnie wartości MX oraz adresy dostarczania Sophos. Potem otwórz Outbound Settings i użyj pokazanego hosta relay dla trasy wychodzącej:

Każda opcja ma własne reguły konektorów, routingu i zabezpieczeń. Stosuj wartości pokazane po wyborze dostawcy oraz jego aktualne instrukcje, bez powielania tutaj procedury właściwej dla dostawcy. Nie przenoś nazw konektorów, hostów, IP ani opcji TLS od innego dostawcy.

5. Sprawdź polityki i opcjonalne BATV

Po Save otwórz My Products > Email Security > Policies, co najmniej Base Policy ochrony antyspamowej, i sprawdź zakres, działania oraz wyjątki. Inne ustawienia globalne są w Products and Services > Email. Wartość domyślna nie jest zgodą biznesową; kwarantanna i usuwanie muszą odpowiadać zasadom eksploatacji.

Włącz Bounce Address Tag Validation (BATV) tylko wtedy, gdy wszystkie objęte wiadomości wychodzące przechodzą przez Sophos. Wysyłka bezpośrednia tworzy nieoznaczone zwroty. Przez pierwsze siedem dni Sophos zaleca tolerancyjne działanie Deliver, Tag subject line lub Quarantine, a nie Delete. Zaostrz je dopiero po kontrolowanej obserwacji.

Kontroluj przełączenie i rollback

Przed przełączeniem zapisz konfigurację, przetestuj osiągalność celu przychodzącego i potwierdź możliwość odtworzenia trasy wychodzącej. Aktywuj przygotowane trasy dostawcy, a publiczny MX zmień na końcu na wartości Sophos z Inbound Settings. Na czas odbioru wstrzymaj równoległe zmiany konektorów, DNS i polityk.

Uruchom rollback, jeśli wiadomości zewnętrzne nie dochodzą, relay jest odrzucany lub pojawi się pętla. Przywróć poprzedni MX i trasę wychodzącą w udokumentowanej kolejności, wyłącz wadliwą nową trasę i powtórz wiadomości kontrolne. Nie usuwaj jeszcze domeny Gateway: pamięci podręczne DNS mogą nadal kierować do Sophos.

Potwierdź przepływ w obu kierunkach

Dla każdej domeny wykonaj osobne testy z unikatowymi tematami:

  1. Wyślij z kontrolowanego konta zewnętrznego do chronionej skrzynki.
  2. Odpowiedz ze skrzynki lub wyślij nową wiadomość do konta zewnętrznego.
  3. Zapisz nadawcę, odbiorcę, czas, Message-ID i ostateczne dostarczenie.
  4. Znajdź obie wiadomości w Message History i potwierdź kierunek oraz przetwarzanie.
  5. Potwierdź ten sam hop w śledzeniu dostawcy lub logu serwera.

Samo „dostarczono” nie wystarcza. Ruch przychodzący ma pokazać zewnętrzny → Sophos → cel wewnętrzny, a wychodzący wewnętrzny → Sophos → zewnętrzny. Sprawdź również alias lub listę i kwarantannę administratora. Jeśli wiadomości nie ma w Message History, zbadaj routing i relay, zanim osłabisz politykę.

Bezpiecznie odłącz domenę Gateway

Wycofuj w odwrotnej kolejności zależności, nie usuwając aktywnej trasy zbyt wcześnie:

  1. Zapisz bieżące MX, TXT, SPF, relay, konektory i ustawienia firewalla.
  2. Przygotuj u dostawcy bezpośrednią pocztę przychodzącą i wychodzącą bez Sophos.
  3. Przywróć publiczny MX do dostawcy i przenieś trasę wychodzącą z relay Sophos na zatwierdzoną trasę bezpośrednią.
  4. Wyślij wiadomości kontrolne w obu kierunkach i potwierdź je u dostawcy lub na serwerze.
  5. Poczekaj, aż odpowiedzi DNS zwrócą nową trasę i w Message History nie będzie zaległego prawidłowego ruchu.
  6. Otwórz domenę w Gateway Domains, wybierz Delete domain w Domain summary i potwierdź Delete.
  7. Usuń zbędne IP dostarczania Sophos, zezwolenia relay i odwołania SPF Sophos. Usuń również TXT własności, jeśli nie potrzebuje go inna aktywna integracja Sophos.

Nie usuwaj domeny przed potwierdzeniem bezpośredniej poczty w obu kierunkach. Przy zmianie dostawcy najpierw dodaj wymagane przez niego domeny SPF; samo usunięcie Sophos z SPF może uszkodzić pocztę wychodzącą.

Diagnozuj DNS, relay, porty i pętle

Weryfikacja domeny lub MX pozostaje błędny

W autorytatywnym DNS porównaj dokładnie nazwę i wartość TXT z Verify Domain Ownership. Potem porównaj publiczną odpowiedź MX z Inbound Settings. Mieszanka starych i nowych MX może dzielić ruch; popraw cały zestaw i poczekaj na propagację.

Ruch przychodzący nie działa

Najpierw sprawdź Message History. Brak wiadomości oznacza, że MX lub routing nadawcy prawdopodobnie nie wskazuje Sophos. Jeśli Sophos ją widzi, ale serwer wewnętrzny nie, sprawdź Inbound destination, DNS, dostępność SMTP i firewall. Nie otwieraj bezwarunkowo portów 25 lub 587 w każdym kierunku; potrzebę określa hop udokumentowany w Sophos Fusion i u dostawcy.

Ruch wychodzący jest odrzucany jako relay

Publiczny IP źródłowy musi pasować do bramy lub CIDR dozwolonego w Sophos. Sprawdź również host relay, port, konektor dostawcy i NAT. Szerokie zezwolenie relay nie jest naprawą i zwiększa ryzyko nadużycia.

Pętla lub podwójne przetwarzanie

Przy podwójnym przetwarzaniu sprawdź, czy Gateway i Mailflow są aktywne razem. Przy pętli sprawdź, czy cel dostarczania Sophos wskazuje z powrotem na Sophos albo stare i nowe smart hosty działają jako konkurencyjne trasy. Wstrzymaj zmiany, zachowaj Message-ID i hopy oraz wykonaj udokumentowany rollback. Ponów test dopiero z jedną jednoznaczną trasą.