Migracja z Sophos Firewall Mail Protection do Sophos Email
Migracja przenosi kontrolę poczty i zasady z Sophos Firewall Mail Protection do Sophos Email w Sophos Fusion (dawniej Sophos Central). Nie jest to kopiowanie konfiguracji: najpierw mapuje się funkcje i odbiorców, następnie przygotowuje Sophos Email bez zmiany tras produkcyjnych, a dopiero potem kontrolowanie przełącza przepływ. Stara ścieżka musi pozostać odtwarzalna do końca uzgodnionego okna rollbacku.
⚠️ Nie zmieniaj równocześnie rekordów MX, wychodzącego smart hosta, DNAT i wielu zasad bez testu. Przed zmianą firewalla lub routingu wykonaj aktualną kopię Sophos Firewall, zapisz wartości pierwotne i sprawdź niezależny dostęp administracyjny.
1. Wybór architektury i warunków przerwania
Microsoft 365 może używać Sophos Mailflow albo Sophos Gateway. Mailflow korzysta z konektorów i reguł Microsoft 365, a Gateway z routingu SMTP i zwykle ze zmiany MX. Pozostałe platformy używają Gateway. Pomaga Planowanie architektury i onboardingu Sophos Email. Domena może mieć tylko jedną produkcyjną ścieżkę inspekcji Sophos.
Ustal okno, właścicieli Sophos Fusion, Sophos Firewall, DNS i serwera poczty, pilota oraz warunki przerwania. Niedostarczalna poczta zewnętrzna, otwarty relay, podwójne przetwarzanie lub pętla oznaczają rollback. Licencja Sophos Email musi być aktywna.
2. Zachowanie inwentaryzacji, kopii i drogi powrotnej
Dla każdej domeny zapisz:
- bieżący MTA Mode lub Legacy Mode/transparent proxy;
- domeny, skrzynki, aliasy, listy i użycie SSP;
- wejściowy MX, wychodzący smart host, źródła relay, NAT, porty SMTP i TLS;
- zasady SMTP, kolejność, wyjątki, zablokowanych nadawców, podsumowania kwarantanny i DKIM;
- akcje spam/malware, pliki/Data Control, szyfrowanie/SPX i bannery;
- ID reguł NAT/firewall, obiekty, strefy, logowanie, cel serwera i trasę powrotną.
Wyeksportuj lub utrwal wartości, wykonaj kopię i opisz dokładną kolejność odtworzenia. TTL obniżaj wyłącznie według procedury zmiany. Nie usuwaj starych reguł.
3. Mapowanie zasad i akceptacja braku odpowiedników
Utwórz wiersz dla każdej zasady źródłowej, zachowaj kolejność i zakres, a następnie skonfiguruj cel:
- Spam MTA Mode: w Email Security > Policies > [Email Security policy] > Settings > Anti-Spam mapuj None → Deliver, Warn → Tag subject line, Quarantine → Quarantine, Drop → Delete; SPF, DKIM i DMARC skonfiguruj w Authentication.
- Spam transparent proxy: mapuj Accept → Deliver, Prefix subject for spam → Tag subject line, Quarantine → Quarantine, Drop → Delete. Reject i Change Recipient nie mają odpowiednika; przeprojektuj proces lub jawnie zaakceptuj ryzyko, bez cichego zastąpienia Deliver/Delete.
- File/Data Control: odtwórz załączniki w Email Security > Policies > Data control: [policy] > Settings > Inbound > Add rule szablonem Attachment file types (AFT), listy przez Content control lists (CCLs), a rozmiar/nagłówek/źródło przez Message Attribute (MA). Wybierz i przetestuj kierunek inbound/outbound, akcję i wyjątki; listy firewalla nie migrują automatycznie.
- Encryption/SPX: mapuj SMTP TLS do Email Security > Policies > Secure Message: Base Policy – Secure Message lub Add Rule > Secure Message. Wymagane są wybory wewnętrzny i zewnętrzny. Push Encryption odpowiada szyfrowaniu PDF SPX, Portal Encryption używa Sophos Secure Message. Odbiorca ustala hasło, więc ustawienia/hasła SPX nie są kopiowane. Zweryfikuj TLS.
- Exceptions: nadawca/odbiorca → wąska zasada z Anti-Spam = Deliver; globalnie → Email Security > Settings > Inbound Allow/Block > Add allow (email, domena lub IP), co globalnie omija spam. SPF/DKIM mapuj w Authentication, Intelix w Anti-malware, Data/File jako wykluczenia adresów lub Message Attributes w konkretnej regule Data control. Przejrzyj szerokie allow.
- Brak odpowiednika: niestandardowe RBL i greylisting nie są konfigurowalne; Sophos Email Advanced używa automatycznej Sophos Delay Queue, nie greylistingu klienta. Sekrety/zachowanie BATV firewalla nie mają ustawienia do migracji do chmury. POP/IMAP scanning brak; Novell eDirectory/OpenLDAP nie migrują identycznie, SNMP wymaga przypisanych powiadomień/raportów Sophos Fusion, a Hardware Monitoring pozostaje osobno.
Nie uruchamiaj produkcyjnie, dopóki każdy wiersz nie ma przetestowanego celu albo udokumentowanego braku odpowiednika i akceptacji ryzyka.
4. Pełne przygotowanie Sophos Email
Dodaj lub zsynchronizuj domeny i wszystkich odbiorców, a następnie uzgodnij aliasy i grupy z inwentaryzacją. Przygotuj SSP, kwarantannę administratora i role. Utwórz zasady docelowe z wąskim zakresem i właściwą kolejnością, początkowo jako pilot lub bez wymuszania. Skorzystaj z Konfiguracji Sophos Email Gateway albo dla Microsoft 365 z Konfiguracji Sophos Email Mailflow.
Hosty, IP i DNS właściwe dla regionu pobieraj tylko z Configure External Dependencies własnego tenantu. Nie używaj przykładów ani starych zgłoszeń.
5. Przygotowanie tymczasowej współpracy z firewallem
Etap jest potrzebny tylko wtedy, gdy po inspekcji chmurowej Sophos Email ma dostarczać przez Sophos Firewall do serwera lokalnego lub firmy trzeciej. Pomiń go dla Microsoft 365 lub Google Workspace bez takiego przejścia.
Utwórz wyłączony DNAT: Original source = regionalne Sophos Delivery IPs z Configure External Dependencies; Original destination = odbierający interfejs/adres WAN; Original service = port dostawy, z którym łączy się Sophos Email; Translated destination (DNAT) = rzeczywisty wewnętrzny serwer; Translated service (PAT) = faktyczny port SMTP serwera (często SMTP/25). PAT tylko przy różnicy usług; ustaw interfejs wejściowy. Nigdy serwer wewnętrzny jako Original destination ani WAN jako Translated destination.
Utwórz wyłączoną regułę firewall nad szerszymi: Source zones = WAN, Source networks and devices = Sophos Delivery IPs, Destination zones = strefa serwera po NAT, Destination networks = cel WAN sprzed NAT z Original destination DNAT, Services = oryginalny port/usługa dostawy na WAN, nie przetłumaczony SMTP/PAT. Włącz logowanie. Pola celowo opisują różne etapy pre/post-NAT. Sprawdź powrót i ogranicz relay.
Nowy skok nie może ponownie trafiać do starego MTA/proxy. Cel Sophos Email nie może wskazywać na publiczny MX Sophos ani wracać przez smart host. Zdefiniuj jedną trasę wyjściową: serwer/dostawca → Sophos Email → Internet.
6. Przełączenie etapami
Ponownie sprawdź kopię, odbiorców, zasady, osiągalność, kolejność reguł i zgodę na rollback. Dla celu lokalnego najpierw włącz DNAT/firewall i potwierdź oczekiwany Rule Hit. Dla Mailflow aktywuj konektory i reguły Microsoft po usunięciu konfliktów. Dla Gateway dopiero teraz zmień publiczny MX na wartości z tenantu.
Najpierw przetestuj ruch przychodzący, potem zmień smart host/konektor. Zaktualizuj SPF, DKIM i DMARC dla końcowej trasy i sprawdź wszystkie trzy w DNS oraz nagłówkach. Zamroź inne zmiany.
7. Walidacja przepływu i ochrony
Zapisz unikalne Message-ID i czas dla: poczty zewnętrznej do skrzynki; aliasu lub listy; odpowiedzi i nowej wiadomości wychodzącej; nieszkodliwych autoryzowanych testów spam, malware/plik i Data Control; TLS, kwarantanny, raportu i SSP.
Potwierdź każdą wiadomość w Message History oraz Microsoft Message Trace, śladzie dostawcy lub logu serwera. Na Sophos Firewall sprawdź ID DNAT/firewall, port i cel. Sukces to końcowe dostarczenie, dokładnie jedna inspekcja Sophos i oczekiwana akcja, a nie tylko otwarte TCP.
Diagnozuj kolejno: MX/DNS, stan domeny/skrzynki, konektor lub smart host, DNAT i strefę, kolejność i ID reguły, port/TLS, relay, zakres zasady, a na końcu filtry. Brak w Message History zwykle wskazuje routing, nie potrzebę szerokiego wyjątku.
8. Bezpieczny rollback lub wycofanie
Po przerwaniu najpierw przywróć stary smart host/konektor i opublikuj stary MX, pamiętając, że DNS działa asynchronicznie. Przez co najmniej stary TTL MX plus propagację autorytatywną utrzymuj obie trasy wejściowe: stary cel dla cache ze starym MX; Sophos Email, domenę/routing i tymczasowy DNAT/firewall/relay dla cache z nowym MX. Trasy nie mogą odsyłać do siebie. Testuj i mierz przez DNS, Message History i logi.
Nowe wejście wyłącz dopiero po oknie cache i braku dostaw w logach, nie przy ponownej publikacji starego MX. Stare zasady SMTP wyłącz po oknie rollbacku; potem usuń zbędne NAT/reguły/obiekty/relay. Zachowaj dowody. Nie usuwaj trasy potrzebnej cache MX, POP/IMAP lub niezastąpionej funkcji.