Sophos Email: bezpieczne zarządzanie wyjątkami Allow/Block dla poczty przychodzącej
Funkcja Inbound Allow/Block określa, których nadawców Sophos Email dopuszcza lub blokuje w poczcie przychodzącej. Lista administratora obowiązuje globalnie dla wszystkich chronionych skrzynek, a osobiste listy użytkowników — tylko dla danego użytkownika. W razie konfliktu pierwszeństwo ma Admin list.
Bezpieczna ścieżka skrócona: w Global Settings > Protection and Remediation > Allow and Block > Email > Inbound Allow/Block najpierw wyeksportuj istniejącą listę. Następnie dodaj do Admin list możliwie najwęższą wartość nadawcy, dla wpisu Allow włącz Enforce Message Authentication, udokumentuj powód i właściciela oraz sprawdź wiadomością pasującą i niepasującą. Szerokie domeny, symbole wieloznaczne i sieci nie zastępują analizy fałszywego alarmu.
Ważne: wpis Allow nie wyłącza całej ochrony. Dla pasującego, odpowiednio uwierzytelnionego nadawcy Sophos pomija wyłącznie kontrole wymienione niżej; skanowanie pod kątem złośliwego oprogramowania pozostaje aktywne. Bez wymuszonego uwierzytelniania sfałszowana wiadomość używająca dozwolonego adresu może ominąć udokumentowane kontrole i trafić do skrzynki odbiorczej. Lista dozwolonych adresów URL funkcji Time of Click jest odrębną funkcją i nie jest tu zarządzana.
Zakres i zasady dopasowania
Listy dotyczą wyłącznie wiadomości przychodzących. Dla adresów i domen Sophos porównuje zarówno nadawcę koperty SMTP, jak i adres w widocznym nagłówku From. Dopasowanie dowolnego z nich uruchamia skonfigurowaną akcję Allow lub Block. Przed utworzeniem wyjątku sprawdź zatem obie wartości w surowych nagłówkach albo szczegółach wiadomości.
Lista administratora obsługuje:
- pojedyncze adresy e-mail, np.
billing@example.com; - domeny, np.
example.com; - adresy IP, np. dokumentacyjny
192.0.2.25; - sieci IPv4 z prefiksami od /16 do /32, np.
192.0.2.0/24; - symbole wieloznaczne na początku, w środku lub na końcu adresu bądź domeny, np.
*.example.com,name*@example.com,name@example*.comlub*.example; - symbole wieloznaczne dla całych domen najwyższego poziomu;
*.examplejest tu bezpiecznym przykładem dokumentacyjnym zamiast rzeczywistej TLD.
Lista użytkownika obsługuje natomiast tylko adresy e-mail i domeny, bez adresów IP i symboli wieloznacznych. Udokumentowany limit wszystkich list wynosi 100 000 wpisów. Do listy Allow lub Block jednego użytkownika można dodać maksymalnie 500 wpisów; wpisy dodane z poziomu Smart Banners mogą przekroczyć ten limit użytkownika.
Wiadomość od zablokowanego nadawcy lub z zablokowanego adresu IP klienta jest odrzucana bez dalszego skanowania. Wiadomości z adresów na liście Block są odrzucane podczas sesji SMTP; szczególny przypadek różnych list użytkowników przy wielu odbiorcach opisano niżej.
Przygotowanie i zawężenie zmiany
Przed każdą zmianą zapisz:
- numer zgłoszenia, uzasadnienie biznesowe, właściciela oraz termin wygaśnięcia lub przeglądu;
- dokładny typ listy: Admin list albo End user list;
- akcję Allow lub Block oraz możliwie najwęższą wartość;
- użytkowników objętych regułą końcową;
- aktualny eksport jako kopię zapasową oraz liczbę wpisów;
- nadawcę i odbiorcę testowego oraz oczekiwane wyniki dopasowania i braku dopasowania.
Sophos nie udostępnia udokumentowanego automatycznego terminu wygaśnięcia wpisu. Wygaśnięcie musi więc być procesem operacyjnym: zaplanuj wyjątki w systemie zmian, regularnie je przeglądaj i usuwaj, gdy przestają być potrzebne. Opis powinien krótko podawać powód i zgłoszenie, bez danych poufnych.
Konfiguracja listy administratora
- W Sophos Fusion (dawniej Sophos Central) kliknij Global Settings.
- Otwórz Protection and Remediation > Allow and Block > Email > Inbound Allow/Block.
- Wybierz Admin list i kliknij Add.
- Wybierz Allow albo Block i wprowadź dokładnie jeden adres, domenę, adres IP, obsługiwaną sieć CIDR lub potrzebną wartość z symbolem wieloznacznym.
- Dodaj krótki Description z powodem i numerem zgłoszenia. Opis może mieć najwyżej 250 znaków.
- Dla wpisów Allow włącz Enforce Message Authentication, chyba że istnieje udokumentowany i zatwierdzony wyjątek.
- Zapisz wpis i odszukaj go na liście. Advanced Search filtruje według Allow/Block, Message Authentication oraz adresu lub domeny nadawcy.
Jeśli ta sama wartość już istnieje, użyj Override duplicates dopiero po porównaniu istniejącego wpisu. Sophos zastosuje ostatnio wybrane ustawienie. Można wspólnie zmienić opis wielu zaznaczonych wpisów administratora, a dla zaznaczonych wpisów Allow również włączyć Message Authentication. Zmiana zbiorcza nie może jednak niejawnie łączyć wpisów o różnych powodach lub właścicielach.
Ustawienia przypisane do wpisu w Enforce Message Authentication odpowiadają opcjom uwierzytelniania w User Settings. Dla każdego wpisu Allow można zachować lub zastąpić poszczególne opcje, w tym kontrole SPF i domeny koperty. Należy porównać i udokumentować także te wartości, a nie tylko stan głównego przełącznika.
Kontrole pomijane przy uwierzytelnionym dopasowaniu Allow
Dla wpisu administratora Allow z wymuszonym uwierzytelnianiem musi przejść co najmniej jedna kontrola: DMARC, SPF lub DKIM. Sophos pomija wtedy dla tego dopasowania:
- Header anomalies;
- Impersonation protection;
- Anti-spam;
- BATV (Bounce Address Tag Validation);
- Country of origin;
- Language;
- Data control.
Dla wpisu użytkownika Allow uwierzytelnianie wiadomości nie jest wymuszane bezwarunkowo: warunkuje ono pominięcie skanów dopiero po włączeniu globalnej opcji Prevention of spoofing of allowed address. Udane uwierzytelnione dopasowanie pomija tylko Impersonation protection, Anti-spam, Country of origin i Language. W obu przypadkach skanowanie pod kątem złośliwego oprogramowania pozostaje aktywne. Niezależne kontrole treści i adresów URL opisuje poradnik ochrony przed złośliwym oprogramowaniem, załącznikami i adresami URL.
Globalna opcja Prevention of spoofing of allowed address w User Settings może nie być jeszcze dostępna dla wszystkich tenantów. Dla istniejących klientów jest domyślnie wyłączona, aby zmiana działania listy Allow nie zakłóciła nieoczekiwanie przepływu poczty; dopóki jest wyłączona, nie zakładaj, że wpisy użytkownika Allow uwierzytelniają sfałszowane dozwolone adresy. Po jej włączeniu dozwolony adres może pominąć skany tylko wtedy, gdy dla wyrównanej domeny przejdzie co najmniej jedna kontrola DMARC, SPF lub DKIM. Jeśli żadna nie przejdzie, Sophos ignoruje status Allow i wykonuje wszystkie skany. Szczegółowa ocena wygląda następująco:
Wynik DMARC pass wystarcza. Jeśli DMARC zawiedzie przy polityce nadawcy innej niż
p=none, uwierzytelnienie Allow uznaje się za nieudane tylko wtedy, gdy w User Settings włączono ochronę przed podszywaniem.Przy
p=nonealbo gdy nie można wykonać DMARC, o wyniku decydują SPF i DKIM.SPF sprawdza domenę koperty wiadomości.
DKIM musi przejść dla domeny podanej we wpisie Allow.
SPF check for non-aligned address może zaakceptować wynik SPF pass, nawet gdy domena koperty adresu nadawcy nie jest wyrównana z dozwolonym adresem. Sophos nie zaleca tej opcji: sfałszowany adres header-from może wówczas pasować do adresu dozwolonego przez użytkownika i zwiększyć ryzyko podszywania.
SPF check for envelope domain powoduje, że Sophos odczytuje domenę koperty dla każdego adresu nagłówkowego dozwolonego przez użytkownika, aby zastosować SPF do domeny koperty wiadomości. Używaj tej opcji wyłącznie wtedy, gdy wymagany jest ten wyjątkowy, niewyrównany proces SPF.
Ta niewyrównana ścieżka wyjątku poszerza zaufanie i nie jest rozwiązaniem domyślnym. Najpierw popraw SPF, DKIM lub DMARC w legalnej usłudze wysyłającej. Zależności i kontrolę wyników opisuje poradnik uwierzytelniania nadawcy.
Zarządzanie listami użytkowników
User Settings nie można konfigurować w trybie EMS. Poza tym trybem użytkownicy mogą prowadzić własną listę w Sophos Central Self Service Portal, jeśli w Global Settings > Products and Services > Email > User Settings odpowiednio włączono Release/Delete i Allow/Block List. Obowiązują dwie zależności bezpieczeństwa:
- Jeśli End-user message settings jest włączone, a na Smart Banners skonfigurowano łącza Allow sender i Block sender, opcja Allow/Block List musi pozostać włączona.
- Jeśli End-user message settings jest wyłączone i wyłączono Release/Delete albo Allow/Block List, Sophos pomija istniejące listy Allow/Block użytkowników.
Administrator może centralnie wyświetlać i zmieniać te same listy:
- Otwórz Global Settings > Protection and Remediation > Allow and Block > Email > Inbound Allow/Block.
- Wybierz End user list i kliknij Add.
- Przypisz wpis właściwemu użytkownikowi, wybierz Allow lub Block i użyj wyłącznie adresu e-mail albo domeny.
- Zapisz wpis i sprawdź go za pomocą Advanced Search według akcji, nadawcy lub użytkownika.
Także tutaj Override duplicates zastępuje istniejącą identyczną wartość najnowszym wyborem. Przed zmianą zawsze sprawdź globalną listę administratora, ponieważ ma ona pierwszeństwo przed sprzecznym wpisem użytkownika. Włączanie działań użytkownika i uprawnień kwarantanny opisuje samoobsługa kwarantanny.
Prawidłowe testowanie wielu odbiorców
Przy wiadomości do wielu odbiorców osobiste listy dla tego samego nadawcy mogą się różnić. Oficjalne źródła są zgodne co do wyniku dla poszczególnych odbiorców, ale różnie określają dokładny etap: jedno mówi „po poleceniu SMTP”, a drugie „dopiero po dostarczeniu”. Jeśli nadawcę zablokował tylko person1@example.com, użytkownik person2@example.com nadal otrzyma wiadomość, a blokada dotyczy tylko person1@example.com. Niezależnie od spornego etapu przetestuj obu odbiorców w tej samej wiadomości i sprawdź wynik każdego z nich w Message History. Test SMTP z jednym odbiorcą nie obejmuje tego przypadku.
Bezpieczny eksport i import CSV
Przed importem masowym wyeksportuj zaznaczone wpisy lub całą listę jako CSV. Eksport jest kopią zapasową i podstawą porównania. Zawiera dodatkowe kolumny, dlatego nie nadaje się bez zmian do importu. Pobierz aktualny szablon z Sophos Fusion, zachowaj dokładnie jego format i kolumny oraz usuń dodatkowe kolumny eksportu. Nie wymyślaj nazw kolumn.
- Otwórz właściwą kartę Admin list albo End user list.
- Wyeksportuj listę i zachowaj plik bez zmian jako kopię zapasową.
- Wybierz Add > Import allow/block list i pobierz pliki szablonów.
- Utwórz CSV zgodnie z szablonem. W każdym wierszu sprawdź akcję, wartość, Description, a dla list użytkowników także przypisanie użytkownika.
- Przed zakończeniem skontroluj w podglądzie próbki Allow i Block, znaki specjalne, domeny oraz przypisania użytkowników.
- Najpierw zaimportuj mały plik pilotażowy. Odszukaj i przetestuj nowe wpisy, zanim przetworzysz kolejne pliki.
Ostrzeżenie: wybranie Replace existing list with this import i dodanie pliku CSV trwale usuwa wszystkie bieżące wpisy z objętej importem listy. Używaj tej opcji tylko do zatwierdzonego pełnego zastąpienia, po sprawdzeniu kopii zapasowej i udanym pilotażu. Nie wybieraj jej podczas dodawania wpisów.
Zabezpieczenie i wycofanie pełnego zastąpienia
Przed pełnym zastąpieniem wskazana osoba zatwierdzająca musi zaakceptować dokładną kartę listy, niezmienioną pełną kopię z zapisaną liczbą wierszy, przygotowany plik odtworzeniowy, wynik pilotażu i okno serwisowe. Pilotaż musi używać tego samego aktualnego szablonu Sophos w środowisku nieprodukcyjnym albo na oddzielnej, kontrolowanej liście testowej. Nigdy nie uruchamiaj częściowego pliku pilotażowego na liście produkcyjnej z opcją Replace existing list with this import.
Jeżeli po zastąpieniu brakuje wpisów albo są one błędne, zatrzymaj wszystkie dalsze importy i nie poprawiaj listy wiersz po wierszu. Po zatwierdzeniu incydentu lub zmiany przekształć wcześniej wyeksportowaną, znaną jako prawidłowa pełną listę w nowy plik zgodny z aktualnym szablonem Sophos; zachowaj oryginalny eksport bez zmian. Przed importem porównaj liczbę wierszy i reprezentatywne wpisy Allow oraz Block, a w przypadku list użytkowników także przypisania użytkowników i próbki z początku i końca. Następnie na właściwej karcie i w kontrolowanym oknie zaimportuj pełny plik odtworzeniowy z opcją Replace existing list with this import. Na końcu wymagaj zgodności liczby wpisów z wartością sprzed zmiany, potwierdź te same próbki i powtórz testy dopasowania, braku dopasowania i uwierzytelniania, aby wykazać przywrócenie znanego prawidłowego stanu. W razie rozbieżności pozostaw zmianę zatrzymaną i eskaluj; skanowanie złośliwego oprogramowania i wszystkie pozostałe zabezpieczenia pozostają aktywne.
Należy oddzielnie przestrzegać następujących limitów importu:
- najwyżej 500 000 wpisów na tworzonej liście importowej;
- najwyżej 500 wpisów na użytkownika;
- najwyżej 1 MB na plik CSV;
- najwyżej 250 znaków na Description; dłuższy tekst jest obcinany podczas importu.
Większe pliki podziel i przesyłaj etapami. Arkusz kalkulacyjny może zmienić separatory, znaki początkowe lub kodowanie. Jeśli znaki diakrytyczne są uszkodzone albo kolumny przesunięte, przerwij import, ponownie utwórz plik z niezmienionego szablonu Sophos i sprawdź podgląd. Nie zgaduj kodowania ani nie edytuj kopii zapasowej.
Weryfikacja wyniku
Po pojedynczej zmianie i każdym imporcie wykonaj mały, udokumentowany test:
- Dopasowanie: nowa wiadomość z dokładnie pasującym nadawcą koperty lub nagłówkiem
Frommusi wykazać oczekiwane działanie Allow albo Block. - Brak dopasowania: podobny adres lub sąsiednia domena spoza wpisu musi przejść normalne kontrole. Przy symbolach wieloznacznych i CIDR ujawnia to zbyt szeroki zakres.
- Uwierzytelnienie udane: dozwolony legalny nadawca z udokumentowanym wynikiem DMARC, SPF lub DKIM pass może pominąć tylko wymienione kontrole; skanowanie złośliwego oprogramowania pozostaje aktywne.
- Uwierzytelnienie nieudane: kontrolowana wiadomość, dla której wszystkie trzy kontrole zawiodą, nie może korzystać ze statusu Allow i musi przejść wszystkie skany.
- Block i wielu odbiorców: dla osobistych list Block sprawdź w jednej wiadomości odbiorcę objętego wpisem i odbiorcę nieobjętego.
- CSV: porównaj liczbę, akcję, wartość, Description i przypisanie użytkownika z plikiem źródłowym oraz kopią. Sprawdź też próbki z początku i końca listy.
W Message History zapisz czas, nadawcę koperty, widoczny From, adres IP klienta, odbiorcę, wyniki uwierzytelniania i akcję. Samo dostarczenie nie dowodzi dopasowania wpisu Allow; wiadomość mogła przejść zwykłą ścieżkę skanowania.
Rozwiązywanie problemów i utrzymanie wyjątków
- Allow nie działa: porównaj nadawcę koperty i
Fromz wpisem, a następnie sprawdź priorytet administratora oraz DMARC/SPF/DKIM. Jeśli wszystkie kontrole uwierzytelniania zawiodą, normalne skanowanie jest zamierzone. - Block dotyczy tylko części odbiorców: sprawdź przypisania użytkowników i opisany przypadek wielu odbiorców. Sprzeczna reguła administratora ma pierwszeństwo.
- Wildcard lub CIDR działa niewłaściwie: sprawdź składnię i prefiks. Udokumentowano tylko
/16–/32; listy użytkowników nie obsługują IP/CIDR ani symboli wieloznacznych. Usuń szeroki wpis do czasu wyjaśnienia. - Brak importu lub błędny wynik: sprawdź kartę listy, rozmiar pliku, limit użytkownika, format szablonu, dodatkowe kolumny eksportu, obcięte opisy i widoczne kodowanie. Nie ponawiaj z Replace existing list with this import, dopóki nie ustalisz przyczyny i nie sprawdzisz kopii.
- Prawidłowa wiadomość nadal jest blokowana: najpierw porównaj globalną listę administratora, listę osobistą, adres koperty/nagłówka i IP klienta. Potem przeanalizuj uwierzytelnianie i Message History; nie twórz w ramach skrótu drugiego, szerszego wpisu Allow.
Co najmniej raz na kwartał i przy każdej zmianie właściciela porównuj listę, zgłoszenie i potrzebę biznesową. Po zatwierdzeniu usuń wyjątki wygasłe, pozbawione właściciela, zduplikowane lub zbyt szerokie i ponów test dopasowania oraz braku dopasowania. Jeśli przyczyna pozostaje niejasna, wycofaj nowy wpis i eskaluj, podając identyfikator wiadomości, znacznik czasu, eksport listy, odpowiedni wiersz i wyniki uwierzytelniania — bez ujawniania poufnej treści wiadomości ani pełnych list produkcyjnych.