Konfiguracja antyspamu i zagrożeń wychodzących w Sophos Email
Email Security Policy łączy klasyczną ocenę spamu z wykrywaniem kraju i języka oraz ochroną przed nowymi domenami i nadawcami. Ta sama policy może dodać zastrzeżenie do wiadomości wychodzących. Bezpieczna konfiguracja nie zaczyna się od Delete, lecz od mierzalnego pilota: zapisz zakres i kolejność, najpierw taguj lub kieruj do kwarantanny, a reguły zaostrzaj po ocenie wyników.
Zalecana szybka ścieżka: ustaw Confirmed Spam i Bulk na Quarantine, a Suspected Spam na Tag subject line. Następnie włącz kraj, język, Newly Registered Domain (NRD) Protection i New Sender tylko tam, gdzie znasz wyjątki biznesowe. Każdą zmianę testuj wiadomościami prawidłowymi i podejrzanymi w Message History i Quarantined Messages. Wyjątek nigdy nie może wyłączać skanowania malware.
Przygotowanie pilota i zakresu policy
W My Products > Email Security > Policies wybierz Email Security Policy do zmiany. Najpierw zapisz:
- kierunek, objętych użytkowników, grupy i domeny oraz bieżącą kolejność policy;
- istniejące akcje i właścicieli kwarantanny administratora oraz End User Quarantine;
- prawidłowe newslettery, automatycznych nadawców, kraje partnerów i potrzebne języki;
- bieżące wyniki SPF, DKIM i DMARC reprezentatywnych wiadomości;
- dla domen Gateway: konektor wychodzący, publiczny adres IP wysyłki i rekord SPF;
- okno, kryteria sukcesu i stan początkowy do rollbacku.
Wyniki uwierzytelnienia są tu wartościami kontrolnymi, nie ogólnym zezwoleniem. Wiadomość zaliczająca SPF, DKIM lub DMARC nadal może być niepożądana; błąd może wynikać z przekazania albo złej konfiguracji. Przed utworzeniem wyjątku sprawdź razem kategorię, kontrole nadawcy, przypisanie policy i surowe nagłówki.
Jeżeli różne policy obejmują innych odbiorców lub domeny nadawców, nadaj im jednoznaczne nazwy i zapisz kolejność. Przykładowo ograniczona policy pilotażowa dla wsparcia może być mniej agresywna od ogólnej. Po zapisaniu upewnij się, że właściwa policy ma stan Enforced, a wiadomość testowa rzeczywiście mieści się w jej zakresie.
Stopniowanie akcji antyspamowych
W Settings > Inbound > Anti-spam Sophos Email rozróżnia:
- Confirmed Spam: znane i potwierdzone wzorce spamu.
- Bulk: zamówione przesyłki masowe, np. newsletter; nie są automatycznie złośliwe.
- Suspected Spam: podejrzane cechy niewystarczające do Confirmed Spam.
Dla każdej kategorii wybierz akcję:
- Deliver przekazuje wiadomość do następnej kontroli antyspamowej; nie oznacza dostarczenia użytkownikowi.
- Delete natychmiast usuwa ją bez zwykłej możliwości zwolnienia.
- Quarantine zatrzymuje ją do oceny; Include In End User Quarantine może dodać ją do kwarantanny użytkownika.
- Tag subject line dodaje do tematu konfigurowalny prefiks do 30 znaków i dostarcza wiadomość.
Sophos zaleca na początek Quarantine dla Confirmed Spam i Bulk oraz Tag subject line dla Suspected Spam. Ze względów bezpieczeństwa wiadomości z nadmiernie dużą treścią są kwarantannowane niezależnie od tych ustawień.
Kontrolowane zaostrzanie Suspected Spam
Suwak zwiększa czułość poziomami; wyższy poziom jest bardziej agresywny. Poziom jest widoczny w Message History, np. Suspected L3. Większa wykrywalność zwykle oznacza więcej false positives. Zmieniaj jeden poziom, obserwuj false positives i negatives przez reprezentatywny okres i nie zmieniaj równocześnie zakresu oraz akcji.
Przy dużym narażeniu można kwarantannować Suspected Spam zamiast tagowania. Osobne policy dla wrażliwych odbiorców, grup lub znanych domen są czytelniejsze od globalnego poluzowania. Nie zmieniaj często ustawień po pojedynczych falach spamu, ponieważ są sporadyczne i zaburzają ocenę.
Filtrowanie krajów i języków tylko według solidnej reguły biznesowej
Country of origin
W Settings > Inbound > Country of origin wybierz Tag subject line, Quarantine albo Delete, a potem niedozwolone kraje. Pozostaw Check for every message hop, aby ocenić każdy hop, nie tylko pierwsze widoczne powiązanie z IP nadawcy.
Kraj ustalany jest na podstawie IP, co może dać false positive, gdy adres zarejestrowano gdzie indziej. Sophos odradza zwłaszcza ogólną blokadę USA, gdzie zarejestrowano wiele adresów nadawców. Nową regułę zacznij od tagu lub kwarantanny i zbadaj cały łańcuch Received. Delete stosuj dopiero po dłuższej obserwacji komunikacji i false positives.
Language
W Settings > Inbound > Language wybierz niedozwolone języki oraz Tag subject line, Quarantine albo Delete. Include In End User Quarantine może dodać trafienia do kwarantanny użytkownika.
Detekcja interpretuje wyłącznie body wiadomości. Ignoruje temat, załączniki, liczby, znaki specjalne, symbole i URL-e. Krótkie lub niejasne teksty, podobne języki, treści wielojęzyczne i automatyczne szablony mogą być błędnie klasyfikowane. Język załączników nie jest wykrywany. To sygnał dodatkowy, a nie zamiennik skanowania malware lub Data Control.
Wykrywanie nowych domen i nadawców
Obie funkcje są w Settings > Inbound > New domain/sender, ale NRD ocenia wiek rejestracji domeny, a New Sender wcześniejszą relację nadawcy z konkretną skrzynką.
Newly Registered Domain Protection
- Włącz Newly Registered Domain (NRD) Protection.
- W Domain age threshold wybierz okres uznawania domeny za nową.
- W razie potrzeby włącz Include “Envelope from” domain, aby oceniać Header from i Envelope from.
- Wybierz Quarantine, Deliver, Tag lub Banner. W przypadku Quarantine możesz opcjonalnie wybrać Include In End User Quarantine, aby uwzględnić wykrycia NRD w kwarantannie użytkownika. Tag NRD może mieć 65 znaków; domyślny to
[Newly registered domain]. - Przy Banner można udostępnić Report spam. Zapisz policy.
Nowa domena to sygnał ryzyka, nie dowód ataku. Banner, Tag lub Quarantine są w pilocie bezpieczniejsze niż usuwanie. W Message History i Quarantined Messages sprawdź domenę wyzwalającą wynik oraz zgodność Header from i Envelope from z opcją.
New Sender Protection i okres uczenia
- Włącz New Sender i dostosuj ostrzeżenie ikoną Edit.
- Wybierz Allow sender, Block sender i/lub Report spam. Allow i Block pojawiają się tylko, gdy są też włączone w User Settings.
- Opcjonalnie włącz Include persistent unanswered senders: ostrzeżenie pozostanie przy kolejnych wiadomościach do odpowiedzi odbiorcy lub końca uczenia.
- Zapisz policy.
Każda para nadawca-skrzynka jest oceniana osobno na podstawie sześciu miesięcy historii. Ten sam nadawca może być nowy tylko dla części odbiorców. Alias korzysta z historii i policy skrzynki głównej. Sophos usuwa ostrzeżenie podczas przekazywania lub odpowiedzi.
Wpis allow dla adresu, domeny lub IP ukrywa ostrzeżenie. Wpis administratora dotyczy wszystkich skrzynek konta, użytkownika tylko jego skrzynki. Jeżeli nadawca zostanie dozwolony podczas zwalniania z kwarantanny, dostarczona wiadomość może jeszcze mieć banner; kolejne użyją nowego wpisu.
Nowe konta i użytkownicy mają okres uczenia. W Global Settings > Products and Services > Email > New Sender Settings, pod Number of days, wybierz 0, 7, 14, 30, 45, 60 albo 90 dni; domyślnie 14. Okres zaczyna się od pierwszej wiadomości przychodzącej, nie od dodania skrzynki. Sophos gromadzi dane bez ostrzeżeń. Zmiana dotyczy tylko nowych kont lub nadawców pierwszy raz zauważonych później i nie resetuje istniejących danych.
Include persistent unanswered senders wymaga, aby odpowiedzi wychodzące także przechodziły przez Sophos Email. Dla domeny Inbound Only ostrzeżenie pojawia się wyłącznie przy pierwszej wiadomości. Sophos może łączyć bannery; akcja pojawi się, jeśli zezwala na nią przynajmniej jedna właściwa policy. Sprawdź wszystkie akcje, nie tylko tekst.
Dodawanie zastrzeżenia wychodzącego
W Settings > Outbound > Outbound Disclaimer włącz Add disclaimer to plain text messages, Add disclaimer to HTML messages lub oba. Każda treść może mieć do 5000 znaków. Po Save upewnij się, że policy ma Enforced. Tekst jest dodawany na końcu wszystkich pasujących wiadomości wychodzących.
W teście wyślij wiadomość plain text i HTML do kontrolowanej skrzynki zewnętrznej. Sprawdź stopkę i czytelność HTML. Disclaimer nie dowodzi szyfrowania, autentyczności ani skutku prawnego; tylko dodaje skonfigurowany tekst.
Jednoznaczna walidacja zmian
Po każdej zmianie użyj macierzy:
- zwykła wiadomość biznesowa i prawidłowy newsletter;
- znany, bezpieczny przypadek spamu lub kwarantanny, a nie własna złośliwa wiadomość;
- kontrolowany nowy nadawca i, jeśli dostępna, niedawno zarejestrowana domena testowa;
- wiadomość plain text i HTML dla disclaimera;
- wiadomości z oczekiwanymi wynikami SPF, DKIM i DMARC.
W Message History porównaj czas, nadawcę, odbiorcę, kierunek, policy, kategorię lub szczegół i akcję. Potem sprawdź Quarantined Messages, faktyczne dostarczenie, banner lub tag i surowe nagłówki. Sukces oznacza właściwą policy i akcję, nie tylko „mail dotarł”.
W diagnostyce po stronie administratora przeglądaj dowody w tej kolejności: 1. zakres, kierunek i kolejność policy; 2. kategoria spamu i skonfigurowana akcja; 3. mające zastosowanie kontrole nadawcy; 4. wyniki SPF, DKIM i DMARC; 5. surowe nagłówki wiadomości. Jest to powtarzalna sekwencja diagnostyczna, a nie opis wewnętrznej kolejności przetwarzania Sophos.
Zachowaj stan początkowy do końca pilota. Przy wzroście false positives najpierw odtwórz ostatnio zmieniony suwak, akcję, kraj/język, próg wieku lub opcję bannera. Nie zmieniaj kilku sygnałów naraz ani nie twórz szerokiego allow jako szybkiego rollbacku.
Zrozumienie Delay Queue
Podejrzane wiadomości mogą pozostawać od 5 do 60 minut. Sophos buduje historię IP nadawców i stosuje heurystyki przeciw snowshoe spam, rozproszonemu między wieloma domenami i IP. Następnie skanuje ponownie, używając wykryć dostępnych w międzyczasie.
Zwolnienie w ciągu 60 minut jest normalne, nie jest błędem dostarczenia. Support również nie może zwolnić wcześniej wiadomości oczekującej na ponowne skanowanie. Jeśli trwa to dłużej, zapisz Message-ID, nadawcę, odbiorcę i czas, sprawdź Message History i eskaluj bez wyłączania antyspamu lub malware.
Bezpieczna obsługa false positives
Dla Suspected Spam najpierw porównaj policy, poziom, kategorię, nagłówki i akcję. Następnie obniż o jeden poziom, dla ograniczonego zakresu taguj zamiast kwarantannować albo zezwól na konkretny prawidłowy adres lub domenę. Allow nie rozwiązuje niewyjaśnionych różnic kraju, routingu lub uwierzytelniania i nigdy nie może omijać skanowania malware.
Gdy prawidłowe wiadomości wychodzące są usuwane jako spam
Ta procedura awaryjna dotyczy wyłącznie domeny Gateway, gdy Sophos błędnie usuwa prawidłową pocztę wychodzącą jako spam:
- Wyślij oryginalną wiadomość jako próbkę na
not-spam@labs.sophos.com. - Otwórz zgłoszenie z użytym adresem, datą, godziną i tematem.
- Zachowaj tryb domeny, Send Connector, trasę, publiczne IP i SPF. Bezpośrednia dostawa musi być zaplanowana, zatwierdzona i przetestowana.
- W Gateway Domain settings/status ustaw kierunek Inbound Only i wybierz Save.
- Skonfiguruj Send Connector do bezpośredniej wysyłki do Internetu zamiast przez Sophos Email. Przy SPF autoryzuj publiczne IP tej trasy.
- Kontrolowaną wiadomością zewnętrzną sprawdź dostawę, nagłówki i SPF. Monitoruj teraz nieskanowaną trasę wychodzącą.
Obejście tymczasowo usuwa wychodzące skanowanie Sophos i nie jest ogólnym wyjątkiem antyspamowym. Używaj go tylko po zatwierdzeniu i z właścicielem. Jeśli bezpośrednia dostawa lub SPF nie są gotowe, zatrzymaj się przed zmianą i eskaluj.
Po potwierdzeniu poprawki przez Sophos Support w oknie serwisowym przywróć trasę przez Sophos i poprzedni kierunek domeny, wycofaj tylko tymczasowe zmiany dostawy i SPF i ponownie testuj w Message History oraz skrzynce zewnętrznej. Przy nieoczekiwanym wyniku wróć do ostatniej sprawdzonej, udokumentowanej trasy i zaktualizuj zgłoszenie.
Typowe problemy
- Test otrzymuje inną akcję: sprawdź zakres, kierunek, kolejność, Enforced, kategorię i inne kontrole w Message History.
- Zbyt wiele newsletterów w kwarantannie: nie utożsamiaj Bulk z Confirmed Spam; przetestuj ograniczoną policy lub Tag przed globalnym allow.
- Filtr kraju blokuje partnera: zbadaj każdy hop
Receivedi IP, nie tylko From. - Język wygląda na błędny: oceniaj tylko body; uwzględnij krótkie, wielojęzyczne lub automatyczne teksty i ignorowane elementy.
- Brak bannera New Sender: sprawdź uczenie, allow list, sześć miesięcy historii, przypisanie i skrzynkę główną aliasu.
- Persistent unanswered znika: potwierdź, że odpowiedzi przechodzą przez Sophos; niedostępne przy Inbound Only.
- Brak disclaimera: sprawdź kierunek, zakres, Enforced oraz oddzielne opcje plain text/HTML.