Sophos Email: wybór architektury i plan wdrożenia
Najważniejszą decyzję dotyczącą Sophos Email trzeba podjąć przed dodaniem pierwszej domeny: Sophos Mailflow czy Sophos Gateway. Oba warianty są zarządzane w Sophos Fusion (dawniej Sophos Central), ale włączają się w przepływ poczty w innych miejscach. Wczesny wybór architektury pozwala zaplanować odpowiedzialność, pilotaż, przełączenie i bezpieczny powrót.
Szybki wybór: jeśli używasz wyłącznie Microsoft 365 i nie chcesz przekierowywać istniejących rekordów MX, najpierw oceń Sophos Mailflow. Jeśli Sophos ma być nadrzędną bramą pocztową, potrzebujesz kontroli nad trasą DNS i MX albo korzystasz z Google Workspace bądź lokalnego serwera, zaplanuj Sophos Gateway. Nigdy nie konfiguruj obu trybów jednocześnie dla tej samej domeny.
Granica produktu: Sophos Fusion, nie serwer proxy poczty na firewallu
Artykuł dotyczy Sophos Email w Sophos Fusion. Wbudowana funkcja Mail Protection na Sophos Firewall jest innym produktem i modelem operacyjnym. Nie przenoś do Sophos Email reguł, wyjątków ani ścieżek menu z serwera proxy na firewallu. Zastąpienie Firewall Mail Protection wymaga osobnego projektu migracji z własnym planem routingu i wycofania.
Wybór architektury
Sophos Mailflow dla Microsoft 365
Sophos Mailflow integruje się z Microsoft 365 przez Microsoft APIs, łączniki Exchange Online i reguły przepływu poczty. Wiadomości są kierowane między Microsoft 365 a Sophos do skanowania; model nie wymaga przekierowania MX ani zmiany DNS w celu weryfikacji domeny. Domenami zarządza się w Sophos Fusion pod Products and Services > Email > M365 Mailflow Domains.
Mailflow pasuje, gdy Microsoft 365 ma pozostać punktem wejścia, a zmiana publicznego routingu poczty jest niepożądana. Najpierw potwierdź, że subskrypcja Microsoft 365 obsługuje łączniki przychodzące, a konto administratora może udzielić wymaganej zgody i uprawnień przepływu poczty Exchange Online.
Ważne jest ograniczenie operacyjne: Microsoft nadal przetwarza wiadomości na wejściu. Niektórych filtrów Microsoft, szczególnie dla phishingu o wysokim poziomie pewności, nie da się całkowicie wyłączyć regułami przepływu. Wiadomość może więc trafić do kwarantanny Microsoft, zanim stanie się widoczna w Sophos. W procedurze Mailflow uwzględnij obie kwarantanny i Microsoft Message Trace.
Sophos Gateway dla Microsoft 365, Google Workspace i serwerów lokalnych
Sophos Gateway jest nadrzędną secure email gateway. Publiczny rekord MX wskazuje Sophos; Sophos skanuje wiadomości przychodzące, a potem dostarcza je do Microsoft 365, Google Workspace lub lokalnego serwera. Aby skanować ruch wychodzący, serwer kieruje wysyłkę przez Sophos. Domenami zarządza się pod Products and Services > Email > Gateway Domains.
Gateway pasuje, gdy Sophos ma odbierać pierwsze połączenie SMTP z Internetu, gdy potrzebujesz własnych decyzji routingu lub TLS albo gdy platformą nie jest Microsoft 365. Wymaga dostępu do DNS i MX oraz konfiguracji routingu dostawcy lub serwera. Zmieniaj MX dopiero po przygotowaniu domen, celów, skrzynek i zasad.
Dokładne procedury dla Microsoft 365, Google Workspace i serwerów lokalnych należą do odpowiednich instrukcji konfiguracji. Ten poradnik świadomie nie podaje regionalnych hostów, adresów IP, portów, nazw łączników ani wartości DNS.
Potwierdzenie wymagań i odpowiedzialności
Przed pilotażem zapisz co najmniej:
- ważną licencję Sophos Email i dostęp administracyjny do Sophos Fusion;
- platformę pocztową, chronione domeny i wybraną architekturę każdej domeny;
- wszystkie chronione skrzynki, aliasy, listy dystrybucyjne i foldery publiczne;
- autorytatywne źródło skrzynek, na przykład synchronizację katalogu lub utrzymywany import;
- właścicieli DNS, Microsoft 365 lub Google Workspace, serwera lokalnego i Sophos Fusion;
- właścicieli biznesowych zasad Email Security, Data Control i Secure Message;
- wymagania dotyczące szyfrowania, przechowywania, kwarantanny i raportów;
- okno przełączenia, kryteria odbioru, ścieżkę eskalacji i osoby uprawnione do decyzji o wycofaniu.
Brakujące obiekty odbiorców nie są problemem kosmetycznym: Sophos Email potrzebuje pełnego spisu, aby poprawnie przetwarzać wiadomości. Porównuj aliasy i grupy równie starannie jak skrzynki osobiste. Obiekty synchronizowane zmieniaj w katalogu autorytatywnym, a nie przez trwałe obejście w Sophos Fusion.
Wdrożenie etapami
1. Udokumentowanie zasobów i trasy poczty
Rozrysuj obecną trasę przychodzącą i wychodzącą dla każdej domeny. Zapisz, gdzie kończy się MX, które systemy wysyłają bezpośrednio, jakie istnieją przekierowania i kto może zmieniać DNS, reguły dostawcy oraz serwery. Oddziel domeny pilotażowe, produkcyjne i specjalne.
2. Przygotowanie domeny i odbiorców
Dodaj domenę w wybranym trybie i podłącz źródło skrzynek. Zsynchronizuj lub zaimportuj skrzynki wraz z aliasami, listami dystrybucyjnymi i folderami publicznymi. Sprawdź spis przed zmianą routingu lub szerokim włączeniem ochrony.
3. Ustalenie zasad przed przełączeniem
Określ co najmniej właściciela i zakres dla Email Security, Data Control oraz, jeśli potrzeba, Secure Message. Zacznij od zrozumiałych reguł i udokumentowanych wyjątków. Powiadomienia kwarantanny, szyfrowanie i ochronę wychodzącą ustal przed produkcyjnym przełączeniem, a nie po zablokowaniu ważnej wiadomości.
4. Ograniczony pilotaż
Wybierz reprezentatywnych partnerów wewnętrznych i zewnętrznych oraz, jeśli architektura pozwala, jasno ograniczoną grupę pilotażową. Testuj zwykłe wiadomości, załączniki i odpowiedzi w obu kierunkach. Uwzględnij alias lub listę dystrybucyjną. Mailflow może chronić podzbiór skrzynek; dokładne przypisanie grup opisze osobna instrukcja Mailflow.
5. Kontrolowane przełączenie
Włącz tylko jedną architekturę dla domeny. W Gateway zmiana MX jest ostatnim krokiem po przygotowaniu celów wewnętrznych, trasy wychodzącej, odbiorców i zasad. W Mailflow łączniki i reguły utworzone przez Sophos muszą być kompletne i bezkonfliktowe w Microsoft 365. Na czas odbioru wstrzymaj równoległe zmiany routingu.
Ustalenie zachowania podczas przerwy w działaniu usługi
W zależności od konfiguracji Email sekcja Account preferences pokazuje opcję Selectively scan albo Enforce scan, nigdy obie jednocześnie. Podczas rzadkiej przerwy w działaniu usługi Selectively scan dostarcza wiadomości bez opóźnienia, wykonując tylko niezbędne skanowania. Enforce scan kolejkuje wiadomości do czasu przywrócenia usługi, aby wykonać wszystkie skanowania, kosztem opóźnionego dostarczenia.
Przed przełączeniem produkcyjnym udokumentuj wybrany kompromis między dostępnością a pełnym skanowaniem, odpowiedzialnego właściciela i mierzalne kryteria odbioru. Selectively scan nadaje priorytet dostarczeniu, ale akceptuje niewykonanie wszystkich skanowań; Enforce scan nadaje priorytet pełnemu skanowaniu bezpieczeństwa, ale akceptuje opóźnienie dostarczenia.
Po przerwie sprawdź selektywnie przeskanowane wiadomości w szczegółach wiadomości w Message History. Dla Enforce scan przeanalizuj opóźnienie dostarczenia i opróżnienie kolejki w zwykłych śladach wiadomości i dostawcy oraz potwierdź dostarczenie zaległości i spełnienie uzgodnionych kryteriów.
Zabezpieczenie przełączenia i wycofania
Powrót wymaga więcej niż starej wartości MX. Przed zmianą zatwierdź kartę wycofania zawierającą:
- wartości początkowe i właścicieli DNS, MX, łączników, reguł i smart hostów;
- warunek przerwania, na przykład niedostarczalne wiadomości zewnętrzne lub pętlę routingu;
- kolejność przywracania starej trasy i wyłączania nowej;
- wiadomości kontrolne po każdym kroku;
- kontakty dla Sophos Fusion, dostawcy, DNS i serwera wewnętrznego.
Nie usuwaj ręcznie aplikacji Microsoft/Sophos, łączników ani reguł przepływu poczty na podstawie tego omówienia. Korzystaj wyłącznie z procedury wycofania właściwej dla dostawcy, gdy zostanie udokumentowana i zatwierdzona. Przed każdą autoryzowaną zmianą zapisz stan istniejący, a po każdej zmianie sprawdź routing wiadomości. Dopóki taka procedura nie zostanie ustalona, eskaluj wycofanie zamiast improwizować. Także dla Gateway powyższy rollback jest wyłącznie wskazówką do planowania; wykonanie musi być zgodne z udokumentowaną i zatwierdzoną procedurą właściwą dla dostawcy.
Potwierdzenie działania
Stan domen i skrzynek
W M365 Mailflow Domains lub Gateway Domains potwierdź, że oczekiwana domena jest wyświetlana jako chroniona. Następnie porównaj chronione skrzynki ze spisem docelowym. Próbka nie wystarcza, gdy aliasy, listy lub foldery publiczne są krytyczne.
Testy wiadomości przychodzących i wychodzących
Dla każdej domeny wyślij co najmniej jedną wiadomość przychodzącą z kontrolowanego konta zewnętrznego oraz jedną wychodzącą do tego konta. Sprawdź nadawcę, odbiorcę, czas i końcowe dostarczenie. Śledź obie w Message History. Dla Mailflow dodaj Microsoft Message Trace; dla Gateway sprawdź również śledzenie dostawcy lub serwera.
Jeśli wiadomość jest widoczna tylko po jednej stronie, nie osłabiaj od razu zasady filtrowania. Najpierw ustal, czy zawodzi stan domeny lub skrzynki, routing, łącznik, DNS, spis odbiorców czy dostarczenie. Pozwala to uniknąć wyjątku bezpieczeństwa dla problemu routingu.
Raporty i kwarantanna
Otwórz Message History, wygeneruj lub zaplanuj Email Report i sprawdź kwarantannę administratora. Dla Mailflow uwzględnij także kwarantannę Microsoft. Ustal, kto może zwalniać wiadomości, zgłaszać błędne klasyfikacje i analizować trendy. Wdrożenie jest operacyjnie zakończone dopiero, gdy historia, raporty i kwarantanna mają właściciela.
Gdy odbiór się nie powiedzie
- Domena lub skrzynka nie jest chroniona: sprawdź źródło skrzynek, synchronizację, przypisanie domeny i licencję.
- Ruch przychodzący nie działa, wychodzący działa: sprawdź trasę publiczną, MX lub reguły przepływu i śledzenie dostawcy.
- Ruch wychodzący nie działa, przychodzący działa: sprawdź trasę wychodzącą, łącznik lub smart host.
- Wiadomość tylko w kwarantannie Microsoft: sprawdź Microsoft Message Trace i kwarantannę Microsoft; nie wnioskuj o dostarczeniu z Sophos Message History.
- Podwójne przetwarzanie lub pętla: natychmiast sprawdź, czy Mailflow i Gateway albo stare i nowe łączniki są aktywne jednocześnie; w razie potrzeby uruchom zatwierdzone wycofanie.
Błędy specyficzne dla łączników, DNS, licencji i synchronizacji katalogu opiszą osobne instrukcje. Zbierz znaczniki czasu, nadawcę, odbiorcę, Message-ID i wyniki obu śledzeń zamiast próbować niepewnych ustawień.