Konfiguracja Sophos Email DMARC Manager
DMARC Manager pokazuje, które systemy wysyłają wiadomości w imieniu domeny oraz czy SPF lub DKIM są zgodne z DMARC. Jest dostarczany przez Sendmarc i zintegrowany z Sophos Fusion (dawniej Sophos Central). Bezpieczne rozpoczęcie pracy składa się z trzech oddzielnych etapów: zbierania raportów, uporządkowania legalnych nadawców, a dopiero potem zaostrzenia polityki DMARC.
Szybka ścieżka: sprawdź licencje i dostęp do DNS, zapisz stan bieżący, kliknij DMARC Reporting przy domenie, opublikuj bez zmian rekord CNAME wyświetlony w View Setup Instructions i sprawdź go za pomocą Verify. Następnie odczekaj 24–48 godzin na pierwsze raporty zbiorcze i sklasyfikuj znanych oraz nieznanych nadawców.
Ważne: migracja DMARC zmienia odbiorców raportów uwierzytelniania oraz, w stosownych przypadkach, zarządzany rekord DNS DMARC. Nie zmienia rekordów MX ani konektorów przepływu poczty Sophos i nie jest przełączeniem przepływu poczty. Rekordy MX, hosty inteligentne i konektory pozostają niezmienione, chyba że osobny, zatwierdzony projekt pocztowy stanowi inaczej.
Wymagania wstępne i rejestrowanie stanu początkowego
Do korzystania z usługi wymagana jest licencja Sophos Email albo Sophos Email Monitoring System (EMS) license. W obu przypadkach potrzebna jest również oddzielna DMARC Manager add-on license; DMARC Manager nie wchodzi w skład podstawowej licencji EMS. Konfiguracja i obsługa EMS nie są objęte tym przewodnikiem.
Przed rozpoczęciem konfiguracji obie wymagane licencje muszą być aktywowane w Sophos Fusion. Potrzebny jest również dostęp z prawem zapisu do autorytatywnej strefy DNS każdej domeny nadawcy, a także wyznaczeni właściciele domeny i DNS, okno zmiany oraz plan wycofania zmian.
Przed zmianą rekordów DNS otwórz w Sophos Fusion My Products > Email Security > DMARC Manager. Podsumowanie musi być tam dostępne. Opcja Manage DMARC otwiera zintegrowany portal Sendmarc, którego widok zaawansowany pokazuje uwierzytelnianie DMARC i zgodność wybranej domeny. W obszarze Accounts > Domains wybierz przy domenie Edit Settings, a następnie kartę DMARC.
Jeśli w tej lokalizacji brakuje pozycji DMARC Manager lub portal się nie otwiera, najpierw sprawdź, czy we właściwym tenancie aktywowano licencję Sophos Email albo Sophos Email Monitoring System (EMS) license oraz oddzielną DMARC Manager add-on license. Jeśli mimo to dostęp nadal nie działa, wyjaśnij z Sophos problem dotyczący licencji lub dostępu do portalu. Do tego czasu nie kontynuuj konfiguracji i pozostaw zatwierdzone rekordy DNS bez zmian.
Dla każdej domeny zapisz:
- pełny bieżący rekord DMARC w
_dmarc.example.com, w tymv=DMARC1, politykę, wartość procentową,rua,ruf,aspfiadkim; - wszystkie legalne usługi wysyłkowe, ich Return-Path, selektory DKIM, odpowiedzialne zespoły i oczekiwany wolumen;
- bieżących odbiorców raportów zbiorczych i raportów o błędach, a także wymagania dotyczące przechowywania i ochrony danych;
- TTL DNS, istniejące delegacje CNAME, TXT lub NS oraz kopię zapasową strefy;
- wartości bazowe zgodności z DMARC, wolumenu wiadomości i znanych przekierowań.
Nazwa DNS nie może jednocześnie mieć rekordu CNAME i innych rekordów. Dlatego przed zmianą sprawdź, czy host wyświetlony przez Sophos nie jest już zajęty. W Cloudflare nowy rekord CNAME służący do tej walidacji musi mieć ustawienie DNS only; włączone proxy może uniemożliwić rozpoznawanie nazwy lub weryfikację.
Włączanie DMARC Reporting dla domeny
- W Sophos Fusion otwórz Global Settings > Products and Services > Email, a następnie Gateway Domains albo M365 Mailflow Domains.
- W kolumnie DMARC Reporting kliknij przy odpowiedniej domenie Not verified. Jeśli pojawi się ekran DMARC reporting setup, przeczytaj informację i wybierz Proceed.
- W portalu otwórz kartę DMARC i kliknij View Setup Instructions.
- Skopiuj host, cel i TTL wyświetlonego rekordu CNAME dokładnie do autorytatywnej strefy DNS. Nie używaj wartości przykładowych z tego przewodnika.
- Po opublikowaniu rekordu DNS kliknij Verify. Jeśli sprawdzanie natychmiast zakończy się niepowodzeniem, odczekaj czas TTL lub propagacji DNS, po czym ponownie sprawdź host i cel.
- Konfiguracje opcjonalne oceń świadomie i oddzielnie. Następnie wybierz Save & Back i sprawdź, czy stan domeny zmienił się na Reporting.
Alternatywnie publikację DNS może wykonać Entri, ale tylko w przypadku obsługiwanych dostawców DNS. W konfiguracji rekordu wybierz Configure DNS, a następnie Continue. Jeśli Entri nie wykryje dostawcy automatycznie, wybierz obsługiwanego dostawcę. Następnie właściciel DNS autoryzuje dostawcę; jeśli zakresy odpowiedzialności są rozdzielone, administrator przekazuje mu ekran logowania służący do autoryzacji. Błędny wybór można poprawić za pomocą Change provider. Następnie wybierz Connect i Done. Potwierdź później, że Entri rzeczywiście dodał wymagane rekordy, wróć do pozostałej konfiguracji domeny i przeprowadź dotychczasową weryfikację oraz odbiór. Samo wybranie Done nie dowodzi poprawnego stanu autorytatywnego DNS. W przypadku nieobsługiwanego dostawcy obowiązuje procedura ręczna; kopia zapasowa strefy i zatwierdzony plan wycofania zmian mają zastosowanie do obu metod.
Sophos zaleca rekord CNAME, ponieważ późniejsze zmiany w portalu nie wymagają ponownej ręcznej zmiany rekordu TXT DMARC. Można również użyć rekordu TXT, ale po każdej zmianie konfiguracji trzeba opublikować go ponownie. Zawsze obowiązują wartości wyświetlane w portalu.
Najpierw obserwowanie polityki, potem jej kontrolowane zaostrzanie
W obszarze Policy Settings dla nowej lub jeszcze nieuporządkowanej domeny zacznij od ustawienia DMARC Policy: None. Zwykle odpowiada ono wartości p=none: systemy odbierające raportują wyniki, ale polityka DMARC nie nakazuje kwarantanny ani odrzucenia wiadomości. Jest to etap obserwacji, a nie ukończona koncepcja ochrony.
W obszarze Aggregate Reports > Reports Will Be Sent To dodaj tylko niezbędnych i zatwierdzonych dodatkowych odbiorców raportów. W obszarze Failure Reports można włączyć ustawienie Report Processing: Enabled i wybrać zakres w Report Options. Raporty o błędach mogą zawierać dane osobowe lub dane związane z wiadomościami, dlatego odbiorców i zasady przechowywania należy zatwierdzić z wyprzedzeniem.
W obszarze Alignment Settings świadomie wybierz ustawienie Strict albo Relaxed. Kontrola DMARC kończy się powodzeniem, jeśli powiedzie się co najmniej jedna zgodna ścieżka: SPF z pasującą domeną Envelope-From albo DKIM z pasującą domeną podpisu. Sam pomyślny wynik SPF lub DKIM bez zgodności z widoczną domeną From nie wystarcza.
Po co najmniej dwóch tygodniach zbierania reprezentatywnych danych i uporządkowaniu legalnych źródeł można stopniowo zmienić politykę z None na Quarantine, a później na Reject. Przed każdym etapem sprawdź systemy o krytycznym znaczeniu biznesowym, przekierowania, subdomeny i zatwierdzony plan wycofania zmian. Konfigurację zatwierdza się za pomocą Save; sam wyższy wynik nie jest powodem do zaostrzenia polityki.
Zrozumienie ograniczeń migracji raportowania
Bieżący przewodnik migracyjny nie określa czynności operacyjnych związanych ze zmianą dostarczania raportów z innej platformy do DMARC Manager. Dotychczasowi dostawcy mogą w różny sposób zarządzać odbiorcami raportów, rekordami TXT DMARC lub delegacjami DNS. Przed każdą zmianą miejsca docelowego raportów administratorzy muszą uzgodnić z dotychczasowym dostawcą i Sophos właściwe dla dostawcy wymagania dotyczące przekazania, działania równoległego, przechowywania i wycofania zmian.
Zmiana raportowania nie jest przełączeniem przepływu poczty: nie wolno w jej ramach zmieniać rekordów MX, hostów inteligentnych ani konektorów przepływu poczty Sophos. Nigdy nie publikuj dwóch rekordów DMARC dla tej samej domeny, a równoległe używanie odbiorców raportów zakładaj tylko wtedy, gdy obaj dostawcy wyraźnie je obsługują i zatwierdzają.
Analizowanie podsumowania i raportów w portalu
W obszarze My Products > Email Security > DMARC Manager Sophos Fusion wyświetla podsumowanie. Co najmniej jedna domena musi mieć stan Reporting i wysyłać wiadomości wychodzące. Pierwsze dane pojawiają się zwykle po 24–48 godzinach. Za pomocą ustawień Domain i Date Range wybierz domenę lub All domains oraz okres; domyślny okres obejmuje 30 dni, a niestandardowy może obejmować maksymalnie 365 dni.
Domain Score i Risk Level pomagają w ustalaniu priorytetów. Obecnie Domain Score składa się z wyników Impersonation (80%) dla DMARC, SPF i DKIM, Branding (5%) dla BIMI oraz Privacy (15%) dla TLS-RPT i MTA-STS. Obowiązują następujące opublikowane warunki:
- brakująca lub błędna konfiguracja DMARC albo ustawienie None daje niską ocenę DMARC, Quarantine — średnią, a Reject — wysoką; brak konfiguracji SPF/DKIM lub brak zgodności może obniżyć część Impersonation;
- bez BIMI wynik Branding wynosi 0, a z prawidłowym BIMI i VMC wynosi 5;
- Privacy zależy od kompletności TLS-RPT i MTA-STS oraz ustawienia MTA-STS In Testing lub Enforced. Gdy oba rekordy są obecne, In Testing daje 4, a Enforced — 5. Dokumentacja Sophos podaje sprzeczne wartości dla niekompletnych stanów pośrednich, dlatego nie należy wyprowadzać z nich dokładnego wzoru.
Wynik jest aktualizowanym z opóźnieniem wskaźnikiem konfiguracji, a nie decyzją o gotowości do wdrożenia polityki egzekwującej. Zmiany nie pojawiają się natychmiast i mogą zostać uwzględnione w ocenie dopiero następnego dnia; sam wynik nie może prowadzić do zaostrzenia polityki. W bieżącej obsłudze istotne są również:
- Passing, Failing i Forwards w przebiegu zgodności;
- nagłe pojawienie się nowych krajów źródłowych, adresów IP, nazw hostów lub znacznych zmian wolumenu;
- nadawcy o dużym wolumenie i niskiej zgodności;
- różnice między oczekiwaną platformą, wynikiem SPF, wynikiem DKIM i zgodnością domen.
Szczegóły otwiera się za pomocą View report lub Manage DMARC. Raport Email Senders służy do przypisywania adresów IP, nazw hostów, wolumenu, zgodności, dostarczalności i reputacji. Failure Reports, jeśli są dostępne i zatwierdzone, zawierają szczegóły poszczególnych przypadków. TLS-RPT Reports dotyczą raportowania transportu TLS i nie są równoważne uwierzytelnianiu DMARC.
Oznacz nadawcę jako legalnego dopiero po potwierdzeniu technicznym i organizacyjnym. Znana marka lub wiarygodna nazwa hosta nie wystarcza; właściciel, cel wysyłki, konfiguracja SPF lub DKIM oraz zgodność domen muszą do siebie pasować.
Odbiór i bieżąca obsługa
Konfigurację można uznać za odebraną, gdy:
- domena ma w Sophos Fusion stan Reporting, a autorytatywny DNS zwraca oczekiwaną wartość;
- raporty zbiorcze dotyczące bieżących wiadomości wychodzących docierają w oczekiwanym czasie 24–48 godzin;
- wszyscy nadawcy o krytycznym znaczeniu biznesowym są przypisani do właścicieli, a wyniki zgodności domen zostały wyjaśnione;
- polityka, ustawienia zgodności i zatwierdzeni dodatkowi odbiorcy są zapisani w protokole zmiany.
Alerty o spadkach zgodności, nowych nadawcach i problemach z weryfikacją DNS powinny trafiać do monitorowanej skrzynki pocztowej. Jeśli alert nie dotrze, sprawdź również folder spamu pod kątem wiadomości od alert@sophosdmarc.com. Co miesiąc sprawdzaj nieznanych nadawców, wycofywane usługi, stan DNS i adekwatność bieżącej polityki.
Systematyczne rozwiązywanie typowych problemów
Weryfikacja kończy się niepowodzeniem: sprawdź odpowiedź autorytatywną dla dokładnie wyświetlonego hosta oraz wyklucz literówki, dołączone nazwy stref, konflikty CNAME, TTL i proxy Cloudflare. Następnie ponownie wybierz Verify; nie eksperymentuj, publikując kolejno różne rekordy.
Brak danych po 48 godzinach: sprawdź, czy domena ma stan Reporting, rzeczywiście wysyła wiadomości i czy bieżący rekord DMARC kieruje raporty do menedżera. Sprawdź strefę czasową i filtry w obszarach Domain oraz Date Range. Przy małym wolumenie odczekaj dłużej.
Legalny nadawca nie przechodzi kontroli: osobno przeanalizuj Envelope-From, widoczną domenę From, domenę podpisu DKIM i selektor. Przekierowania mogą powodować niepowodzenie SPF; zgodny DKIM może mimo to zapewnić pomyślny wynik DMARC. Nie zmieniaj ogólnie aspf ani adkim na mniej restrykcyjne, lecz najpierw popraw odpowiedzialną usługę.
Pojawia się nieznany nadawca: nie zatwierdzaj go od razu. Zapisz adres IP, nazwę hosta, wolumen, kraje, przedział czasu i odpowiednią domenę, poszukaj wewnętrznie właściciela, a w przypadku braku autoryzacji potraktuj nadawcę jako nadużycie.