Przejdz do tresci
Avanet

Sophos Email: konfiguracja domen Gateway, DKIM i routingu SMTP

Domena Gateway jest gotowa do produkcji dopiero wtedy, gdy własność, cel poczty przychodzącej, źródło wychodzące i zależności DNS są spójne. Najbezpieczniejsza kolejność to zapisanie stanu początkowego, weryfikacja domeny, konfiguracja celów wewnętrznych, skopiowanie danych MX i SPF pokazanych dla regionu Sophos Fusion tenantu, test obu kierunków, a dopiero potem włączenie BATV, DKIM lub własnej trasy wychodzącej.

Szybka ścieżka: w Products and Services > Email > Gateway Domains dodaj domenę i zweryfikuj wyświetlony rekord TXT własności. Ustaw cele, bramy i port, zapisz i wykonaj Configure External Dependencies. Dla DKIM wygeneruj klucz 2048-bitowy, opublikuj wygenerowany rekord TXT selektora, sprawdź go przez Test record i dopiero aktywuj. Cel SMTP downstream skonfiguruj osobno w Custom SMTP Routing i przetestuj wiadomością wychodzącą.

Zakres i bezpieczne przygotowanie

Instrukcja dotyczy wyłącznie Sophos Email Gateway w Sophos Fusion (dawniej Sophos Central). Nie używaj jednocześnie Gateway i Mailflow dla tej samej domeny, ponieważ może to tworzyć duplikaty w Message History. Custom SMTP Routing obsługuje tylko wiadomości wychodzące Gateway, nie jest dostępny przy włączonym trybie EMS, a dla Sophos Email Mailflow routing konfiguruje się w Microsoft 365. Lokalny Mail Protection na Sophos Firewall to również inny produkt.

Jeśli architektura nie jest ustalona, najpierw przeczytaj Sophos Email: wybór architektury i planowanie onboardingu. Przed zmianą zapisz dla każdej domeny:

  • bieżące rekordy MX, SPF i DKIM wraz z TTL;
  • cel przychodzący, bramy wychodzące, dozwolone sieci źródłowe i porty SMTP;
  • wszystkie systemy wysyłające bezpośrednio jako domena, przekierowania i relay’e;
  • właścicieli Sophos Fusion, DNS, firewalla i serwera downstream;
  • odbiorców testowych, okno zmiany, kryterium przerwania i zatwierdzoną ścieżkę powrotu.

Wysoki TTL DNS obniż odpowiednio wcześniej zgodnie z procedurą zmian. Nie usuwaj starej trasy przed udanym testem nowej w obu kierunkach.

Dodanie domeny Gateway i weryfikacja własności

  1. W Sophos Fusion otwórz Global Settings i przejdź do Products and Services > Email > Gateway Domains.
  2. Kliknij Add Domain i wpisz domenę w Email Domain.
  3. Otwórz Verify Domain Ownership. Dokładnie skopiuj pokazany host lub nazwę i pełną wartość TXT do autorytatywnej strefy DNS. Rekord wyłącznie potwierdza własność i nie zmienia przepływu poczty.
  4. Poczekaj na propagację DNS i kliknij Verify. Sophos podaje do dziesięciu minut. Niezweryfikowanej domeny nie można zapisać; popraw DNS zamiast omijać kontrolę.
  5. Po powodzeniu zamknij okno i wybierz Inbound Only lub Inbound and Outbound. Skanowanie wychodzące, raporty i funkcje takie jak Smart Banners wymagają Inbound and Outbound.

Każdą domenę weryfikuj oddzielnie. TXT z innej domeny lub tenantu nie jest zamienny, nawet przy podobnej nazwie.

Ustawienie celów, bram i portów

W Inbound destination wybierz Mail Host dla jednego publicznie osiągalnego celu albo MX, jeśli Sophos ma dostarczać według nazwy mail exchange. Wiele celów wymaga MX. Dla Mail Host wpisz publiczny IP lub FQDN routera, firewalla albo serwera front-end; dla MX wpisz FQDN mail exchange. Adresy prywatne i nazwy rozwiązywane tylko wewnętrznie nie są właściwym celem chmurowym.

Przy Inbound and Outbound wybierz jedno lub więcej źródeł: Microsoft Office 365, Google Apps Gmail lub Custom Gateway. Dla Custom Gateway dodaj co najmniej jeden publiczny IP źródłowy lub właściwy zakres CIDR przez Add. Obejmij tylko systemy naprawdę uprawnione do wysyłania domeny przez Sophos; zbyt szerokie sieci zwiększają ryzyko relay. Serwer lub usługa może wysyłać do Sophos na porcie 25 lub 587. Dopasuj wybór do firewalla, dostawcy i TLS.

Te bramy autoryzują źródło do Sophos. Nie są tym samym co Custom SMTP Routing, który wybiera cel za Sophos.

Skopiowanie regionalnych wartości DNS i relay

Po Save opcja Configure External Dependencies pokazuje dane tenantu. Inbound Settings zawiera MX i adresy dostarczania Sophos, a Outbound Settings ewentualny relay host. Dane zależą od regionu i mogą się zmieniać, dlatego nie są tu kopiowane. Porównaj region danych Sophos Fusion i korzystaj bezpośrednio z aktualnych informacji Sophos o domenach Email.

Podczas przełączenia przestrzegaj czterech zasad:

  • publiczne MX wskazują oba cele Sophos dla regionu i zachowują priorytety;
  • serwer downstream przyjmuje pocztę tylko z opublikowanych Sophos Gateway IPs dla regionu;
  • połącz dane SPF w jeden poprawny rekord TXT SPF i dodaj tylko regionalny include Sophos;
  • relay host Sophos konfiguruj wyłącznie, gdy wymaga tego procedura dostawcy; według Sophos Microsoft 365 i Google Workspace nie wymagają dodatkowego hosta.

Nie wdrażaj starego ogólnego include _spf.prod.hydra.sophos.com. Może spowodować SPF PermError: too many DNS lookups. Nie dodawaj zapobiegawczo innych regionów: zużywa to lookupy DNS i może przerwać pocztę. Przed zmianą MX sprawdź autorytatywną odpowiedź DNS i osiągalność celu wewnętrznego; po zmianie zewnętrzne resolvery i rzeczywiste dostarczenie.

Kontrolowane włączenie BATV

Bounce Address Tag Validation (BATV) oznacza wychodzących nadawców envelope i wykrywa przychodzące raporty bez prawidłowego tagu. Sophos uznaje za bounce wiadomość bez nadawcy SMTP envelope i z content-type: multipart/report; report-type=delivery-status. BATV działa wiarygodnie tylko, gdy cała poczta wychodząca domeny przechodzi przez Sophos Email.

Podczas dodawania lub edycji domeny włącz BATV enabled i wybierz akcję błędu. Przez pierwszy tydzień użyj Quarantine, nie Delete. Tak samo po ponownym włączeniu: odbicia wiadomości wysłanych wcześniej nie mają tagu i mogą być prawidłowe. Kontroluj normalne raporty niedostarczenia, ostrożnie zwalniaj prawidłowe i zaostrz akcję dopiero po udokumentowanej ocenie. Apply BATV to a message marked bounce by SophosLabs heuristics rozszerza wykrywanie na odpowiedzi automatyczne, więc również ją przetestuj reprezentatywną pocztą.

Konfiguracja DKIM z kluczem 2048-bitowym

  1. W Products and Services > Email > Gateway Domains otwórz domenę wysyłającą przez Sophos i kliknij Add key.
  2. Sophos generuje parę 2048-bitową. Klucz prywatny pozostaje w Sophos Email; dokładnie skopiuj selektor lub nazwę DNS i pełny TXT klucza publicznego do dostawcy DNS.
  3. Poczekaj na propagację, według Sophos do godziny, i kliknij Test record. Przy błędzie pozostaw klucz nieaktywny, popraw nazwę i wartość i ponów test.
  4. Dopiero po sukcesie aktywuj klucz i kliknij Save. Aktywacja wyłącza każdy inny aktywny klucz DKIM domeny. Zachowaj poprzedni publiczny selektor w okresie przejściowym, aby można było sprawdzać wiadomości w drodze.
  5. Wyślij nową wiadomość przez Sophos i sprawdź w odebranych nagłówkach DKIM=pass oraz oczekiwaną domenę podpisu.

Wartość d= w DKIM-Signature musi być zgodna z domeną nadawcy dla oceny Sophos. Jeśli się różni i żaden podpis nie jest zgodny, Sophos może podać dkim=none. Najpierw rozwiąż konflikty wielu dostawców podpisu; procedura ustawia tylko podpis wychodzący Sophos Email.

Test i wycofanie własnego routingu SMTP

Własna trasa służy, gdy wiadomości wychodzące po przetworzeniu przez Sophos mają trafić do konkretnej bramy, archiwum lub systemu SMTP downstream.

  1. Zapisz poprzedni cel i port oraz potwierdź osiągalność nowego celu i jego zgodę na relay dla Sophos.
  2. Otwórz Global Settings > Products and Services > Email > Custom SMTP Routing i kliknij Add.
  3. Wybierz domenę, wpisz IP lub FQDN celu oraz faktycznie oferowany port SMTP i kliknij Add.
  4. Wyślij wiadomość do kontrolowanego odbiorcy zewnętrznego. Sprawdź połączenie i przekazanie w Message History, a końcowe dostarczenie niezależnie w systemie celu i u odbiorcy.
  5. Przy błędzie nie nakładaj zmian DNS, polityk i routingu. Wycofaj nową trasę według zapisanej bazy lub przywróć poprzedni cel, przetestuj ponownie, a dopiero potem badaj osobno DNS, port, firewall, relay i TLS.

Wpis w Message History potwierdza przetworzenie Sophos, ale nie samą akceptację w skrzynce. Potrzebny jest też trace lub log serwera docelowego i potwierdzenie odbiorcy.

Edycja i usuwanie bez naruszania zależności

Aby edytować domenę, kliknij jej nazwę w Gateway Domains, zmień wartości i zapisz. Przed zmianą celu, portu, bramy, BATV lub DKIM zapisz bieżący stan i zmieniaj tylko jedną zależność na cykl testowy.

Nie usuwaj domeny jako szybkiego rollbacku. Najpierw zinwentaryzuj i usuń lub przenieś zależne MX i SPF, connectory dostawcy, smart hosty, dozwolone źródła relay, własne trasy SMTP, podpis DKIM i ograniczenia downstream. Przetestuj ścieżkę zastępczą w obu kierunkach. Ikony Delete użyj dopiero, gdy żadna wiadomość ani system nie zależy od domeny Gateway. W razie niepewności pozostaw domenę i uzgodnij usunięcie z Sophos lub dostawcą.

Walidacja i diagnostyka według warstw

Odbiór jest zakończony dopiero, gdy:

  • TXT własności jest widoczny autorytatywnie, a domena zweryfikowana w Gateway Domains;
  • MX i regionalny include SPF odpowiadają aktualnym danym Sophos dla regionu tenantu;
  • test przychodzący i wychodzący są widoczne w Message History i docierają do odbiorcy;
  • prawidłowy raport dostarczenia otrzymuje właściwą akcję BATV;
  • nowa wiadomość ma podpis Sophos, wynik DKIM=pass i oczekiwaną domenę d=;
  • własna trasa SMTP pokazuje przekazanie Sophos i akceptację celu.

Przy błędzie izoluj warstwę, nie wyłączaj ochrony:

  • Błąd własności lub DKIM: sprawdź strefę autorytatywną, dokładny host lub selektor, TXT, cudzysłowy lub podział długich wartości, duplikaty i propagację.
  • SPF PermError: too many DNS lookups: potwierdź jeden SPF, zbadaj drzewo lookupów i zastąp ogólny include Sophos aktualnym regionalnym.
  • Brak poczty przychodzącej: sprawdź publiczny MX, region, allowlistę Sophos Gateway IPs, FQDN i port celu oraz logi dostawcy lub serwera.
  • Brak poczty wychodzącej: sprawdź dozwolony IP lub CIDR, port 25 lub 587, firewall, smart host, relay i TLS.
  • BATV łapie prawidłowe odbicia: pozostań przy Quarantine, potwierdź przejście całego ruchu przez Sophos i uwzględnij wiadomości sprzed aktywacji.
  • dkim=none mimo podpisu: porównaj d= w DKIM-Signature z widoczną domeną nadawcy i zbadaj dodatkowe podpisy lub późniejsze modyfikacje.

Do eskalacji zbierz domenę, region tenantu, znaczniki czasu, Message-ID, nadawcę, odbiorcę, autorytatywne odpowiedzi DNS oraz zdarzenia Sophos Message History i systemu downstream. Nie umieszczaj haseł, kluczy prywatnych ani pełnej poufnej treści w zgłoszeniu.