Przejdz do tresci
Avanet

Konfiguracja Sophos Email Gateway z Zoho Mail

W przypadku Zoho Mail usługa Sophos Email działa jako nadrzędna brama SMTP: wiadomości przychodzące trafiają najpierw do Sophos, a po skanowaniu są dostarczane do Zoho; wiadomości wychodzące Zoho wysyła przez TLS do hosta relay Sophos. Krytyczne wartości zależą od regionu, a czasem od dzierżawy. Dlatego podczas zmiany kopiuj je z bieżących konsol, a nie ze starego zgłoszenia.

Bezpieczna kolejność: zapisz stan początkowy, przygotuj domenę Sophos i miejsce docelowe Zoho, zezwól w Zoho na dostarczanie z Sophos, skonfiguruj i przetestuj trasę wychodzącą, następnie zmień MX, a dopiero na końcu ogranicz odbiór Zoho do adresów IP Sophos.

Zakres: Gateway, nie Mailflow

Ta procedura dotyczy wyłącznie Sophos Gateway z Zoho Mail. Domeną zarządza się w Sophos Fusion (dawniej Sophos Central) w Products and Services > Email > Gateway Domains. M365 Mailflow Domains, łączniki Microsoft i reguły przepływu należą do architektury Microsoft 365 Mailflow i nie mogą działać równolegle dla tej domeny Zoho. Mail Protection na Sophos Firewall również nie wchodzi w zakres procedury.

Wymagania wstępne i dane zmiany

Przed rozpoczęciem potrzebne są:

  • dostęp administracyjny do Sophos Fusion i Zoho Mail Admin Console;
  • dostęp do autorytatywnego publicznego DNS domeny;
  • domena skonfigurowana w Sophos Gateway, kompletni odbiorcy i zasady gotowe do produkcji;
  • regionalna nazwa hosta MX Zoho, sprawdzona w konsoli Zoho w Mail Settings > Tools and Configurations > Configurations > MX;
  • okno zmiany, wewnętrzne i zewnętrzne konta testowe oraz osoby odpowiedzialne za Sophos, Zoho i DNS.

Przed każdą modyfikacją zapisz domenę, istniejące wartości MX wraz z priorytetami i TTL, istniejące trasy i ograniczenia Zoho oraz poniższe wartości skopiowane na bieżąco z aktualnej dzierżawy:

  • regionalne rekordy MX Sophos i ich priorytety;
  • adresy IP dostarczania Sophos z Configure External Dependencies > Inbound Settings;
  • Sophos Outbound Relay Host z Configure External Dependencies > Outbound Settings;
  • regionalną nazwę hosta MX Zoho używaną jako wewnętrzne miejsce docelowe Sophos;
  • obecnie publikowane przez Zoho zakresy CIDR wychodzącego SMTP.

Dokumentacja Sophos wymienia obecnie adresy dostarczania 18.220.12.142, 18.216.7.10 i 103.246.251.128/26. Nadrzędne są jednak wartości wyświetlane w Inbound Settings aktualnej dzierżawy. Zakresy IP Zoho mogą się zmieniać; bezpośrednio przed zmianą zweryfikuj je w aktualnej dokumentacji lub rekordach SPF Zoho albo przez Zoho Support.

Przygotowanie domeny Sophos i celu ruchu przychodzącego

  1. W Sophos Fusion otwórz ikonę Global Settings i wybierz Products and Services > Email > Gateway Domains.
  2. Jeśli domena nie jest zweryfikowana, wybierz Set up email gateway settings, wpisz domenę i kliknij Verify Domain Ownership. Opublikuj bez zmian w publicznym DNS wyświetloną w oknie wartość TXT właściwą dla domeny.
  3. Gdy aktualizacja DNS zacznie działać, kliknij Verify w Sophos. W razie błędu sprawdź nazwę i wartość TXT w autorytatywnym DNS; nie kontynuuj z wartością z innej dzierżawy.
  4. Przy konfiguracji początkowej wybierz Inbound Only w Direction i Mail Host w Inbound Destination.
  5. W FQDN wpisz nazwę hosta MX potwierdzoną dla własnego regionu Zoho, na przykład mx.zoho.com tylko wtedy, gdy konsola Zoho pokazuje dokładnie tę wartość. Ustaw Port na 25 i zapisz.
  6. W Configure External Dependencies > Inbound Settings ponownie skopiuj do rejestru zmiany wyświetlone rekordy MX Sophos, priorytety i adresy IP dostarczania.

FQDN Sophos wskazuje Zoho, a publiczny MX będzie później wskazywał Sophos. Użycie tego samego hosta Sophos lub publicznej nazwy domeny w obu miejscach może utworzyć pętlę.

Przygotowanie Zoho do dostarczania poczty przychodzącej

  1. W Zoho Mail Admin Console otwórz Mail Settings > Email Routing > Inbound Gateway.
  2. Dodaj dokładnie adresy IP dostarczania skopiowane wcześniej z Sophos i zapisz.
  3. Początkowo pozostaw Reject non-inbound gateway emails wyłączone. Włącz tę opcję dopiero po propagacji MX i udanym teście przychodzącym. W przeciwnym razie Zoho może odrzucić prawidłowe wiadomości, które podczas przełączenia nadal docierają bezpośrednio.

Miejsce docelowe jest gotowe bez zmiany publicznej trasy poczty.

Konfiguracja trasy wychodzącej przez Sophos

  1. W Gateway Domains otwórz domenę i wybierz Edit.
  2. Ustaw Direction na Inbound and Outbound, a w Outbound Gateway wybierz Custom Gateway.
  3. Wprowadź kolejno każdy zakres CIDR wychodzącego SMTP Zoho, który jest aktualnie potwierdzony dla dzierżawy, i po każdym kliknij Add. Udokumentowana przez Sophos lista bazowa to:
136.143.182.0/23
136.143.190.0/23
136.143.188.0/24
136.143.184.0/24
135.84.80.0/24
135.84.82.0/24
8.39.54.0/23
204.141.32.0/23
204.141.42.0/23
8.40.222.0/23
65.154.166.0/24
199.67.84.0/24
199.67.86.0/24
169.148.129.0/24
169.148.131.0/24
199.67.88.0/24
169.148.138.0/24
169.148.188.0/24
  1. Zapisz. Nie dodawaj szerszych sieci, zwłaszcza 0.0.0.0/0: Custom Gateway steruje autoryzacją relay i nie jest ogólną allowlist.
  2. W Configure External Dependencies > Outbound Settings skopiuj bieżący Outbound Relay Host.
  3. W Zoho otwórz Mail Settings > Email Routing > Outbound Gateway, wklej FQDN w Destination Host, wybierz TLS w Connection type i zapisz przyciskiem Update.
  4. Sprawdź wiadomość weryfikacyjną Zoho, a następnie wyślij wiadomość ze skrzynki Zoho do kontrolowanej skrzynki zewnętrznej.

Kontrolowane przełączenie MX

Dopiero gdy domena Sophos, odbiorcy, zasady, brama przychodząca Zoho i test wychodzący są gotowe, zastąp w autorytatywnym DNS dotychczasowe rekordy MX rekordami skopiowanymi na bieżąco dla własnego regionu Sophos, z wyświetlanymi priorytetami. Nigdy nie używaj MX z innego regionu. Podczas wygasania TTL i pamięci podręcznych DNS monitoruj obie trasy i zablokuj równoległe zmiany routingu.

Wyślij z konta zewnętrznego do zwykłego odbiorcy, aliasu i, jeśli jest krytyczna, grupy. Gdy bieżąca autorytatywna odpowiedź DNS wskazuje Sophos, wszystkie wiadomości dotarły do Zoho i są widoczne w Sophos, można włączyć Reject non-inbound gateway emails w Zoho. Nie wcześniej.

Walidacja obu kierunków

Odbiór techniczny przechodzi tylko po sprawdzeniu nowej, jednoznacznie oznaczonej wiadomości przychodzącej i wychodzącej:

  1. zapisz końcowy stan dostarczenia, nadawcę, odbiorcę, czas UTC i Message-ID;
  2. znajdź zdarzenie skanowania lub przetwarzania w Sophos Fusion w Email Security > Reports > Message History;
  3. w My Products > Email Security > Dashboard sprawdź Inbound Statistics i Inbound Activity Summary albo Outbound Statistics i Outbound Activity Summary;
  4. sprawdź odpowiedni ślad lub dowód dostarczenia w Zoho;
  5. dla poczty przychodzącej zapisz również autorytatywną odpowiedź MX, a dla wychodzącej użyty host relay Sophos.

Sam licznik na pulpicie nie potwierdza dostarczenia. Tak samo dostarczenie bez zdarzenia w Message History nie dowodzi, że wiadomość przeszła przez Sophos.

Wycofanie bez tworzenia pętli

Kryteria przerwania obejmują brak dostarczenia zewnętrznego, powtarzające się odrzucenia TLS lub relay, brak zdarzeń Sophos albo pętlę routingu. Nie osłabiaj zasad ochrony; wycofaj zmianę w tej kolejności:

  1. Wyłącz Reject non-inbound gateway emails w Zoho, aby poprzednia trasa przychodząca mogła znów dostarczać pocztę.
  2. Przywróć zapisane rekordy MX z pierwotnymi priorytetami i sprawdź wynik DNS.
  3. Wyłącz nowy Outbound Gateway w Zoho lub przywróć zapisaną poprzednią konfigurację przed usunięciem konfiguracji wychodzącej Sophos w Central.
  4. Przywróć domenę Sophos do udokumentowanego stanu początkowego; nie usuwaj domeny, dopóki DNS lub Zoho nadal wskazuje Sophos.
  5. Wyślij jedną przychodzącą i jedną wychodzącą wiadomość kontrolną przywróconą trasą i zachowaj oba ślady.

Z powodu pamięci podręcznych DNS wiadomości mogą nadal trafiać do MX Sophos. Nie wyłączaj Sophos przed upływem zapisanego TTL i sprawdzeniem kolejek.

Rozwiązywanie problemów z DNS, relay, TLS i pętlami

  • Weryfikacja domeny nie działa: odpytaj autorytatywny DNS o nazwę TXT i wartość właściwą dla domeny; sprawdź dodatkowe cudzysłowy, niewłaściwą strefę i aktywne pamięci podręczne, a następnie ponownie wybierz Verify.
  • Poczta przychodząca nie dociera do Sophos: sprawdź autorytatywną odpowiedź MX, priorytety i propagację. Jeśli MX nadal wskazuje Zoho, bezpośrednie dostarczanie podczas przejścia jest oczekiwane.
  • Sophos nie dostarcza do Zoho: porównaj regionalną nazwę hosta MX Zoho w FQDN, 25, listę IP Inbound Gateway Zoho i ślad Zoho. Host nie może wskazywać z powrotem na Sophos.
  • Poczta wychodząca jest odrzucana jako relay: porównaj rzeczywisty źródłowy adres IP Zoho z aktualnie publikowanymi CIDR wpisanymi w Custom Gateway. Brakujący zakres dodaj dopiero po potwierdzeniu; nie rozszerzaj autoryzacji bez ograniczeń.
  • TLS nie działa: sprawdź Connection type = TLS w Zoho, niezmieniony bieżący Outbound Relay Host, rozwiązywanie DNS, nazwy certyfikatów i znaczniki czasu po obu stronach. Nie wyłączaj trwale TLS jako obejścia.
  • Pętla lub podwójne przetwarzanie: wspólnie rozrysuj publiczne cele MX, Sophos FQDN, Zoho Outbound Gateway, przekierowania i stare bramy. Trasa przychodząca musi mieć postać Internet → Sophos → Zoho, a wychodząca Zoho → Sophos → Internet. Jeśli skoki się powtarzają, zatrzymaj zmianę i natychmiast wykonaj wycofanie.