Przejdz do tresci
Avanet

Sophos EMS: konfigurowanie rejestrowania w dzienniku Google Workspace

W przypadku Sophos Email Monitoring System (EMS) rejestrowanie w dzienniku konfiguruje się w Google Workspace ręcznie. Najpierw należy pobrać adres docelowy dziennika udostępniony przez Sophos Fusion, a następnie utworzyć w konsoli administracyjnej Google reguły routingu dla przychodzących i wychodzących wiadomości e-mail. Jeśli w środowisku jest już używane inne rozwiązanie zabezpieczające pocztę elektroniczną, trzeba dodatkowo skonfigurować Inbound gateway.

Szybka ścieżka: skopiować adres docelowy dziennika w Sophos Fusion, przejść do Apps > Google Workspace > Gmail > Routing, wybrać właściwą jednostkę organizacyjną, ustawić typy wiadomości i nagłówki, zapisać dodatkowe dostarczanie na adres docelowy z użyciem TLS, a następnie wrócić do Sophos Fusion, aby kontynuować wdrażanie. Google informuje, że zastosowanie zmian może potrwać do 24 godzin.

Cel i zakres tej instrukcji

Rejestrowanie w dzienniku wysyła do Sophos EMS kopię każdej wiadomości e-mail objętej regułą. Google dołącza skopiowaną wiadomość do raportu dziennika i przekazuje go do określonego miejsca docelowego. Wiadomość produkcyjna i kopia dziennika przechodzą zatem dwiema oddzielnymi ścieżkami.

Ta instrukcja obejmuje wyłącznie część ręcznej procedury wykonywaną po stronie Google Workspace: pobranie adresu docelowego dziennika, utworzenie reguł routingu oraz ustawienie bramy Inbound gateway, jeśli przed Google Workspace działa rozwiązanie innej firmy. Wcześniejsze dodanie domeny EMS oraz późniejsza analiza w Sophos Fusion stanowią osobne kroki.

Wymagania wstępne i decyzje przed wprowadzeniem zmiany

Przed rozpoczęciem potrzebne są:

  • konto administratora Google Workspace;
  • domena dodana w Sophos Fusion, tak aby był otwarty dialog Configure External Dependencies;
  • adres docelowy dziennika wyświetlany w tym dialogu w sekcji Step 1;
  • jednostka organizacyjna, do której ma mieć zastosowanie reguła routingu;
  • decyzja, czy rejestrowanie ma obejmować oba kierunki dla wszystkich domen, czy tylko określone domeny;
  • jeśli przed Google Workspace działa rozwiązanie innej firmy zabezpieczające pocztę — jego adresy IP, z których poczta przychodząca jest dostarczana do Google Workspace.

Instrukcja Sophos nie wskazuje dla tego etapu dodatkowej roli Google ani osobnej weryfikacji licencji. Jeśli dialog z adresem docelowym nie jest dostępny, nie należy kontynuować konfiguracji routingu z odgadniętym adresem. Administrator Sophos Fusion odpowiedzialny za ten proces musi najpierw doprowadzić wdrażanie domeny do etapu Configure External Dependencies.

Sophos opisuje trzy warianty:

  1. Inbound i Outbound dla wszystkich domen: jedna wspólna reguła bez filtra domen.
  2. Inbound dla określonych domen: reguła Inbound z filtrem odbiorców kopertowych.
  3. Outbound dla określonych domen: reguła Outbound z filtrem nadawców kopertowych.

Aby rejestrować oba kierunki tylko dla określonych domen, potrzebne są zatem dwie reguły: Inbound i Outbound. Przykładową wartość example.com należy zastąpić rzeczywistą domeną, którą ma obejmować dana reguła.

Pobieranie adresu docelowego dziennika z Sophos Fusion

Po dodaniu domeny Sophos Fusion otwiera dialog Configure External Dependencies.

  1. W sekcji Step 1 skopiować udostępniony adres e-mail.
  2. Zachować adres w bezpiecznym miejscu na potrzeby dalszej konfiguracji Google. Jest to journal destination address, który w Google wprowadza się jako Envelope recipient.
  3. Sekcję Step 2 uzupełnić tylko wtedy, gdy jest używane rozwiązanie innej firmy zabezpieczające pocztę elektroniczną. W takim przypadku w dalszej części trzeba dodatkowo skonfigurować bramę Inbound gateway.

Adres docelowy należy skopiować dokładnie z Sophos Fusion. Nie wolno zastępować go adresem utworzonym samodzielnie ani skopiowanym z innej domeny EMS.

Tworzenie reguły routingu w Google Workspace

Wspólna ścieżka początkowa dla wszystkich wariantów to Google Admin Console > Apps > Google Workspace > Gmail > Routing.

  1. Zalogować się w konsoli administracyjnej Google i otworzyć sekcję Routing.
  2. Wybrać jednostkę organizacyjną, do której ma mieć zastosowanie reguła dziennika.
  3. Przewinąć do obszaru Routing.
  4. Jeśli nie ma jeszcze żadnej reguły, wybrać Configure. W przeciwnym razie wybrać Add Another Rule.
  5. Wprowadzić jednoznaczny opis, na przykład Journal rule for Sophos (external).
  6. W obszarze Email messages to affect ustawić kierunek właściwy dla wybranego wariantu:
    • Inbound and Outbound dla obu kierunków i wszystkich domen;
    • Inbound dla reguły poczty przychodzącej ograniczonej według domeny odbiorcy;
    • Outbound dla reguły poczty wychodzącej ograniczonej według domeny nadawcy.
  7. W obszarze For the above types of messages, do the following sprawdzić, czy wybrano Modify message.
  8. W obszarze Headers wybrać opcję Add X-Gm-Original-To header.
  9. W obszarze Also deliver to wybrać kolejno Add more recipients, Add i Advanced.
  10. W obszarze Envelope recipient wybrać opcję Change envelope recipient i wprowadzić adres docelowy skopiowany wcześniej z Sophos Fusion.
  11. W obszarze Spam and delivery options wyłączyć opcję Do not deliver spam to this recipient i pozostawić włączoną opcję Suppress bounces from the recipient.
  12. W obszarze Headers włączyć zarówno Add X-Gm-Original-To header, jak i Add X-Gm-Spam and X-Gm-Phishy headers.
  13. Zapisać tę konfigurację dodatkowego odbiorcy przyciskiem Save. Spowoduje to powrót do nadrzędnego okna dialogowego Add setting.
  14. W tym oknie, w obszarze Encryption (onward delivery only), włączyć opcję Require secure transport (TLS).
  15. Otworzyć Show options i wybrać typy kont Users oraz Groups.

Od tego momentu poszczególne warianty różnią się już tylko filtrem domen.

Oba kierunki dla wszystkich domen

W wariancie Inbound and Outbound nie dodaje się filtra koperty. Regułę należy zapisać przyciskiem Save.

Ten szeroki wariant jest odpowiedni, jeśli rejestrowanie ma w pełni obejmować wybraną jednostkę organizacyjną. Zakres jest określany przez jednostkę organizacyjną i wybrane typy kont, a nie przez filtr domeny Regexp.

Inbound dla określonych domen

Dla tej reguły można użyć opisu wskazującego kierunek, na przykład EMS scan inbound.

W obszarze Envelope filter ustawić następujące wartości:

  1. Wybrać Only affect specific envelope recipients.
  2. Wybrać Pattern match.
  3. W polu Regexp wprowadzić odpowiednią domenę, na przykład example.com.
  4. Zapisać regułę przyciskiem Save.

W tym przypadku filtr dotyczy odbiorców kopertowych. Przykład Sophos obejmuje jedną domenę. Jeśli rejestrowanie ma obejmować wiele domen, wyrażenie regularne należy utworzyć zgodnie z wymaganiami własnego środowiska Google Workspace.

Outbound dla określonych domen

Dla wychodzących wiadomości e-mail tworzy się osobną regułę, a ustawienie Email messages to affect zmienia na Outbound. Jako opis wskazujący kierunek można zastosować EMS scan outbound. W obszarze Envelope filter należy ustawić:

  1. Only affect specific envelope senders;
  2. Pattern match;
  3. w polu Regexp odpowiednią domenę, na przykład example.com;
  4. na koniec Save.

Różnica względem reguły Inbound ma znaczenie dla bezpieczeństwa: Outbound filtruje nadawców kopertowych, natomiast Inbound — odbiorców kopertowych. Jeśli wymagane są oba kierunki, obie reguły muszą być w pełni skonfigurowane.

Konfigurowanie opcjonalnej bramy Inbound gateway

Ten krok ma zastosowanie tylko wtedy, gdy rozwiązanie innej firmy zabezpieczające pocztę elektroniczną dostarcza już wiadomości do Google. Jeśli takie rozwiązanie nie jest używane, należy pominąć ten krok.

  1. W konsoli administracyjnej Google otworzyć Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
  2. Wybrać odpowiednią jednostkę organizacyjną.
  3. W obszarze Inbound gateway wybrać ikonę edycji.
  4. Włączyć Inbound gateway.
  5. Wprowadzić adresy IP, z których wiadomości przychodzące docierają do Google.
  6. Zapisać przyciskiem Save.

Adresy IP muszą odpowiadać rzeczywistej ścieżce dostarczania wiadomości przez rozwiązanie innej firmy. Sophos nie podaje przykładowych adresów ani metody ich ustalania. Jeśli adresy nie są znane, należy zatrzymać wprowadzanie zmian i skontaktować się z operatorem rozwiązania poprzedzającego Google Workspace.

Weryfikacja i oczekiwany wynik

Po zapisaniu należy najpierw porównać skonfigurowane wartości Google z planowaną konfiguracją:

  • właściwa jednostka organizacyjna i właściwy kierunek w obszarze Email messages to affect;
  • Modify message oraz nagłówki X-Gm-Original-To, X-Gm-Spam i X-Gm-Phishy;
  • dokładnie skopiowany Envelope recipient;
  • włączona opcja Suppress bounces from the recipient i wyłączona opcja Do not deliver spam to this recipient w konfiguracji dodatkowego odbiorcy;
  • Require secure transport (TLS) oraz typy kont Users i Groups;
  • w przypadku reguł ograniczonych — odpowiedni filtr odbiorców lub nadawców z właściwą domeną w polu Regexp;
  • w przypadku rozwiązania innej firmy — aktywna brama Inbound gateway z prawidłowymi adresami IP używanymi do dostarczania wiadomości.

Następnie należy wrócić do Sophos Fusion i kontynuować tam wdrażanie domeny. Aby wykonać ograniczony test działania, należy wysłać wiadomości w każdym skonfigurowanym kierunku z użyciem kont użytkowników należących do objętej zakresem jednostki organizacyjnej lub domeny. Oczekiwanym rezultatem jest dodatkowe przekazanie tych wiadomości przez regułę routingu na adres docelowy dziennika. Nie należy przy tym mylić dostarczenia wiadomości produkcyjnej z dodatkowym dostarczeniem jej kopii do dziennika.

Zastosowanie zmian Google może potrwać do 24 godzin. W dzienniku Google Workspace Admin audit log można sprawdzić, czy i kiedy zarejestrowano zmianę administracyjną, ale wpis nie potwierdza, że reguła routingu obowiązuje już wszędzie. Jeśli EMS nie odbiera wiadomości, ograniczony test przepływu poczty należy powtórzyć po upływie tego czasu.

Rozwiązywanie problemów według objawu

Po zapisaniu wiadomości dziennika nadal się nie pojawiają

Najpierw sprawdzić w dzienniku Google Workspace Admin audit log, czy i kiedy zarejestrowano zmianę administracyjną. Wpis ten nie wskazuje, czy reguła obowiązuje już wszędzie. W podanym przez Google okresie do 24 godzin nie należy wielokrotnie tworzyć nowych reguł. Po jego upływie trzeba ponownie przetestować przepływ poczty i porównać jednostkę organizacyjną, kierunek, ustawienia Users i Groups oraz ewentualny filtr Regexp z kontem testowym.

Rejestrowany jest tylko jeden kierunek wiadomości

W obszarze Email messages to affect sprawdzić, czy ustawiono Inbound and Outbound. W konfiguracji ograniczonej do określonych domen muszą istnieć dwie reguły: Inbound z ustawieniem Only affect specific envelope recipients i Outbound z ustawieniem Only affect specific envelope senders. Zamiana filtrów koperty może wykluczyć żądany kierunek z zakresu reguły.

Brakuje określonej domeny lub grupy

Sprawdzić wybraną jednostkę organizacyjną, ustawienia Users i Groups oraz wartość domeny w polu Regexp. example.com jest tylko symbolem zastępczym. Należy także sprawdzić, czy reguła filtruje odbiorców w przypadku Inbound, a nadawców w przypadku Outbound.

Rejestrowanie w dzienniku przestało działać po dodaniu poprzedzającego rozwiązania zabezpieczającego

Jeśli na ścieżce dostarczania działa rozwiązanie innej firmy zabezpieczające pocztę elektroniczną, w obszarze Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway należy sprawdzić, czy brama jest aktywna i czy wprowadzone adresy IP odpowiadają rzeczywistej ścieżce dostarczania poczty przychodzącej. Nie wolno zgadywać nieznanych lub zmieniających się adresów IP dostawcy — należy je ustalić z operatorem rozwiązania.

Reguła jest kompletna, ale EMS nadal nie potwierdza przepływu poczty

Po upływie czasu potrzebnego na zastosowanie zmian Google należy ponownie przetestować każdy skonfigurowany kierunek. Tylko jeśli skonfigurowano oba kierunki, potrzebna jest po jednej objętej zakresem wiadomości Inbound i Outbound. Jeżeli zakres reguły routingu, adres docelowy, TLS oraz — w stosownych przypadkach — brama Inbound gateway są prawidłowe, opisane tutaj kontrole w Google Workspace zostały wyczerpane. Należy wówczas udokumentować znaczniki czasu, nadawcę, odbiorcę, jednostkę organizacyjną, nazwę reguły oraz czas zarejestrowania zmiany w dzienniku Google Workspace Admin audit log, a następnie przekazać te informacje osobie lub zespołowi odpowiedzialnemu w organizacji za wdrożenie EMS. Jeśli potwierdzą oni poprawność konfiguracji Google, a EMS nadal nie rozpoznaje przepływu poczty, powinni zgłosić sprawę do pomocy technicznej Sophos, podając te informacje.

Bezpieczne wycofanie zmian i odłączenie usługi

Sophos opisuje tworzenie reguł routingu Google, lecz nie ich wyłączanie ani usuwanie. Dlatego ta instrukcja nie podaje ścieżki w interfejsie dla tych operacji.

Przed wycofaniem zmian należy udokumentować adres docelowy dziennika, jednostkę organizacyjną, nazwy reguł, kierunki, filtry domen, nagłówki, ustawienie TLS oraz ewentualną bramę Inbound gateway. Następnie wolno zastosować wyłącznie zatwierdzony w danej organizacji proces zmiany lub usuwania konfiguracji Google Workspace. Jeśli reguła albo brama Inbound gateway jest współużytkowana, należy zatrzymać procedurę do czasu wyjaśnienia wszystkich zależności.

Po zatwierdzonym wycofaniu zmian trzeba za pomocą tych samych ograniczonych przypadków testowych potwierdzić, że dodatkowe kopie dziennika nie są już wysyłane na adres docelowy EMS, a zwykły przepływ poczty nadal działa. Bramy Inbound gateway nie należy usuwać tylko dlatego, że EMS jest wycofywany z eksploatacji: może ona nadal należeć do ścieżki dostarczania rozwiązania zabezpieczającego innej firmy.

Eksploatacja i cykl życia

Podczas regularnych kontroli należy porównywać konfigurację Google z udokumentowanym zakresem EMS. Szczególnie istotne są zmiany jednostek organizacyjnych, domen, poprzedzającej usługi zabezpieczającej pocztę, jej adresów IP używanych do dostarczania oraz adresu docelowego dziennika udostępnianego przez Sophos Fusion. Po każdej takiej zmianie należy ponownie przetestować każdy skonfigurowany kierunek. W dzienniku Google Workspace Admin audit log trzeba dodatkowo sprawdzić, czy i kiedy zarejestrowano zmianę administracyjną.

Jeśli zmieni się źródło skrzynek pocztowych lub grup zarządzanych w Sophos Fusion, instrukcja Bezpieczne przygotowanie Sophos Fusion Directory Sync dla Sophos Email pomoże osobno sprawdzić zasób katalogu. Directory Sync nie zastępuje jednak ani reguł routingu, ani bramy Inbound gateway.

Więcej informacji na temat rejestrowania w dzienniku Google zawiera dokument Google Route journal messages to Google Vault. W przypadku opisywanej konfiguracji EMS nadal obowiązują przedstawione powyżej pola Sophos i adres docelowy udostępniony przez Sophos Fusion. Po zmianie którejkolwiek z powiązanych usług należy ponownie sprawdzić etykiety w interfejsie, zakres konfiguracji i przepływ poczty.