Przejdz do tresci
Avanet

Sophos Email: konfiguracja i obsługa szyfrowania S/MIME

S/MIME w Sophos Email łączy trzy współzależne warstwy: globalną usługę S/MIME, prawidłowo dopasowane certyfikaty oraz politykę Secure Message. Dopiero test end-to-end wszystkich trzech dowodzi, że wiadomość jest podpisywana, weryfikowana, szyfrowana lub odszyfrowywana. Ta procedura dotyczy przetwarzania S/MIME przez Sophos Email w Sophos Fusion (dawniej Sophos Central). SMTP TLS chroni połączenie transportowe, Sophos Secure Message Portal jest inną metodą szyfrowania, a S/MIME Certificate API należy do osobnej procedury automatyzacji.

Ostrzeżenie: Reset nie jest rutynową metodą diagnostyczną. Usuwa rekord lokalnego CA, wszystkie certyfikaty lokalne i zewnętrzne oraz klucze prywatne, po czym wyłącza S/MIME. Ustawienia S/MIME w politykach pozostają. Pobrany certyfikat główny PEM nie pozwala odtworzyć CA ani żadnego klucza prywatnego. Reset wolno wykonać wyłącznie w ramach zatwierdzonej zmiany i z pełnym planem ponownej konfiguracji, który wskazuje, jakie zatwierdzone pliki PKCS#12 można rzeczywiście ponownie zaimportować oraz które klucze wygenerowane przez Sophos zostaną bezpowrotnie utracone.

Potwierdzenie wymagań i właścicieli

Przed konfiguracją potrzebne są:

  • licencja lub uprawnienie obejmujące S/MIME; w EMS mode nie można konfigurować ustawienia globalnego;
  • administrator z dostępem do Global Settings > Products and Services > Email > S/MIME i My Products > Email Security > Policies;
  • dokładny adres istniejący już w Sophos Fusion dla każdej tożsamości wewnętrznej;
  • dla własnych certyfikatów chroniony hasłem plik PKCS#12 .p12 z certyfikatem i kluczem prywatnym;
  • certyfikaty S/MIME odbiorców zewnętrznych lub kontrolowana metoda pobrania ich ze zweryfikowanych podpisanych wiadomości;
  • wskazani właściciele CA, certyfikatów, haseł, odnowienia i odtwarzania.

Przed zmianą zapisz stan S/MIME, zakres i kolejność polityk oraz adres, wystawcę, odcisk i datę wygaśnięcia każdego certyfikatu, a także partnerów testowych i kryteria odbioru. Klucze prywatne i hasła PKCS#12 przechowuj w zatwierdzonym sejfie, nie w zgłoszeniu. Sophos nie obsługuje unieważniania certyfikatów S/MIME. Po ujawnieniu klucza zastąp certyfikat i przekaż nowy partnerom.

Role certyfikatów i dopasowanie

Pierwsza konfiguracja zawsze wymaga utworzenia lokalnego CA w Sophos Email, nawet jeśli organizacja korzysta już z wewnętrznego lub publicznego CA. Nie trzeba później używać go do wystawiania certyfikatów użytkowników. Zapisz dane i odcisk. Samopodpisany certyfikat główny można pobrać w formacie PEM i przekazać partnerom jako publiczny materiał zaufania. Plik PEM nie zawiera klucza prywatnego i nie jest kopią zapasową umożliwiającą odtworzenie lokalnego CA.

User Certificates należą do użytkowników wewnętrznych Sophos Fusion. Sophos używa ich do podpisywania wiadomości wychodzących i odszyfrowywania zaszyfrowanych wiadomości przychodzących. Każdy użytkownik potrzebuje osobnego certyfikatu zgodnego z adresem. Przy przesyłaniu adres musi wskazywać istniejącego użytkownika; w przeciwnym razie Full name pozostaje puste i operacja nie powiedzie się. Przesłanie zastępuje bieżący certyfikat.

S/MIME CAs dodają zaufanych wystawców do weryfikacji podpisów przychodzących. Najpierw sprawdź, czy Sophos nie rozpoznaje już CA globalnie. External S/MIME Certificates należą do partnerów zewnętrznych i umożliwiają zwłaszcza szyfrowane odpowiedzi do tych odbiorców. Zachowaj trzy osobne inwentarze.

Włączenie S/MIME i utworzenie lokalnego CA

  1. Otwórz Global Settings > Products and Services > Email > S/MIME.
  2. W Secure MIME Settings włącz S/MIME.
  3. Osobno zdecyduj o Enable automatic S/MIME certificate extraction. Certyfikat jest zapisywany tylko z przychodzącej podpisanej wiadomości, której podpis zweryfikowano pomyślnie.
  4. Utwórz obowiązkowy lokalny CA z zatwierdzonymi danymi.
  5. Zapisz odcisk i czas, pobierz publiczny certyfikat główny PEM w celu kontrolowanego rozpowszechnienia zaufania i porównaj go z zapisanym odciskiem. Nie traktuj pliku PEM jako kopii zapasowej CA ani klucza prywatnego.

Automatyczne pobieranie wymaga również Verify inbound message w odpowiedniej polityce Secure Message. Gdy weryfikacja jest wyłączona, nic nie zostanie pobrane mimo aktywnej ekstrakcji. Chroni to magazyn zaufania przed niezweryfikowanymi certyfikatami. Jeśli potrzebne jest tylko szyfrowanie bez weryfikacji podpisów, prześlij certyfikaty zewnętrzne ręcznie; ręcznie przesłane są uznawane za zaufane.

Przygotowanie certyfikatów wewnętrznych

Aby wygenerować certyfikat w Sophos:

  1. Otwórz User Certificates > Add user.
  2. W polu Email address wpisz adres istniejący w Sophos Fusion i sprawdź automatycznie uzupełnioną wartość Full name.
  3. Kliknij Add. Sophos automatycznie utworzy indywidualny certyfikat.

Dla wielu użytkowników użyj Import users z plikiem CSV lub TXT zawierającym dokładnie jeden poprawny adres istniejący w Sophos Fusion w każdym wierszu; porównaj wyniki i błędy z listą docelową.

Aby przesłać certyfikat istniejący:

  1. Sprawdź adres w Subject/SAN, wystawcę, ważność, przeznaczenie, siłę klucza i obecność klucza prywatnego.
  2. W razie potrzeby skonwertuj PFX zatwierdzonym narzędziem do chronionego kontenera PKCS#12 .p12.
  3. Wybierz User Certificates > Upload certificate, podaj adres i hasło, wskaż plik i kliknij Upload.
  4. Potwierdź adres, wystawcę, odcisk i wygaśnięcie. Ponieważ operacja zastępuje certyfikat, wcześniej określ sposób wycofania zmiany.

Pobrany certyfikat użytkownika zawiera wyłącznie publiczny materiał zaufania, nigdy klucz prywatny, i jest zaszyfrowanym plikiem PKCS#12. Nie pozwala więc odtworzyć klucza podpisującego ani odszyfrowującego użytkownika. Przekaż go partnerom, których system nie pobiera certyfikatów z podpisanych wiadomości lub nie ufa CA. Do wiadomości wychodzącej Sophos dołącza certyfikat użytkownika, a nie certyfikat podpisującego CA.

Dodanie zaufania i certyfikatów odbiorców

W sekcji S/MIME CAs porównaj wystawcę i łańcuch z CA, które Sophos już wyświetla jako rozpoznawane globalnie. Użyj Upload tylko wtedy, gdy brakuje potrzebnego CA, po niezależnym sprawdzeniu pliku, odcisku i pochodzenia. Dla odbiorcy zewnętrznego prześlij certyfikat w External S/MIME Certificates > Upload albo pobierz go z przychodzącej podpisanej wiadomości, która przejdzie weryfikację. Sprawdź tożsamość, adres, wystawcę, odcisk i ważność.

Nie dopasowuj wyłącznie według nazwy pliku lub nazwy wyświetlanej. Niezgodnego adresu lub łańcucha nie naprawiaj szerokim zaufaniem do CA; właściciel powinien poprawić certyfikat lub mapowanie.

Przypisanie polityki Secure Message

Po umieszczeniu certyfikatów otwórz My Products > Email Security > Policies i utwórz lub zmień politykę Secure Message. Zapisz:

  • wewnętrzny zakres użytkowników, grup lub domen i ewentualny zakres partnerów zewnętrznych;
  • kierunek i oczekiwane podpisywanie, weryfikację, szyfrowanie oraz odszyfrowywanie;
  • kolejność polityki i stan jej stosowania;
  • użytkowników pilotażowych i użytkownika kontrolnego spoza zakresu.

Zacznij od małego pilota. Globalne włączenie S/MIME samo nie wymusza oczekiwanego działania. Polityka zachowana po Reset również nie zadziała, dopóki S/MIME i lokalny CA nie zostaną ponownie skonfigurowane, a wymagane certyfikaty ponownie zaimportowane lub wygenerowane.

Odbiór wysyłania i odbierania

Dla każdej wiadomości zapisz czas, kierunek, nadawcę i odbiorcę SMTP oraz Message-ID. Sprawdź co najmniej:

  1. zwykłą niepodpisaną wiadomość kontrolną w obu kierunkach;
  2. wychodzącą podpisaną wiadomość pilota poprawnie zweryfikowaną przez partnera;
  3. przychodzącą podpisaną wiadomość z zaufanej tożsamości poprawnie zweryfikowaną przez Sophos;
  4. wychodzącą wiadomość zaszyfrowaną dla odbiorcy z pasującym certyfikatem zewnętrznym, odszyfrowywalną tylko przez niego;
  5. przychodzącą wiadomość zaszyfrowaną dla użytkownika z pasującym certyfikatem i kluczem prywatnym;
  6. przy aktywnej ekstrakcji zweryfikowaną podpisaną wiadomość partnera, a następnie zaszyfrowaną odpowiedź.

Partner powinien też sprawdzić certyfikat nadawcy i łańcuch; przejrzyj wynik w Sophos Fusion. Ikona S/MIME lub samo dostarczenie nie dowodzą właściwej polityki i tożsamości. Celowo niezgodne tożsamości, wygasłe certyfikaty testowe lub niezaufanych wystawców używaj tylko w izolowanym pilocie; nie uszkadzaj kluczy produkcyjnych.

Uwzględnienie ograniczeń technicznych

  • Certyfikaty muszą odpowiadać S/MIME Version 3 Message Specification lub nowszej.
  • Sophos odrzuca RSA/DSA poniżej 1024 bitów i krzywe EC poniżej P-224. Dla nowych certyfikatów stosuj surowsze wymogi własnego PKI.
  • Certyfikaty Sophos używają SHA-256, RSA 2048 bitów i AES-256 CBC dla treści. Przesłane zachowują obsługiwany RSA, DSA lub EC; treść używa AES-256 CBC.
  • Wiadomość wychodząca niezgodna z MIME może nie zostać przetworzona przez S/MIME.
  • Podpisanych wiadomości między Sophos Email Security i Sophos UTM nie można zweryfikować, gdy SMTP envelope From różni się od RFC822 From.
  • Po zewnętrznym odnowieniu zapisanego certyfikatu nadawcy pierwsza wiadomość może zostać odrzucona. Sophos pobiera i zapisuje nowy certyfikat; kolejne są akceptowane.

Odnowienie, usunięcie i rollback

Na 60, 30 i 14 dni przed wygaśnięciem właściciel sprawdza inwentarz i partnerów. Sprawdź adres, klucz prywatny i łańcuch nowego certyfikatu wewnętrznego, zastąp go w oknie serwisowym i powtórz testy w obu kierunkach. Historyczne treści można odszyfrować wyłącznie za pomocą odpowiadającego im starego klucza prywatnego. Przechowuj go tylko w zatwierdzonym, chronionym hasłem archiwum PKCS#12 zgodnie z zasadami przechowywania. Certyfikaty wygenerowane przez Sophos nie umożliwiają eksportu klucza prywatnego, dlatego nie obiecuj historycznego odszyfrowywania po ich zastąpieniu ani po Reset.

Przy zmianie zewnętrznej zaplanuj możliwe odrzucenie pierwszej wiadomości lub wcześniej prześlij nowy certyfikat zweryfikowanym kanałem. Po odbiorze pojedynczo usuń nieaktualne certyfikaty zewnętrzne i nieużywane CA. Wyłączenie użytkownika obejmuje zakres polityki, jego User Certificate, zewnętrzne relacje zaufania, przechowywanie i test końcowy; nie uzasadnia Reset całego środowiska.

Jeśli pilot zawiedzie, przywróć poprzedni stan stosowania i kolejność oraz usuń tylko certyfikaty lub CA dodane zmianą. Potwierdź dawny przepływ wiadomościami kontrolnymi. Reset jest wyłącznie ostatnią zatwierdzoną ścieżką odbudowy.

Metodyczne rozwiązywanie problemów

  1. Brak menu lub przełącznika: sprawdź uprawnienie, rolę i EMS mode.
  2. Błąd przesyłania: sprawdź .p12, hasło, klucz prywatny, wersję S/MIME, algorytm i długość; potwierdź rozpoznanie użytkownika i Full name.
  3. Podpis niezaufany: sprawdź ważność, odcisk, pełny łańcuch i S/MIME CA; najpierw potwierdź, czy wystawca nie jest już rozpoznawany globalnie.
  4. Brak ekstrakcji: potwierdź przychodzącą podpisaną wiadomość, udaną weryfikację oraz aktywne Enable automatic S/MIME certificate extraction i Verify inbound message.
  5. Brak szyfrowania wychodzącego: sprawdź zakres, kolejność i poprawny External S/MIME Certificate pasujący do odbiorcy.
  6. Nie można odszyfrować wejścia: sprawdź certyfikat wewnętrzny, klucz prywatny, odbiorcę, wygaśnięcie i możliwy zastępujący upload.
  7. Zawodzi tylko pierwsza wiadomość po odnowieniu: uwzględnij opisane zachowanie, sprawdź zapisany odcisk i wyślij drugi kontrolowany test.
  8. Wynik nadal nieoczekiwany: sprawdź zgodność MIME, a z Sophos UTM zgodność SMTP envelope From z RFC822 From.

Do eskalacji zbierz identyfikatory Message-ID, czas UTC, kierunek, adresy SMTP, zakres i kolejność polityki, podmiot certyfikatu, wystawcę, odcisk, wygaśnięcie i dokładny błąd. Nie dołączaj kluczy prywatnych, plików PKCS#12 ani haseł do zwykłego zgłoszenia.