Przejdz do tresci
Avanet

Sophos Email: skonfiguruj uwierzytelnianie nadawcy i Smart Banners

Sophos Email sprawdza wiadomości przychodzące za pomocą mechanizmów DMARC, SPF i DKIM, a także może wykrywać anomalie nagłówków i domen. Same kontrole nie przesądzają o sposobie obsługi wiadomości: właściwa Email Security policy określa typy błędów, ich kolejność i wykonywane działania. Smart Banners pokazują wynik odbiorcom i mogą udostępniać im bezpieczne działania.

Zalecana szybka procedura: W sekcji My Products > Email Security > Policies otwórz odpowiednią Email Security policy i skonfiguruj w Settings > Inbound > Authentication działania wykonywane w razie niepowodzenia DMARC, SPF lub DKIM. Na początku dla błędów krytycznych wybierz Quarantine zamiast Reject, uporządkuj warunki od góry do dołu, a następnie sprawdź ustawienia Header anomaly, Domain anomaly i End-user message settings. Zanim dodasz wyjątki lub włączysz bardziej rygorystyczne działania, porównaj w Message History prawidłowe i nieprawidłowe wiadomości testowe.

Przygotowanie zakresu, testów i sposobu wycofania zmian

Przed wprowadzeniem zmian ustal, które domeny i skrzynki pocztowe są chronione, jakie legalne usługi wysyłkowe są używane oraz kto należy do ograniczonej grupy testowej. Zapisz:

  • właściwą politykę, jej pozycję i informację, czy ma stan Enforced;
  • kierunek Inbound oraz przypisanych użytkowników, grupy i domeny;
  • bieżące reguły DMARC, SPF, DKIM i kontroli nadawcy w ich aktualnej kolejności;
  • istniejące wpisy na liście dozwolonych oraz wyjątki zatwierdzone przez firmę;
  • pierwotne działania, treść banerów i opcje dostępne dla użytkowników końcowych;
  • nadawców i odbiorców testowych oraz oczekiwane wyniki.

Aby wycofać zmiany, przywróć zapisaną kolejność reguł, działania i opcje banerów albo ustaw nową politykę pilotażową na Policy Bypassed. Podczas pilotażu zmieniaj jednorazowo tylko jeden powiązany zestaw reguł. Dzięki temu będzie można jednoznacznie wskazać przyczynę nieoczekiwanego wyniku.

Ostrzeżenie: Nigdy nie traktuj wyjątku uwierzytelniania jako powodu do wyłączenia skanowania pod kątem złośliwego oprogramowania. Nawet dozwolony lub prawidłowo uwierzytelniony nadawca może korzystać z przejętego konta albo wysłać szkodliwą treść. Ogranicz wyjątek do potwierdzonego problemu z uwierzytelnianiem i najmniejszego niezbędnego zakresu, pozostawiając wszystkie pozostałe mechanizmy ochrony włączone.

Prawidłowe rozumienie DMARC, SPF i DKIM

Te trzy mechanizmy odpowiadają na różne pytania:

  • SPF porównuje wysyłający serwer pocztowy z hostami, adresami IP i sieciami, które właściciel domeny nadawcy kopertowego autoryzował w DNS.
  • DKIM weryfikuje podpis cyfrowy wiadomości przy użyciu klucza publicznego opublikowanego w DNS przez domenę podpisującą.
  • DMARC sprawdza, czy SPF lub DKIM zakończył się powodzeniem oraz czy użyta domena jest zgodna z domeną widoczną w nagłówku From. Bez prawidłowego rekordu DMARC i możliwej do oceny kontroli SPF lub DKIM Sophos nie może w pełni ocenić DMARC.

Przełącznik widoczny w polityce steruje działaniem w razie niepowodzenia; same kontrole uwierzytelniania są wykonywane zawsze. Ten artykuł dotyczy wyłącznie oceny wiadomości przychodzących. Nie tworzy ani nie hostuje rekordów DNS domen używanych do wysyłania i nie włącza podpisywania DKIM wiadomości wychodzących.

Konfigurowanie Message Authentication

  1. Otwórz My Products > Email Security > Policies, wybierz właściwą politykę Email Security i sprawdź jej grupę docelową oraz pozycję.
  2. Otwórz Settings > Inbound > Authentication.
  3. Włącz wymagane działania w razie niepowodzenia dla DMARC, SPF i DKIM.
  4. Dla każdej kontroli kliknij Add Rule, po czym wybierz typ błędu i odpowiadające mu działanie.
  5. Uporządkuj warunki od przypadku najbardziej szczegółowego do bardziej ogólnego. Sophos sprawdza je od góry do dołu i stosuje pierwsze dopasowanie.
  6. Zapisz politykę i potwierdź, że dla odbiorców testowych ma stan Enforced.

Sophos zaleca Quarantine dla każdej kategorii Message Authentication. Jest to również dobre ustawienie pilotażowe, ponieważ wiadomość pozostaje dostępna do analizy i można ją zwolnić w kontrolowany sposób. Reject odrzuca wiadomość podczas przetwarzania; w przypadku odrzuconych wiadomości Sophos nie udostępnia surowych nagłówków. Tag subject line oznacza wiadomość i przekazuje ją do kolejnych etapów przetwarzania. Deliver również oznacza przejście do następnej warstwy skanowania, a niekoniecznie dostarczenie do skrzynki pocztowej. Include In End User Quarantine udostępnia wiadomość poddaną kwarantannie w kwarantannie użytkownika.

Świadoma ocena typów błędów

W przypadku DMARC wartość Hard failure oznacza, że ani SPF, ani DKIM nie przeszedł pomyślnie kontroli z wymaganym dopasowaniem domeny. Ustawieniem domyślnym jest Conform to sender policy, więc sposób obsługi wynika z polityki DMARC nadawcy. Dostępne są także przypadki p=none, Unsupported, Temporary failure i Permanent failure. W tym miejscu Unsupported dotyczy wyłącznie Gateway mode, natomiast M365 bestguesspass — wyłącznie M365 Mailflow mode. Osobna reguła p=none jest szczególnie przydatna, gdy Hard failure pozostaje ustawione na Conform to sender policy.

Dla SPF, poza Hard failure, dostępne są Soft failure, Neutral, Unsupported, Temporary failure i Permanent failure. Dla DKIM, poza Hard failure, dostępne są Unsupported, Temporary failure i Permanent failure. Tymczasowy błąd DNS może ustąpić bez interwencji; błąd trwały oznacza, że opublikowanego rekordu nie można zinterpretować. Żadnego z tych wyników nie należy automatycznie uznawać za dowód podszywania się pod nadawcę.

Kolejność przetwarzania i Sender check

Kontrole Message Authentication są wykonywane w kolejności widocznej w polityce. Aby ocenić DMARC, Sophos przeprowadza wymagane kontrole SPF i DKIM niezależnie od skonfigurowanych dla nich działań w razie niepowodzenia. DMARC kończy się niepowodzeniem, jeśli ani SPF, ani DKIM nie przejdzie kontroli z wymaganym dopasowaniem domeny. Jeśli istnieje kilka reguł błędów, zawsze zostanie zastosowana pierwsza pasująca reguła, licząc od góry.

Jeśli reguła DMARC, SPF lub DKIM zostanie dopasowana do działania Quarantine albo Reject, przetwarzanie tej gałęzi zostaje zatrzymane. Gdy w konfiguracji korzystającej z tych działań wszystkie trzy kontrole zakończą się powodzeniem, kontrole anomalii nagłówków nie są dalej wykonywane, a wiadomość zostaje dostarczona. Kolejność ma zatem rzeczywisty wpływ na bezpieczeństwo — nie jest jedynie wizualnym uporządkowaniem elementów w portalu.

W sekcji Sender check Sophos udostępnia dwie dodatkowe kontrole anomalii:

  • Header anomaly chroni własne domeny przed podszywaniem się z zewnątrz. Jest wyzwalana tylko wtedy, gdy domena w widocznym nagłówku From odpowiada dowolnej domenie skonfigurowanej na koncie Sophos Fusion (dawniej Sophos Central) i adres w tym nagłówku różni się od adresu MAIL FROM w kopercie SMTP. Sprawdzane są wszystkie domeny konta, a nie tylko domena odbiorcy.
  • Domain anomaly wykrywa domeny nadawców, które nie mają ani rekordu MX, ani rekordu A.

Dla obu kontroli można wybrać Tag subject line, Quarantine, Reject lub Deliver; udokumentowanym ustawieniem domyślnym jest Tag subject line. W trakcie pilotażu użyj oznaczania lub kwarantanny i sprawdź legalne przekazywanie wiadomości, systemy CRM, platformy obsługi zgłoszeń oraz zewnętrzne usługi wysyłkowe, zanim włączysz Reject.

Konfigurowanie Smart Banners

W sekcji End-user message settings włącz oddzielnie każdy typ banera, dostosuj jego predefiniowaną treść i wybierz działania oferowane użytkownikom. Ustawienia dotyczą zewnętrznych wiadomości przychodzących w formacie HTML i zwykłego tekstu. Wiadomości Sophos, na przykład podsumowania kwarantanny, nie otrzymują Smart Banner.

Kolor i komunikat banera zależą od listy dozwolonych oraz wyniku DMARC:

  • Trusted jest zielony: nadawca znajduje się na liście dozwolonych, a wiadomość przeszła weryfikację DMARC.
  • External jest żółty: nadawca przeszedł weryfikację DMARC, ale nie znajduje się na liście dozwolonych; znajduje się na niej, lecz Trusted jest wyłączony; albo nie ma rekordu DMARC, przez co nie można ustalić wyniku pozytywnego ani negatywnego.
  • Untrusted jest pomarańczowy: polityka DMARC istnieje, ale wiadomość nie przeszła weryfikacji DMARC.

Baner pomaga użytkownikowi podjąć decyzję, ale nie dowodzi, że wiadomość jest nieszkodliwa. Nawet zielony baner nie zastępuje skanowania treści ani ostrożności podczas otwierania linków i załączników.

Bezpieczne włączanie działań użytkownika

Dla każdego banera możesz udostępnić Allow sender, Block sender i Report Spam messages to Sophos. Allow i Block otwierają stronę potwierdzenia i aktualizują osobistą listę użytkownika; Report przesyła wiadomość jako spam do SophosLabs.

Poradnik dotyczący wyjątków Inbound Allow/Block wyjaśnia współdziałanie wpisów osobistych i globalnych oraz ich zabezpieczanie przez uwierzytelnianie, eksport, import i wycofanie zmian.

Aby funkcje Allow sender i Block sender działały w banerze HTML, otwórz Global Settings > Products and Services > Email > User Settings, włącz najpierw Release/Delete, następnie Allow/Block List, po czym zapisz ustawienia. Linki Allow i Block nie są dostępne w banerach tekstowych.

Jeśli używane są linki w Smart Banners, poczta wychodząca musi być kierowana przez Sophos Fusion. Sophos zaleca skonfigurowanie tego routingu przed włączeniem End-user message settings; w przeciwnym razie odbiorcy zewnętrzni mogą zobaczyć baner w odpowiedziach lub przekazanych wiadomościach. W formacie HTML baner jest wyświetlany w kolorze u góry, a w zwykłym tekście — na początku treści. Istniejący baner może pozostać widoczny po udzieleniu odpowiedzi na wiadomość lub przekazaniu jej wewnątrz organizacji.

Weryfikacja wyniku w Message History

Dla każdego odpowiedniego zakresu polityki wyślij kontrolowane wiadomości przychodzące do odbiorcy pilotażowego:

  1. prawidłową wiadomość, która zgodnie z oczekiwaniami przejdzie uwierzytelnianie;
  2. prawidłową wiadomość przesłaną przez znaną usługę przekazywania lub wysyłania;
  3. jeśli można to zrobić bezpiecznie, wiadomość z własnej domeny testowej z celowo wywołanym i udokumentowanym błędem uwierzytelniania.

Nie fałszuj produkcyjnych wiadomości e-mail ani nie zmieniaj cudzych rekordów DNS na potrzeby testu. W Message History wyszukaj wiadomość według nadawcy, odbiorcy i przedziału czasu, otwórz ją i porównaj zastosowaną politykę, kategorię, szczegóły uwierzytelniania lub kontroli nadawcy oraz faktycznie wykonane działanie. W przypadku dostarczonych wiadomości sprawdź również typ, treść, kolor i widoczne działania banera zarówno w formacie HTML, jak i zwykłego tekstu. Wynik jest prawidłowy, gdy właściwe wiadomości trafiają do oczekiwanej kolejnej warstwy skanowania lub skrzynki pocztowej, błędy uruchamiają pierwsze pasujące skonfigurowane działanie, a niezamierzone działania użytkownika nie są wyświetlane.

Metodyczne rozwiązywanie problemów

  • Nieoczekiwany błąd DMARC lub DKIM: Zachowaj surowe nagłówki i szczegóły kontroli nadawcy. Sprawdź, czy brama poprzedzająca Sophos, zastrzeżenie prawne, lista mailingowa lub ścieżka przekazywania zmieniły treść wiadomości albo podpisane nagłówki. Zwłaszcza gdy Sophos EMS działa za innym głównym systemem bezpieczeństwa poczty, takie modyfikacje mogą unieważnić DKIM i dopasowanie DMARC; samo niepowodzenie nie jest wówczas dowodem zagrożenia.
  • Niewłaściwe działanie pomimo pasującej reguły: Najpierw sprawdź zakres, wymuszanie i kolejność polityk, a następnie przejrzyj reguły błędów od góry do dołu. Wcześniejsza reguła ogólna może przesłonić późniejszą regułę szczegółową.
  • Header anomaly dla legalnej usługi: Porównaj widoczny nagłówek From z adresem MAIL FROM koperty i ustal, która z własnych domen spowodowała dopasowanie. Najpierw popraw konfigurację wysyłania lub dopasowanie domen. Wąsko ograniczony wyjątek uwierzytelniania rozważ tylko wtedy, gdy korekta nie jest możliwa, a usługa została jednoznacznie zidentyfikowana.
  • Domain anomaly dla prawidłowej wiadomości: Osobno sprawdź rozpoznawanie rekordów MX i A domeny nadawcy. Nie rozwiązuj tymczasowego problemu z DNS za pomocą trwałej, globalnej reguły zezwalającej.
  • Brak banera: Sprawdź, czy aktywne są właściwa polityka i właściwy typ banera, czy wiadomość była zewnętrzna i przychodząca oraz czy nie jest to wiadomość systemowa Sophos.
  • Brak lub nieprawidłowe działanie Allow/Block: Sprawdź Release/Delete i Allow/Block List w User Settings, format HTML oraz routing poczty wychodzącej przez Sophos. Zwykły tekst nie udostępnia tych linków.

Dopiero po tej analizie zmień kolejność, działanie lub najwęższy niezbędny wpis na liście dozwolonych i powtórz ten sam test. Jeśli wynik nadal jest niejasny, zbierz Message-ID, znacznik czasu, nadawcę, odbiorcę, nazwę polityki, faktycznie wykonane działanie i kompletne surowe nagłówki do eskalacji, zamiast szeroko omijać uwierzytelnianie lub ochronę przed złośliwym oprogramowaniem.