Przejdz do tresci
Avanet

Bezpieczne tworzenie i testowanie wyjątków poczty w Sophos Firewall

Wyjątek poczty w Sophos Firewall nie oznacza po prostu zezwolenia nadawcy. Pomija wybrane kontrole bezpieczeństwa dla określonej ścieżki SMTP. Właśnie dlatego może precyzyjnie rozwiązać potwierdzony fałszywy alarm, ale może też niezauważenie wyłączyć SPF, skanowanie złośliwego oprogramowania, Zero-Day Protection lub kontrole DKIM.

⚠️ Wyjątek należy utworzyć dopiero po odtworzeniu fałszywego alarmu. Pomijana jest tylko kontrola powodująca problem, a zakres obejmuje najmniejszą wiarygodną kombinację źródłowego adresu IP, nadawcy i odbiorcy. All checks ani szerokie symbole wieloznaczne nie są szybką standardową metodą obejścia.

Tworzenie wyjątku w siedmiu krokach

  1. Zapisać czas testu, źródłowy adres IP SMTP, nadawcę koperty, odbiorcę, temat, Message-ID oraz dokładny powód odrzucenia.
  2. Sprawdzić, czy problem powoduje DNS, routing, relay, TLS lub właściwa polityka poczty, a nie kontrola bezpieczeństwa.
  3. W Email > Policies and exceptions > Add an exception wybrać wyłącznie kontrolę, której udział został potwierdzony.
  4. Ustawić Sources or hosts, Sender addresses i Recipient addresses możliwie najwęziej.
  5. Przeprowadzić test pozytywny równoważnej wiadomości i testy negatywne co najmniej dwóch wariantów spoza zakresu.
  6. W Mail logs i logach MTA potwierdzić, że pominięto tylko przewidzianą kontrolę, a pozostałe funkcje ochrony nadal działają.
  7. Udokumentować właściciela, uzasadnienie i datę przeglądu; po usunięciu przyczyny skasować wyjątek.

Co faktycznie pomija wyjątek

SFOS grupuje możliwe do pominięcia kontrole według ich działania. Spam protection zawiera RBL, Anti-spam, Greylisting, Recipient verification, IP reputation, RDNS/HELO, SPF i BATV. Malware protection obejmuje Malware oraz Zero-day protection. W Other znajdują się Data protection, File protection, Encryption, Banner addition, DKIM signing i DKIM verification.

Ten wybór nie jest listą udogodnień. Na przykład wyjątek dla SPF pozostawia aktywne pozostałe etapy ochrony przed spamem i złośliwym oprogramowaniem. Wyjątek dla Malware lub Zero-day protection usuwa natomiast kluczową kontrolę treści dla wszystkich wiadomości pasujących do zakresu. Encryption, DKIM signing lub DKIM verification zmieniają dodatkowo poufność i weryfikację integralności wychodzącego lub przychodzącego przepływu poczty.

Ogólna ścieżka MTA pozostaje opisana w Konfigurowanie Mail Protection w Sophos Firewall w trybie MTA. Dla przezroczystego proxy obowiązuje Konfigurowanie Mail Protection w trybie legacy. W żadnym z trybów wyjątek nie zastępuje routingu, relay, reguły zapory ani odpowiedniej polityki skanowania.

Zrozumienie zakresu przed zapisaniem

Sources or hosts

SFOS akceptuje jako źródła adresy IP, zakresy IP, listy IP, sieci lub nazwy FQDN. Nazwy FQDN z symbolami wieloznacznymi nie są obsługiwane w wyjątkach hostów poczty. Dlatego *.example.net nie jest prawidłowym zamiennikiem zaobserwowanego adresu źródłowego SMTP. Dla localhost wyjątek nie jest potrzebny, ponieważ SFOS domyślnie nie skanuje lokalnych wiadomości e-mail.

W przypadku usług poczty chmurowej lub rozproszonych bram pojedynczy adres IP może być zbyt wąski, a cała sieć dostawcy zdecydowanie zbyt szeroka. Należy używać wyłącznie opublikowanego obiektu źródłowego, który rzeczywiście zaobserwowano we własnym przepływie poczty. Gdy dostawca zmieni swoje sieci, wyjątku nie rozszerza się bez sprawdzenia do Any, lecz ponownie porównuje z logami i informacjami producenta.

Nadawca i odbiorca

Dla Sender addresses i Recipient addresses dozwolony jest pojedynczy adres, taki jak sender@example.net, albo symbol wieloznaczny domeny, taki jak *@example.net. Symbol domeny obejmuje wszystkich nadawców lub odbiorców w tej domenie i dlatego wymaga węższego dodatkowego ograniczenia, na przykład potwierdzonego źródłowego adresu IP i odbiorcy pilotażowego.

BATV ma nietypową regułę specjalną: aby pominąć kontrolę BATV dla wiadomości danego nadawcy, jego adres trzeba wpisać zarówno w Sender addresses, jak i w Recipient addresses. Brak jednego z pól oznacza, że wyjątek dla tego przypadku BATV jest niekompletny.

Tworzenie wąskiego wyjątku

Przykład dotyczy potwierdzonego fałszywego alarmu SPF u partnera. 203.0.113.25 jest adresem dokumentacyjnym i należy go zastąpić rzeczywistym publicznym źródłowym adresem IP zaobserwowanym w logu SMTP. partner.example i pilot@example.com również są wartościami przykładowymi.

  1. Otworzyć Email > Policies and exceptions > Add an exception.
  2. Wprowadzić łatwą do prześledzenia nazwę, na przykład FP-SPF-partner-example-review-2026-09-30.
  3. Wśród pomijanych kontroli wybrać wyłącznie SPF.
  4. W Sources or hosts wpisać host 203.0.113.25.
  5. W Sender addresses wpisać *@partner.example, a w Recipient addresses początkowo tylko pilot@example.com.
  6. Zapisać wyjątek i na razie nie rozszerzać go na kolejnych odbiorców.

Nazwa celowo zawiera przyczynę i datę przeglądu. Nie zastępuje jednak dokumentacji w zmianie lub zgłoszeniu. Nazwa nie wymusza technicznie daty wygaśnięcia; właściciel musi faktycznie przeprowadzić przegląd.

Przeprowadzenie testów pozytywnych i negatywnych

Najpierw partner wysyła ponownie tę samą kontrolowaną wiadomość do pilotażowej skrzynki pocztowej. Wiadomość musi przejść zamierzoną ścieżką poczty i nie może już zakończyć się niepowodzeniem z powodu potwierdzonego SPF. Mail logs, smtpd_main.log oraz przy odrzuceniach smtpd_reject.log należy skorelować za pomocą znacznika czasu, nadawcy, odbiorcy i Message-ID. Usługi i logi Sophos Firewall opisuje przypisanie logów.

Następnie przeprowadza się dwa testy negatywne. Wiadomość od tego samego nadawcy z innego źródłowego adresu IP oraz wiadomość z potwierdzonego adresu IP do innego odbiorcy nie mogą otrzymać tego samego wyjątku. Ponadto nieszkodliwy plik testowy nadal podlega normalnej ścieżce Malware i File Protection. Nie należy używać prawdziwego złośliwego oprogramowania.

Samo pomyślne dostarczenie nie potwierdza zakresu. Oczekiwana wiadomość musi zostać dostarczona, warianty spoza zakresu nadal muszą być normalnie kontrolowane, a żadna druga kontrola bezpieczeństwa nie może zostać nieumyślnie pominięta.

Rozpoznawanie ryzykownych wyjątków

Szeroki symbol wieloznaczny domeny w połączeniu z dużą siecią źródłową może usunąć ochronę znacznej części przepływu poczty. Szczególnie wyjątki dla Malware, Zero-Day Protection, Data protection i File protection wymagają udokumentowanej decyzji o ryzyku oraz bardzo małego zakresu pilotażowego. Przy nieznanym jeszcze błędzie skanowania nie należy zapobiegawczo wyłączać całej grupy.

Również pozornie funkcjonalne opcje mają znaczenie dla bezpieczeństwa. Pominięcie Encryption może wysłać poufną treść bez ochrony. Bez DKIM signing brakuje planowanego podpisu wychodzącego, a bez DKIM verification nie jest oceniane przychodzące potwierdzenie tożsamości. Wyjątek Banner może usunąć wymagany tekst lub oznaczenie. Takie zmiany należy uzgodnić z właścicielem poczty i zgodności.

Zawężanie błędów według objawu

Wiadomość nadal jest odrzucana

Najpierw należy ocenić nowy wpis w logu, a nie starą wiadomość testową. Rzeczywisty źródłowy adres IP, nadawca koperty, odbiorca i Reason muszą odpowiadać zakresowi oraz wybranej kontroli. Nazwa FQDN z symbolem wieloznacznym w Sources or hosts nie działa. Jeśli wiadomość jest odrzucana z powodu RBL, IP reputation, RDNS/HELO lub innej kontroli, wyjątek ograniczony do SPF nie rozwiązuje tego odrębnego powodu.

Wyjątek obejmuje zbyt wiele wiadomości

Trzy poziomy zakresu należy pojedynczo porównać z rzeczywistym przepływem poczty. Często zbyt szerokim czynnikiem jest *@domain bez wąskiego źródłowego adresu IP albo ze zbyt wieloma odbiorcami. Wyjątku nie koryguje się przez pomijanie kolejnych kontroli, lecz ogranicza do najmniejszej potwierdzonej kombinacji i ponownie wykonuje testy negatywne.

Wiadomość przechodzi kontrolę, ale nie jest dostarczana

Wyjątek steruje kontrolami bezpieczeństwa, a nie MX, trasą wewnętrzną, relay, TLS czy docelowym serwerem poczty. Mail logs i spool pokazują, czy po skanowaniu wiadomość nadal kończy się niepowodzeniem z powodu DNS, routingu, polityki lub dostarczenia. Jeśli błąd leży za kontrolą bezpieczeństwa, nie należy rozszerzać wyjątku.

Wyjątek BATV nie działa

Sprawdzić, czy identyczny adres nadawcy znajduje się w Sender addresses i Recipient addresses. Następnie ponownie porównać konkretny Reason BATV i pozostałe pola zakresu. Drugi, szerszy wyjątek nie zastępuje brakującego pola BATV.

Eksploatacja i wycofanie zmian

Każdy wyjątek otrzymuje właściciela, potwierdzony powód fałszywego alarmu i datę przeglądu. Zmiany należy porównać z audit trail; Śledzenie zmian konfiguracji w Sophos Firewall opisuje odpowiedni dowód. Rzeczywisty przepływ poczty pozostaje dodatkowo widoczny w Mail logs i plikach MTA.

Aby wycofać zmianę, należy usunąć wyjątek lub przywrócić udokumentowany wcześniejszy stan. Następnie ponownie przetestować pierwotną sytuację błędu i dozwoloną wiadomość kontrolną. Jeśli przyczyna po stronie dostawcy lub DNS nie została jeszcze usunięta, wycofanie nie może niepostrzeżenie spowodować utraty poczty produkcyjnej; najpierw należy zaplanować okno serwisowe lub inną, węższą korektę.

Lista kontrolna

  • Dostępny jest odtwarzalny fałszywy alarm i dokładny Reason.
  • Udokumentowano źródłowy adres IP, nadawcę koperty, odbiorcę i Message-ID.
  • Pomijana jest tylko kontrola powodująca problem.
  • Sources or hosts, Sender i Recipient tworzą najmniejszy sensowny zakres.
  • Nazwy FQDN z symbolami wieloznacznymi nie są używane jako wyjątki hostów.
  • Wyjątek BATV zawiera adres nadawcy w obu polach adresowych.
  • Testy pozytywne i negatywne potwierdzają dopasowanie i brak dopasowania.
  • Pozostałe kontrole spamu, złośliwego oprogramowania, plików, danych i DKIM pozostają aktywne.
  • Udokumentowano właściciela, uzasadnienie, datę przeglądu i wycofanie zmian.

FAQ

Czy wyjątek poczty automatycznie zezwala na relay SMTP?

Nie. Wyjątek pomija wybrane kontrole bezpieczeństwa. Device Access, Relay settings, polityka MTA, routing i reguły zapory pozostają osobnymi wymaganiami.

Czy w Sources or hosts można użyć nazwy FQDN z symbolem wieloznacznym?

Nie. Sophos Firewall nie obsługuje nazw FQDN z symbolami wieloznacznymi w wyjątkach hostów poczty. Symbol domeny poczty, taki jak *@example.net, jest możliwy tylko w polach nadawcy i odbiorcy.

Czy przy nieznanym fałszywym alarmie należy tymczasowo pominąć wszystkie kontrole?

Nie. Najpierw należy ustalić konkretny Reason. Następnie wyłącza się tylko tę kontrolę dla wąskiego zakresu pilotażowego i testuje przypadki pozytywne oraz negatywne.