Konfiguracja i testowanie raportu kwarantanny Sophos Firewall
Raport kwarantanny informuje użytkowników pocztą elektroniczną o wiadomościach spam zatrzymanych przez Sophos Firewall. Nie jest to zwykłe powiadomienie systemowe: wysyłka, przypisanie użytkowników, link zwalniania i portal użytkownika muszą działać razem.
Najważniejszym kryterium odbioru jest zatem pełna ścieżka użytkownika. Pomyślna wiadomość testowa nie potwierdza, że rzeczywisty użytkownik otrzyma raport, zaloguje się do właściwego portalu i zwolni dozwoloną wiadomość.
⚠️ Link zwalniania nie zwalnia wiadomości bezpośrednio. Otwiera portal użytkownika, w którym użytkownik musi się zalogować i wybrać wiadomość. Adres portalu nie może wskazywać nazwy dostępnej wyłącznie wewnętrznie ani bez kontroli szeroko udostępniać interfejsu administracyjnego.
Konfiguracja raportu w siedmiu krokach
- Skonfigurować wysyłkę w Administration > Notification settings i sprawdzić ją wiadomością testową.
- Określić FQDN portalu, DNS, certyfikat i dozwolone sieci źródłowe dla przewidzianych użytkowników.
- Włączyć raport w Email > Quarantine settings i ustawić czas, nadawcę oraz nazwę wyświetlaną.
- Wybrać właściwy adres portalu użytkownika w Release link settings.
- Określić obszar kwarantanny i świadomie wykluczane wzorce adresów.
- Przypisać raport właściwym kontom w Authentication > Groups lub Authentication > Users.
- Za pomocą rzeczywistej wiadomości testowej umieszczonej w kwarantannie jako spam sprawdzić raport, logowanie do portalu i zwalnianie od początku do końca.
Co raport robi, a czego nie robi
Raport zawiera wiadomości spam z kwarantanny wraz z czasem odbioru, nadawcą, odbiorcą i tematem. Zapewnia wygodny widok użytkownika, ale nie zastępuje kwarantanny administracyjnej w Email > SMTP quarantine ani analizy technicznej polityki, dzienników poczty i dzienników MTA.
Raport otrzymują tylko użytkownicy, którzy co najmniej raz uwierzytelnili się na firewallu. Łatwo to przeoczyć, gdy konta zostały zaimportowane z Active Directory, ale nigdy nie logowały się do portalu użytkownika, portalu przechwytującego ani innej odpowiedniej usługi.
Według aktualnej pomocy SFOS 22 raport nie jest dostępny na XGS 87 i XGS 87w. To ograniczenie dotyczy raportu i nie może być mylone z oddzielnym ograniczeniem MTA mode. Konfiguracja Mail Protection w MTA mode opisuje przepływ poczty, politykę SMTP i kwarantannę administracyjną.
Przygotowanie wysyłki i adresu portalu
Wysyłka korzysta z Administration > Notification settings. Najpierw muszą tam działać serwer poczty, nadawca, odbiorca, DNS, trasa, uwierzytelnianie i TLS. Pełny test transportu opisano w Konfiguracja powiadomień e-mail Sophos Firewall.
Link zwalniania ma dwie opcje:
- Reference user portal IP: SFOS używa adresu wybranego interfejsu wraz z portem portalu użytkownika.
- IP address or hostname: SFOS używa adresu skonfigurowanego w Administration > Admin and user settings > Admin console and end-user interaction.
FQDN jest zwykle bardziej zrozumiały i można go prawidłowo zabezpieczyć pasującym certyfikatem. Musi wskazywać właściwy adres firewalla i być osiągalny z sieci odbiorców. Prywatny adres interfejsu w raporcie jest zwykle bezużyteczny dla użytkowników zewnętrznych lub mobilnych. Z kolei adres publiczny nie uzasadnia otwarcia portalu dla każdej sieci WAN. Przegląd portali Sophos Firewall oddzielnie objaśnia rolę portalu i Device Access.
Konfiguracja raportu
W Email > Quarantine settings włączyć Enable quarantine digest. Następnie ustawić częstotliwość, czas i, jeśli dotyczy, dzień tygodnia. From email address musi zawierać prawidłowy adres nadawcy, a Display name powinien jednoznacznie identyfikować kwarantannę firewalla.
Następnie w Release link settings wybrać przygotowany adres portalu. Send test email sprawdza, czy SFOS potrafi wysłać raport skonfigurowaną drogą. Test nie zawiera jednak rzeczywistej wiadomości użytkownika z kwarantanny i nie potwierdza późniejszego przypisania, logowania do portalu ani zwolnienia.
Obszar kwarantanny i automatyczne czyszczenie
W MTA mode w Quarantine area wybrać rozmiar lokalnego obszaru kwarantanny. SFOS sprawdza wykorzystanie co pięć minut. Po osiągnięciu co najmniej 90 procent wybranego rozmiaru usuwa starsze wiadomości, aż wykorzystanie spadnie do 60 procent.
Automatyczne czyszczenie nie jest archiwum. Zbyt mały obszar może skrócić czas na kontrolę i zwolnienie, a duży zużywa lokalną pamięć. Należy obserwować wykorzystanie i wolne miejsce razem z pozostałym użyciem /var. Sprawdzanie pamięci i raportów Sophos Firewall opisuje bezpieczną diagnostykę.
Znaczenie Skip address patterns
Adresy w Skip address patterns są pomijane w raportach kwarantanny. Może to być przydatne dla wspólnych aliasów, których spam nie powinien trafiać do wielu użytkowników. Ustawienie nie usuwa wiadomości i nie wyłącza kontroli spamu, malware ani ochrony danych.
Przypisanie użytkowników i grup
Konfiguracja globalna sama nie włącza wysyłki dla wszystkich. W Authentication > Groups lub Authentication > Users ustawić Quarantine digest na Enable dla właściwych kont. Przypisanie można też wykonać w Email > Quarantine settings > Change user’s quarantine digest settings.
Aliasy mają dwa ważne ograniczenia. Domyślnie SFOS nie stosuje ustawień automatycznie do aliasów; trzeba je zapisać razem z podstawowym adresem użytkownika lub świadomie przypisać. Raport może wtedy wykazywać spam dla adresu głównego i aliasów. Sophos informuje jednak, że wiadomości do aliasów nie pojawiają się w portalu użytkownika. Wymagają więc jasnego procesu administracyjnego w Email > SMTP quarantine.
Kontrola wyjątków nadawców użytkownika
W sekcji Exception portalu użytkownika uprawniony użytkownik może zezwolić na pojedyncze adresy nadawców lub symbole wieloznaczne, takie jak *@example.com, albo je zablokować. Dozwoleni nadawcy nie są oznaczani jako spam ani przenoszeni do kwarantanny spamu, ale skanowanie antywirusowe pozostaje aktywne. Jeśli ten sam adres znajduje się na obu listach, pierwszeństwo ma lista blokowania i wiadomość trafia do kwarantanny. Te wyjątki użytkownika należy uwzględnić w testach pilotażowych i wsparcia, a nie mylić ich z globalnymi Skip address patterns raportu.
Test pełnej ścieżki zwalniania
Użyć użytkownika pilotażowego, który przynajmniej raz uwierzytelnił się na firewallu. Oczekiwana polityka SMTP musi umieścić kontrolowaną wiadomość w kwarantannie jako spam. Następnie sprawdzić:
- Wiadomość pojawia się w Email > SMTP quarantine z oczekiwanym odbiorcą, tematem i powodem.
- Użytkownik pilotażowy otrzymuje raport o ustawionej porze.
- Nadawca, nazwa wyświetlana, temat i metadane spełniają wymagania prywatności i operacyjne.
- Link otwiera przewidziany FQDN portalu z prawidłowym łańcuchem certyfikatów.
- Logowanie działa z dozwolonej sieci i nie działa z sieci nieprzewidzianej.
- Dozwoloną wiadomość testową można po zalogowaniu zwolnić i zostaje ona rzeczywiście dostarczona.
- Użytkownik bez przypisania nie otrzymuje raportu.
Nie można zwalniać wiadomości zainfekowanych wirusem ani wiadomości uznanych przez Zero-day protection za złośliwe. Ten test negatywny zapobiega uznaniu udanego zwolnienia spamu za ogólną możliwość zwalniania.
Systematyczne zawężanie błędów
Wiadomość testowa nie dociera
Najpierw sprawdzić Administration > Notification settings. Send test email nie zadziała przed funkcją kwarantanny, jeśli nieprawidłowe są DNS, trasa, serwer, uwierzytelnianie, TLS, nadawca lub odbiorca. Nie zmieniać przypisań ani rozmiaru, dopóki nie działa transport poczty.
Wiadomość testowa dociera, ale raport użytkownika nie
Sprawdzić, czy Enable quarantine digest jest aktywne, harmonogram i strefa czasowa są prawidłowe, a konto włączone w Groups, Users lub Change user’s quarantine digest settings. Użytkownik musi przynajmniej raz się uwierzytelnić. W okresie musi też istnieć pasująca wiadomość spam w kwarantannie dla tego odbiorcy.
Link wskazuje niewłaściwy adres
Porównać Release link settings, wybrany interfejs, port portalu i Admin console and end-user interaction. Następnie sprawdzić DNS, nazwę certyfikatu i dostęp z rzeczywistej sieci użytkownika. Ponowne wysyłanie testu nie poprawi adresu; najpierw trzeba naprawić odwołanie do portalu.
Wiadomości aliasów nie są widoczne w portalu
Nie musi to oznaczać błędu raportu. Sophos wyraźnie dokumentuje, że wiadomości do aliasów nie pojawiają się w portalu. Oddzielnie sprawdzić adres główny, przypisanie aliasu, zawartość raportu i administracyjną kwarantannę SMTP.
Eksploatacja i wycofanie
Raporty zawierają metadane komunikacji i mogą pozostawać poza firewallem w skrzynkach, archiwach lub zgłoszeniach. Grupa odbiorców powinna być mała, retencja skrzynki zgodna z wymaganiami ochrony, a wspólne aliasy dodawane do raportów tylko świadomie.
Aby wycofać konfigurację, najpierw wyłączyć Enable quarantine digest lub usunąć przypisanie użytkownikom pilotażowym. Następnie utworzyć nową wiadomość w kwarantannie i sprawdzić, że kolejny raport nie jest wysyłany. Ustawienia portalu lub powiadomień cofać tylko wtedy, gdy nie korzysta z nich inna usługa. Kwarantanna działa niezależnie od raportu i nie jest usuwana podczas wycofania.