Konfiguracja szyfrowania poczty SPX na Sophos Firewall
Za pomocą Secure PDF Exchange, czyli SPX, Sophos Firewall przekształca wychodzącą wiadomość e-mail wraz z załącznikami w plik PDF chroniony hasłem. Odbiorca nie potrzebuje własnego klienta szyfrowania. Zależnie od wybranego modelu otrzymuje hasło jednorazowe, korzysta z zapisanego hasła albo samodzielnie je rejestruje.
Niezawodne działanie wymaga współpracy czterech elementów: szablonu SPX, jednoznacznego wyzwalacza, bezpiecznego kanału przekazania hasła oraz, w razie potrzeby, SPX Reply Portal. Następnie testowany jest pozytywny i negatywny przepływ poczty. Samo dostarczenie pliku PDF nie dowodzi, że zadziałała właściwa polityka ani że rejestracja hasła i bezpieczna odpowiedź funkcjonują.
SPX w ośmiu krokach
- Sprawdzić licencję Email Protection, przepływ poczty MTA, obsługę modelu urządzenia, certyfikat portalu i oddzielną ścieżkę SMTP TLS.
- Ustalić, czy szyfrowanie wyzwala chroniona domena, dopasowanie Data Control czy nadawca.
- Utworzyć własny szablon w Email > Encryption > SPX templates > Add.
- Świadomie wybrać typ hasła, szyfrowanie PDF, powiadomienie i Reply Portal.
- Zabezpieczyć FQDN, dozwolone sieci i port w Email > Encryption > SPX portal settings.
- Przypisać szablon w polityce SMTP route and scan albo świadomie ustawić go jako szablon domyślny.
- Z zewnętrznym odbiorcą przetestować PDF, kanał hasła, rejestrację i odpowiedź.
- Wykonać test negatywny bez wyzwalacza SPX oraz udokumentować Mail logs, logi MTA i wycofanie.
⚠️ Puste pole Allowed networks w SPX Portal nie oznacza „braku dostępu”, lecz powoduje powrót do
Any. Sophos zaleca też osobny port dla Reply Portal. Dlatego FQDN portalu, certyfikat, dozwolone źródła i kanał hasła muszą być określone przed testem produkcyjnym.
Kiedy SPX jest odpowiedni
SPX sprawdza się, gdy zewnętrzni odbiorcy mają otrzymywać poufne treści w chronionym pliku PDF bez instalowania klienta szyfrowania. Można go używać zarówno w MTA mode, jak i Legacy mode. Ta procedura korzysta z MTA mode, ponieważ pozwala czytelnie połączyć domenę, Data Control i routing w polityce SMTP. Konfiguracja Mail Protection w Legacy mode opisuje alternatywną ścieżkę przezroczystą.
SPX nie jest szyfrowaniem transportowym między serwerami pocztowymi ani szyfrowaniem end-to-end między dwoma klientami poczty. Firewall przetwarza tekst jawny, tworzy plik PDF i zarządza hasłem lub rejestracją. Następnie PDF może nadal istnieć poza firewallem w skrzynkach, archiwach lub pobranych plikach. Zakres odbiorców, retencja i przekazywanie haseł są więc częścią projektu bezpieczeństwa.
Szyfrowanie transportu SMTP konfiguruje się oddzielnie w Email > General settings > SMTP TLS configuration. Require TLS negotiation wymusza TLS dla wybranych zdalnych hostów lub sieci; jeśli SFOS nie może ustanowić połączenia TLS, odrzuca wiadomość do tego miejsca docelowego. Natomiast Skip TLS negotiation wymusza nieszyfrowane połączenie SMTP. Wybrany tam TLS certificate chroni ścieżkę SMTP i nie jest certyfikatem portali SPX. SPX i SMTP TLS należy więc planować oddzielnie, a następnie wspólnie zweryfikować w zewnętrznym przepływie poczty.
Wymagane są:
- ważna licencja Email Protection;
- przetestowany przepływ poczty wychodzącej przez Sophos Firewall;
- udokumentowany zewnętrzny odbiorca testowy;
- zaufany FQDN i pasujący certyfikat dla używanych portali SPX;
- oddzielny bezpieczny kanał dla haseł, jeśli odbiorca ich nie rejestruje;
- ścieżka odzyskiwania umożliwiająca usunięcie przypisań szablonu i polityki.
Według aktualnej dokumentacji Sophos funkcja SPX nie jest dostępna na XGS 87/87w. Pełny MTA mode nie jest ponadto dostępny na XGS 88/88w. Konfiguracja Mail Protection w MTA mode wyjaśnia przepływ poczty, licencję, relay i ograniczenia modeli.
Ustalenie wyzwalacza i priorytetu
SPX można uruchomić na trzy sposoby. Jeśli skonfigurowano kilka metod, Sophos Firewall stosuje w MTA mode następującą kolejność:
- Chroniona domena: Szablon SPX wybrany w Domains and routing target dotyczy wiadomości wychodzących z pasującej chronionej domeny.
- Data control list: Dopiero gdy na poziomie domeny nie ustawiono szablonu SPX, dopasowanie Data Control może zastosować szablon wybrany dla listy.
- Wyzwalacz nadawcy: Dopiero gdy ani domena, ani Data Control nie dostarczają szablonu, stosowana jest metoda nadawcy skonfigurowana w Default SPX template.
Przypisanie domenowe ma szeroki zakres i jest odpowiednie tylko wtedy, gdy rzeczywiście każda pasująca wiadomość wychodząca ma być szyfrowana. Data Control nadaje się do zdefiniowanych typów treści, lecz musi zostać sprawdzone pod kątem false positives na prawdziwych przykładach pozytywnych i negatywnych. Wyzwalacz nadawcy pozostawia decyzję nadawcy, ale wymaga jasno udokumentowanego procesu w kliencie poczty.
Przed konfiguracją dla każdego przepływu poczty definiuje się dokładnie jeden główny wyzwalacz. Druga metoda nie może niezauważenie zastąpić innej.
Tworzenie szablonu SPX
W przykładzie używany jest szablon Finance-SPX-Recipient. Nazwa jest wartością dokumentacyjną i należy ją dostosować do celu oraz organizacji.
- Otworzyć Email > Encryption > SPX templates.
- Wybrać Add.
- Wprowadzić nazwę, na przykład
Finance-SPX-Recipient. SFOS nie zezwala w nazwie na apostrofy, ukośniki, przecinki, ukośniki odwrotne ani cudzysłowy. - Ustawić nazwę organizacji używaną w powiadomieniach.
- Wybrać Encryption standard i PDF page size zgodnie z własnymi wymaganiami.
- W polu Password type wybrać planowany model hasła.
- Sprawdzić temat, treść wiadomości i instrukcje dla odbiorcy oraz w razie potrzeby je dostosować.
- Jeśli potrzebne są bezpieczne odpowiedzi, włączyć Enable SPX reply portal.
- Włączyć Include original body into reply tylko wtedy, gdy oryginalna wiadomość może znaleźć się w odpowiedzi.
- Zapisać szablon.
Świadomy wybór modelu hasła
Sophos Firewall oferuje cztery modele:
- Specified by sender: Nadawca ustawia hasło. Firewall usuwa je przed wysłaniem i nie zapisuje go. Hasło musi dotrzeć do odbiorcy oddzielnym bezpiecznym kanałem.
- Generate one-time password for every email: Firewall generuje nowe hasło dla każdej wiadomości i wysyła je do nadawcy. Nadawca przekazuje je osobno odbiorcy. Hasło nie jest zapisywane.
- Generated and stored for recipient: Firewall generuje hasło właściwe dla odbiorcy, wysyła je nadawcy i ponownie wykorzystuje aż do wygaśnięcia.
- Specified by recipient: Niezarejestrowany odbiorca otrzymuje link rejestracyjny, ustawia własne hasło i używa go do wygaśnięcia dla kolejnych wiadomości SPX z organizacji.
W stałej relacji z partnerem Specified by recipient jest często najbardziej zrozumiałym procesem. Hasło jednorazowe może lepiej pasować do pojedynczej, szczególnie wrażliwej przesyłki. Nie należy bez planu mieszać różnych modeli zapisywanych haseł dla tego samego odbiorcy, ponieważ wówczas musi on rozpoznawać właściwe hasło dla każdej wiadomości.
Przy Specified by sender temat może mieć format [secure:<password>]<subject text>. Nadawca musi następnie przekazać hasło oddzielnie. Dla Microsoft Outlook Sophos udostępnia Outlook Add-in w Authentication > Client downloads.
Kontrolowana instalacja Outlook Add-in
W przypadku instalacji interaktywnej należy uruchomić setup.exe z pakietu pobranego z aktywnego firewalla. Sophos dokumentuje następujące polecenie wdrożenia nienadzorowanego:
msiexec /qr /i SophosOutlookAddInSetupUTM.msi T=1 EC=3 C=1 I=1
Publiczna lista zgodności jest wyraźnie przestarzała: Aktualna pomoc SFOS 22 wymienia jedynie systemy od Windows XP do Windows 8, Outlook 2007 SP3, 2010 lub 2013, .NET Framework 4 Client Profile oraz Visual Studio 2010 Tools for Office Runtime 4.0. Nie potwierdza to obsługi aktualnych aplikacji Microsoft 365 ani nowoczesnych wersji Windows. Przed szerokim wdrożeniem trzeba na urządzeniu pilotażowym sprawdzić faktycznie pobrany pakiet, wersje i architekturę Windows oraz Outlook, pozytywny i negatywny wyzwalacz SPX, a także odinstalowanie. Nie należy zmieniać na próbę nieopisanych parametrów MSI.
Aktualna dokumentacja Sophos używa dwóch różnych zapisów nagłówka dla innych klientów poczty: X-Sophos-SPXEncrypt: yes na stronie szablonu i X-Sophos-SPX-Encrypt: yes na ogólnej stronie Encryption. Ta rozbieżność nie jest traktowana jako gotowy przepis do skopiowania. Przed wdrożeniem produkcyjnym trzeba sprawdzić, który zapis działa na używanym buildzie SFOS. Gdy to możliwe, łatwiejszym do prześledzenia wyzwalaczem jest polityka, Data Control lub Sophos Outlook Add-in.
Projektowanie powiadomienia bez tworzenia kolejnego wycieku danych
Dostępne zmienne powiadomień obejmują między innymi:
%ENVELOPE_TO%%PASSWORD%%ORGANIZATION_NAME%%SENDER%%REG_LINK%
Obsługiwane są proste formatowanie HTML i linki. Tekst musi wyjaśniać, kto wysłał wiadomość, jak bezpiecznie uzyskać hasło i jak długo możliwe są rejestracja lub odpowiedź. Dane uwierzytelniające ani poufna treść wiadomości nie powinny być dodatkowo umieszczane w niezabezpieczonym powiadomieniu.
Zabezpieczanie portali SPX
Rejestrację hasła i dostęp do portalu określa się w Email > Encryption > SPX portal settings:
- W Hostname wprowadzić FQDN, przez który zewnętrzni odbiorcy faktycznie docierają do portalu.
- W Allowed networks ustawić tylko wymagane sieci źródłowe.
Anyjest właściwe tylko wtedy, gdy dowolni odbiorcy zewnętrzni muszą mieć dostęp do portalu i ryzyko jest świadomie zaakceptowane. - Udokumentować port. Password Registration Portal używa domyślnie TCP
8094. - Użyć osobnego portu dla SPX Reply Portal.
- Ustawić okres ważności nieużywanych haseł, bezpiecznych odpowiedzi i linków rejestracyjnych.
- Wprowadzić odbiorców powiadomień o błędach SPX.
Jeśli Allowed networks pozostanie puste, SFOS użyje Any, ponieważ SPX Reply Portal jest domyślnie aktywny w strefie WAN. Jeśli Reply Portal nie jest potrzebny, Sophos opisuje jako metodę wyłączenia ustawienie jednego nieużywanego, zaufanego prywatnego adresu, na przykład 169.254.0.1, jako jedynej dozwolonej sieci. Ta wartość dokumentacyjna nie może odpowiadać adresowi używanemu produkcyjnie.
CAPTCHA jest zawsze aktywna w SPX Portal i nie można jej wyłączyć. Świadome zarządzanie CAPTCHA na Sophos Firewall wyjaśnia ograniczenia ustawień CAPTCHA dla innych portali.
WebAdmin, User Portal, VPN Portal, Captive Portal i oba portale SPX używają tego samego centralnego wyboru certyfikatu. Zmiana może więc jednocześnie wpłynąć na kilka usług. Certyfikat, SAN, ścieżkę odzyskiwania i rzeczywisty adres portalu należy zaplanować zgodnie z instrukcją Zarządzanie certyfikatami na Sophos Firewall. Dla nazwy publicznej odpowiedni może być certyfikat Let’s Encrypt na Sophos Firewall.
Wybór znajduje się w Administration > Admin and user settings > Admin console and end-user interaction > Certificate. Tożsamość certyfikatu w SAN lub CN musi odpowiadać FQDN portalu wpisanemu w Hostname, a pełny łańcuch CA musi znajdować się na firewallu. Zmiany certyfikatu nie należy więc traktować jako dotyczącej wyłącznie SPX: po zmianie trzeba sprawdzić także WebAdmin i pozostałe portale.
Połączenie szablonu z polityką SMTP
W MTA mode szablon SPX wybiera się w odpowiedniej polityce SMTP route and scan pod Email > Policies and exceptions.
Użycie domeny jako wyzwalacza
W Domains and routing target przypisuje się szablon do chronionej domeny. Następnie obowiązuje on dla pasujących wiadomości wychodzących. Szerokie przypisanie domenowe najpierw testuje się z jednym nadawcą pilotażowym i jednym zewnętrznym odbiorcą testowym.
Użycie Data Control jako wyzwalacza
Data Control List nie jest dowolnie sformułowaną regułą treści. Powstaje z Sophos Content Control Lists, czyli CCL, dla zdefiniowanych wzorców danych. Podczas tworzenia należy filtrować CCL według Type i Region. W pilotażu lista powinna zawierać tylko rzeczywiście potrzebne wzorce, aby zbyt szeroki wybór nie uruchamiał niepotrzebnie wysyłki SPX.
- W Email > Data control list utworzyć jednoznacznie nazwaną listę albo sprawdzić istniejącą.
- W polityce SMTP route and scan włączyć Data protection i wybrać dokładnie tę listę w Data control list.
- Ustawić Data control list action na Accept with SPX i wybrać planowany SPX template. Accept dostarcza bez SPX, a Drop odrzuca wiadomość bez powiadamiania nadawcy.
- Wykonać jeden pozytywny test treści i jeden podobny test negatywny.
Jeśli szablon SPX jest już ustawiony w Domains and routing target, ma pierwszeństwo przed szablonem Data Control. Dopasowanie Data Control List dowodzi ponadto tylko skonfigurowanego dopasowania treści. Rzeczywisty przepływ poczty musi potwierdzić, czy zaszyfrowano właściwą wiadomość.
Użycie wyzwalacza nadawcy
W Email > Encryption > SPX configuration wybrać Default SPX template. Ma on zastosowanie do szyfrowania SPX uruchamianego przez nadawcę tylko wtedy, gdy polityka SMTP nie dostarcza już szablonu na poziomie domeny lub Data Control. None wyłącza tę domyślną ścieżkę.
Weryfikacja zaszyfrowanego przepływu poczty
Zapisać godzinę testu, nadawcę, odbiorcę, temat i oczekiwany wyzwalacz. Następnie wykonać co najmniej te testy:
- Test pozytywny: Wiadomość wychodząca uruchamia dokładnie planowany szablon SPX.
- Test hasła: Odbiorca otrzymuje hasło lub link rejestracyjny planowanym kanałem i może otworzyć PDF.
- Test treści: Temat, treść i załączniki znajdują się w PDF zgodnie z oczekiwaniami i są czytelne.
- Test odpowiedzi: Jeśli funkcja jest włączona, link odpowiedzi prowadzi do oczekiwanego FQDN, a odpowiedź testowa dociera do pierwotnego nadawcy.
- Test negatywny: Podobna wiadomość bez wyzwalacza nie jest wysyłana jako PDF SPX.
- Test wygaśnięcia: Rejestracja, zapisane hasło i okres odpowiedzi zachowują się przewidywalnie po zdefiniowanym czasie ważności.
- Test certyfikatu: Przeglądarka i zewnętrzny odbiorca otrzymują pełny zaufany łańcuch certyfikatów dla używanego FQDN portalu.
Korelację należy rozpocząć w Email > Mail logs. W polu Reason opcja SPX encryption wskazuje wiadomości zaszyfrowane za pomocą SPX, a SPX failure niedostarczone wiadomości SPX; w polu Result można dodatkowo filtrować na przykład według Delivered, Dropped lub Quarantined. Nadawcę, odbiorcę, temat i przedział czasu należy porównać z notatką testową. W przypadku błędów szczegółowych trzeba przejść do Log Viewer i plików MTA smtpd_main.log, smtpd_error.log oraz smtpd_panic.log. Usługi i logi Sophos Firewall opisują dostęp i dodatkowe pliki logów.
SPX failure nie jest inną nazwą kwarantanny SMTP. Wiadomość pojawia się w Email > SMTP quarantine tylko wtedy, gdy akcja Spam, Malware, Unscannable, DKIM lub inna akcja polityki rzeczywiście umieści ją w kwarantannie. Podczas testu nie należy jej po prostu zwalniać przed udokumentowaniem przyczyny i wyzwalającej polityki, ponieważ błąd skanowania lub polityki można pomylić z błędem SPX.
W HA logi znajdują się na węźle, który przetworzył ruch. Po kontrolowanym failoverze osobno testuje się nową wiadomość SPX, rejestrację hasła i odpowiedź. Nie należy zakładać, że istniejąca sesja portalu lub trwający proces rejestracji będą kontynuowane bez przerwy. Podstawy opisano w Klastry HA Sophos Firewall.
Systematyczne zawężanie błędów
Wiadomość nie jest szyfrowana
Sprawdzić kierunek, chronioną domenę, faktycznie używaną politykę SMTP route and scan oraz priorytet wyzwalaczy. Dla Data Control dodatkowo sprawdzić Data protection, wybraną Data control list, Data control list action: Accept with SPX i powiązany SPX template. Wyzwalacz nadawcy wymaga ustawionego szablonu domyślnego, którego nie zastępuje szablon domeny lub Data Control. Dwa udokumentowane zapisy nagłówka nie są powodem, aby wdrażać oba produkcyjnie bez testów.
Mail logs pokazuje SPX failure
W Email > Mail logs zawęzić wiersz według czasu, nadawcy, odbiorcy i tematu, a następnie potwierdzić Reason: SPX failure. Widoczny błąd skorelować w tym samym czasie z smtpd_main.log, smtpd_error.log, a przy poważnych błędach procesu także z smtpd_panic.log. Dopiero potem zmieniać model hasła, szablon, dostarczanie lub ścieżkę portalu. Jeśli Result ma zamiast tego wartość Quarantined, w Email > SMTP quarantine zbadać wyzwalającą akcję skanowania lub polityki.
Link rejestracyjny lub portal jest niedostępny
Sprawdzić FQDN, publiczne rozwiązywanie DNS, port, certyfikat, Allowed networks i ważność linku. Pusta wartość Allowed Networks jest traktowana jako Any, więc nie stanowi bezpiecznego stanu wyłączenia. Jeśli klient dociera do innego hosta lub portalu, URL, NAT albo przypisanie certyfikatu nie odpowiada planowanej ścieżce.
Nie można otworzyć PDF
Najpierw należy dopasować typ hasła do konkretnej wiadomości. Hasło jednorazowe obowiązuje tylko dla tej wiadomości. Przy hasłach zapisanych lub zarejestrowanych przyczyną może być wygaśnięcie albo wiele modeli haseł. Po SPX Password Reset nadawca musi ponownie bezpiecznie przekazać nowe hasło odbiorcy.
Bezpieczna odpowiedź nie dociera
Sprawdzić w szablonie Enable SPX reply portal, okres odpowiedzi, FQDN portalu, port, certyfikat i dozwolone źródła. Następnie sprawdzić Mail logs i logi MTA dla konkretnej odpowiedzi. Pomyślne otwarcie PDF nie dowodzi działania kanału zwrotnego.
Weryfikacja DKIM nie działa po SPX
SPX zmienia treść i załączniki. Jeśli wiadomość zostanie podpisana przed tą zmianą, podpis może być nieprawidłowy u odbiorcy. Należy określić, czy wewnętrzny serwer poczty, Sophos Firewall czy późniejsza brama podpisuje po wszystkich planowanych modyfikacjach. Łańcuch przetwarzania i test zewnętrzny trzeba zweryfikować łącznie.
Bezpieczne wycofanie
- Najpierw usunąć konkretne przypisanie SPX z Domains and routing target. Dla wyzwalacza Data Control przywrócić Data control list action w polityce SMTP z Accept with SPX do udokumentowanej poprzedniej akcji.
- Jeśli jest używany, ustawić Default SPX template na
None. - Wykonać wychodzący test negatywny i potwierdzić, że nie powstaje nowy PDF SPX.
- Wycofać Reply i Registration Portal tylko wtedy, gdy nie zależy od nich żadna inna aktywna polityka SPX.
- Przywrócić tymczasowy publiczny dostęp portowy, DNS lub portalowy do udokumentowanego stanu poprzedniego. Oddzielnie zmienione wymagania SMTP TLS wycofywać tylko względem ich własnego zapisanego stanu poprzedniego.
- Usunąć szablon dopiero wtedy, gdy nie odwołuje się do niego żadna polityka ani aktywny proces operacyjny.
- Zachować Mail logs i logi MTA z ostatniego testu szyfrowanego i pierwszego nieszyfrowanego.
Przed zmianą produkcyjnych ścieżek pocztowych i portalowych należy utworzyć aktualną kopię zapasową Sophos Firewall. SPX może nadal działać w środowiskach air gap, lecz zewnętrzne zależności DNS, certyfikatów i portalu muszą być osobno osiągalne. Ograniczenia produktu opisano w Funkcje SFOS bez dostępu do Internetu.
Operacyjna lista kontrolna
- Sprawdzono licencję, model, przepływ poczty MTA i odbiorcę zewnętrznego.
- Wyzwalacz i jego priorytet są udokumentowane.
- Typ hasła i bezpieczny kanał przekazania pasują do zastosowania.
- FQDN portalu, centralny certyfikat portali, port i Allowed Networks mają wąski zakres; SMTP TLS jest udokumentowane oddzielnie.
- Przypisanie domeny, Data Control lub domyślne jest jednoznaczne.
- Testy pozytywny, negatywny, hasła, PDF i odpowiedzi zakończyły się powodzeniem.
- Filtry SPX encryption i SPX failure w Mail logs oraz logi MTA można powiązać z wiadomością testową; akcje kwarantanny są od nich odróżnione.
- Failover HA i logi lokalne dla węzłów są uwzględnione w procedurze operacyjnej.
- Właściciel, okresy wygaśnięcia, data przeglądu i wycofanie są udokumentowane.
FAQ
Czy odbiorca potrzebuje oprogramowania Sophos do SPX?
Dlaczego szablon Data Control nie jest stosowany?
Czy SPX Portal może działać bez CAPTCHA?
Czy Allowed Networks może pozostać puste, jeśli portal nie jest używany?
Any. Jeśli Reply Portal nie jest używany, dostęp należy świadomie ograniczyć do udokumentowanej, nieużywanej i zaufanej wartości prywatnej, a następnie wykonać zewnętrzny test negatywny.