Sophos Phish Threat: rozwiązywanie problemów z dostarczaniem i zwrotami
Gdy użytkownicy nie otrzymują wiadomości Sophos Phish Threat, możliwych jest kilka przyczyn: kampania jeszcze nie dotarła do odbiorcy, adres docelowy jest nieprawidłowy, brama ogranicza szybkość wysyłania albo mechanizm zabezpieczeń blokuje symulację lub umieszcza ją w kwarantannie. Diagnostykę należy zatem rozpocząć w Sophos Fusion (dawniej Sophos Central), a następnie prześledzić faktycznie używaną ścieżkę dostarczania.
Ważne: użytkownicy widoczni na stronie Bounced Mailboxes nie otrzymują wiadomości z przyszłych kampanii, dopóki przyczyna nie zostanie usunięta, a użytkownicy nie zostaną usunięci z listy. Usunięcie z listy nie jest więc pierwszym krokiem diagnostycznym; należy je wykonać dopiero po rozwiązaniu problemu.
Szybka diagnostyka
| Obserwacja | Najpierw sprawdź | Następnie |
|---|---|---|
| Kampania właśnie się rozpoczęła | odczekaj co najmniej godzinę i sprawdź harmonogram wysyłania | ponownie sprawdź postęp kampanii |
| Tylko część użytkowników otrzymała wiadomość | wysyłanie interwałowe, listę odbiorców i aktywne skrzynki | sprawdź Bounced Mailboxes i synchronizację katalogów |
| Central wyświetla Bounced lub Not Sent | szczegóły błędu w Bounced Mailboxes | zbadaj adres, błędy DNS/SMTP i przepływ poczty |
| Central wyświetla Delivered, ale wiadomości nie widać | Message Trace, logi bramy, kwarantannę i folder wiadomości-śmieci | ustal, która reguła filtra została wyzwolona |
| Przy dużej liczbie wiadomości wiele z nich nie dociera | ograniczanie szybkości lub throttling | rozłóż wysyłanie na kilka godzin lub dni |
| Dla domeny skonfigurowano Direct Delivery | konfigurację Direct Delivery | kontynuuj diagnostykę w odpowiednim runbooku |
1. Zapisanie odtwarzalnego przypadku
Przed wprowadzeniem zmian zapisz:
- nazwę kampanii
- planowaną i rzeczywistą godzinę rozpoczęcia wraz ze strefą czasową
- od jednego do trzech odbiorców dotkniętych problemem oraz jednego działającego odbiorcę porównawczego
- używaną domenę wysyłkową
- stan dostarczenia dla danego użytkownika
- czas próby wysłania
- pełny tekst błędu, kod DNS i błąd SMTP, jeżeli są wyświetlane
- ostatnie zmiany kampanii, listy odbiorców, synchronizacji katalogów lub filtrów poczty
Nie uruchamiaj od razu kolejnej dużej kampanii. Powtarzane pełne wysyłki utrudniają korelację i mogą ponownie wyzwolić limity szybkości lub reguły zabezpieczeń.
2. Sprawdzenie harmonogramu i postępu kampanii
W obszarze Phish Threat > Campaigns otwórz odpowiednią kampanię. Sprawdź, czy jest aktywna i przetwarzana oraz jaki stan dostarczenia Central pokazuje dla danych użytkowników.
Od rozpoczęcia kampanii do wysłania wiadomości mija co najmniej godzina. Kampania może też dostarczać wiadomości etapami: od dostarczenia natychmiastowego po interwały wynoszące 5 procent. Jeśli wiadomość otrzymała tylko część grupy docelowej, najpierw sprawdź skonfigurowany harmonogram i oczekujące interwały wysyłania.
Aby zmienić harmonogram lub wstrzymać trwającą kampanię, wykonaj procedurę Zarządzanie kampaniami Sophos Phish Threat. Nie zmieniaj aktywnej kampanii bez udokumentowania wpływu na oczekujące wiadomości.
3. Analiza Bounced Mailboxes
Otwórz ikonę Global Settings i przejdź do Products and Services > Sophos Phish Threat > Bounced Mailboxes. Dla nieudanych dostarczeń strona zawiera Email ID, nazwę kampanii oraz szczegóły błędu, takie jak kod DNS i błąd SMTP.
Listę można filtrować według:
- nazwy użytkownika
- adresu e-mail
- nazwy kampanii
- typu zwrotu
Zacznij od adresu e-mail i nazwy kampanii. Zapisz tekst i czas błędu bez zmian. Email ID jest polem Sophos Fusion i nie wolno utożsamiać go z identyfikatorem RFC Message-ID, identyfikatorem logu bramy ani identyfikatorem śledzenia bez dowodu takiego powiązania.
Wpis potwierdza nieudane dostarczenie, ale nie wskazuje jeszcze systemu, który je spowodował. Nie usuwaj użytkowników z Bounced Mailboxes, dopóki poniższe kontrole nie zostaną ukończone, a przyczyna usunięta.
4. Sprawdzenie odbiorców i synchronizacji katalogów
Dla każdego użytkownika sprawdź:
- Czy adres e-mail jest poprawny i pełny?
- Czy skrzynka istnieje, jest aktywna i odbiera zwykłe wiadomości?
- Czy błędne adresy pochodzą z ręcznego importu CSV?
- Czy aktualny adres podstawowy zsynchronizowano z Sophos Fusion?
- Czy używana synchronizacja katalogów działa bez błędów?
Najpierw popraw nieprawidłowe lub nieaktualne adresy u źródła, a następnie potwierdź udaną synchronizację. Samo usunięcie użytkownika z Bounced Mailboxes nie naprawia nieprawidłowego adresu ani wyłączonej skrzynki.
5. Ustalenie ścieżki dostarczania
Przed przeszukaniem logów ustal, czy domena używa Direct Delivery, czy zwykłego przepływu poczty.
Jeśli skonfigurowano Direct Delivery, przejdź do Konfigurowanie i sprawdzanie Sophos Phish Threat Direct Delivery. Kontrole API, uprawnień i dostawcy należą do tej procedury, a nie do analizy SMTP.
Dla zwykłego przepływu poczty sprawdź logi wszystkich faktycznie zaangażowanych systemów. Kroki dla Microsoft 365 opisano w Dostarczanie Sophos Phish Threat w Microsoft 365, a dla Google Workspace w Dostarczanie Sophos Phish Threat w Google Workspace.
6. Analiza Message Trace i logów bramy
Przeszukaj Log Viewer lub Message Trace lokalnej bramy pocztowej w wąskim przedziale czasu. Mogą to być logi poczty Sophos Firewall, Message Trace w Exchange Admin Center lub logi nadrzędnego filtra spamu.
Ogranicz wyszukiwanie do:
- dokładnego adresu odbiorcy
- czasu próby wysłania
- udokumentowanych regionalnych adresów IP wysyłkowych Sophos Phish Threat
- domeny wysyłkowej użytej w kampanii
Nie kopiuj adresów IP ani domen ze starych zgłoszeń. Aktualne wartości są w Phish Threat > Settings > Sending domains and IPs.
Dla ostatniego potwierdzonego przeskoku zapisz:
- Czy brama odrzuciła połączenie?
- Czy wiadomość zablokowano lub poddano kwarantannie z powodu wykrycia spamu lub phishingu?
- Czy została odrzucona z powodu wyrównania SPF, DKIM lub DMARC?
- Czy zastosowano ograniczenie szybkości lub throttling?
- Czy wiadomość zaakceptowano i przekazano do następnego przeskoku?
Zapisz pełny błąd SMTP, host odpowiadający i znacznik czasu. Przy stanie Delivered sprawdź również kwarantannę, folder wiadomości-śmieci i reguły podrzędne.
Jeśli nie ma wpisu, najpierw sprawdź przedział czasu, strefę czasową, odbiorcę, adres IP lub domenę wysyłkową i wybraną ścieżkę. Dopiero wtedy załóż, że nie podjęto próby dostarczenia.
7. Usunięcie konkretnej przyczyny
Ograniczanie szybkości lub throttling
Użyj wysyłania partiami, aby rozłożyć wysyłkę na kilka godzin lub dni zamiast wysyłać wszystkie wiadomości jednocześnie. Następnie sprawdź na małej, autoryzowanej grupie, czy brama akceptuje nową szybkość.
Filtr blokuje symulację lub umieszcza ją w kwarantannie
Nie twórz doraźnego wyjątku globalnego. Skonfiguruj wymagane regionalne adresy IP Sophos, domeny wysyłkowe i odpowiednie mechanizmy zgodnie z Kontrolowane zezwalanie na nadawców Sophos Phish Threat.
Dla każdej tymczasowej zmiany zapisz:
- konfigurację początkową
- osobę odpowiedzialną i zgodę
- ściśle ograniczony zakres
- czas rozpoczęcia i wygaśnięcia
- krok wycofania
- wynik testu dostarczenia i testu regresji po wycofaniu
Stałe wyjątki dotyczące symulacji również wymagają udokumentowanego zakresu, właściciela i regularnego przeglądu. Nie rozszerzaj ich na dowolne sieci lub nadawców Sophos ani wszystkie mechanizmy zabezpieczeń.
Nieprawidłowi odbiorcy lub błędy synchronizacji
Popraw adres lub skrzynkę w źródle autorytatywnym, zaczekaj na bezbłędne zakończenie synchronizacji i dopiero wtedy ponów test.
8. Usunięcie wpisu z Bounced Mailboxes i ograniczony test
Po korekcie technicznej wykonaj czynności w następującej kolejności:
- Udokumentuj przyczynę i korektę.
- Potwierdź, że adres, skrzynka i używana ścieżka dostarczania działają prawidłowo.
- Usuń użytkownika z Bounced Mailboxes.
- Użyj małej, autoryzowanej kampanii testowej lub kolejnej kontrolowanej wysyłki.
- Sprawdź stan w Phish Threat > Campaigns.
- Dla zwykłego przepływu poczty potwierdź akceptację i przekazanie w logach zaangażowanych systemów.
- Sprawdź, czy wiadomość trafiła do właściwej skrzynki lub oczekiwanej kwarantanny.
Dodaj kolejnych odbiorców dopiero po udanym teście. Jeśli test ponownie się nie powiedzie, przeanalizuj nowy wpis w Bounced Mailboxes i odpowiednie logi bramy, zamiast ponownie usuwać użytkownika.
Pakiet dowodowy do eskalacji
Jeżeli po wprowadzeniu korekty problem nadal daje się odtworzyć, przekaż bezpiecznym kanałem wsparcia:
- identyfikator tenanta Central lub konta
- nazwę kampanii
- adres odbiorcy, w miarę możliwości zanonimizowany zgodnie z wymogami ochrony danych
- stan i czas dostarczenia ze strefą czasową
- Email ID z Bounced Mailboxes
- pełny kod DNS i błąd SMTP
- używaną ścieżkę dostarczania
- dla zwykłego przepływu: kod SMTP, host odpowiadający, ostatni potwierdzony przeskok i dostępny identyfikator Message Trace lub bramy
- wykonaną korektę i wynik ograniczonego testu
Pakiet nie powinien zawierać haseł, tokenów, łączy kampanii ani pełnych eksportów użytkowników. Nagłówki i logi mogą zawierać wewnętrzne nazwy hostów, adresy IP, adresy e-mail i wartości śledzenia; nie wolno ich kopiować do publicznych zgłoszeń ani forów.