Saltar para o conteudo
Avanet

Configurar o Sophos Email Gateway com o Microsoft 365

Com o Sophos Gateway, o registo MX público aponta para a Sophos. A Sophos analisa mensagens de entrada e entrega-as ao Exchange Online através de um conector de parceiro restrito. Para saída, um segundo conector envia mensagens do Microsoft 365 para o smart host da Sophos.

Percurso rápido seguro: primeiro, registe domínio, destinatários, destino Microsoft e percurso de reversão. Prepare o conector de entrada com restrições TLS/IP e as respetivas regras. Crie e valide o conector de saída. Só depois altere MX e encaminhamento de saída. Ajuste SPF ao percurso que envia realmente, não a um estado futuro.

Este procedimento destina-se a conectores Gateway configurados manualmente em Gateway Domains. O Sophos Mailflow é outra arquitetura: a Sophos gere aplicações, conectores e regras de fluxo através das APIs Microsoft. Nunca combine ambos num domínio; pode causar análise duplicada e ciclos.

Preparar pré-requisitos e valores

São necessários direitos de administrador Exchange, acesso DNS, licença Sophos Email e um domínio Gateway planeado. Antes de alterar, exporte ou registe MX, SPF, conectores e regras atuais, incluindo prioridade e estado.

No Sophos Fusion (anteriormente Sophos Central), abra Global Settings > Products and Services > Email > Gateway Domains e adicione ou confirme:

  • o domínio de email;
  • como destino, o FQDN MX esperado apresentado para o domínio em Domains no Microsoft 365;
  • a porta SMTP realmente utilizada;
  • o valor TXT específico do domínio em Verify Domain Ownership;
  • todas as caixas de correio e aliases protegidos.

Mantenha distintas as fontes dos valores: o FQDN de destino de entrega vem de Domains no tenant Microsoft 365, e Verify Domain Ownership gera o TXT específico do domínio. A Sophos publica os valores regionais variáveis nas tabelas de IPs de entrega, MX e SPF. Copie o Outbound Relay Host das dependências externas do domínio no Sophos Fusion. Não use valores de outra região nem exemplos em produção. Novas contas de avaliação Gateway podem ter a saída desativada; solicite ativação ao parceiro ou comercial Sophos.

1. Restringir o percurso de entrada antes de alterar MX

Criar o conector de parceiro

Em Exchange admin center > Mail flow > Connectors, crie um conector:

  1. From: Partner organization; To: Office 365.
  2. Nome claro, por exemplo Sophos Email Inbound Connector.
  3. Use the sender’s domain, com * como domínio remetente.
  4. Ative Reject email messages if they aren’t sent over TLS.
  5. Ative Reject email messages if they aren’t sent from within this IP address range e introduza apenas os IPs de entrega Sophos Email atuais da região Central.
  6. Reveja e guarde; ative quando as restantes proteções estiverem prontas.

Adicione os mesmos IPs atuais à política predefinida de filtro de ligações no Microsoft 365 Defender. Esta entrada identifica as origens Sophos para o filtro; uma IP Allow List não fecha uma rota de entrega direta. O conector de parceiro ativado impõe o percurso de entrada aceite porque se aplica ao domínio remetente *, exige TLS e restringe a entrega a esses IPs Sophos.

Configurar Enhanced Filtering e bypass do EOP

Ative Enhanced Filtering for Connectors (também skip listing) exatamente neste conector de entrada. Sem esta definição, o Microsoft 365 pode classificar incorretamente o remetente original atrás da Sophos.

Depois, crie em Mail flow > Rules esta regra de transporte:

  1. Name: Sophos Email EOP Bypass.
  2. Apply this rule if: Apply to all messages.
  3. Do the following: Modify the message properties > Set the spam confidence level (SCL) para -1.
  4. Sem exceção; modo Enforce, Severity: Low.
  5. Guarde e ative a regra.

Esta regra SCL ampla só é aceitável se MX e restrições TLS/IP garantirem que o email da Internet chega após análise Sophos. Se restar uma rota direta ou de terceiros, interrompa a transição e feche-a primeiro.

2. Criar o conector de saída através da Sophos

Em Gateway Domains, selecione o domínio, defina Direction como Inbound and Outbound, escolha Microsoft Office 365 em Outbound Gateway e guarde. Copie o Outbound Relay Host em Configure External Dependencies > Outbound Settings.

Em Exchange admin center > Mail flow > Connectors, crie:

  1. From: Office 365; To: Partner organization.
  2. Nome como Sophos Email Outbound Connector, com Turn it on.
  3. Only when email messages are sent to these domains, com * se todo o email externo deve passar pela Sophos.
  4. Route email through these smart hosts, com o Outbound Relay Host copiado.
  5. Always use Transport Layer Security (TLS) to secure the connection e Any digital certificate, including self-signed certificates.
  6. Introduza um destinatário de domínio externo e execute Validate. Guarde apenas após sucesso.

Desative ou remova outros conectores de saída apenas depois de validar o conector Sophos. Analise individualmente âmbito e prioridade de rotas especiais, como arquivo. As alterações podem demorar a propagar.

Para Microsoft 365 GCC High, não use a opção Sophos padrão Microsoft Office 365 se as mensagens de saída forem rejeitadas. Selecione Custom Gateway e adicione as sub-redes necessárias dos atuais endpoints Exchange Online para GCC High da Microsoft. Não copie intervalos IP de listas antigas.

3. Alterar DNS e encaminhamento de forma controlada

Reduza o TTL DNS com antecedência e registe os valores originais. Siga esta ordem:

  1. Confirme Enhanced Filtering e a entrada do filtro de ligações. Ative primeiro o conector de parceiro de entrada e confirme que o domínio remetente *, TLS e a restrição aos IPs de entrega Sophos estão ativos; depois ative a regra SCL imediatamente antes da alteração MX.
  2. Altere os MX públicos para os nomes atuais na tabela MX regional da Sophos. Envie uma mensagem identificável de forma inequívoca de uma conta externa para uma caixa protegida e confirme essa mensagem exata no Microsoft 365 Message Trace e no Sophos Message History.
  3. Valide o conector Sophos de saída e preserve a configuração documentada do conector anterior para reversão. Depois altere deliberadamente o encaminhamento de produção: mantenha o conector Sophos ativado com âmbito de destinatário * e desative todos os conectores padrão de saída sobrepostos. Analise separadamente rotas especiais, como arquivo.
  4. Só após essa alteração de estado/âmbito, envie uma mensagem identificável de forma inequívoca do Microsoft 365 para um endereço externo controlado. Confirme essa mensagem exata no Microsoft 365 Message Trace e na vista de saída do Sophos Message History. Um teste enviado antes da alteração não comprova a rota Sophos.

Publique um único registo TXT SPF por domínio. Enquanto Microsoft 365 e Sophos enviarem realmente em paralelo, adicione ao registo existente o include Sophos regional atual. Quando só a Sophos enviar, pode remover o include Microsoft. Use -all apenas quando todas as fontes legítimas forem conhecidas e passarem pela Sophos; ~all é menos disruptivo durante uma transição controlada. Confirme também assinatura e alinhamento DKIM.

Validar e reverter

Teste cada domínio nos dois sentidos com um endereço externo controlado. No Microsoft 365 Message Trace, confirme remetente, destinatário, hora, Message-ID, estado e entrega final esperados; o Message Trace normal não é usado aqui como prova do processamento de conectores ou regras. No Sophos Fusion, abra Reports > Message History, examine ambas as direções e associe estes detalhes exatamente às mesmas mensagens de teste. A transição só termina quando ambos os sistemas contiverem cada teste posterior à alteração.

Se houver falha de entrega ou ciclo, use a reversão preparada:

  1. Para saída, reative o conector anterior e depois desative o conector Sophos de saída antes de enviar qualquer teste de reversão. Confirme a entrega externa apenas após esta transição de estado.
  2. Para entrada, desative primeiro a regra SCL ampla exclusiva da Sophos e o conector de entrada restringido aos IPs Sophos, e remova as entradas Sophos do filtro de ligações. Só depois restaure o MX Microsoft original. Considere a propagação DNS: confirme a resposta MX autoritativa e repita testes controlados de entrega externa até usarem a rota restaurada.
  3. Ajuste SPF apenas após regressar o percurso real de envio.
  4. Não elimine nada antes de verificar propagação DNS, filas e ambos os traces.

Diagnosticar por sintoma

  • Entrada visível apenas na Sophos: confirme FQDN de destino, porta SMTP, caixas, IPs atuais e negociação TLS.
  • Entrada chega diretamente à Microsoft: confirme propagação MX e MX ou reencaminhamentos alternativos; a regra SCL não deve ocultar uma rota desprotegida.
  • Saída ignora a Sophos: confirme âmbito *, estado, conectores concorrentes e precedência.
  • A validação falha: copie novamente o relay host, confirme TLS e use um destinatário realmente externo.
  • SPF falha: inventarie remetentes reais e procure vários SPF, include regional incorreto ou -all prematuro.
  • GCC High é rejeitado: confirme Custom Gateway e as sub-redes Exchange Online GCC High atuais.
  • Ciclo ou análise dupla: reveja conectores Gateway e Mailflow geridos por API, smart hosts antigos, reencaminhamentos e prioridades. Desative a última rota ativada e repita ambos os traces.

Para escalar, reúna horas, remetente, destinatário, Message-ID, nomes de conectores, prioridades e entradas correspondentes de Message Trace e Message History. Assim é possível investigar o routing sem enfraquecer a proteção com uma exceção ampla.