Configurar o Sophos Email Gateway com o Microsoft 365
Com o Sophos Gateway, o registo MX público aponta para a Sophos. A Sophos analisa mensagens de entrada e entrega-as ao Exchange Online através de um conector de parceiro restrito. Para saída, um segundo conector envia mensagens do Microsoft 365 para o smart host da Sophos.
Percurso rápido seguro: primeiro, registe domínio, destinatários, destino Microsoft e percurso de reversão. Prepare o conector de entrada com restrições TLS/IP e as respetivas regras. Crie e valide o conector de saída. Só depois altere MX e encaminhamento de saída. Ajuste SPF ao percurso que envia realmente, não a um estado futuro.
Este procedimento destina-se a conectores Gateway configurados manualmente em Gateway Domains. O Sophos Mailflow é outra arquitetura: a Sophos gere aplicações, conectores e regras de fluxo através das APIs Microsoft. Nunca combine ambos num domínio; pode causar análise duplicada e ciclos.
Preparar pré-requisitos e valores
São necessários direitos de administrador Exchange, acesso DNS, licença Sophos Email e um domínio Gateway planeado. Antes de alterar, exporte ou registe MX, SPF, conectores e regras atuais, incluindo prioridade e estado.
No Sophos Fusion (anteriormente Sophos Central), abra Global Settings > Products and Services > Email > Gateway Domains e adicione ou confirme:
- o domínio de email;
- como destino, o FQDN MX esperado apresentado para o domínio em Domains no Microsoft 365;
- a porta SMTP realmente utilizada;
- o valor TXT específico do domínio em Verify Domain Ownership;
- todas as caixas de correio e aliases protegidos.
Mantenha distintas as fontes dos valores: o FQDN de destino de entrega vem de Domains no tenant Microsoft 365, e Verify Domain Ownership gera o TXT específico do domínio. A Sophos publica os valores regionais variáveis nas tabelas de IPs de entrega, MX e SPF. Copie o Outbound Relay Host das dependências externas do domínio no Sophos Fusion. Não use valores de outra região nem exemplos em produção. Novas contas de avaliação Gateway podem ter a saída desativada; solicite ativação ao parceiro ou comercial Sophos.
1. Restringir o percurso de entrada antes de alterar MX
Criar o conector de parceiro
Em Exchange admin center > Mail flow > Connectors, crie um conector:
- From:
Partner organization; To:Office 365. - Nome claro, por exemplo
Sophos Email Inbound Connector. - Use the sender’s domain, com
*como domínio remetente. - Ative Reject email messages if they aren’t sent over TLS.
- Ative Reject email messages if they aren’t sent from within this IP address range e introduza apenas os IPs de entrega Sophos Email atuais da região Central.
- Reveja e guarde; ative quando as restantes proteções estiverem prontas.
Adicione os mesmos IPs atuais à política predefinida de filtro de ligações no Microsoft 365 Defender. Esta entrada identifica as origens Sophos para o filtro; uma IP Allow List não fecha uma rota de entrega direta. O conector de parceiro ativado impõe o percurso de entrada aceite porque se aplica ao domínio remetente *, exige TLS e restringe a entrega a esses IPs Sophos.
Configurar Enhanced Filtering e bypass do EOP
Ative Enhanced Filtering for Connectors (também skip listing) exatamente neste conector de entrada. Sem esta definição, o Microsoft 365 pode classificar incorretamente o remetente original atrás da Sophos.
Depois, crie em Mail flow > Rules esta regra de transporte:
- Name:
Sophos Email EOP Bypass. - Apply this rule if:
Apply to all messages. - Do the following:
Modify the message properties>Set the spam confidence level (SCL)para-1. - Sem exceção; modo Enforce, Severity: Low.
- Guarde e ative a regra.
Esta regra SCL ampla só é aceitável se MX e restrições TLS/IP garantirem que o email da Internet chega após análise Sophos. Se restar uma rota direta ou de terceiros, interrompa a transição e feche-a primeiro.
2. Criar o conector de saída através da Sophos
Em Gateway Domains, selecione o domínio, defina Direction como Inbound and Outbound, escolha Microsoft Office 365 em Outbound Gateway e guarde. Copie o Outbound Relay Host em Configure External Dependencies > Outbound Settings.
Em Exchange admin center > Mail flow > Connectors, crie:
- From:
Office 365; To:Partner organization. - Nome como
Sophos Email Outbound Connector, com Turn it on. - Only when email messages are sent to these domains, com
*se todo o email externo deve passar pela Sophos. - Route email through these smart hosts, com o Outbound Relay Host copiado.
- Always use Transport Layer Security (TLS) to secure the connection e Any digital certificate, including self-signed certificates.
- Introduza um destinatário de domínio externo e execute Validate. Guarde apenas após sucesso.
Desative ou remova outros conectores de saída apenas depois de validar o conector Sophos. Analise individualmente âmbito e prioridade de rotas especiais, como arquivo. As alterações podem demorar a propagar.
Para Microsoft 365 GCC High, não use a opção Sophos padrão Microsoft Office 365 se as mensagens de saída forem rejeitadas. Selecione Custom Gateway e adicione as sub-redes necessárias dos atuais endpoints Exchange Online para GCC High da Microsoft. Não copie intervalos IP de listas antigas.
3. Alterar DNS e encaminhamento de forma controlada
Reduza o TTL DNS com antecedência e registe os valores originais. Siga esta ordem:
- Confirme Enhanced Filtering e a entrada do filtro de ligações. Ative primeiro o conector de parceiro de entrada e confirme que o domínio remetente
*, TLS e a restrição aos IPs de entrega Sophos estão ativos; depois ative a regra SCL imediatamente antes da alteração MX. - Altere os MX públicos para os nomes atuais na tabela MX regional da Sophos. Envie uma mensagem identificável de forma inequívoca de uma conta externa para uma caixa protegida e confirme essa mensagem exata no Microsoft 365 Message Trace e no Sophos Message History.
- Valide o conector Sophos de saída e preserve a configuração documentada do conector anterior para reversão. Depois altere deliberadamente o encaminhamento de produção: mantenha o conector Sophos ativado com âmbito de destinatário
*e desative todos os conectores padrão de saída sobrepostos. Analise separadamente rotas especiais, como arquivo. - Só após essa alteração de estado/âmbito, envie uma mensagem identificável de forma inequívoca do Microsoft 365 para um endereço externo controlado. Confirme essa mensagem exata no Microsoft 365 Message Trace e na vista de saída do Sophos Message History. Um teste enviado antes da alteração não comprova a rota Sophos.
Publique um único registo TXT SPF por domínio. Enquanto Microsoft 365 e Sophos enviarem realmente em paralelo, adicione ao registo existente o include Sophos regional atual. Quando só a Sophos enviar, pode remover o include Microsoft. Use -all apenas quando todas as fontes legítimas forem conhecidas e passarem pela Sophos; ~all é menos disruptivo durante uma transição controlada. Confirme também assinatura e alinhamento DKIM.
Validar e reverter
Teste cada domínio nos dois sentidos com um endereço externo controlado. No Microsoft 365 Message Trace, confirme remetente, destinatário, hora, Message-ID, estado e entrega final esperados; o Message Trace normal não é usado aqui como prova do processamento de conectores ou regras. No Sophos Fusion, abra Reports > Message History, examine ambas as direções e associe estes detalhes exatamente às mesmas mensagens de teste. A transição só termina quando ambos os sistemas contiverem cada teste posterior à alteração.
Se houver falha de entrega ou ciclo, use a reversão preparada:
- Para saída, reative o conector anterior e depois desative o conector Sophos de saída antes de enviar qualquer teste de reversão. Confirme a entrega externa apenas após esta transição de estado.
- Para entrada, desative primeiro a regra SCL ampla exclusiva da Sophos e o conector de entrada restringido aos IPs Sophos, e remova as entradas Sophos do filtro de ligações. Só depois restaure o MX Microsoft original. Considere a propagação DNS: confirme a resposta MX autoritativa e repita testes controlados de entrega externa até usarem a rota restaurada.
- Ajuste SPF apenas após regressar o percurso real de envio.
- Não elimine nada antes de verificar propagação DNS, filas e ambos os traces.
Diagnosticar por sintoma
- Entrada visível apenas na Sophos: confirme FQDN de destino, porta SMTP, caixas, IPs atuais e negociação TLS.
- Entrada chega diretamente à Microsoft: confirme propagação MX e MX ou reencaminhamentos alternativos; a regra SCL não deve ocultar uma rota desprotegida.
- Saída ignora a Sophos: confirme âmbito
*, estado, conectores concorrentes e precedência. - A validação falha: copie novamente o relay host, confirme TLS e use um destinatário realmente externo.
- SPF falha: inventarie remetentes reais e procure vários SPF, include regional incorreto ou
-allprematuro. - GCC High é rejeitado: confirme Custom Gateway e as sub-redes Exchange Online GCC High atuais.
- Ciclo ou análise dupla: reveja conectores Gateway e Mailflow geridos por API, smart hosts antigos, reencaminhamentos e prioridades. Desative a última rota ativada e repita ambos os traces.
Para escalar, reúna horas, remetente, destinatário, Message-ID, nomes de conectores, prioridades e entradas correspondentes de Message Trace e Message History. Assim é possível investigar o routing sem enfraquecer a proteção com uma exceção ampla.