Configurar e desligar o Sophos Email Gateway em segurança
Com o Sophos Email Gateway, a Sophos passa a ser o gateway SMTP a montante: as mensagens recebidas chegam primeiro à Sophos e são depois entregues ao fornecedor ou servidor de email. Para a análise de saída, o sistema envia através da Sophos. Uma implementação segura precisa, por isso, de duas rotas distintas, um caminho de retorno preparado e testes nos dois sentidos.
Percurso rápido: adicionar as mailboxes, criar o domínio em Products and Services > Email > Gateway Domains, verificá-lo com um registo DNS TXT, definir o destino de entrada e gateway de saída, rever as políticas, preparar as rotas específicas do fornecedor e só então alterar o MX público. Depois, entregar uma mensagem em cada sentido e comprovar ambas no Message History e no trace do fornecedor ou servidor.
Delimitar primeiro o produto
Gateway não é Sophos Mailflow para Microsoft 365. O Mailflow usa as integrações do Microsoft 365; o Gateway altera o caminho SMTP. Nunca se ativam os dois modos simultaneamente para o mesmo domínio, pois as mensagens podem ser processadas duas vezes e causar entradas duplicadas no Message History.
A Mail Protection num Sophos Firewall também é outro produto. Regras, exceções e menus do proxy de email do firewall não se aplicam ao Sophos Email no Sophos Fusion (anteriormente Sophos Central). Se o Gateway substituir esse proxy, documente-o como sistema de origem separado e retire-o apenas após a aceitação do Gateway.
Registar pré-requisitos e caminho de retorno
Antes da primeira alteração de routing são necessários:
- licença Sophos Email válida e acesso administrativo ao Sophos Fusion;
- fornecedor suportado ou servidor de email acessível;
- domínio protegido e inventário completo de mailboxes, aliases e grupos;
- acesso de alteração ao DNS, routing do fornecedor ou servidor e, se aplicável, ao firewall a montante;
- caminho MX de entrada e rota de saída atuais, com os valores originais;
- destino público de entrega e IP ou redes públicas dos emissores para relay de saída;
- janela de cutover, critérios de interrupção e responsáveis pelo Sophos Fusion, DNS e email.
A folha de rollback inclui mais do que o antigo MX: smart hosts, connectors, origens de relay permitidas, regras de firewall, referências SPF e ordem de restauro. Os valores de Configure External Dependencies dependem da região e do domínio; copie-os do próprio tenant, não de exemplos ou tickets antigos.
Configurar o Sophos Email Gateway
1. Preparar as mailboxes antes do routing
Adicione as mailboxes protegidas por sincronização de diretório, manualmente na interface ou por CSV. Compare mailboxes pessoais, aliases, listas de distribuição e endereços partilhados com o inventário esperado. Não inicie a mudança MX até os destinatários estarem completos.
2. Adicionar o domínio e verificar a propriedade
- No Sophos Fusion, abrir Global Settings.
- Selecionar Products and Services > Email > Gateway Domains.
- Clicar em Add Domain. Para o primeiro domínio, usar a opção Set up email gateway settings apresentada.
- Em Email Domain, introduzir o domínio, por exemplo
example.com. - Selecionar Verify Domain Ownership e criar exatamente o registo TXT apresentado no DNS autoritativo.
- Após a publicação no DNS, clicar em Verify e fechar apenas depois da confirmação.
O TXT apenas verifica a propriedade; não altera o fluxo. Cada domínio Gateway é verificado separadamente e um domínio não verificado não pode ser guardado. Se falhar logo após a alteração, aguarde a propagação e compare nome e valor caráter a caráter, em vez de criar um segundo registo diferente.
3. Definir direção, destino e origens de relay
Escolha Inbound Only ou Inbound and Outbound. Inbound and Outbound é adequado para análise de saída completa, Smart Banners e relatórios úteis, desde que o sistema consiga enviar pela Sophos.
Inbound destination oferece dois modelos:
- Mail Host: IP público ou FQDN do router, firewall, servidor front-end ou destino do fornecedor para o qual a Sophos entrega.
- MX: FQDN usado na resolução de mail exchange; obrigatório para múltiplos destinos.
O destino não pode resolver novamente para o MX público da Sophos do domínio protegido, caso contrário a Sophos reenvia a mensagem para si própria e cria um loop.
Com Inbound and Outbound, escolha o tipo de gateway de saída apropriado. Para Custom Gateway, introduza pelo menos um IP público ou intervalo CIDR dos sistemas que realmente enviam. Restrinja a permissão; endereços privados ou redes amplas de terceiros não são identidades de relay válidas. O servidor ou serviço pode enviar para a Sophos na porta SMTP 25 ou 587. Use a porta e autenticação indicadas para o tenant e o procedimento suportado do fornecedor.
4. Seguir o ramo específico do fornecedor
Expanda Configure External Dependencies. Em Inbound Settings, escolha o fornecedor e aplique os valores MX e IP de entrega da Sophos então apresentados. Depois, abra Outbound Settings e use o host de relay mostrado para a rota de saída:
- Microsoft 365 entrada e saída;
- Google Workspace entrada e saída;
- Zoho Mail entrada e saída;
- Exchange ou outro servidor entrada e saída.
Cada opção tem regras próprias de connectors, routing e segurança. Siga os valores apresentados após escolher o fornecedor e as instruções atuais deste, sem duplicar aqui o procedimento específico. Não transponha nomes de connectors, hosts, IP ou opções TLS de outro fornecedor.
5. Rever políticas e BATV opcional
Após Save, abra My Products > Email Security > Policies, pelo menos a Base Policy antispam, e reveja âmbito, ações e exceções. Outras definições globais estão em Products and Services > Email. Um valor predefinido não é uma aprovação do negócio; quarentena e eliminação têm de corresponder à política operacional.
Ative Bounce Address Tag Validation (BATV) apenas se todas as mensagens de saída abrangidas passarem pela Sophos. O envio direto cria devoluções sem tag. Durante os primeiros sete dias, a Sophos recomenda uma ação tolerante como Deliver, Tag subject line ou Quarantine, não Delete. Torne-a mais rigorosa apenas após observação controlada.
Executar cutover e rollback sob controlo
Antes do cutover, guarde a configuração, teste o destino de entrada e confirme que a rota de saída pode ser restaurada. Ative as rotas preparadas e, como último passo, altere o MX público para os valores Sophos de Inbound Settings. Suspenda alterações paralelas de connectors, DNS e políticas durante a aceitação.
Inicie o rollback se mensagens externas não forem entregues, o relay for recusado ou surgir um loop. Restaure o MX e a rota de saída anteriores pela ordem documentada, desative o novo caminho defeituoso e repita as mensagens de controlo. Ainda não elimine o domínio Gateway: caches DNS podem continuar a enviar para a Sophos.
Comprovar o fluxo de entrada e saída
Para cada domínio faça testes separados com assuntos únicos:
- Enviar de uma conta externa controlada para uma mailbox protegida.
- Responder dessa mailbox ou enviar nova mensagem para a conta externa.
- Registar remetente, destinatário, hora, Message-ID e entrega final.
- Encontrar ambas no Message History e confirmar direção e processamento.
- Confirmar também o hop no trace do fornecedor ou log do servidor.
“Entregue” não basta. A entrada deve mostrar externo → Sophos → destino interno; a saída, interno → Sophos → externo. Teste ainda um alias ou lista e a quarentena de administrador. Se faltar no Message History, investigue routing e relay antes de enfraquecer uma política.
Desligar um domínio Gateway em segurança
Retire pela ordem inversa das dependências sem eliminar cedo o caminho ativo:
- Registar valores atuais MX, TXT, SPF, relay, connectors e firewall.
- Preparar no fornecedor entrega direta de entrada e saída sem Sophos.
- Restaurar o MX público para o fornecedor e mudar a rota de saída do relay Sophos para o caminho direto aprovado.
- Enviar mensagens de controlo nos dois sentidos e comprová-las no fornecedor ou servidor.
- Aguardar até as respostas DNS mostrarem o novo caminho e não aparecer tráfego legítimo residual no Message History.
- Abrir o domínio em Gateway Domains, selecionar Delete domain em Domain summary e confirmar com Delete.
- Remover IP de entrega Sophos, permissões de relay e referências SPF Sophos desnecessárias. Remover também o TXT de propriedade se nenhuma outra ligação Sophos ativa o exigir.
Não elimine o domínio antes de comprovar fluxo direto em ambos os sentidos. Numa mudança de fornecedor, adicione primeiro os seus domínios SPF obrigatórios; apenas remover Sophos do SPF pode prejudicar a saída.
Diagnosticar DNS, relay, portas e loops
Verificação do domínio ou MX incorreto
No DNS autoritativo, compare exatamente nome e valor TXT com Verify Domain Ownership. Compare depois a resposta MX pública com Inbound Settings. Misturar MX antigos e novos pode dividir tráfego; corrija o conjunto completo e aguarde a propagação.
A entrada não funciona
Verifique primeiro o Message History. Se a mensagem faltar, o MX ou routing do remetente provavelmente não aponta à Sophos. Se aparecer na Sophos mas não internamente, verifique Inbound destination, resolução DNS, acesso SMTP e firewall. Não abra indiscriminadamente as portas 25 ou 587 em todas as direções; o hop documentado no Sophos Fusion e fornecedor determina a necessidade.
A saída é recusada como relay
O IP público de origem deve corresponder ao gateway ou CIDR autorizado na Sophos. Verifique também host relay, porta, connector do fornecedor e NAT. Uma permissão de relay ampla não resolve e aumenta o risco de abuso.
Loop ou processamento duplicado
Em caso de processamento duplicado, verifique se Gateway e Mailflow estão ambos ativos. Em caso de loop, verifique se o destino de entrega Sophos aponta de volta à Sophos ou se smart hosts antigos e novos atuam como rotas concorrentes. Suspenda alterações, preserve Message-ID e hops e execute o rollback documentado. Volte a testar apenas com uma rota única e inequívoca.