Saltar para o conteudo
Avanet

Configurar o Sophos Email Gateway com o Zoho Mail

Com o Zoho Mail, o Sophos Email funciona como gateway SMTP a montante: as mensagens recebidas chegam primeiro ao Sophos e são entregues ao Zoho após a análise; as mensagens enviadas saem do Zoho por TLS para o host de relay do Sophos. Os valores críticos dependem da região e, em alguns casos, do tenant. Copie-os das consolas atuais durante a alteração, e não de um ticket antigo.

Sequência segura: registe o estado atual, prepare o domínio Sophos e o destino Zoho, permita no Zoho a entrega pelo Sophos, configure e teste o percurso de saída, altere depois o MX e só no fim limite a aceitação do Zoho aos endereços IP do Sophos.

Âmbito: Gateway, não Mailflow

Este procedimento aplica-se apenas ao Sophos Gateway com o Zoho Mail. Faça a gestão do domínio no Sophos Fusion (anteriormente Sophos Central) em Products and Services > Email > Gateway Domains. M365 Mailflow Domains, conectores Microsoft e regras de fluxo pertencem à arquitetura Microsoft 365 Mailflow e não podem estar ativos em paralelo neste domínio Zoho. Mail Protection num Sophos Firewall também está fora deste procedimento.

Pré-requisitos e dados da alteração

Antes de começar, precisa de:

  • acesso administrativo ao Sophos Fusion e à Zoho Mail Admin Console;
  • acesso ao DNS público autoritativo do domínio;
  • um domínio configurado no Sophos Gateway, com todos os destinatários e políticas prontas para produção;
  • o nome de host MX regional do Zoho, verificado na consola Zoho em Mail Settings > Tools and Configurations > Configurations > MX;
  • uma janela de alteração, contas de teste internas e externas e responsáveis por Sophos, Zoho e DNS.

Antes de cada modificação, registe o domínio, os valores MX existentes com prioridades e TTL, as rotas e restrições existentes no Zoho e os seguintes valores copiados em direto do tenant atual:

  • registos MX regionais do Sophos e respetivas prioridades;
  • endereços IP de entrega do Sophos em Configure External Dependencies > Inbound Settings;
  • Outbound Relay Host do Sophos em Configure External Dependencies > Outbound Settings;
  • nome de host MX regional do Zoho usado como destino interno do Sophos;
  • intervalos CIDR SMTP de saída atualmente publicados pelo Zoho.

A documentação do Sophos indica atualmente os endereços de entrega 18.220.12.142, 18.216.7.10 e 103.246.251.128/26. Continuam a prevalecer os valores mostrados em Inbound Settings do tenant atual. Os intervalos IP do Zoho podem mudar; verifique-os imediatamente antes da alteração na documentação ou nos registos SPF atuais do Zoho, ou junto do Zoho Support.

Preparar o domínio Sophos e o destino de entrada

  1. No Sophos Fusion, abra o ícone Global Settings e selecione Products and Services > Email > Gateway Domains.
  2. Se o domínio ainda não estiver verificado, selecione Set up email gateway settings, introduza o domínio e clique em Verify Domain Ownership. Publique sem alterações no DNS público o valor TXT específico do domínio mostrado na caixa de diálogo.
  3. Quando a atualização DNS entrar em vigor, clique em Verify no Sophos. Se falhar, verifique o nome e o valor TXT no DNS autoritativo; não prossiga com um valor de outro tenant.
  4. Na configuração inicial, selecione Inbound Only em Direction e Mail Host em Inbound Destination.
  5. Em FQDN, introduza o nome de host MX confirmado para a sua região Zoho, por exemplo mx.zoho.com apenas se a consola Zoho mostrar exatamente esse valor. Defina Port como 25 e guarde.
  6. Em Configure External Dependencies > Inbound Settings, volte a copiar para o registo da alteração os registos MX, prioridades e endereços IP de entrega do Sophos apresentados.

O FQDN do Sophos aponta para o Zoho; mais tarde, o MX público apontará para o Sophos. Usar o mesmo host Sophos ou o nome público do domínio nos dois locais pode criar um ciclo.

Preparar o Zoho para a entrega de entrada

  1. Na Zoho Mail Admin Console, abra Mail Settings > Email Routing > Inbound Gateway.
  2. Adicione exatamente os endereços IP de entrega copiados anteriormente do Sophos e guarde.
  3. Deixe inicialmente Reject non-inbound gateway emails desativado. Ative-o apenas após a propagação MX e um teste de entrada bem-sucedido. Caso contrário, o Zoho pode rejeitar mensagens legítimas que ainda chegam diretamente durante a transição.

O destino fica preparado sem alterar o percurso público do correio.

Configurar o percurso de saída pelo Sophos

  1. Em Gateway Domains, abra o domínio e selecione Edit.
  2. Defina Direction como Inbound and Outbound e selecione Custom Gateway em Outbound Gateway.
  3. Introduza cada CIDR SMTP de saída do Zoho atualmente confirmado para o tenant e clique em Add após cada um. A lista de referência documentada pelo Sophos é:
136.143.182.0/23
136.143.190.0/23
136.143.188.0/24
136.143.184.0/24
135.84.80.0/24
135.84.82.0/24
8.39.54.0/23
204.141.32.0/23
204.141.42.0/23
8.40.222.0/23
65.154.166.0/24
199.67.84.0/24
199.67.86.0/24
169.148.129.0/24
169.148.131.0/24
199.67.88.0/24
169.148.138.0/24
169.148.188.0/24
  1. Guarde. Não adicione redes mais amplas, sobretudo 0.0.0.0/0: Custom Gateway controla a autorização de relay e não é uma allowlist geral.
  2. Em Configure External Dependencies > Outbound Settings, copie o Outbound Relay Host atual.
  3. No Zoho, abra Mail Settings > Email Routing > Outbound Gateway, cole o FQDN em Destination Host, selecione TLS em Connection type e guarde com Update.
  4. Verifique a mensagem de confirmação do Zoho e envie depois de uma caixa Zoho para uma caixa externa controlada.

Alterar o MX de forma controlada

Só depois de o domínio Sophos, destinatários, políticas, gateway de entrada do Zoho e teste de saída estarem prontos, substitua no DNS autoritativo os MX existentes pelos MX copiados em direto para a sua região Sophos, com as prioridades mostradas. Nunca use valores MX de outra região. Enquanto o TTL e as caches DNS expiram, monitorize os dois percursos e suspenda alterações paralelas ao encaminhamento.

Envie de uma conta externa para um destinatário normal, um alias e, se for crítica, uma lista. Quando a resposta DNS autoritativa atual apontar para Sophos, todas as mensagens tiverem chegado ao Zoho e estiverem visíveis no Sophos, poderá ativar Reject non-inbound gateway emails no Zoho. Nunca antes.

Validar os dois sentidos

A aceitação só é aprovada após verificar uma nova mensagem de entrada e uma de saída, identificadas sem ambiguidade:

  1. registe o estado final da entrega, remetente, destinatário, hora UTC e Message-ID;
  2. localize um evento de análise ou processamento no Sophos Fusion em Email Security > Reports > Message History;
  3. em My Products > Email Security > Dashboard, verifique Inbound Statistics e Inbound Activity Summary, ou Outbound Statistics e Outbound Activity Summary;
  4. verifique o rastreio ou comprovativo de entrega correspondente no Zoho;
  5. na entrada, documente também a resposta MX autoritativa e, na saída, o host de relay Sophos utilizado.

Um contador do dashboard não comprova, por si só, a entrega. Da mesma forma, uma entrega sem evento em Message History não prova que a mensagem passou pelo Sophos.

Reverter sem criar um ciclo

Os critérios de interrupção incluem falha de entrega externa, rejeições TLS ou de relay repetidas, ausência de eventos Sophos ou um ciclo de encaminhamento. Não enfraqueça as políticas de proteção; reverta por esta ordem:

  1. Desative Reject non-inbound gateway emails no Zoho para voltar a aceitar o percurso de entrada anterior.
  2. Restaure os registos MX guardados com as prioridades originais e verifique o resultado DNS.
  3. Desative o novo Outbound Gateway no Zoho ou restaure a definição anterior antes de remover a configuração de saída Sophos no Central.
  4. Reponha o domínio Sophos no estado anterior documentado; não elimine o domínio enquanto o DNS ou o Zoho ainda apontarem para Sophos.
  5. Envie uma mensagem de controlo de entrada e outra de saída pelo percurso restaurado e guarde os dois rastreios.

As caches DNS podem continuar a enviar mensagens para o MX Sophos. Não desative o Sophos antes de terminar o TTL registado e monitorizar as filas.

Resolver problemas de DNS, relay, TLS e ciclos

  • A verificação do domínio falha: consulte no DNS autoritativo o nome TXT e o valor específico do domínio; verifique aspas adicionais, zona incorreta e caches ativas e selecione novamente Verify.
  • O correio de entrada não chega ao Sophos: verifique a resposta MX autoritativa, prioridades e propagação. Se o MX ainda apontar para Zoho, a entrega direta é esperada durante a transição.
  • O Sophos não consegue entregar ao Zoho: compare o nome de host MX regional do Zoho em FQDN, 25, a lista IP do Inbound Gateway Zoho e o rastreio Zoho. O host não pode resolver novamente para o Sophos.
  • O correio de saída é rejeitado como relay: compare o IP de origem Zoho real com os CIDR atuais introduzidos em Custom Gateway. Adicione um intervalo em falta apenas depois da confirmação; não alargue indiscriminadamente a autorização.
  • O TLS falha: verifique Connection type = TLS no Zoho, o Outbound Relay Host atual inalterado, resolução DNS, nomes dos certificados e carimbos de data/hora nos dois lados. Não desative permanentemente o TLS como solução alternativa.
  • Ciclo ou processamento duplicado: mapeie em conjunto destinos MX públicos, FQDN Sophos, Outbound Gateway Zoho, reencaminhamentos e gateways antigos. O percurso de entrada deve ser Internet → Sophos → Zoho e o de saída Zoho → Sophos → Internet. Se os saltos se repetirem, pare a alteração e execute imediatamente o rollback.