Saltar para o conteudo
Avanet

Sophos Email: gerir com segurança exceções Allow/Block de entrada

Inbound Allow/Block determina que remetentes o Sophos Email permite ou bloqueia em mensagens recebidas. A lista de administradores aplica-se globalmente a todas as caixas de correio protegidas; cada lista pessoal aplica-se apenas ao respetivo utilizador. Em caso de conflito, a Admin list tem prioridade.

Procedimento rápido e seguro: em Global Settings > Protection and Remediation > Allow and Block > Email > Inbound Allow/Block, exporte primeiro a lista existente. Em seguida, adicione à Admin list o valor de remetente mais específico possível, ative Enforce Message Authentication para uma entrada Allow, documente o motivo e o responsável e teste mensagens correspondentes e não correspondentes. Domínios, carateres universais e redes abrangentes não substituem a investigação de um falso positivo.

Importante: uma entrada Allow não desativa toda a proteção. Para um remetente correspondente e suficientemente autenticado, o Sophos ignora apenas as verificações indicadas abaixo; a análise de malware permanece ativa. Sem autenticação obrigatória, uma mensagem falsificada que use um endereço permitido pode contornar as verificações documentadas e chegar à caixa de entrada. A lista de URL permitidos do Time of Click é uma função independente.

Compreender o âmbito e a correspondência

As listas só se aplicam a mensagens recebidas. Para endereços e domínios, o Sophos compara o remetente do envelope SMTP e o endereço no cabeçalho From visível. A correspondência de qualquer um deles desencadeia a ação Allow ou Block. Verifique ambos nos cabeçalhos brutos ou nos detalhes da mensagem.

A Admin list aceita endereços de email, domínios, endereços IP, redes IPv4 com prefixos de /16 a /32 e carateres universais no início, meio ou fim. Exemplos: billing@example.com, example.com, 192.0.2.25, 192.0.2.0/24, *.example.com, name*@example.com, name@example*.com e *.example. O último representa com segurança um TLD inteiro sem usar um TLD de produção.

A End user list aceita apenas endereços de email e domínios, não aceita endereços IP nem carateres universais. O limite documentado para todas as listas é de 100 000 entradas. Cada utilizador pode adicionar até 500 entradas à respetiva lista Allow ou Block; as entradas de Smart Banners podem ultrapassar esse limite individual.

Uma mensagem de um remetente ou IP de cliente bloqueado é rejeitada sem análise adicional. Os endereços da lista Block são rejeitados durante o SMTP; o caso especial de vários destinatários com listas pessoais diferentes é explicado abaixo.

Preparar e restringir a alteração

Antes de cada alteração, registe o pedido, motivo comercial, responsável e data de validade ou revisão; o tipo exato (Admin list ou End user list); a ação e o valor mais específico; os utilizadores afetados; uma exportação atual com a contagem de entradas; e os remetentes, destinatários e resultados esperados dos testes com e sem correspondência.

O Sophos não documenta uma validade automática por entrada. Agende a revisão no sistema de alterações e remova a exceção quando deixar de ser necessária. A descrição deve indicar resumidamente o motivo e o pedido, sem dados confidenciais.

Configurar a lista de administradores

  1. No Sophos Fusion (anteriormente Sophos Central), clique em Global Settings.
  2. Abra Protection and Remediation > Allow and Block > Email > Inbound Allow/Block.
  3. Selecione Admin list e clique em Add.
  4. Selecione Allow ou Block e introduza exatamente um endereço, domínio, IP, rede CIDR suportada ou valor com carater universal.
  5. Adicione uma Description com o motivo e o pedido, sem dados confidenciais e com, no máximo, 250 carateres.
  6. Para entradas Allow, ative Enforce Message Authentication, salvo exceção documentada e aprovada.
  7. Guarde e procure a entrada. Advanced Search filtra por Allow/Block, Message Authentication e endereço ou domínio do remetente.

Use Override duplicates apenas depois de comparar a entrada existente; o Sophos utiliza a seleção mais recente. Pode alterar em conjunto a descrição de várias entradas administrativas e ativar Message Authentication em várias entradas Allow, mas não deve juntar inadvertidamente motivos ou responsáveis diferentes.

Verificações ignoradas por uma correspondência Allow autenticada

Com autenticação obrigatória, pelo menos uma verificação de DMARC, SPF ou DKIM tem de ser aprovada. Uma entrada Allow administrativa ignora então: Header anomalies; Impersonation protection; Anti-spam; BATV (Bounce Address Tag Validation); Country of origin; Language; e Data control. O controlo Enforce Message Authentication por entrada reflete os controlos de User Settings e permite manter ou substituir opções individuais, incluindo verificações SPF e domínios do envelope.

Numa entrada Allow de utilizador, Message Authentication não é obrigatório incondicionalmente: a autenticação só condiciona a omissão das análises quando a opção global Prevention of spoofing of allowed address está ativa. Uma correspondência autenticada válida ignora apenas Impersonation protection, Anti-spam, Country of origin e Language. A análise de malware permanece ativa em ambos os casos. Consulte a proteção contra malware, anexos e URL.

A opção global Prevention of spoofing of allowed address em User Settings pode ainda não estar disponível para todos os tenants. Está desativada por predefinição para clientes existentes, para que a alteração do comportamento da lista Allow não interrompa inesperadamente o fluxo de correio; enquanto estiver desativada, não pressuponha que as entradas Allow de utilizador autenticam endereços permitidos falsificados. Quando está ativa, um endereço permitido só pode ignorar análises se pelo menos uma verificação DMARC, SPF ou DKIM for aprovada para o domínio alinhado. Se nenhuma for aprovada, o Sophos ignora o estado Allow e executa todas as análises. Um resultado DMARC pass é suficiente. Se o DMARC falhar com uma política diferente de p=none, a autenticação Allow falha. Com p=none, ou se o DMARC não puder ser executado, SPF e DKIM decidem. O SPF verifica o domínio do envelope; o DKIM tem de ser aprovado para o domínio da entrada Allow.

  • SPF check for non-aligned address pode aceitar um SPF pass mesmo quando o domínio do envelope do endereço do remetente não está alinhado com o endereço permitido. O Sophos não recomenda esta opção: um endereço header-from falsificado pode corresponder a um endereço permitido pelo utilizador e aumentar o risco de falsificação.
  • SPF check for envelope domain faz o Sophos ler o domínio do envelope para cada endereço de cabeçalho permitido pelo utilizador, para aplicar o SPF ao domínio do envelope da mensagem. Use-a apenas quando esse fluxo SPF excecional não alinhado for necessário.

Este caminho de exceção não alinhado alarga a confiança e não é a solução predefinida. Corrija primeiro SPF, DKIM ou DMARC no serviço de envio legítimo. Consulte o guia de autenticação do remetente.

Administrar listas de utilizadores

User Settings não pode ser configurado no modo EMS. Fora desse modo, os utilizadores podem gerir a lista no Sophos Central Self Service Portal se Release/Delete e Allow/Block List estiverem ativados em Global Settings > Products and Services > Email > User Settings. Aplicam-se duas dependências de segurança:

  • Se End-user message settings estiver ativo e as ligações Allow sender e Block sender estiverem configuradas em Smart Banners, Allow/Block List tem de permanecer ativo.
  • Se End-user message settings estiver desativado e Release/Delete ou Allow/Block List for desativado, o Sophos ignora as listas Allow/Block existentes dos utilizadores.

O administrador também pode abrir Inbound Allow/Block, selecionar End user list, clicar em Add, escolher o utilizador e a ação e indicar apenas um endereço de email ou domínio. Guarde e confirme com Advanced Search.

Também aqui, Override duplicates substitui um valor idêntico pela escolha mais recente. Verifique primeiro a lista administrativa global, pois esta prevalece sobre uma entrada de utilizador contraditória. Consulte o guia de self-service de quarentena.

Testar corretamente vários destinatários

As fontes oficiais concordam quanto ao resultado específico por destinatário, mas divergem quanto à fase exata: uma diz «após o comando SMTP» e outra «apenas após a entrega». Se apenas person1@example.com bloquear o remetente, person2@example.com continua a receber a mensagem e só person1@example.com é bloqueado. Independentemente da fase, teste os dois destinatários na mesma mensagem e confirme o resultado de cada um em Message History; um teste SMTP com um único destinatário não cobre este caso.

Exportar e importar CSV com segurança

Antes de uma importação em massa, exporte a lista como cópia e referência. O CSV exportado contém colunas adicionais e não pode ser usado sem alterações para importação. Descarregue o modelo atual do Sophos Fusion, respeite exatamente o seu formato e colunas e não invente nomes de colunas.

  1. Abra o separador correto, Admin list ou End user list, e preserve a exportação original.
  2. Selecione Add > Import allow/block list e descarregue os modelos.
  3. Prepare o CSV e verifique, linha a linha, ação, valor, Description e, quando aplicável, utilizador.
  4. Na pré-visualização, verifique entradas Allow e Block, carateres especiais, domínios e utilizadores.
  5. Importe primeiro um pequeno ficheiro piloto; procure e teste as entradas antes de continuar.

Aviso: Replace existing list with this import elimina permanentemente todas as entradas atuais da lista afetada ao adicionar o CSV. Use a opção apenas numa substituição integral aprovada, com cópia verificada e piloto bem-sucedido; nunca para adicionar entradas.

Proteger e reverter uma substituição integral

Antes de uma substituição integral, um responsável designado tem de aprovar o separador exato, a cópia completa e inalterada com a respetiva contagem de linhas registada, o ficheiro de recuperação preparado, o resultado do piloto e a janela de manutenção. O piloto deve usar o mesmo modelo Sophos atual num tenant não produtivo ou numa lista de teste separada e controlada. Nunca execute um ficheiro piloto parcial na lista de produção com Replace existing list with this import.

Se faltarem entradas ou existirem entradas erradas após a substituição, interrompa todas as importações seguintes e não corrija a lista linha a linha. Após aprovação do incidente ou da alteração, converta a lista completa, anteriormente exportada e reconhecida como válida, num novo ficheiro conforme ao modelo Sophos atual; preserve a exportação original sem alterações. Antes da importação, compare a contagem de linhas e entradas Allow e Block representativas, bem como as atribuições de utilizadores nas listas de utilizadores e amostras do início e do fim. Em seguida, no separador correto e numa janela controlada, importe o ficheiro de recuperação completo com Replace existing list with this import. Por fim, exija que a contagem de entradas corresponda ao valor anterior à alteração, confirme as mesmas amostras e repita os testes de correspondência, não correspondência e autenticação para comprovar o restauro do estado válido conhecido. Perante qualquer diferença, mantenha a alteração suspensa e escale; a análise de malware e todos os restantes controlos de proteção permanecem ativos.

Limites separados: no máximo 500 000 entradas na lista de importação criada, 500 por utilizador, 1 MB por CSV e 250 carateres por Description; textos maiores são truncados. Divida ficheiros grandes. Se uma folha de cálculo alterar separadores, carateres iniciais ou codificação, cancele, recrie o ficheiro a partir do modelo Sophos intacto e reveja a pré-visualização. Não adivinhe a codificação nem edite a cópia.

Validar o resultado

Teste e documente: correspondência exata do envelope ou From; endereço ou domínio semelhante sem correspondência; remetente Allow com DMARC, SPF ou DKIM pass; mensagem em que os três falham; dois destinatários com listas Block diferentes; e contagem, ação, valor, Description e utilizador do CSV, incluindo amostras do início e fim. Apenas as verificações documentadas podem ser ignoradas e a análise de malware deve continuar ativa.

Em Message History, registe hora, remetente do envelope, From, IP do cliente, destinatário, autenticação e ação. A entrega, por si só, não comprova uma correspondência Allow: a mensagem pode ter passado pelo fluxo normal.

Resolver problemas e manter as exceções

  • Allow não funciona: compare envelope e From, prioridade administrativa e DMARC/SPF/DKIM; se todos falharem, a análise normal é intencional.
  • Block só afeta alguns destinatários: confirme os utilizadores e o caso de vários destinatários; a regra administrativa tem prioridade.
  • Wildcard ou CIDR corresponde incorretamente: verifique sintaxe e prefixo; só /16–/32 estão documentados e listas de utilizadores não aceitam IP/CIDR nem carateres universais. Remova a entrada ampla durante a investigação.
  • Importação ausente ou incorreta: verifique separador, tamanho, limite por utilizador, modelo, colunas adicionais, descrições truncadas e codificação visível. Não repita com Replace existing list with this import até conhecer a causa e confirmar a cópia.
  • Mensagem legítima continua bloqueada: compare listas, envelope, From e IP, depois autenticação e Message History. Não crie uma entrada Allow mais ampla como atalho.

Reveja trimestralmente e quando mudar o responsável. Após aprovação, remova exceções expiradas, sem responsável, duplicadas ou demasiado amplas e repita os testes. Se a causa permanecer desconhecida, reverta a entrada e escale com ID da mensagem, data e hora, exportação, linha afetada e resultados de autenticação, sem divulgar mensagens confidenciais nem listas de produção completas.