Sophos Email: configurar domínios Gateway, DKIM e encaminhamento SMTP
Um domínio Gateway só está pronto para produção quando propriedade, destino de entrada, origem de saída e dependências DNS estão coerentes. A sequência mais segura é registar o estado inicial, verificar o domínio, configurar os destinos internos, copiar os dados MX e SPF mostrados para a região Sophos Fusion (anteriormente Sophos Central) do tenant, testar os dois sentidos e só depois ativar BATV, DKIM ou uma rota de saída personalizada.
Caminho rápido: em Products and Services > Email > Gateway Domains, adicione o domínio e verifique o registo TXT de propriedade apresentado. Defina destinos, gateways e porta, guarde e conclua Configure External Dependencies. Para DKIM, gere uma chave de 2048 bits, publique o TXT do seletor gerado, teste-o com Test record e só então o ative. Configure separadamente um destino SMTP downstream em Custom SMTP Routing e teste-o com uma mensagem de saída.
Âmbito e preparação segura
Este guia aplica-se apenas ao Sophos Email Gateway no Sophos Fusion. Não use Gateway e Mailflow simultaneamente no mesmo domínio, pois pode criar entradas duplicadas em Message History. Custom SMTP Routing processa apenas mensagens Gateway de saída, não está disponível com o modo EMS ativo e, no Sophos Email Mailflow, configura-se no Microsoft 365. O Mail Protection local de um Sophos Firewall também é outro produto.
Se a arquitetura ainda não estiver definida, consulte primeiro Sophos Email: escolher a arquitetura e planear o onboarding. Antes da alteração, registe por domínio:
- registos MX, SPF e DKIM atuais, incluindo TTL;
- destino de entrada, gateways de saída, redes de origem autorizadas e portas SMTP;
- todos os sistemas que enviam diretamente como o domínio, reencaminhamentos e relays;
- responsáveis pelo Sophos Fusion, DNS, firewall e servidor de correio downstream;
- destinatários de teste, janela de alteração, critério de interrupção e reversão aprovada.
Reduza antecipadamente um TTL DNS elevado segundo o processo de mudanças. Não remova o caminho anterior até os testes de entrada e saída pelo novo terem êxito.
Adicionar um domínio Gateway e verificar a propriedade
- No Sophos Fusion, abra Global Settings e aceda a Products and Services > Email > Gateway Domains.
- Clique em Add Domain e introduza o domínio em Email Domain.
- Abra Verify Domain Ownership. Copie exatamente para a zona DNS autoritativa o host ou nome e o valor TXT completo apresentados. Este registo apenas comprova a propriedade; não altera o fluxo de correio.
- Aguarde a propagação DNS e clique em Verify. A Sophos indica até dez minutos para este registo. Não é possível guardar um domínio não verificado; corrija o DNS em vez de contornar o teste.
- Após a verificação, feche a janela e escolha Inbound Only ou Inbound and Outbound. Análise de saída, relatórios e funções como Smart Banners requerem Inbound and Outbound.
Verifique cada domínio separadamente. Um TXT de outro domínio ou tenant não é intercambiável, mesmo com nome semelhante.
Definir destinos, gateways e portas
Em Inbound destination, escolha Mail Host para um destino público único ou MX se a Sophos tiver de entregar através de um nome mail exchange. Vários destinos requerem MX. Em Mail Host, introduza o IP público ou FQDN do router, firewall ou servidor front-end; em MX, o FQDN do mail exchange. Endereços privados e nomes resolvidos apenas internamente não são destinos cloud adequados.
Com Inbound and Outbound, selecione uma ou mais origens: Microsoft Office 365, Google Apps Gmail ou Custom Gateway. Para Custom Gateway, adicione pelo menos um IP público de origem ou intervalo CIDR adequado através de Add. Inclua apenas sistemas realmente autorizados a enviar esse domínio pela Sophos; redes demasiado amplas aumentam o risco de relay. O servidor ou serviço pode enviar para a Sophos na porta 25 ou 587. Alinhe a escolha com firewall, fornecedor e TLS.
Estes gateways autorizam uma origem para a Sophos. Não são Custom SMTP Routing, que escolhe um destino depois da Sophos.
Copiar valores DNS e relay regionais
Após Save, Configure External Dependencies mostra os dados do tenant. Inbound Settings contém MX e IPs de entrega Sophos; Outbound Settings mostra o eventual relay host. Dependem da região e podem mudar, por isso não são copiados aqui. Compare a região de dados Sophos Fusion e use diretamente as informações atuais da Sophos sobre domínios Email.
Aplique quatro regras na mudança:
- os MX públicos apontam para ambos os destinos Sophos da região e mantêm as prioridades;
- o host downstream aceita correio apenas dos Sophos Gateway IPs publicados para essa região;
- combine os dados SPF em um único TXT SPF válido e adicione apenas o include Sophos regional;
- configure um relay Sophos apenas se a documentação do fornecedor o exigir; segundo a Sophos, Microsoft 365 e Google Workspace não precisam de relay adicional.
Não implemente o include genérico antigo _spf.prod.hydra.sophos.com, pois pode causar SPF PermError: too many DNS lookups. Também não adicione outras regiões por precaução: isso consome consultas DNS e pode interromper o fluxo. Antes de alterar MX, teste a resposta DNS autoritativa e a acessibilidade do destino interno; depois verifique resolvers externos e a entrega real.
Ativar BATV de forma controlada
Bounce Address Tag Validation (BATV) marca remetentes envelope de saída e deteta relatórios de entrega sem tag válida. A Sophos considera bounce uma mensagem sem remetente SMTP envelope e com content-type: multipart/report; report-type=delivery-status. BATV só é fiável quando todo o correio de saída do domínio passa pelo Sophos Email.
Ao adicionar ou editar o domínio, ative BATV enabled e escolha a ação de falha. Durante a primeira semana use Quarantine, não Delete. Isto também vale após reativação: bounces de mensagens enviadas antes ainda não têm tag e podem ser legítimos. Reveja relatórios normais de não entrega, liberte cuidadosamente os legítimos e só endureça a ação após avaliação documentada. Apply BATV to a message marked bounce by SophosLabs heuristics amplia a deteção a respostas automáticas; teste-a igualmente com mensagens representativas.
Configurar DKIM com uma chave de 2048 bits
- Em Products and Services > Email > Gateway Domains, abra o domínio cujo correio de saída passa pela Sophos e clique em Add key.
- A Sophos gera um par de 2048 bits. A chave privada permanece no Sophos Email; copie exatamente para o fornecedor DNS o seletor ou nome DNS e o TXT completo da chave pública.
- Aguarde a propagação DNS, até uma hora segundo a Sophos, e clique em Test record. Se falhar, mantenha a chave inativa até corrigir nome e valor e obter sucesso.
- Só após o teste bem-sucedido ative a chave e clique em Save. A ativação desativa qualquer outra chave DKIM ativa do domínio. Mantenha o seletor público anterior durante a transição para verificar mensagens já em trânsito.
- Envie uma nova mensagem pela Sophos e procure
DKIM=passe o domínio de assinatura esperado nos cabeçalhos recebidos.
O valor d= em DKIM-Signature tem de estar alinhado com o domínio remetente para a avaliação Sophos. Se for diferente e nenhuma assinatura estiver alinhada, a Sophos pode indicar dkim=none. Resolva primeiro conflitos entre fornecedores de assinatura; este procedimento configura apenas a assinatura de saída do Sophos Email.
Testar e reverter encaminhamento SMTP personalizado
Use uma rota personalizada quando as mensagens de saída, após processamento Sophos, tiverem de seguir para um gateway, arquivo ou sistema SMTP downstream específico.
- Registe o destino e porta anteriores e confirme a acessibilidade do novo destino e a sua permissão de relay para a Sophos.
- Abra Global Settings > Products and Services > Email > Custom SMTP Routing e clique em Add.
- Selecione o domínio, introduza IP ou FQDN de destino e a porta SMTP realmente disponibilizada, e clique em Add.
- Envie uma mensagem do domínio para um destinatário externo controlado. Verifique ligação e transferência em Message History e confirme separadamente a entrega final no sistema alvo e no destinatário.
- Se falhar, não acumule alterações de DNS, políticas e routing. Reverta a nova rota segundo o estado registado ou restaure o destino anterior, teste novamente e só depois investigue DNS, porta, firewall, permissão de relay e negociação TLS individualmente.
Uma entrada em Message History comprova processamento pela Sophos, mas não por si só aceitação na caixa final. A validação requer também trace ou log do servidor alvo e confirmação do destinatário.
Editar e eliminar sem quebrar dependências
Para editar um domínio, clique no nome em Gateway Domains, altere valores e guarde. Antes de mudar destino, porta, gateway, BATV ou DKIM, capture o estado atual e altere apenas uma dependência por ciclo de teste.
Não elimine um domínio como reversão rápida. Primeiro inventarie e remova ou mova todos os MX e SPF dependentes, conectores do fornecedor, smart hosts, origens relay autorizadas, rotas SMTP personalizadas, assinatura DKIM e restrições downstream. Teste o caminho substituto nos dois sentidos. Use o ícone Delete apenas quando nenhuma mensagem ou sistema depender do domínio Gateway. Em caso de dúvida, mantenha-o e coordene a remoção com a Sophos ou o fornecedor.
Validar e resolver problemas por camada
A aceitação só termina quando:
- o TXT de propriedade está visível autoritativamente e o domínio verificado em Gateway Domains;
- MX e include SPF regional correspondem aos dados Sophos atuais da região do tenant;
- um teste de entrada e outro de saída são rastreáveis em Message History e chegam ao destinatário final;
- um relatório de entrega legítimo recebe corretamente a ação BATV escolhida;
- uma nova mensagem contém a assinatura Sophos, devolve
DKIM=passe usa o domíniod=esperado; - uma rota SMTP personalizada mostra transferência Sophos e aceitação pelo destino.
Perante falhas, isole a camada sem desativar a proteção:
- Falha de propriedade ou DKIM: verifique zona autoritativa, host ou seletor exato, TXT, aspas ou divisão de valores longos, duplicados e propagação.
SPF PermError: too many DNS lookups: confirme que existe um SPF, reveja a árvore de consultas e substitua o include Sophos geral pelo regional atual.- Falta correio de entrada: verifique MX público, região correta, allowlist dos Sophos Gateway IPs, FQDN e porta de destino, e logs do fornecedor ou servidor.
- Falta correio de saída: verifique IP ou CIDR autorizado, porta
25ou587, firewall, smart host, relay e TLS. - BATV apanha bounces legítimos: mantenha Quarantine, confirme que todo o tráfego passa pela Sophos e considere mensagens anteriores à ativação.
dkim=noneapesar da assinatura: compared=emDKIM-Signaturecom o domínio remetente visível e investigue assinaturas adicionais ou alterações posteriores.
Para escalar, reúna domínio, região do tenant, timestamps, Message-ID, remetente, destinatário, respostas DNS autoritativas e eventos do Sophos Message History e sistema downstream. Não inclua palavras-passe, chaves privadas nem conteúdo confidencial completo num ticket.