Configurar o Sophos Email Gateway com Exchange local
Com o Exchange local, o fluxo tem dois caminhos separados: as mensagens de entrada chegam primeiro aos destinos MX regionais da Sophos e depois são entregues ao Exchange. O Exchange envia as mensagens de saída pelo smart host regional da Sophos. Configure e teste as duas direções separadamente.
Este guia não se aplica ao Microsoft 365 nem à gestão automática de conectores do Sophos Mailflow. Um servidor Exchange local precisa dos seus próprios conectores de receção e envio; não reproduza conectores do Microsoft 365 para esta finalidade.
Caminho rápido: registe a configuração atual e a reversão, configure o domínio no Sophos Fusion (anteriormente Sophos Central) como Inbound and Outbound, restrinja a receção do Exchange aos endereços IP regionais de entrega da Sophos, crie um Send Connector para o Outbound Relay Host copiado, rastreie ambas as direções e só depois desative as rotas de filtragem antigas.
Preparar os dados e a reversão
Antes de qualquer alteração, registe no change:
- o domínio de email, por exemplo
example.org, e todos os destinatários a proteger; - o destino Exchange publicamente acessível como FQDN ou endereço IP, por exemplo
mail.example.org, e a porta SMTP efetivamente utilizada; - os endereços IP públicos de origem ou redes CIDR usados pelo Exchange na saída, por exemplo o endereço de documentação substituível
192.0.2.25/32; - os destinos MX, IP de entrega,
Outbound Relay Hoste domínio SPF regionais da Sophos nas dependências externas atuais do tenant; - os conectores de receção e envio existentes, os respetivos âmbitos e precedência, e as regras de firewall e NAT;
- os valores MX e SPF atuais, incluindo TTL.
Os valores Sophos dependem da região. Copie-os do seu tenant do Sophos Fusion e use as listas atuais de IP de entrega do Gateway, registos MX, hosts de relay de saída e domínios SPF. O tenant também mostra o relay em Gateway Domains > domínio > Configure External Dependencies > Outbound Settings. Mantenha valores DNS e definições anteriores para reversão e reduza antecipadamente o TTL. A Sophos indica que as alterações de conectores podem demorar até 24 horas a propagar; um teste imediato não comprova a propagação completa.
Configurar o domínio e o caminho de entrada
Preparar o Sophos Gateway
- No Sophos Fusion, aceda a Global Settings > Products and Services > Email > Gateway Domains e adicione ou abra o domínio.
- Introduza o domínio, a direção do tráfego, o destino de entrega e a porta SMTP. O fluxo completo requer
Inbound and Outbound. - Selecione
Verify Domain Ownership, publique o valor TXT específico do domínio na raiz DNS e selecioneVerify. Use como nome o valor apresentado ou@. - Continue apenas após a Sophos confirmar a verificação. Uma falha indica geralmente um valor TXT incorreto ou propagação DNS incompleta.
- Adicione ou sincronize as caixas de correio que o Sophos Email deve proteger.
O destino de entrega é o endpoint Exchange publicamente acessível, não o nome MX da Sophos. O FQDN ou IP e a porta têm de coincidir exatamente com o serviço SMTP publicado e o encaminhamento da firewall.
Restringir a receção no Exchange
Na firewall e no caminho de receção do Exchange, permita como origens da rota Sophos apenas os endereços IP regionais de entrega da Sophos. Obtenha os endereços exatos nas dependências externas atuais do tenant. Omitir um pode impedir a entrega; adicionar uma rede alheia ou demasiado ampla reduz a proteção contra bypass.
No Exchange Receive Connector usado pela Sophos, defina a vinculação local para o endereço IP local do Exchange e a porta de escuta previstos; separadamente, limite os intervalos IP remotos apenas aos IP regionais de entrega da Sophos e não use 0.0.0.0/0. A receção normal para destinatários nos accepted domains do Exchange é distinta da permissão de relay SMTP: não requer relay geral e este conector não deve recebê-lo. Se vários Receive Connectors se sobrepuserem, determine antes da mudança qual corresponderá a cada origem Sophos.
Primeiro confirme a acessibilidade deste caminho sem remover a proteção anterior. Depois substitua no fornecedor DNS os registos MX pelos destinos MX regionais da Sophos. Escrita, preferência e região têm de coincidir exatamente com os valores do tenant.
Configurar o caminho de saída pela Sophos
Autorizar a origem de saída na Sophos
- Abra o domínio em Gateway Domains e selecione
Edit. - Em
Configure Domain, confirmeInbound and Outbound. - Em
Outbound Gateway, selecioneCustom Gateway. - Adicione pelo menos um endereço IP público ou uma rede CIDR a partir da qual a Sophos verá realmente as ligações de saída e guarde. Endereços privados do Exchange atrás de NAT não são aqui a origem visível.
- Abra
Configure External Dependencies > Outbound Settingse copie oOutbound Relay Hostregional.
Mantenha os intervalos de origem tão restritos quanto possível. Um CIDR desnecessariamente amplo pode autorizar sistemas alheios; um endereço NAT incorreto provoca rejeições de relay.
Alterar o Exchange Send Connector
No Exchange, crie um Send Connector SMTP para destinatários da Internet, selecione Route mail through smart hosts e introduza com Add o Outbound Relay Host copiado. Cada controlo tem uma função distinta: os espaços de endereços determinam os domínios destinatários encaminhados; os servidores de transporte de origem são os servidores Exchange que alojam o conector — as mensagens selecionadas para o conector são encaminhadas para um deles, que estabelece a entrega ao smart host; o custo desempata espaços correspondentes igualmente específicos; e a opção scoped limita a disponibilidade do conector na topologia Exchange ao site do Active Directory, não o encaminhamento dos destinatários. Siga a Microsoft para Exchange 2019, Exchange 2016 ou Exchange 2013.
Durante a aceitação e mudança, desative cada Send Connector de filtragem antigo cujos espaços de endereços se sobreponham aos do conector Sophos, independentemente da lista de servidores de origem; guarde a configuração documentada, não uma rota concorrente ativa, para reversão. Se um piloto tiver de manter ambos ativos, atribua-lhes espaços de endereços genuinamente não sobrepostos. Listas distintas de servidores de origem não separam as mensagens segundo o servidor Exchange onde se originaram e não constituem um isolamento seguro. Não dependa apenas do custo: o Exchange avalia primeiro a especificidade do espaço de endereços. Após validar, mantenha o antigo conector sobreposto desativado ou remova-o.
Verificar SPF, DKIM e ambas as direções
Quando a Sophos entregar email de saída, atualize o único registo TXT SPF com o valor regional da lista Sophos ligada. Uma substituição só Sophos tem exatamente a forma v=spf1 include:<spf-domain> -all. No funcionamento paralelo, mantenha todos os mecanismos autorizados existentes e insira include:<spf-domain> antes do único all terminal, por exemplo v=spf1 include:old.example include:<spf-domain> -all. Substitua <spf-domain> pelo valor regional; nunca publique o placeholder, um segundo all terminal ou outro registo SPF. Escolha -all apenas se tiver a certeza de que todos os remetentes reais estão representados; caso contrário, use ~all. A escolha depende da cobertura dos remetentes, não de a Sophos ser a única rota. Verifique DKIM separadamente.
Use assuntos únicos nos testes e registe remetente, destinatário e hora:
- Entrada: envie de um domínio externo para uma caixa protegida. No Sophos Fusion, a mensagem deve aparecer em Reports > Message History, depois no rastreio do Exchange e na caixa de destino.
- Saída: envie de uma caixa protegida para um domínio externo. Defina a direção de
Message Historycomooutbound, examine a entrada e confirme a aceitação externa e o rastreio no Exchange. - Bypass e relay: uma entrega direta ao Exchange a partir de uma origem não autorizada e uma tentativa de relay para um domínio alheio não podem ser aceites pelo caminho Sophos restrito.
Uma entrada num único sistema não comprova sucesso end-to-end. Correlacione o rastreio do Exchange, o histórico Sophos e o resultado no destinatário através de timestamps e Message-ID.
Diagnosticar de forma metódica
- Mensagem de entrada ausente na Sophos: verifique destinos MX, preferência, propagação DNS e região. Um MX antigo pode continuar a ignorar o gateway.
- Visível na Sophos, mas não no Exchange: verifique destino e porta, firewall/NAT, IP regionais de entrega Sophos, âmbito do Receive Connector e filas do Exchange. Exclua também uma caixa ausente da Sophos.
- Mensagem de saída retida no Exchange: verifique resolução DNS e acessibilidade do
Outbound Relay Host, Send Connector escolhido, servidores de origem e filas do Exchange. - Relay rejeitado: identifique o IP público de origem visto pela Sophos e compare-o com os valores IP/CIDR em
Custom Gateway. Não alargue o intervalo indiscriminadamente. - Falha de TLS: verifique nomes do smart host e destino, cadeia, validade e correspondência do certificado e negociação TLS suportada pelos dois lados. Não desative permanentemente TLS para ocultar o problema.
- Algumas mensagens usam o caminho antigo ou entram em loop: verifique sobreposição dos espaços de Send Connectors, custos/precedência e conectores de filtragem antigos. MX antigos ou relays anteriores também podem criar um loop.
Após cada correção, repita o teste da direção afetada e compare novos timestamps. Se o fluxo continuar ausente, recolha Message-ID, intervalo temporal, estado do conector, erro da fila e entrada correspondente do Sophos Message History para escalamento.
Reverter com segurança
Reverta apenas a direção com falha. Em incidentes de entrada, restaure os valores MX anteriores guardados e mantenha o caminho de receção anterior ativo até à propagação DNS. Em incidentes de saída, comece por restaurar os mecanismos de remetente anteriores guardados, integrando-os no único registo SPF do domínio, mantenha temporariamente include:<spf-domain> e tenha em conta a propagação DNS prevista no plano de alteração. Depois, reative o Send Connector anterior conhecido e desative inequivocamente o novo Sophos Send Connector para evitar rotas concorrentes.
Remova alterações de firewall e Receive Connector apenas quando o caminho de entrada restaurado funcionar comprovadamente. Remova include:<spf-domain> do único registo SPF do domínio apenas depois de validar a rota de saída restaurada, preservando os mecanismos de remetente repostos. Volte então a testar ambas as direções, verifique as duas filas e documente caches DNS restantes. Assim, uma reversão parcial não se torna um open relay nem uma segunda rota de envio sem controlo.