Configurar o Sophos Email Gateway com o Google Workspace
Numa integração Gateway, o correio de entrada segue Internet → Sophos Gateway → Google Workspace e o de saída Google Workspace → Sophos Gateway → Internet. Para uma migração segura, configure e teste cada destino, gateway e rota interna antes de alterar os registos MX de produção. Assim, há sempre um caminho de entrega conhecido e uma opção de reversão.
Percurso rápido: verifique o domínio no Sophos Fusion (anteriormente Sophos Central), prepare o host de entrega Google separado, adicione as caixas de correio, limite o Google Inbound Gateway aos endereços IP regionais da Sophos e encaminhe mensagens internas diretamente para a Google. Depois, introduza o Outbound Relay Host apresentado no Sophos Fusion como gateway de saída da Google. Altere os MX principais para os valores apresentados para a sua região Sophos apenas depois de testar os dois sentidos.
Âmbito e pré-requisitos
Este guia abrange o Sophos Email em modo Gateway com Google Workspace. Precisa de acesso administrativo ao Sophos Fusion, à consola de administração Google e ao DNS do domínio de correio. O domínio deve estar configurado no Sophos Gateway e todos os destinatários protegidos devem existir no Sophos Email.
Antes de começar, registe numa folha de alteração:
- domínio de correio e unidade organizacional Google Workspace afetada;
- conjunto MX de produção atual, incluindo prioridades e TTL;
- registo SPF atual e configuração DKIM e DMARC existente;
- valores MX, Delivery IP, relay e SPF apresentados no Sophos Fusion para a sua região de dados;
- destinos MX atualmente indicados pela Google para o seu tenant;
- um remetente de teste externo e outro interno, além de um destinatário interno e outro externo;
- requisitos TLS pretendidos e janela de manutenção ou reversão.
Não copie hosts nem endereços IP regionais de exemplos ou tickets antigos. Copie-os do Sophos Fusion imediatamente antes da alteração. Verifique também os destinos Google na documentação atual da Google ou na apresentação do tenant.
Limite do produto: Google Post Delivery Protection e a sincronização do Google Directory não alteram nem substituem este desenho de encaminhamento SMTP. São tarefas distintas e estão fora deste âmbito.
Preparar a alteração com segurança
- Documente o fluxo atual com uma mensagem de teste de entrada e outra de saída. Guarde os cabeçalhos e o rastreio Google e confirme que ainda não aparecem no Message History da Sophos.
- Reduza com antecedência o TTL DNS dos MX de produção para um valor operacional adequado. Registe o conjunto MX anterior e todas as regras de encaminhamento Google como estado de reversão.
- Verifique se já está ativo outro secure email gateway, Google Outbound Gateway ou uma regra catch-all. Não aplique em paralelo regras sobrepostas às mesmas mensagens.
- Use um pequeno grupo piloto ou uma janela de teste planeada. Ative proteções como Reject all mail not from gateway IPs apenas depois de inserir todos os Sophos Delivery IP regionais e testar os caminhos internos Google.
A principal proteção contra ciclos é separar inequivocamente os destinos: o MX principal apontará para a Sophos, enquanto o destino guardado no Sophos aponta para um destino Google separado e nunca de volta ao MX da Sophos. A rota de saída Google aponta para a Sophos, mas não deve voltar a ser aplicada a mensagens de entrada já entregues pela Sophos.
Configurar o fluxo de entrada
Preparar o domínio e o destino Google no Sophos
- No Sophos Fusion, abra Global Settings > Products and Services > Email > Gateway Domains e selecione ou adicione o domínio.
- Como Delivery Destination, use um nome MX separado no seu domínio, por exemplo
routing-mx.example.com, e introduza a porta SMTP documentada pela Sophos. É um caminho DNS dedicado às entregas da Sophos, não o MX de produção do domínio principal. - Inicie Verify Domain Ownership, publique sem alterações no DNS o valor TXT apresentado para o domínio e volte a verificar após a propagação.
- Crie para
routing-mx.example.comregistos MX que apontem para os destinos Google atuais especificados para o tenant Google Workspace. Não podem apontar para a Sophos. - Adicione todas as caixas de correio ou destinatários protegidos ao Sophos Email e guarde a configuração do domínio.
A verificação tem êxito quando o Sophos Fusion mostra o domínio como verificado e uma consulta DNS para routing-mx.example.com devolve apenas os destinos Google pretendidos.
Se a entrega através de ASPMX.L.GOOGLE.COM apresentar problemas, altere apenas o destino de entrega Google por trás de routing-mx.example.com para SMTP.GOOGLE.COM. Esta é uma alternativa condicional para a entrega da Sophos à Google, não uma predefinição universal nem uma alteração do MX de produção do domínio principal, que continua a apontar para a Sophos. Confirme primeiro os valores válidos para o seu ambiente Google Workspace e volte depois a testar o fluxo de entrada. Se esse teste também falhar, restaure o destino de entrega Google anteriormente documentado e contacte o Sophos Support.
Proteger o Google Inbound Gateway
- Na consola de administração Google, abra Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway para a organização de nível superior afetada.
- Ative o Inbound Gateway e adicione apenas os Delivery IP indicados no Sophos Fusion para a sua região.
- Ative Automatically detect external IP e o requisito TLS acordado.
- Ative Reject all mail not from gateway IPs só depois de um teste piloto. Esta opção bloqueia a entrega direta e impede que a Sophos seja contornada, mas uma lista IP incompleta também pode parar correio legítimo.
- Guarde e aguarde até 24 horas para a configuração de entrada produzir efeito.
Se a restrição rigorosa bloquear caminhos de entrega da própria Google, desative temporariamente a rejeição, restaure o fluxo e determine os endereços Google e Sophos atuais necessários segundo as indicações dos fabricantes. Não autorize genericamente redes desconhecidas.
A Sophos comunica uma anomalia de DMARC observada nos seus próprios testes: se Time of Click URL Protection ou as definições de mensagens do utilizador final estiverem ativas, a Google por vezes marca mensagens de entrada como falhas de DMARC, embora a documentação da Google indique que a autenticação DMARC é ignorada para mensagens de hosts incluídos na lista do gateway e que o gateway de entrada deve efetuar a verificação. A Sophos afirma ter comunicado esta discrepância à Google. Considere-a antes de interpretar uma falha como prova de que Automatically detect external IP ou a lista Delivery IP estão incorretas.
Encaminhar mensagens internas diretamente para a Google
As mensagens internas não devem passar pelo MX de produção até à Sophos e voltar depois à Google. Em Apps > Google Workspace > Gmail > Hosts, crie uma rota com os destinos Google atuais para o tenant. Em Apps > Google Workspace > Gmail > Routing, aplique-a apenas a Internal - Sending e limite-a ao seu domínio com um filtro de remetente de envelope. Ative TLS e a validação de certificado assinado por uma CA conforme as indicações da Google e da Sophos.
Atribua à rota interna e à regra do gateway de saída âmbitos e condições de correspondência que não se sobreponham. Guarde a alteração de encaminhamento e aguarde até 24 horas para que produza efeito; pode acompanhar as alterações no registo de auditoria de administrador do Google Workspace. Não inicie a validação de mensagens internas ou do piloto nem altere o MX de produção antes de a alteração produzir efeito. Depois, envie internamente para um destinatário do mesmo domínio: a mensagem deve permanecer na Google e não deve aparecer também como análise de entrada e de saída no Sophos.
Configurar o fluxo de saída
- Abra o domínio em Gateway Domains e selecione Inbound and Outbound em Configure Domain.
- Selecione Google Apps Gmail como Outbound Gateway, guarde e copie o Outbound Relay Host apresentado para este tenant em Configure External Dependencies > Outbound Settings. Esta etiqueta representa o Google Workspace no Sophos Fusion.
- Na consola Google, abra a configuração do gateway de saída para a organização superior afetada e introduza exatamente esse Relay Host. A interface Google atual pode organizar a secção de encaminhamento de outra forma; não deduza hosts a partir de exemplos.
- Atribua à regra critérios de remetente e mensagem que não se sobreponham à rota interna. Desative ou retire do mesmo âmbito uma segunda regra catch-all ou de gateway.
- Guarde, aguarde vários minutos para a configuração de saída produzir efeito e envie primeiro de um remetente piloto para um endereço externo de teste.
Manter SPF e DKIM alinhados com o caminho real de envio
O registo SPF deve abranger todos os caminhos que realmente enviam correio autorizado, mas não deve manter caminhos sem uso. Durante uma transição controlada, Google Workspace e Sophos podem estar ambos autorizados. Quando todo o correio de saída passar exclusivamente pela Sophos, remova o caminho direto Google obsoleto apenas se nenhuma aplicação, reencaminhamento ou plataforma externa ainda o utilizar.
Obtenha no Sophos Fusion o valor include SPF regional da Sophos; um valor de exemplo seria inseguro. Antes de guardar, confirme que o domínio continua a ter exatamente um registo TXT SPF e que a estratégia -all ou ~all escolhida é adequada à migração. Mantenha as assinaturas DKIM ativas e, separadamente, mantenha o DMARC ativo; verifique ambos numa mensagem recebida externamente após a alteração.
Validar o piloto e depois alterar o MX de produção
Antes de alterar o MX de produção, use o âmbito piloto ou a janela de teste para validar a entrega de saída pela Sophos e uma mensagem interna que permaneça na Google. Confirme os cabeçalhos esperados, o rastreio Google e o Sophos Message History, e verifique se o registo SPF preparado abrange o caminho de envio real do piloto.
Só quando o destino, os destinatários, o Inbound Gateway, a rota interna, o gateway de saída, a preparação SPF e as verificações piloto funcionarem deve substituir o conjunto MX de produção do domínio principal pelos valores e prioridades apresentados no Sophos Fusion para a sua região. Durante a propagação DNS, mantenha documentados o estado anterior, o responsável e a decisão de reversão. Se a entrega falhar, restaure o conjunto MX guardado em vez de adicionar mais rotas não testadas.
Validar os dois sentidos
Após cada alteração, aguarde a propagação e execute quatro testes específicos:
- externo → destinatário interno protegido;
- utilizador interno → destinatário externo;
- utilizador interno → utilizador interno no mesmo domínio;
- tentativa de entrega direta que contorne a Sophos, desde que autorizada e segura.
Nos testes 1 e 2, deve aparecer exatamente uma entrada correspondente, com direção, remetente, destinatário, hora e resultado corretos, no Sophos Fusion em Reports > Message History. Em paralelo, examine o rastreio Google e os cabeçalhos completos da mensagem entregue. A cadeia Received deve mostrar o caminho esperado pela ordem correta; verifique SPF, DKIM e DMARC no destino externo.
O teste 3 não deve atravessar a Sophos duas vezes sem necessidade. O teste 4 deve ser rejeitado depois de ativada a restrição rigorosa do Inbound Gateway. Várias entradas Sophos para o mesmo Message-ID, hosts repetidos na cadeia Received ou tempos de entrega em forte crescimento indicam processamento duplicado ou um ciclo.
Resolver problemas de forma metódica
- Falta correio externo de entrada: verifique primeiro o MX de produção e a região e depois o Sophos Message History. Sem entrada, a falha está antes da Sophos. Se existir uma entrada mas não houver entrega Google, verifique
routing-mx.example.com, destinos Google, destinatários, restrição Delivery IP e TLS. - O correio de saída não aparece na Sophos: verifique o âmbito e as condições de correspondência das regras Google e o Outbound Relay Host introduzido. Se aparecer na Sophos mas não no destino, analise o estado de entrega, SPF/DKIM/DMARC e o erro do sistema de destino.
- O correio interno aparece duas vezes na Sophos: confirme que Internal - Sending abrange apenas o seu domínio e que nenhuma regra geral abrange as mesmas mensagens. Remova regras de saída ou catch-all sobrepostas em vez de adicionar outra exceção.
- Erro TLS: compare host de origem e destino, nome do certificado, confiança da CA e opção TLS exigida em ambos os lados. Não desative permanentemente o requisito; flexibilize-o para um teste só após uma decisão de risco documentada e restaure-o depois.
- O correio circula entre Google e Sophos: pare a alteração. Compare o MX principal,
routing-mx.example.com, a rota de saída Google e os saltos nos cabeçalhos. O destino de entrega Sophos deve ser Google, não Sophos; a regra de saída Google não pode recapturar correio entregue pela Sophos. - Só falham alguns destinatários: confirme que o destinatário existe e tem grafia idêntica no Sophos Email e Google Workspace, incluindo a resolução de aliases e grupos. Não contorne erros de domínio ou destinatário com uma permissão de relay ampla.
Se DNS, âmbito das rotas, hosts, correspondência do domínio, TLS e destinatários estiverem corretos, mas o erro documentado continuar reproduzível, forneça ao Sophos Support o Message-ID, data e hora, remetente, destinatário, cabeçalhos relevantes e entradas do Sophos Message History e do rastreio Google. Assim, o salto afetado pode ser investigado sem alterar mais regras de produção por suposição.