Saltar para o conteudo
Avanet

Sophos Email Message History: rastrear mensagens e resolver problemas

Message History é a primeira cadeia de evidências para determinar o que o Sophos Email fez com uma mensagem. Separa mensagens processadas de ligações rejeitadas porque uma caixa não foi encontrada. Um resultado isolado não prova a entrega final: o último evento do destinatário, o trace do fornecedor externo e a caixa de destino devem coincidir.

Este runbook trata da resolução interativa no Sophos Fusion (anteriormente Sophos Central). Relatórios de tendências são um processo separado; remediação automática após entrega e ações programáticas por API ficam fora deste fluxo.

Preparar pedido, acesso e dados de pesquisa

Utilize uma conta administrativa nominativa no tenant correto. Confirme que a função pode ler Message History e executar apenas as ações autorizadas. Registe intervalo e fuso horário, remetente e destinatário SMTP, assunto, Internet Message-ID ou ID Sophos conhecido, direção e rota esperada Gateway ou Mailflow.

Preserve também o bounce ou a resposta SMTP completa e, se existir, o trace do fornecedor. Os campos de pesquisa utilizam endereços do envelope SMTP, que podem não coincidir com os cabeçalhos visíveis From e To. Uma linha pode conter resultados diferentes para vários destinatários.

Selecionar o relatório e o período corretos

  1. No Sophos Fusion, abra Reports > Email Security Logs > Message History.
  2. Escolha Processed report para mensagens aceites e processadas pelo Sophos; Rejected report para ligações rejeitadas porque uma caixa não foi encontrada.
  3. Em domínios mistos, use Type para escolher Gateway, Mailflow ou todos.
  4. Defina o período e selecione Refresh.

Por predefinição é mostrado o dia atual. O histórico selecionável é de até 30 dias, ou até 90 dias com licença Sophos Email Plus. A exportação não aumenta esse período. Casos mais antigos devem ser investigados através do fornecedor externo, de bounces ou de relatórios já preservados.

No modo Sophos EMS, o Sophos analisa cópias de journal e não interceta a mensagem original. Os estados apresentados servem apenas para relatórios e não representam de forma fiável a entrega real do original.

Pesquisar mensagens processadas com precisão

Em Processed report, comece pelo período e direção e refine com Category, Status, TLS encryption e Type. Advanced Search disponibiliza From, To, Subject, Message size, Attachment e DSN code. Cadeias parciais não distinguem maiúsculas, vários critérios usam AND e caracteres especiais, de controlo e formatação são ignorados. Após alterações, selecione Refresh.

Message size é o tamanho MIME e pode ser consideravelmente superior ao ficheiro bruto. Em DSN code, use um código completo, 2.. para sucesso, 4.. para falha temporária ou 5.. para falha permanente.

Compare Direction, Sender, Recipients, Type, Subject, Last Status, Date e Category. Processing e Queued for Delivery não são resultados finais. Delivery Successful indica que o Sophos encaminhou a mensagem com sucesso para entrega; a confirmação final vem do trace do fornecedor recetor. Analise eventos do destinatário para Delivery Failed, TLS Delivery Failed, Bounced, Failed to return to M365 e Clawback Failed.

Interpretar detalhes e eventos por destinatário

Selecione o assunto para abrir Message Details. Em Details, verifique SMTP From, SMTP Recipients, Header From, Header Recipients, Category, Sub Category e IP Address. Expanda cada destinatário afetado e leia por ordem Date, Status, Reason e Additional Details.

Ao passar pelos três pontos, surgem dados SMTP adicionais, incluindo uso e versão TLS, cifra e hostname de processamento. Avalie o estado final por destinatário; o sucesso de um não exclui a falha de outro. Correlacione hora, destinatário e resposta SMTP com Microsoft Message Trace, Google Email Log Search ou o trace do sistema de destino.

Uma categoria explica a classificação, não necessariamente a interrupção da entrega. Para Authentication failure, examine SPF, DKIM, DMARC, Header anomaly ou Domain anomaly. Compare Spam, Malware, Intelix threat, URL/QR Code, Impersonation, Data control, Secure message e Legitimate com Sub Category, política efetiva e motivo. Realtime blocked, Admin blocked e User blocked exigem verificar a fonte de bloqueio correspondente.

Numa mensagem de simulação do Phish Threat, Category: Legitimate com Sub Category: PT campaign significa que o Sophos Email reconheceu a mensagem como parte de uma campanha do Phish Threat. Isto ainda não comprova a entrega. Compare o destinatário e a hora com a campanha e verifique depois o último estado do destinatário e o trace do fornecedor. Se a mensagem estiver ausente ou o histórico não terminar com sucesso, prossiga no runbook Sophos Phish Threat: resolver falhas de entrega e bounces.

Inspecionar cabeçalhos, anexos e URLs

Em Raw Header, use Copy raw headers para preservar todos os cabeçalhos, Search keyword para procurar nomes ou valores e ordenação para seguir a rota. AI Analysis analisa apenas cabeçalhos, não conteúdo ou anexos. O resumo de SPF, DKIM, DMARC, alinhamento, assinaturas ausentes, spoofing ou reencaminhamento é uma pista; cabeçalhos brutos e dados DNS ou do fornecedor continuam a ser a evidência.

Attachments mostra Name, Size baseada em MIME e eventualmente File group. File group só aparece quando uma política Data Control avaliou o anexo. A ausência não prova um tipo desconhecido nem erro de análise. Não abra anexos numa estação administrativa comum.

URLs lista ligações detetadas ou apresenta No URLs. Export guarda a lista como CSV ou PDF. Trate-a como material de investigação, não clique nas ligações. Para spam elegível podem aparecer Report threat ou Report clean; a submissão melhora a classificação, mas não corrige imediatamente a entrega.

Limite da apresentação de URLs: Message Details apresenta apenas a URL base. Os parâmetros da URL são ocultados para não expor valores sensíveis ou dados pessoais. Por isso, uma URL apresentada sem parâmetros de query não prova que a ligação na mensagem original não continha parâmetros. Este limite diz respeito à apresentação; não permite concluir que o Sophos removeu parâmetros da mensagem nem quais os componentes verificados na análise de segurança.

Para preservar a proveniência da evidência, registe se um valor foi obtido em Message Details, numa exportação ou na mensagem original. Uma captura de ecrã da lista de URLs documenta a apresentação, não a ligação original completa. Também não trate uma exportação CSV/PDF como a mensagem original sem a verificar: antes de a partilhar, confirme o conteúdo e o âmbito, em vez de presumir que a exportação contém a URL completa ou que suprime determinados parâmetros. Se a investigação concreta exigir a ligação original, analise a mensagem .eml, preservada com autorização, apenas como texto num ambiente destinado à investigação e com acesso autorizado, sem aceder às ligações nem abrir anexos.

Para tickets e capturas de ecrã, basta inicialmente a URL base apresentada, juntamente com o Message-ID, a hora e o evento do destinatário. Recolha ligações completas e valores de query apenas quando forem necessários para a questão concreta em investigação e o seu tratamento estiver autorizado. Oculte tokens, parâmetros com dados pessoais e dados da mensagem desnecessários na cópia destinada ao ticket; preserve separadamente qualquer original necessário, com acesso restrito. Não coloque ligações suspeitas completas em serviços públicos de verificação de URLs, chats ou tickets sem proteção.

Investigar rejeições e respostas SMTP

Rejected report, também chamado rejection log, contém mensagens rejeitadas porque uma caixa não foi encontrada e motivos registados como Mailbox not found, TLS failure, Version mismatched ou Unencrypted. Filtre por Rejection Reason ou use Advanced Search com From, To e Sender Ip, seguido de Refresh.

Limite rígido: o Sophos não coloca em quarentena nem retém uma mensagem rejeitada. Portanto, ela não pode ser libertada nem reenviada. Depois de corrigir destinatário, TLS ou routing, o remetente deve enviar uma nova mensagem. Se o Sophos detetar mais de 1.000 mensagens de um IP em cinco minutos, interrompe temporariamente o registo desse IP, cria um alerta e retoma após cinco minutos. Uma lacuna pode ser throttling e não prova ausência de tentativas.

Num erro temporário 4xx, o Sophos segue exatamente esta cadência: primeira tentativa imediata, segunda também imediata e depois tentativas após 5, 10 e 15 minutos. Em seguida tenta a cada 30 minutos durante uma hora e depois de hora a hora. Após 24 horas, para e envia um bounce. Um erro fatal 5xx não é repetido.

O código Sophos exato determina a correção:

CódigoCausa específicaCorreção prática
XGEMAIL_0001A mensagem não contém uma assinatura DKIM válida.Corrigir assinatura, seletor e chave DKIM publicada; verificar assinatura e alinhamento antes de reenviar.
XGEMAIL_0002A mensagem falhou o SPF.Autorizar o IP real no SPF do domínio de envelope e corrigir sintaxe ou falhas de lookup.
XGEMAIL_0003A mensagem falhou o DMARC.Fazer SPF ou DKIM passar e alinhar com o domínio From visível; corrigir DMARC do remetente.
XGEMAIL_0004O IP remetente falhou um teste RBL.Investigar abuso ou comprometimento, parar a causa e depois pedir delisting ou usar um relay limpo autorizado.
XGEMAIL_0005O domínio remetente falhou um teste DBL.Verificar domínio e URLs por comprometimento ou reputação, corrigir e pedir delisting.
XGEMAIL_0006A versão TLS não coincide com a política configurada.Configurar servidor e política com uma versão TLS permitida comum; não desativar TLS obrigatório para contornar a rejeição.
XGEMAIL_0007A licença Sophos Email expirou.Renovar ou reativar a licença do tenant correto e confirmar proteção ativa.
XGEMAIL_0008Domínio, IP ou endereço está na lista de bloqueio do administrador.Verificar a correspondência e, se autorizado, remover ou restringir a entrada administrativa.
XGEMAIL_0009Domínio, IP ou endereço está na lista de bloqueio do utilizador.Pedir ao destinatário para verificar e remover ou restringir a entrada correspondente.
XGEMAIL_0010O domínio destinatário não é protegido pelo Sophos Email.Corrigir o endereço ou adicionar e verificar domínio e routing no tenant pretendido.
XGEMAIL_0011O endereço destinatário não existe no domínio protegido.Corrigir o endereço ou criar/sincronizar caixa ou utilizador e confirmar a validação.
XGEMAIL_0012A mensagem excede o tamanho permitido.Reduzir tamanho MIME ou anexos, ou usar partilha de ficheiros aprovada, e reenviar.
XGEMAIL_0013Uma mensagem grande excede o máximo de destinatários.Reduzir ou dividir a lista e reenviar em grupos menores.
XGEMAIL_0014Um remetente excedeu o rate limit de entrada do destinatário.Parar o pico, aguardar que a janela termine e retomar a uma taxa menor.
XGEMAIL_0015Todos os remetentes juntos excederam o rate limit total do destinatário.Investigar pico ou flood, aguardar o fim do limite e reduzir o volume agregado.

Guardar, agendar e exportar relatórios

Depois de aplicar e verificar os filtros, escolha Save as Custom Report. Para Processed report, guarda em Reports um relatório personalizado do template Message History; para Rejected report, usa Email Rejection Report. Abra aí o relatório guardado para configurar agenda e destinatários.

Para um registo filtrado de rejeições, defina até 30 dias, ou 90 com Sophos Email Plus, aplique Rejection Reason e critérios Advanced Search, escolha Refresh e confirme. Depois escolha Export as CSV. O CSV contém todos os filtros ativos no momento da exportação; registe também período e fuso horário.

Escolher uma correção elegível e validá-la

Redeliver email só está disponível com Sophos Email Plus para mensagens recebidas aceites com sucesso pelo Sophos nos últimos 90 dias e apenas nos estados Delivery Successful, Delivery Failed, Returned to M365, Failed to Return to M365, Clawback released ou TLS Delivery failed. Mensagens rejeitadas nunca são elegíveis. Se o original já foi entregue, é criado um novo e-mail com o original em anexo; considere duplicados.

Use Initiate clawback apenas para mensagens recebidas entregues com sucesso em caixas de um domínio ligado a Post-Delivery Protection, com On demand clawback ativo. Acompanhe cada destinatário em Additional Details até Clawback Successful ou Clawback Failed e verifique depois a quarentena post-delivery. O fornecedor pode demorar até dez minutos. Uma mensagem ou cópia interna só pode ser recuperada uma vez; após libertação dessa quarentena não pode sê-lo novamente.

Após a correção, repita a mesma pesquisa e valide mensagem, destinatário e estado final com o trace externo e a caixa. Uma linha desaparecida não é prova: período, filtros ou retenção podem produzir o mesmo efeito.

Isolar falhas comuns e escalar

  • Sem resultado: verifique tenant, relatório, limite de 30/90 dias, direção, Type, endereço do envelope e Refresh; remova critérios individualmente.
  • Política de entrada parece não aplicada: compare evento e política atribuída ao destinatário e verifique entradas de utilizador e administrador em Inbound Allow/Block. Não crie uma exceção ampla como diagnóstico.
  • Entrega em fila: observe a resposta 4xx e a próxima tentativa. Com 5xx, corrija destinatário, autenticação, TLS, tamanho ou limite e peça um novo envio.
  • Delivery Successful, mas não recebido: procure hora e Message-ID no fornecedor e verifique quarentena, regras, reencaminhamento e caixa.
  • Rejeição UCEPROTECT: contacte o destinatário ou operador que rejeita e peça para não usar UCEPROTECT como RBL, DNSBL ou verificação IP. Não pague delisting.
  • Classificação provavelmente incorreta: prefira Smart Banners, Message History ou o suplemento Sophos Outlook; quando disponível, use Report threat ou Report clean.

Para escalonamento, reúna ID do tenant, período UTC, endereços SMTP e de cabeçalho, assunto, Message-ID, direção, Type, categoria e subcategoria, eventos completos, código SMTP/DSN, cabeçalhos brutos, trace do fornecedor, política e capturas. Se uma política parecer ignorada, adicione a mensagem entregue em formato .eml quando a privacidade permitir e o histórico do caso. Nunca inclua palavras-passe, tokens ou dados desnecessários.