Sophos Phish Threat: resolver falhas de entrega e devoluções
Quando os utilizadores não recebem um e-mail do Sophos Phish Threat, existem várias causas possíveis: a campanha ainda não chegou ao destinatário, o endereço de destino é inválido, um gateway está a limitar a taxa de envio ou um controlo de segurança está a bloquear ou a colocar a simulação em quarentena. Por conseguinte, o diagnóstico começa no Sophos Fusion (anteriormente Sophos Central) e segue depois o percurso de entrega efetivamente utilizado.
Importante: os utilizadores indicados na página Bounced Mailboxes não recebem e-mails de campanhas futuras até que a causa seja corrigida e sejam removidos da lista. Por conseguinte, a remoção não é o primeiro passo do diagnóstico; só deve ser efetuada depois de o problema ser corrigido.
Diagnóstico rápido
| Observação | Verificar primeiro | Em seguida |
|---|---|---|
| A campanha acabou de começar | aguardar pelo menos uma hora e verificar o calendário de envio | voltar a verificar o progresso da campanha |
| Apenas alguns utilizadores receberam um e-mail | envio por intervalos, lista de destinatários e caixas de correio ativas | verificar Bounced Mailboxes e a sincronização de diretórios |
| O Central apresenta Bounced ou Not Sent | detalhes do erro em Bounced Mailboxes | investigar o endereço, os erros de DNS/SMTP e o fluxo de correio |
| O Central apresenta Delivered, mas o e-mail não está visível | Message Trace, registos do gateway, quarentena e pasta de correio não solicitado | identificar a regra de filtragem acionada |
| Muitos e-mails falham com um volume elevado | limitação da taxa ou throttling | escalonar o envio ao longo de várias horas ou dias |
| O Direct Delivery está configurado para o domínio | configuração do Direct Delivery | continuar o diagnóstico no runbook relevante |
1. Registar um caso reproduzível
Antes de efetuar alterações, registe as seguintes informações:
- nome da campanha
- hora de início prevista e efetiva, incluindo o fuso horário
- um a três destinatários afetados e um destinatário funcional para comparação
- domínio de envio utilizado
- estado de entrega do utilizador afetado
- hora da tentativa de envio
- texto integral do erro, código DNS e erro SMTP, se apresentados
- alterações mais recentes à campanha, lista de destinatários, sincronização de diretórios ou filtros de correio
Não inicie imediatamente outra campanha de grande dimensão. Os envios completos repetidos dificultam a correlação e podem acionar novamente limites de taxa ou regras de segurança.
2. Verificar o calendário e o progresso da campanha
Em Phish Threat > Campaigns, abra a campanha afetada. Verifique se está ativa e a ser processada e qual o estado de entrega apresentado pelo Central para os utilizadores afetados.
Depois de uma campanha começar, decorre pelo menos uma hora antes do envio dos e-mails. Uma campanha também pode entregar os e-mails de forma faseada: desde a entrega imediata até lotes de apenas 5 por cento. Se apenas parte do grupo-alvo tiver recebido o e-mail, verifique primeiro o calendário configurado e os intervalos de envio ainda pendentes.
Para alterar o calendário ou colocar uma campanha em curso em pausa, siga o procedimento Gerir campanhas do Sophos Phish Threat. Não altere uma campanha ativa sem documentar o efeito nos e-mails ainda pendentes.
3. Avaliar Bounced Mailboxes
Abra o ícone Global Settings e aceda a Products and Services > Sophos Phish Threat > Bounced Mailboxes. Para entregas falhadas, esta página contém o Email ID, o nome da campanha e detalhes do erro, como o código DNS e o erro SMTP.
Pode filtrar a lista pelas seguintes informações:
- nome de utilizador
- endereço de e-mail
- nome da campanha
- tipo de devolução
Comece pelo endereço de e-mail afetado e pelo nome da campanha. Registe o texto e a hora do erro sem os alterar. O Email ID é um campo do Sophos Fusion e não deve ser equiparado a um Message-ID RFC, a um ID de registo do gateway ou a um ID de rastreio sem provas dessa relação.
A entrada mostra que a entrega falhou, mas ainda não mostra qual foi o sistema que causou a falha. Não remova utilizadores de Bounced Mailboxes até que as verificações seguintes estejam concluídas e a causa tenha sido corrigida.
4. Verificar os destinatários e a sincronização de diretórios
Verifique o seguinte para cada utilizador afetado:
- O endereço de e-mail está corretamente escrito e completo?
- A caixa de correio existe, está ativa e consegue receber mensagens normais?
- Os endereços incorretos tiveram origem numa importação CSV manual?
- O endereço principal atual foi sincronizado com o Sophos Fusion?
- A sincronização de diretórios utilizada está a ser executada sem erros?
Corrija primeiro os endereços de destino incorretos ou desatualizados na respetiva origem e, em seguida, confirme que a sincronização foi concluída com êxito. A simples remoção de um utilizador de Bounced Mailboxes não corrige um endereço inválido nem uma caixa de correio desativada.
5. Determinar o percurso de entrega
Antes de pesquisar os registos, determine se o domínio afetado utiliza o Direct Delivery ou o fluxo de correio normal.
Se o Direct Delivery estiver configurado, prossiga com Configurar e verificar o Sophos Phish Threat Direct Delivery. As verificações de API, permissões e fornecedor pertencem a esse procedimento, e não a uma análise SMTP.
Para uma entrega através do fluxo de correio normal, verifique os registos de todos os sistemas efetivamente envolvidos. Para o Microsoft 365, Entrega do Sophos Phish Threat no Microsoft 365 descreve os passos específicos do fornecedor; para o Google Workspace, consulte Entrega do Sophos Phish Threat no Google Workspace.
6. Investigar o Message Trace e os registos do gateway
Pesquise no Log Viewer ou no Message Trace do gateway de correio local utilizando um intervalo de tempo reduzido. Dependendo do ambiente, podem ser os registos de e-mail da Sophos Firewall, o Message Trace no Exchange Admin Center ou os registos de um filtro de spam a montante.
Limite a pesquisa aos seguintes atributos:
- endereço exato do destinatário
- hora da tentativa de envio
- endereços IP de envio regionais documentados do Sophos Phish Threat
- domínio de envio utilizado na campanha
Não copie endereços IP de envio nem domínios de pedidos antigos. Os valores atuais estão disponíveis em Phish Threat > Settings > Sending domains and IPs.
Registe o seguinte para o último salto confirmado:
- O gateway rejeitou a ligação?
- O e-mail foi bloqueado ou colocado em quarentena devido à deteção de spam ou phishing?
- Foi rejeitado devido ao alinhamento SPF, DKIM ou DMARC?
- Foi aplicada uma limitação da taxa ou throttling?
- O e-mail foi aceite e encaminhado para o salto seguinte?
Registe o erro SMTP completo, o host que respondeu e o carimbo de data/hora. Se o estado for Delivered, verifique também a quarentena, a pasta de correio não solicitado e as regras a jusante.
Se não existir nenhuma entrada nos registos, verifique primeiro o intervalo de tempo, o fuso horário, o destinatário, o IP ou domínio de envio e o percurso de entrega selecionado. Só então deve concluir que não ocorreu qualquer tentativa de entrega.
7. Corrigir a causa específica
Limitação da taxa ou throttling
Utilize a funcionalidade de envio em lotes para distribuir o envio ao longo de várias horas ou dias, em vez de enviar todos os e-mails em simultâneo. Em seguida, utilize um grupo-alvo pequeno e autorizado para verificar se o gateway aceita a nova taxa.
Um filtro bloqueia ou coloca a simulação em quarentena
Não crie uma exceção global improvisada. Configure os endereços IP regionais da Sophos necessários, os domínios de envio e os controlos afetados de acordo com Permitir remetentes do Sophos Phish Threat de forma controlada.
Para cada alteração de diagnóstico temporária, registe:
- configuração original
- pessoa responsável e aprovação
- âmbito estritamente limitado
- hora de início e de expiração
- passo de reversão
- resultado do teste de entrega e do teste de regressão após a reversão
As exceções permanentes para simulações também exigem um âmbito documentado, um responsável e uma revisão regular. Não as alargue a redes ou remetentes arbitrários da Sophos nem a todos os controlos de segurança.
Destinatários inválidos ou erros de sincronização
Corrija o endereço ou a caixa de correio na fonte autoritativa, deixe a sincronização terminar sem erros e só então volte a testar.
8. Remover a entrada de Bounced Mailboxes e efetuar um teste limitado
Após a correção técnica, siga esta sequência:
- Documente a causa e a correção.
- Confirme que o endereço, a caixa de correio e o percurso de entrega utilizado estão agora a funcionar.
- Remova o utilizador afetado de Bounced Mailboxes.
- Utilize uma campanha de teste pequena e autorizada ou o próximo envio controlado da campanha.
- Verifique o estado de entrega em Phish Threat > Campaigns.
- Para o fluxo de correio normal, confirme a aceitação e o encaminhamento nos registos dos sistemas envolvidos.
- Verifique se o e-mail aparece na caixa de correio prevista ou na quarentena esperada.
Inclua mais destinatários apenas após um teste bem-sucedido. Se o teste voltar a falhar, avalie a nova entrada em Bounced Mailboxes e os registos correspondentes do gateway em vez de remover repetidamente o utilizador.
Pacote de provas para escalamento
Se o problema continuar a ser reproduzível após a correção, forneça as seguintes informações através do canal de suporte seguro:
- ID do tenant do Central ou da conta
- nome da campanha
- endereço do destinatário afetado, ocultado sempre que possível em conformidade com os requisitos de proteção de dados
- estado e hora da entrega, incluindo o fuso horário
- Email ID de Bounced Mailboxes
- código DNS e erro SMTP completos
- percurso de entrega utilizado
- para o fluxo de correio normal: código SMTP, host que respondeu, último salto confirmado e qualquer identificador disponível do Message Trace ou do gateway
- correção efetuada e resultado do teste limitado
As palavras-passe, os tokens, as ligações da campanha e as exportações completas de utilizadores não devem fazer parte do pacote de provas. Os cabeçalhos e registos podem conter nomes de hosts internos, endereços IP, endereços de e-mail e valores de rastreio e não devem ser copiados para pedidos ou fóruns públicos.