Hoppa till innehållet
Avanet

Konfigurera Sophos Email Gateway med Microsoft 365

Med Sophos Gateway pekar den publika MX-posten på Sophos. Sophos skannar inkommande meddelanden och levererar dem till Exchange Online via en begränsad partneranslutning. För utgående e-post skickar en andra anslutning meddelanden från Microsoft 365 till Sophos smart host.

Säker snabbväg: dokumentera först domän, mottagare, Microsoft-mål och återställningsväg. Förbered den inkommande anslutningen med TLS- och IP-begränsningar och därefter reglerna. Skapa och validera den utgående anslutningen. Byt först därefter MX och utgående dirigering. Anpassa SPF efter den väg som faktiskt skickar, inte ett framtida läge.

Proceduren gäller manuellt konfigurerade Gateway-anslutningar under Gateway Domains. Sophos Mailflow är en annan arkitektur där Sophos hanterar program, anslutningar och mail flow-regler via Microsofts API:er. Kombinera aldrig metoderna för samma domän; det kan ge dubbel skanning och loopar.

Förbered krav och värden

Du behöver Exchange-administratörsrättigheter, DNS-åtkomst, en Sophos Email-licens och en planerad Gateway-domän. Exportera eller dokumentera aktuella MX, SPF, anslutningar och mail flow-regler med prioritet och status före ändringar.

Öppna Global Settings > Products and Services > Email > Gateway Domains i Sophos Fusion (tidigare Sophos Central) och lägg till eller kontrollera:

  • e-postdomänen;
  • som mål domänens förväntade MX-FQDN som visas under Domains i Microsoft 365;
  • SMTP-porten som faktiskt används;
  • domänens unika TXT-värde från Verify Domain Ownership;
  • alla skyddade postlådor och alias.

Håll värdekällorna åtskilda: mål-FQDN för leverans hämtas från Domains i Microsoft 365-klientorganisationen och Verify Domain Ownership skapar TXT-värdet för domänen. Sophos publicerar de föränderliga regionala värdena i tabellerna för leverans-IP:n, MX och SPF. Kopiera Outbound Relay Host från domänens externa beroenden i Sophos Fusion. Använd inte värden från andra regioner eller exempel i produktion. Utgående dirigering kan vara avstängd i nya Gateway-provkonton; be Sophos-partnern eller säljaren aktivera den vid behov.

1. Begränsa inkommande väg före MX-bytet

Skapa partneranslutningen

Skapa en anslutning i Exchange admin center > Mail flow > Connectors:

  1. From: Partner organization; To: Office 365.
  2. Ett tydligt namn, exempelvis Sophos Email Inbound Connector.
  3. Use the sender’s domain, med * som avsändardomän.
  4. Aktivera Reject email messages if they aren’t sent over TLS.
  5. Aktivera Reject email messages if they aren’t sent from within this IP address range och ange endast aktuella leverans-IP:n för Sophos Email i din Central-region.
  6. Kontrollera och spara; aktivera när övriga skydd är klara.

Lägg även till samma aktuella IP:n i standardprincipen för anslutningsfilter i Microsoft 365 Defender. Posten identifierar Sophos-källorna för filtret; en IP Allow List stänger inte en direkt leveransväg. Den aktiverade partneranslutningen framtvingar den godkända inkommande vägen eftersom den gäller avsändardomänen *, kräver TLS och begränsar leveransen till dessa Sophos-IP:n.

Konfigurera Enhanced Filtering och EOP-förbikoppling

Aktivera Enhanced Filtering for Connectors (även skip listing) på exakt denna inkommande partneranslutning. Annars kan Microsoft 365 felklassificera den ursprungliga avsändaren bakom Sophos.

Skapa därefter transportregeln under Mail flow > Rules:

  1. Name: Sophos Email EOP Bypass.
  2. Apply this rule if: Apply to all messages.
  3. Do the following: Modify the message properties > Set the spam confidence level (SCL) till -1.
  4. Inget undantag; läge Enforce, Severity: Low.
  5. Spara och aktivera regeln.

Den breda SCL-regeln är acceptabel endast om MX och TLS/IP-begränsningarna garanterar att internetpost anländer efter Sophos-skanning. Stoppa bytet och stäng först kvarvarande direkta eller externa inkommande vägar.

2. Skapa utgående anslutning via Sophos

Välj domänen i Gateway Domains, ställ Direction på Inbound and Outbound, välj Microsoft Office 365 under Outbound Gateway och spara. Kopiera Outbound Relay Host från Configure External Dependencies > Outbound Settings.

Skapa i Exchange admin center > Mail flow > Connectors:

  1. From: Office 365; To: Partner organization.
  2. Ett namn som Sophos Email Outbound Connector, med Turn it on.
  3. Only when email messages are sent to these domains, med * om all extern post ska gå via Sophos.
  4. Route email through these smart hosts, med kopierad Outbound Relay Host.
  5. Always use Transport Layer Security (TLS) to secure the connection och Any digital certificate, including self-signed certificates.
  6. Ange en mottagare i en extern domän och kör Validate. Spara endast efter godkänd validering.

Inaktivera eller ta bort andra utgående anslutningar först efter att Sophos-anslutningen validerats. Granska omfattning och prioritet separat för specialvägar som arkivering. Det kan ta tid innan ändringar slår igenom.

För Microsoft 365 GCC High ska Sophos standardval Microsoft Office 365 inte användas om utgående meddelanden avvisas. Välj Custom Gateway och lägg till de undernät som krävs enligt Microsofts aktuella Exchange Online-slutpunkter för GCC High. Kopiera inte gamla IP-listor.

3. Byt DNS och dirigering kontrollerat

Sänk DNS-TTL i god tid och dokumentera ursprungsvärdena. Följ ordningen:

  1. Kontrollera Enhanced Filtering och posten i anslutningsfiltret. Aktivera först den inkommande partneranslutningen och bekräfta att avsändardomän *, TLS och begränsningen till Sophos leverans-IP:n är aktiva; aktivera sedan SCL-regeln omedelbart före MX-bytet.
  2. Ändra publika MX till de aktuella namnen i Sophos regionala MX-tabell. Skicka ett unikt identifierbart meddelande från ett externt konto till en skyddad postlåda och bekräfta exakt det meddelandet i både Microsoft 365 Message Trace och Sophos Message History.
  3. Validera Sophos utgående anslutning och behåll den dokumenterade tidigare anslutningen för rollback. Byt sedan produktionsdirigering avsiktligt: behåll Sophos-anslutningen aktiverad med mottagaromfattning * och inaktivera varje överlappande utgående standardanslutning. Granska specialvägar som arkivering separat.
  4. Först efter ändringen av status/omfattning skickar du ett unikt identifierbart meddelande från Microsoft 365 till en kontrollerad extern adress. Bekräfta exakt det meddelandet i Microsoft 365 Message Trace och i den utgående vyn i Sophos Message History. Ett test som skickades före bytet bevisar inte Sophos-vägen.

Publicera en SPF-TXT-post per domän. Medan Microsoft 365 och Sophos bevisligen skickar parallellt lägger du till aktuell regional Sophos-include i befintlig post. När endast Sophos skickar kan Microsoft-include tas bort. Använd -all först när alla legitima källor är kända och går via Sophos; ~all stör mindre under en kontrollerad övergång. Kontrollera även DKIM-signering och alignment.

Validera och återställ

Testa varje domän i båda riktningarna med en kontrollerad extern adress. Kontrollera förväntad avsändare, mottagare, tid, Message-ID, leveransstatus och slutleverans i Microsoft 365 Message Trace; vanlig Message Trace används inte här som bevis på anslutnings- eller regelbearbetning. Öppna Reports > Message History i Sophos Fusion, kontrollera båda riktningarna och matcha uppgifterna mot exakt samma testmeddelanden. Bytet är klart först när båda systemen innehåller varje test efter ändringen.

Använd förberedd rollback vid utebliven leverans eller loop:

  1. För utgående: aktivera föregående fungerande anslutning och inaktivera sedan Sophos utgående anslutning innan du skickar ett rollback-test. Bekräfta extern leverans först efter denna statusövergång.
  2. För inkommande: inaktivera först den breda Sophos-specifika SCL-regeln och den inkommande anslutningen som begränsas till Sophos-IP:n, och ta bort Sophos-posterna från anslutningsfiltret. Återställ först därefter ursprunglig Microsoft-MX. Ta hänsyn till DNS-propagation: kontrollera det auktoritativa MX-svaret och upprepa kontrollerade externa leveranstest tills de använder den återställda vägen.
  3. Anpassa SPF först efter att den verkliga sändningsvägen återställts.
  4. Ta inte bort något innan DNS-propagation, köer och båda spåren kontrollerats.

Felsök efter symptom

  • Inkommande syns bara i Sophos: kontrollera mål-FQDN, SMTP-port, postlådor, aktuella leverans-IP:n och TLS-förhandling.
  • Inkommande når Microsoft direkt: kontrollera MX-propagation och alternativa MX eller vidarebefordringar; SCL-regeln får inte dölja en oskyddad väg.
  • Utgående går förbi Sophos: kontrollera omfattning *, status, konkurrerande anslutningar och prioritet.
  • Valideringen misslyckas: kopiera relay host igen, kontrollera TLS och använd en verkligt extern mottagare.
  • SPF misslyckas: inventera verkliga avsändare och kontrollera flera SPF-poster, fel regional include eller för tidig -all.
  • GCC High avvisas: kontrollera Custom Gateway och aktuella Exchange Online GCC High-undernät.
  • Loop eller dubbel skanning: granska Gateway- och API-hanterade Mailflow-anslutningar tillsammans med gamla smart hosts, vidarebefordringar och regelprioriteter. Inaktivera senast aktiverade väg och testa båda spåren igen.

Samla tider, avsändare, mottagare, Message-ID, anslutningsnamn, regelprioriteter och motsvarande poster från Message Trace och Message History vid eskalering. Då kan dirigeringen utredas utan att skyddet försvagas med ett brett undantag.