Hoppa till innehållet
Avanet

Konfigurera och koppla från Sophos Email Gateway säkert

Med Sophos Email Gateway blir Sophos den överordnade SMTP-gatewayen: inkommande meddelanden når Sophos först och levereras sedan till e-postleverantören eller servern. För utgående kontroll skickar systemet via Sophos. En säker driftsättning kräver därför två skilda rutter, en förberedd återgång och tester i båda riktningarna.

Snabb väg: lägg till mailboxar, skapa domänen under Products and Services > Email > Gateway Domains, verifiera den med en DNS TXT-post, definiera inkommande destination och utgående gateway, granska policyer, förbered leverantörens rutter och ändra först därefter publik MX. Leverera sedan ett meddelande åt vardera hållet och bekräfta båda i Message History och leverantörens eller serverns spårning.

Avgränsa produkten först

Gateway är inte Sophos Mailflow för Microsoft 365. Mailflow använder Microsoft 365-integreringar; Gateway ändrar SMTP-rutten. Aktivera aldrig båda lägena samtidigt för samma domän, eftersom meddelanden då kan behandlas två gånger och ge dubbla poster i Message History.

Även Mail Protection på en Sophos Firewall är en annan produkt. Regler, undantag och menyer för brandväggens e-postproxy gäller inte Sophos Email i Sophos Fusion (tidigare Sophos Central). Om Gateway ersätter en sådan proxy dokumenteras den som ett separat källsystem och tas bort först efter godkänd Gateway-verifiering.

Dokumentera krav och återgång

Före första routingändringen behövs:

  • giltig Sophos Email-licens och administrativ åtkomst till Sophos Fusion;
  • e-postleverantör som stöds eller nåbar e-postserver;
  • skyddad domän och fullständig inventering av mailboxar, alias och grupper;
  • behörighet att ändra DNS, leverantörsroutning eller server och vid behov framförliggande firewall;
  • aktuell inkommande MX-rutt, utgående rutt och deras ursprungliga värden;
  • publik destination för inkommande leverans och publika avsändar-IP eller nät för utgående relay;
  • övergångsfönster, avbrytningskriterier och ansvariga för Sophos Fusion, DNS och e-post.

Rollback-underlaget innehåller mer än gammal MX: smart hosts, connectors, tillåtna relaykällor, firewallregler, SPF-referenser och återställningsordning. Värden i Configure External Dependencies är region- och domänspecifika; kopiera dem från den egna tenanten, inte från exempel eller gamla ärenden.

Konfigurera Sophos Email Gateway

1. Förbered mailboxar före routning

Lägg till skyddade mailboxar via katalogsynkronisering, manuellt i gränssnittet eller med CSV. Jämför personliga mailboxar, alias, distributionslistor och delade adresser mot målinventeringen. Börja inte ändra MX innan mottagarna är fullständiga.

2. Lägg till domänen och verifiera ägarskap

  1. Öppna Global Settings i Sophos Fusion.
  2. Välj Products and Services > Email > Gateway Domains.
  3. Klicka Add Domain. För den första domänen används den visade Set up email gateway settings.
  4. Ange domänen under Email Domain, exempelvis example.com.
  5. Välj Verify Domain Ownership och skapa exakt den visade TXT-posten hos auktoritativ DNS-leverantör.
  6. Klicka Verify efter DNS-publicering och stäng först efter lyckad bekräftelse.

TXT-posten verifierar bara ägarskap och ändrar inte e-postflödet. Varje Gateway-domän verifieras separat och en overifierad domän kan inte sparas. Om kontrollen misslyckas direkt efter ändringen, invänta DNS-propagering och jämför namn och värde tecken för tecken i stället för att skapa en avvikande andra post.

3. Definiera riktning, destination och relaykällor

Välj Inbound Only eller Inbound and Outbound. Inbound and Outbound passar fullständig utgående kontroll, Smart Banners och användbar rapportering, förutsatt att systemet kan skicka via Sophos.

Inbound destination har två modeller:

  • Mail Host: publik IP eller FQDN för router, firewall, front-end-server eller leverantörsmål dit Sophos levererar.
  • MX: FQDN för mail exchange-upplösning; krävs när flera destinationer används.

Destinationen får inte lösas tillbaka till den publika Sophos-MX-posten för den skyddade domänen. Då skickar Sophos meddelandet till sig själv och skapar en loop.

För Inbound and Outbound väljs passande utgående gatewaytyp. För Custom Gateway anges minst en publik IP eller ett CIDR-intervall för systemen som faktiskt skickar. Håll behörigheten snäv; privata adresser eller breda tredjepartsnät är inte giltiga relayidentiteter. Servern eller tjänsten kan skicka till Sophos på SMTP-port 25 eller 587. Använd port och autentisering som visas för den egna tenanten och leverantörens stödda procedur.

4. Följ leverantörens specifika gren

Expandera Configure External Dependencies. Välj leverantör under Inbound Settings och tillämpa de MX-värden och Sophos leverans-IP som därefter visas. Öppna sedan Outbound Settings och använd visad relayhost för den utgående rutten:

Varje val har egna connector-, routing- och säkerhetsregler. Följ värdena som visas efter leverantörsvalet och leverantörens aktuella instruktioner utan att duplicera den leverantörsspecifika proceduren här. Överför inte connectornamn, hosts, IP eller TLS-alternativ från en annan leverantör.

5. Granska policyer och valfri BATV

Efter Save, öppna My Products > Email Security > Policies, minst Base Policy för spam, och granska omfattning, åtgärder och undantag. Övriga globala inställningar finns under Products and Services > Email. Ett standardvärde är inget verksamhetsgodkännande; karantän och radering måste följa driftspolicyn.

Aktivera Bounce Address Tag Validation (BATV) endast om alla berörda utgående meddelanden passerar Sophos. Direktleverans skapar omärkta returer. Under de första sju dagarna rekommenderar Sophos en tolerant åtgärd som Deliver, Tag subject line eller Quarantine, inte Delete. Skärp först efter kontrollerad observation.

Genomför övergång och rollback kontrollerat

Spara konfigurationen före övergången, testa inkommande destination och bekräfta att den utgående rutten kan återställas. Aktivera förberedda leverantörsrutter och ändra sist publik MX till Sophos-värdena i Inbound Settings. Frys parallella connector-, DNS- och policyändringar under godkännandet.

Starta rollback om externa meddelanden inte levereras, relay nekas eller en loop uppstår. Återställ tidigare inkommande MX och utgående rutt i dokumenterad ordning, inaktivera den felaktiga nya rutten och upprepa kontrollmeddelanden. Radera inte Gateway-domänen ännu: DNS-cachar kan fortfarande skicka till Sophos.

Bekräfta inkommande och utgående flöde

Gör separata tester med unika ämnesrader för varje domän:

  1. Skicka från ett kontrollerat externt konto till en skyddad mailbox.
  2. Svara från mailboxen eller skicka ett nytt meddelande till det externa kontot.
  3. Dokumentera avsändare, mottagare, tid, Message-ID och slutlig leverans.
  4. Hitta båda i Message History och bekräfta riktning och behandling.
  5. Bekräfta samma hop i leverantörens spårning eller serverlogg.

”Levererat” räcker inte. Inkommande ska visa externt → Sophos → internt mål och utgående internt → Sophos → externt. Testa även ett alias eller en lista och administratörskarantänen. Om meddelandet saknas i Message History, undersök routning och relay innan en policy försvagas.

Koppla från en Gateway-domän säkert

Avveckla i omvänd beroendeordning utan att ta bort aktiv rutt för tidigt:

  1. Dokumentera aktuella MX-, TXT-, SPF-, relay-, connector- och firewallvärden.
  2. Förbered direkt inkommande och utgående leverans utan Sophos hos leverantören.
  3. Återställ publik MX till leverantören och flytta utgående rutt från Sophos-relay till godkänd direktväg.
  4. Skicka kontrollmeddelanden i båda riktningarna och bekräfta dem hos leverantör eller server.
  5. Vänta tills DNS-svaren visar den nya rutten och ingen eftersläpande legitim trafik syns i Message History.
  6. Öppna domänen under Gateway Domains, välj Delete domain i Domain summary och bekräfta med Delete.
  7. Ta bort onödiga Sophos leverans-IP, relaybehörigheter och Sophos SPF-referenser. Ta även bort TXT-posten för ägarskap om ingen annan aktiv Sophos-anslutning behöver den.

Radera inte domänen förrän direktflödet bekräftats åt båda håll. Vid leverantörsbyte läggs den nya leverantörens nödvändiga SPF-domäner till först; att bara ta bort Sophos från SPF kan skada utgående leverans.

Felsök DNS, relay, portar och loopar

Domänverifiering eller MX är fortfarande fel

Jämför TXT-namn och -värde i auktoritativ DNS exakt med Verify Domain Ownership. Jämför sedan publikt MX-svar med Inbound Settings. Blandade gamla och nya MX-mål kan dela trafik; korrigera hela postuppsättningen och invänta DNS-propagering.

Inkommande fungerar inte

Kontrollera Message History först. Saknas meddelandet pekar MX eller avsändarroutning troligen inte på Sophos. Syns det hos Sophos men inte internt, kontrollera Inbound destination, DNS-upplösning, SMTP-nåbarhet och framförliggande firewall. Öppna inte port 25 eller 587 generellt åt alla håll; det dokumenterade hoppet i Sophos Fusion och hos leverantören avgör behovet.

Utgående nekas som relay

Sändarsystemets publika käll-IP måste motsvara gateway eller CIDR som tillåtits i Sophos. Kontrollera även relayhost, port, leverantörens connector och NAT. En bred relaybehörighet löser inte felet och ökar missbruksrisken.

Loop eller dubbel behandling

Vid dubbel behandling, kontrollera om Gateway och Mailflow är aktiva samtidigt. Vid en loop, kontrollera om Sophos leveransdestination pekar tillbaka på Sophos eller om gamla och nya smart hosts fungerar som konkurrerande rutter. Frys ändringar, spara Message-ID och hops och genomför dokumenterad rollback. Testa igen först när det finns en enda entydig rutt.