Sophos Email: hantera undantag för inkommande Allow/Block säkert
Inbound Allow/Block styr vilka avsändare Sophos Email tillåter eller blockerar för inkommande meddelanden. Administratörslistan gäller globalt för alla skyddade postlådor, medan en personlig lista bara gäller den berörda användaren. Vid en konflikt har Admin list företräde.
Snabb och säker rutin: exportera först den befintliga listan under Global Settings > Protection and Remediation > Allow and Block > Email > Inbound Allow/Block. Lägg sedan till det mest specifika avsändarvärdet i Admin list, aktivera Enforce Message Authentication för en Allow-post, dokumentera orsak och ansvarig och testa med ett matchande och ett icke-matchande meddelande. Breda domäner, jokertecken och nätverk ersätter inte en utredning av ett falskt positivt resultat.
Viktigt: en Allow-post stänger inte av allt skydd. För en matchande och tillräckligt autentiserad avsändare hoppar Sophos bara över kontrollerna nedan; skanning efter skadlig kod förblir aktiv. Utan obligatorisk autentisering kan ett förfalskat meddelande som använder en tillåten adress kringgå de dokumenterade kontrollerna och nå inkorgen. URL-listan för Time of Click är en separat funktion.
Förstå omfattning och matchning
Listorna gäller bara inkommande meddelanden. För adresser och domäner jämför Sophos både avsändaren i SMTP-kuvertet och adressen i det synliga From-huvudet. Om någon av dem matchar utlöses den konfigurerade Allow- eller Block-åtgärden. Kontrollera därför båda värdena i råhuvuden eller meddelandedetaljer.
Admin list stöder e-postadresser, domäner, IP-adresser, IPv4-nät med prefix från /16 till /32 och jokertecken i början, mitten eller slutet. Exempel: billing@example.com, example.com, 192.0.2.25, 192.0.2.0/24, *.example.com, name*@example.com, name@example*.com och *.example. Det sista visar en hel toppdomän utan att använda en produktionsdomän.
End user list stöder bara e-postadresser och domäner, inte IP-adresser eller jokertecken. Den dokumenterade gränsen för alla listor är 100 000 poster. En användare kan lägga till högst 500 poster i sin Allow- eller Block-lista; poster från Smart Banners kan överskrida denna användargräns.
Ett meddelande från en blockerad avsändare eller klient-IP avvisas utan ytterligare skanning. Adresser i en Block-lista avvisas under SMTP; specialfallet med flera mottagare och olika personliga listor beskrivs nedan.
Förbered och begränsa ändringen
Dokumentera före ändringen: ärende, verksamhetsskäl, ansvarig och slut- eller granskningsdatum; exakt listtyp (Admin list eller End user list); åtgärd och mest specifika värde; berörda användare; aktuell export och antal poster; samt testavsändare, testmottagare och förväntade resultat med och utan matchning.
Sophos dokumenterar inget automatiskt slutdatum per post. Planera därför granskningen i ändringssystemet och ta bort undantaget när behovet upphör. Beskrivningen ska kort ange orsak och ärende utan konfidentiella uppgifter.
Konfigurera administratörslistan
- Klicka på Global Settings i Sophos Fusion (tidigare Sophos Central).
- Öppna Protection and Remediation > Allow and Block > Email > Inbound Allow/Block.
- Välj Admin list och klicka på Add.
- Välj Allow eller Block och ange exakt en adress, domän, IP-adress, ett CIDR-nät som stöds eller ett jokervärde.
- Lägg till en Description med orsak och ärende, utan konfidentiella uppgifter och med högst 250 tecken.
- Aktivera Enforce Message Authentication för Allow-poster, om inte ett dokumenterat och godkänt undantag kräver annat.
- Spara och sök upp posten. Advanced Search filtrerar efter Allow/Block, Message Authentication samt avsändaradress eller domän.
Använd Override duplicates först efter att den befintliga posten har jämförts; Sophos använder sedan det senaste valet. Du kan ändra beskrivningen för flera administratörsposter eller aktivera Message Authentication för flera Allow-poster samtidigt, men får inte oavsiktligt slå samman olika orsaker eller ansvariga.
Kontroller som en autentiserad Allow-matchning hoppar över
När autentisering krävs måste minst en kontroll av DMARC, SPF eller DKIM godkännas. En Allow-post från administratören hoppar då över: Header anomalies; Impersonation protection; Anti-spam; BATV (Bounce Address Tag Validation); Country of origin; Language; och Data control. Inställningen Enforce Message Authentication per post speglar kontrollerna i User Settings och kan behålla eller åsidosätta enskilda alternativ, däribland SPF-kontroller och kuvertdomäner.
För en användares Allow-post krävs inte Message Authentication ovillkorligen: autentisering begränsar kringgåendet av skanningar först när det globala alternativet Prevention of spoofing of allowed address är aktiverat. En giltig autentiserad matchning hoppar bara över Impersonation protection, Anti-spam, Country of origin och Language. Skanning efter skadlig kod förblir aktiv i båda fallen. Se guiden om skydd mot skadlig kod, bilagor och URL:er.
Det globala alternativet Prevention of spoofing of allowed address i User Settings kanske ännu inte är tillgängligt för alla klientorganisationer. Det är avstängt som standard för befintliga kunder, så att det ändrade beteendet för Allow-listan inte oväntat stör e-postflödet. Så länge det är avstängt ska du inte förutsätta att användarnas Allow-poster autentiserar förfalskade tillåtna adresser. När det är aktiverat får en tillåten adress bara kringgå skanningar om minst en DMARC-, SPF- eller DKIM-kontroll godkänns för den anpassade domänen. Om ingen godkänns ignorerar Sophos Allow-statusen och genomför alla skanningar. DMARC pass räcker. Om DMARC misslyckas med en policy som inte är p=none misslyckas Allow-autentiseringen. Vid p=none, eller om DMARC inte kan köras, avgör SPF och DKIM. SPF kontrollerar kuvertdomänen; DKIM måste godkännas för domänen i Allow-posten.
- SPF check for non-aligned address kan godkänna en SPF-pass även om kuvertdomänen för avsändaradressen inte är anpassad till den tillåtna adressen. Sophos rekommenderar inte alternativet: en förfalskad header-from-adress kan då matcha en adress som användaren har tillåtit och öka risken för spoofing.
- SPF check for envelope domain gör att Sophos läser kuvertdomänen för varje huvudadress som användaren har tillåtit, så att SPF tillämpas på meddelandets kuvertdomän. Använd det endast när detta exceptionella, icke-anpassade SPF-flöde krävs.
Denna icke-anpassade undantagsväg breddar förtroendet och är ingen standardlösning. Korrigera först SPF, DKIM eller DMARC hos den legitima sändningstjänsten. Se guiden om avsändarautentisering.
Administrera användarlistor
User Settings kan inte konfigureras i EMS-läge. Utanför det läget kan användare hantera sin lista i Sophos Central Self Service Portal om Release/Delete och Allow/Block List är aktiverade under Global Settings > Products and Services > Email > User Settings. Två säkerhetsberoenden gäller:
- Om End-user message settings är aktiverat och länkarna Allow sender och Block sender har konfigurerats på Smart Banners måste Allow/Block List förbli aktiverat.
- Om End-user message settings är avstängt och antingen Release/Delete eller Allow/Block List stängs av, kringgår Sophos användarnas befintliga Allow/Block-listor.
Administratören kan även öppna Inbound Allow/Block, välja End user list, klicka på Add, välja användare och åtgärd och endast ange en e-postadress eller domän. Spara och kontrollera med Advanced Search.
Även här ersätter Override duplicates ett identiskt värde med det senaste valet. Kontrollera först den globala administratörslistan, eftersom den har företräde framför en motstridig användarpost. Se guiden om självbetjäning för karantän.
Testa flera mottagare korrekt
De officiella källorna är överens om det mottagarspecifika resultatet men anger olika exakta faser: den ena säger ”efter SMTP-kommandot” och den andra ”först efter leverans”. Om bara person1@example.com blockerar avsändaren får person2@example.com fortfarande meddelandet och endast person1@example.com blockeras. Oavsett fas ska båda mottagarna testas i samma meddelande och resultatet för var och en kontrolleras i Message History; ett SMTP-test med bara en mottagare täcker inte fallet.
Exportera och importera CSV säkert
Exportera listan som säkerhetskopia och jämförelseunderlag före massimport. Exportfilen har extra kolumner och är inte lämplig oförändrad som importfil. Hämta den aktuella mallen i Sophos Fusion, följ exakt dess format och kolumner och hitta inte på kolumnnamn.
- Öppna rätt flik, Admin list eller End user list, och bevara exporten oförändrad.
- Välj Add > Import allow/block list och hämta mallarna.
- Skapa CSV-filen och kontrollera åtgärd, värde, Description och eventuell användare rad för rad.
- Kontrollera Allow- och Block-poster, specialtecken, domäner och användare i förhandsgranskningen.
- Importera först en liten pilotfil; sök upp och testa posterna innan du fortsätter.
Varning: Replace existing list with this import tar permanent bort alla aktuella poster i den berörda listan när CSV-filen läggs till. Använd bara alternativet för ett godkänt fullständigt byte med verifierad säkerhetskopia och lyckad pilot, aldrig för ett tillägg.
Skydda och återställ ett fullständigt byte
Före ett fullständigt byte måste en utsedd godkännare godkänna exakt listflik, den oförändrade fullständiga säkerhetskopian med registrerat radantal, den förberedda återställningsfilen, pilotresultatet och underhållsfönstret. Piloten ska använda samma aktuella Sophos-mall i en icke-produktionsklientorganisation eller en separat kontrollerad testlista. Kör aldrig en ofullständig pilotfil mot produktionslistan med Replace existing list with this import.
Om poster saknas eller är felaktiga efter bytet ska alla fortsatta importer stoppas och listan inte korrigeras rad för rad. Efter incident- eller ändringsgodkännande konverterar du den tidigare exporterade, kända fungerande fullständiga listan till en ny fil enligt den aktuella Sophos-mallen; behåll originalexporten oförändrad. Före importen jämför du radantal och representativa Allow- och Block-poster, samt användartilldelningar för användarlistor och stickprov från början och slutet. Importera sedan den fullständiga återställningsfilen på rätt flik och under ett kontrollerat fönster med Replace existing list with this import. Kräv slutligen att antalet poster motsvarar antalet före ändringen, bekräfta samma stickprov och upprepa tester av matchning, utebliven matchning och autentisering för att visa att det kända fungerande läget har återställts. Vid varje avvikelse ska ändringen förbli stoppad och eskaleras; skanning efter skadlig kod och alla andra skyddskontroller förblir aktiva.
Separata gränser: högst 500 000 poster i den skapade importlistan, 500 per användare, 1 MB per CSV-fil och 250 tecken per Description; längre text kapas. Dela stora filer. Om kalkylprogram ändrar avgränsare, inledande tecken eller kodning ska du avbryta, återskapa filen från den oförändrade Sophos-mallen och kontrollera förhandsgranskningen. Gissa inte kodningen och redigera inte säkerhetskopian.
Validera resultatet
Testa och dokumentera: exakt matchning av kuvert eller From; en liknande adress eller domän utan matchning; en Allow-avsändare med DMARC, SPF eller DKIM pass; ett meddelande där alla tre misslyckas; två mottagare med olika Block-listor; samt CSV-filens antal, åtgärd, värde, Description och användare, inklusive stickprov i början och slutet. Bara de dokumenterade kontrollerna får hoppas över och skanning efter skadlig kod ska vara aktiv.
Dokumentera tid, kuvertavsändare, From, klient-IP, mottagare, autentisering och åtgärd i Message History. Leverans ensam bevisar inte en Allow-matchning: meddelandet kan ha klarat den normala kontrollvägen.
Felsök och underhåll undantag
- Allow fungerar inte: jämför kuvert och
From, administratörsprioritet och DMARC/SPF/DKIM; om allt misslyckas är normal skanning avsedd. - Block påverkar bara vissa mottagare: kontrollera användare och fallet med flera mottagare; administratörsregeln har företräde.
- Wildcard eller CIDR matchar fel: kontrollera syntax och prefix; bara
/16–/32är dokumenterat och användarlistor stöder inte IP/CIDR eller jokertecken. Ta bort den breda posten under utredningen. - Importen saknas eller är fel: kontrollera flik, filstorlek, användargräns, mall, extra kolumner, kapade beskrivningar och synlig kodning. Försök inte igen med Replace existing list with this import förrän orsaken är känd och säkerhetskopian verifierad.
- Legitim e-post är fortfarande blockerad: jämför listor, kuvert,
Fromoch IP, därefter autentisering och Message History. Skapa inte en bredare Allow-post som genväg.
Granska minst varje kvartal och vid byte av ansvarig. Ta efter godkännande bort utgångna, ägarlösa, dubbla eller för breda undantag och upprepa testerna. Om orsaken förblir okänd ska posten återställas och eskaleras med meddelande-ID, tidpunkt, export, berörd rad och autentiseringsresultat, utan att röja konfidentiella meddelanden eller kompletta produktionslistor.