Sophos Email: välj arkitektur och planera införandet
Det viktigaste beslutet för Sophos Email fattas innan den första domänen läggs till: Sophos Mailflow eller Sophos Gateway. Båda alternativen hanteras i Sophos Fusion (tidigare Sophos Central), men de ansluter på olika ställen i e-postflödet. Ett tidigt arkitekturval gör det möjligt att planera ansvar, pilot, driftsättning och en säker återgång.
Snabbt val: om ni enbart använder Microsoft 365 och inte vill omdirigera befintliga MX-poster bör ni först utvärdera Sophos Mailflow. Om Sophos ska vara den överordnade e-postgatewayen, om ni behöver kontrollera DNS- och MX-rutten eller använder Google Workspace eller en lokal e-postserver, planera Sophos Gateway. Konfigurera aldrig båda bearbetningslägena samtidigt för samma domän.
Produktgräns: Sophos Fusion, inte brandväggens e-postproxy
Artikeln gäller Sophos Email i Sophos Fusion. Inbyggd Mail Protection på en Sophos Firewall är en annan produkt och förvaltningsmodell. Överför inte regler, undantag eller menysökvägar från brandväggens e-postproxy till Sophos Email. Att ersätta Firewall Mail Protection kräver ett separat migreringsprojekt med en egen plan för routing och återställning.
Välj arkitektur
Sophos Mailflow för Microsoft 365
Sophos Mailflow integreras med Microsoft 365 via Microsoft APIs, Exchange Online-anslutningar och e-postflödesregler. Meddelanden dirigeras mellan Microsoft 365 och Sophos för skanning. Modellen kräver varken MX-omdirigering eller DNS-ändring för domänverifiering. Domänerna hanteras i Sophos Fusion under Products and Services > Email > M365 Mailflow Domains.
Mailflow passar när Microsoft 365 ska förbli första mottagare och en ändring av den publika e-postrutten är oönskad. Kontrollera först att Microsoft 365-abonnemanget stöder inkommande anslutningar och att administratörskontot kan bevilja nödvändigt samtycke och behörigheter för e-postflödet i Exchange Online.
Den operativa gränsen är viktig: Microsoft bearbetar fortfarande meddelanden vid sin ingång. Vissa Microsoft-filter, särskilt för nätfiske med hög tillförlitlighet, kan inte stängas av helt med e-postflödesregler. Ett meddelande kan därför hamna i Microsoft-karantänen innan det syns i Sophos. Ta med båda karantänerna och Microsoft Message Trace i driftproceduren för Mailflow.
Sophos Gateway för Microsoft 365, Google Workspace och lokala e-postservrar
Sophos Gateway är en överordnad secure email gateway. Den publika MX-posten pekar på Sophos. Sophos skannar inkommande meddelanden och levererar dem sedan till Microsoft 365, Google Workspace eller en lokal server. För utgående skanning dirigerar servern utskicken via Sophos. Domänerna hanteras under Products and Services > Email > Gateway Domains.
Gateway passar när Sophos ska ta emot den första SMTP-anslutningen från internet, när ni behöver egna beslut om routing eller TLS eller när plattformen inte är Microsoft 365. Det kräver åtkomst till DNS och MX samt leverantörens eller serverns routingkonfiguration. Ändra MX först när domäner, mål, brevlådor och policyer är klara.
De exakta procedurerna för Microsoft 365, Google Workspace och lokala servrar hör hemma i respektive installationsguide. Arkitekturguiden anger därför avsiktligt inga regionala värdnamn, IP-adresser, portar, anslutningsnamn eller DNS-värden.
Bekräfta krav och ansvar
Dokumentera minst följande före piloten:
- en giltig Sophos Email-licens och administrativ åtkomst till Sophos Fusion;
- e-postplattform, skyddade domäner och vald arkitektur för varje domän;
- alla brevlådor, alias, distributionslistor och gemensamma mappar som ska skyddas;
- den auktoritativa brevlådekällan, exempelvis katalogsynkronisering eller en underhållen import;
- ansvariga för DNS, Microsoft 365 eller Google Workspace, lokal server och Sophos Fusion;
- verksamhetsansvariga för policyerna Email Security, Data Control och Secure Message;
- krav på kryptering, lagring, karantän och rapportering;
- driftsättningsfönster, acceptanskriterier, eskaleringsväg och behöriga återställningskontakter.
Saknade mottagarobjekt är inte ett kosmetiskt problem: Sophos Email behöver ett fullständigt mottagarregister för korrekt bearbetning. Jämför alias och grupper lika noggrant som personliga brevlådor. Ändra synkroniserade objekt i den auktoritativa katalogen, inte genom en permanent korrigering i Sophos Fusion.
Genomför införandet i faser
1. Dokumentera register och e-postväg
Kartlägg den nuvarande inkommande och utgående vägen för varje domän. Notera var MX slutar, vilka system som skickar direkt, vilka vidarebefordringar som finns och vem som får ändra DNS, leverantörsregler och servrar. Håll pilot-, produktions- och specialdomäner åtskilda.
2. Förbered domän och mottagare
Lägg till domänen i valt läge och anslut brevlådekällan. Synkronisera eller importera brevlådor med alias, distributionslistor och gemensamma mappar. Kontrollera registret innan routing ändras eller skydd aktiveras brett.
3. Fastställ policyer före driftsättning
Ange minst ansvar och omfattning för Email Security, Data Control och vid behov Secure Message. Börja med begripliga regler och dokumenterade undantag. Besluta om karantänaviseringar, kryptering och utgående skydd före produktionsbytet, inte efter att ett affärsmeddelande blockerats.
4. Genomför en begränsad pilot
Välj representativa interna och externa testpartners och, om arkitekturen tillåter det, en tydligt avgränsad pilotgrupp. Testa vanliga meddelanden, bilagor och svar i båda riktningarna. Ta med ett alias eller en distributionslista. Mailflow kan skydda en delmängd brevlådor. Exakt grupptilldelning beskrivs senare i den särskilda Mailflow-guiden.
5. Driftsätt kontrollerat
Aktivera bara en arkitektur per domän. För Gateway är MX-ändringen det sista steget, efter att interna mål, utgående väg, mottagare och policyer är klara. För Mailflow måste anslutningar och regler som Sophos skapar vara fullständiga och konfliktfria i Microsoft 365. Frys parallella routingändringar under acceptanstestet.
Besluta om beteendet vid ett tjänsteavbrott
Beroende på Email-konfigurationen visar Account preferences antingen Selectively scan eller Enforce scan, aldrig båda samtidigt. Vid ett sällsynt tjänsteavbrott levererar Selectively scan meddelanden utan dröjsmål och utför endast nödvändiga skanningar. Enforce scan köar meddelanden tills tjänsten har återställts så att alla skanningar utförs, till priset av fördröjd leverans.
Dokumentera före produktionssättningen den valda avvägningen mellan tillgänglighet och fullständig skanning, ansvarig ägare och mätbara acceptanskriterier. Selectively scan prioriterar leverans men accepterar att inte alla skanningar körs; Enforce scan prioriterar fullständig säkerhetsskanning men accepterar en leveransfördröjning.
Kontrollera efter ett avbrott selektivt skannade meddelanden i meddelandedetaljerna i Message History. För Enforce scan granskar ni leveransfördröjningen och köåterhämtningen via de vanliga meddelande- och leverantörsspårningarna och bekräftar att kön har levererats och de överenskomna kriterierna har uppfyllts.
Säkra driftsättning och återställning
En återgång är mer än ett gammalt MX-värde. Godkänn före ändringen ett återställningsblad med:
- ursprungliga värden och ansvariga för DNS, MX, anslutningar, regler och smart hosts;
- ett avbrottsvillkor, till exempel ej levererbara externa meddelanden eller en routingloop;
- ordningen för att återställa gammal routing och inaktivera den nya;
- kontrollmeddelanden efter varje återställningssteg;
- kontakter för Sophos Fusion, leverantör, DNS och intern server.
Ta inte bort Microsoft/Sophos-applikationen, anslutningar eller e-postflödesregler manuellt utifrån denna översikt. Använd endast den leverantörsspecifika avvecklingsproceduren när den är dokumenterad och godkänd. Dokumentera det befintliga tillståndet före varje auktoriserad ändring och verifiera meddelanderoutingen efter varje ändring. Eskalera avvecklingen i stället för att improvisera tills proceduren har fastställts. Även för Gateway är återställningen ovan endast planeringsvägledning; genomförandet måste följa en dokumenterad och godkänd leverantörsspecifik procedur.
Bevisa att det fungerar
Status för domän och brevlådor
Bekräfta i M365 Mailflow Domains eller Gateway Domains att den förväntade domänen visas som skyddad. Jämför därefter skyddade brevlådor med målregistret. Stickprov räcker inte om alias, distributionslistor eller gemensamma mappar är verksamhetskritiska.
Inkommande och utgående testmeddelanden
Skicka för varje domän minst ett inkommande meddelande från ett kontrollerat externt konto och ett utgående till samma konto. Kontrollera avsändare, mottagare, tidpunkt och slutlig leverans. Spåra båda i Message History. För Mailflow kompletterar ni med Microsoft Message Trace, för Gateway även med leverantörens eller serverns spårning.
Om ett meddelande bara syns på ena sidan ska ni inte genast försvaga en filterpolicy. Avgör först om felet gäller domän- eller brevlådestatus, routing, anslutning, DNS, mottagarregister eller leverans. Då undviker ni säkerhetsundantag för ett routingproblem.
Rapporter och karantän
Öppna Message History, skapa eller schemalägg en Email Report och kontrollera administratörskarantänen. För Mailflow ska även Microsoft-karantänen ingå i proceduren. Bestäm vem som får frigöra meddelanden, rapportera felklassificeringar och granska trender. Införandet är operativt klart först när historik, rapporter och karantän har en ansvarig.
Om acceptanstestet misslyckas
- Domän eller brevlåda är inte skyddad: kontrollera brevlådekälla, synkronisering, domäntilldelning och licens.
- Inkommande misslyckas, utgående fungerar: kontrollera publik väg, MX eller e-postflödesregler och leverantörsspårning.
- Utgående misslyckas, inkommande fungerar: kontrollera utgående rutt, anslutning eller smart host.
- Meddelande bara i Microsoft-karantän: kontrollera Microsoft Message Trace och Microsoft-karantänen; dra ingen slutsats om leverans från Sophos Message History.
- Dubbel bearbetning eller loop: kontrollera omedelbart om Mailflow och Gateway, eller gamla och nya anslutningar, är aktiva samtidigt; starta vid behov godkänd återställning.
Leverantörsspecifika fel med anslutningar, DNS, licenser och katalogsynkronisering behandlas i separata detaljguider. Samla tidpunkt, avsändare, mottagare, Message-ID och båda spårningsresultaten i stället för att prova osäkra inställningar.