Hoppa till innehållet
Avanet

Konfigurera Sophos Email DMARC Manager

DMARC Manager visar vilka system som skickar i en domäns namn och om SPF eller DKIM är justerat för DMARC. Tjänsten tillhandahålls av Sendmarc och är integrerad i Sophos Fusion (tidigare Sophos Central). En säker start består av tre separata steg: samla in rapporter, åtgärda legitima avsändare och först därefter skärpa DMARC-policyn.

Snabb väg: kontrollera licens och DNS-åtkomst, dokumentera nuläget, klicka på DMARC Reporting för domänen, publicera den CNAME som visas under View Setup Instructions oförändrad och kontrollera den med Verify. Vänta därefter 24–48 timmar på de första aggregerade rapporterna och klassificera kända och okända avsändare.

Viktigt: En DMARC-migrering ändrar mottagarna av autentiseringsrapporter och eventuellt den hanterade DMARC-DNS-posten. Den ändrar varken MX-poster eller Sophos-anslutningar för e-postflödet och är inte en omläggning av e-postflödet. MX, smart hosts och anslutningar förblir oförändrade om inte ett separat, godkänt e-postprojekt föreskriver något annat.

Dokumentera krav och nuläge

För att använda tjänsten krävs antingen en licens för Sophos Email eller en Sophos Email Monitoring System (EMS) license. I båda fallen krävs dessutom en separat DMARC Manager add-on license; DMARC Manager ingår inte i EMS-baslicensen. Konfiguration och drift av EMS omfattas inte av den här vägledningen.

Före konfigurationen måste båda licenserna som krävs vara aktiverade i Sophos Fusion. Dessutom behövs skrivåtkomst till den auktoritativa DNS-zonen för varje avsändardomän samt en utsedd domänägare, DNS-ägare, ett ändringsfönster och en återställningsplan.

Innan DNS-poster ändras öppnar du My Products > Email Security > DMARC Manager i Sophos Fusion. Sammanfattningen måste vara åtkomlig där. Via Manage DMARC öppnar du den integrerade Sendmarc-portalen, vars avancerade vy visar DMARC-autentisering och efterlevnad för den valda domänen. Under Accounts > Domains väljer du Edit Settings för domänen och sedan fliken DMARC.

Om DMARC Manager saknas på den här sökvägen eller om portalen inte öppnas kontrollerar du först att antingen licensen för Sophos Email eller Sophos Email Monitoring System (EMS) license, samt den separata DMARC Manager add-on license, är aktiverade i rätt tenant. Om åtkomsten fortfarande saknas kontaktar du Sophos för att reda ut licens- eller portalåtkomsten. Fortsätt inte konfigurationen innan dess och lämna de godkända DNS-posterna oförändrade.

Dokumentera följande för varje domän:

  • hela den aktuella DMARC-posten på _dmarc.example.com, inklusive v=DMARC1, policy, procentvärde, rua, ruf, aspf och adkim;
  • alla legitima sändningstjänster, deras return-path, DKIM-väljare, ansvarigt team och förväntad volym;
  • aktuella mottagare av aggregerade rapporter och felrapporter samt krav på lagring och dataskydd;
  • DNS-TTL, befintliga CNAME-, TXT- eller NS-delegeringar och en säkerhetskopia av zonen;
  • basvärden för DMARC-efterlevnad, meddelandevolym och kända vidarebefordringar.

Ett DNS-namn kan inte samtidigt ha en CNAME och andra poster. Kontrollera därför före bytet om värden som Sophos visar redan används. I Cloudflare måste en ny CNAME för denna validering vara inställd på DNS only; en aktiverad proxy kan förhindra namnuppslagning eller verifiering.

Aktivera DMARC Reporting för en domän

  1. Öppna Global Settings > Products and Services > Email i Sophos Fusion och därefter Gateway Domains eller M365 Mailflow Domains.
  2. Klicka på Not verified i kolumnen DMARC Reporting för den aktuella domänen. Om DMARC reporting setup visas läser du informationen och väljer Proceed.
  3. Öppna fliken DMARC i portalen och klicka på View Setup Instructions.
  4. Kopiera värd, mål och TTL för den CNAME som visas exakt till den auktoritativa DNS-zonen. Använd inga exempelvärden från den här vägledningen.
  5. Klicka på Verify när DNS-posten har publicerats. Om kontrollen misslyckas direkt väntar du tills TTL-tiden eller DNS-propageringen har löpt ut och kontrollerar sedan värd och mål på nytt.
  6. Eventuella tillval bedöms medvetet och separat. Välj sedan Save & Back och kontrollera att domänstatusen ändras till Reporting.

Som alternativ kan Entri publicera DNS-posterna, men endast hos DNS-leverantörer som stöds. Välj Configure DNS och sedan Continue från postkonfigurationen. Om Entri inte identifierar leverantören automatiskt väljer du en leverantör som stöds. DNS-ägaren auktoriserar därefter leverantören; om ansvaret är uppdelat vidarebefordrar administratören auktoriseringsinloggningen till DNS-ägaren. En felaktig leverantör kan korrigeras med Change provider. Välj därefter Connect och Done. Bekräfta sedan att Entri faktiskt har lagt in de nödvändiga posterna, återgå till den återstående domänkonfigurationen och genomför den befintliga verifieringen och acceptanskontrollen. Enbart Done bevisar inte att den auktoritativa DNS-konfigurationen fungerar. För en leverantör som inte stöds gäller den manuella metoden; säkerhetskopiering av zonen och godkänd återställning gäller för båda metoderna.

Sophos rekommenderar CNAME eftersom senare ändringar i portalen då inte kräver ännu en manuell ändring av DMARC-TXT-posten. En TXT-post kan också användas, men måste publiceras på nytt efter varje konfigurationsändring. Värdena som visas i portalen gäller alltid.

Observera först och skärp policyn kontrollerat

Under Policy Settings börjar en ny eller ännu inte åtgärdad domän med DMARC Policy: None. Det motsvarar vanligtvis p=none: mottagande system rapporterar resultat utan att DMARC-policyn kräver karantän eller avvisning. Detta är en observationsfas, inte ett färdigt skyddskoncept.

Under Aggregate Reports > Reports Will Be Sent To anger du endast ytterligare rapportmottagare som behövs och har godkänts. Under Failure Reports kan du aktivera Report Processing: Enabled och välja omfattning under Report Options. Felrapporter kan innehålla person- eller meddelanderelaterade uppgifter; mottagare och lagring måste därför godkännas i förväg.

Under Alignment Settings ska Strict eller Relaxed väljas medvetet. DMARC godkänns när minst en justerad väg lyckas: SPF med matchande Envelope-From eller DKIM med matchande signeringsdomän. Ett SPF- eller DKIM-godkännande utan justering till den synliga From-domänen räcker inte.

Efter minst två veckor med representativa data och efter att legitima källor har åtgärdats kan policyn stegvis ändras från None till Quarantine och senare Reject. Före varje steg kontrollerar du verksamhetskritiska system, vidarebefordringar, underdomäner och den godkända återställningsplanen. Konfigurationen tillämpas med Save; en högre poäng är inte i sig ett skäl att skärpa policyn.

Förstå gränserna för rapportmigrering

Den aktuella migreringsvägledningen anger inga operativa steg för att flytta rapportleveransen från en annan plattform till DMARC Manager. Befintliga leverantörer kan hantera rapportmottagare, DMARC-TXT-poster eller DNS-delegeringar på olika sätt. Före varje ändring av ett rapportmål måste administratörer klargöra de leverantörsspecifika kraven på överlämning, parallell drift, lagring och återställning med den befintliga leverantören och Sophos.

En rapportändring är inte en omläggning av e-postflödet: MX-poster, smart hosts och Sophos-anslutningar för e-postflödet får inte ändras. Publicera aldrig två DMARC-poster för samma domän och förutsätt parallell drift av rapportmottagare endast om båda leverantörerna uttryckligen stöder och godkänner den.

Tolka sammanfattningen och portalrapporterna

Under My Products > Email Security > DMARC Manager visar Sophos Fusion sammanfattningen. Minst en domän måste ha statusen Reporting och skicka utgående e-post. De första uppgifterna visas vanligtvis efter 24–48 timmar. Med Domain och Date Range väljer du en domän eller All domains och en tidsperiod; standardperioden är 30 dagar och en anpassad period kan vara upp till 365 dagar.

Domain Score och Risk Level är hjälpmedel för prioritering. Domain Score består för närvarande av Impersonation (80 %) för DMARC, SPF och DKIM, Branding (5 %) för BIMI samt Privacy (15 %) för TLS-RPT och MTA-STS. Följande publicerade villkor gäller:

  • DMARC som saknas, är felaktig eller har None ger ett lågt DMARC-betyg, Quarantine ett medelhögt och Reject ett högt; saknad SPF-/DKIM-konfiguration eller saknad justering kan sänka andelen för Impersonation;
  • utan BIMI är värdet för Branding 0, medan giltig BIMI och VMC ger 5;
  • Privacy beror på om TLS-RPT och MTA-STS är fullständigt konfigurerade samt på In Testing jämfört med Enforced för MTA-STS. När båda posterna finns ger In Testing 4 och Enforced 5. Sophos dokumentation anger motstridiga värden för ofullständiga mellanlägen; därför bör ingen exakt formel härledas från dem.

Poängen är en konfigurationsindikator som uppdateras med fördröjning, inte ett beslut om beredskap för en tvingande policy. Ändringar visas inte omedelbart och kan synas i bedömningen först nästa dag; poängen ensam får inte leda till att policyn skärps. För driften är dessutom följande avgörande:

  • Passing, Failing och Forwards i efterlevnadsutvecklingen;
  • plötsligt nya ursprungsländer, IP-adresser, värdnamn eller stora volymförändringar;
  • avsändare med hög volym och låg efterlevnad;
  • skillnader mellan förväntad plattform, SPF-resultat, DKIM-resultat och justering.

Öppna detaljer med View report eller Manage DMARC. Rapporten Email Senders lämpar sig för att koppla samman IP-adresser, värdnamn, volym, Compliance, Deliverability och Reputation. Failure Reports ger, när de är tillgängliga och godkända, information om enskilda fall. TLS-RPT Reports avser TLS-transportrapporter och ska inte likställas med DMARC-autentisering.

Markera en avsändare som legitim först efter teknisk och organisatorisk bekräftelse. Ett känt varumärke eller ett rimligt värdnamn räcker inte; ägare, utskickets syfte, SPF- eller DKIM-konfiguration och justering måste stämma överens.

Godkänn konfigurationen och förvalta löpande

Konfigurationen är godkänd när:

  • domänen visar Reporting i Sophos Fusion och auktoritativ DNS returnerar det förväntade värdet;
  • aggregerade rapporter för aktuella utgående meddelanden kommer inom det förväntade intervallet på 24–48 timmar;
  • alla verksamhetskritiska avsändare har tilldelats en ägare och deras justeringsresultat har förklarats;
  • policy, justering och godkända ytterligare mottagare finns i ändringsloggen.

Varningar om försämrad efterlevnad, nya avsändare och DNS-verifieringsproblem bör skickas till en bevakad brevlåda. Om en varning saknas kontrollerar du även skräppostmappen efter meddelanden från alert@sophosdmarc.com. Varje månad granskas okända avsändare, tjänster som håller på att avvecklas, DNS-status och den aktuella policyns lämplighet.

Felsök vanliga problem systematiskt

Verifieringen misslyckas: Kontrollera en auktoritativ fråga för exakt den värd som visas och uteslut stavfel, tillagda zonnamn, CNAME-konflikter, TTL och Cloudflare-proxy. Välj sedan Verify igen; experimentera inte genom att upprepade gånger lägga in olika poster.

Inga data efter 48 timmar: Kontrollera att domänen har statusen Reporting, faktiskt skickar utgående e-post och att den aktuella DMARC-posten gör managern till rapportmål. Kontrollera tidszon och filter under Domain och Date Range. Vänta längre vid låg volym.

Legitim avsändare misslyckas: Undersök Envelope-From, den synliga From-domänen, DKIM-signeringsdomänen och väljaren separat. Vidarebefordringar kan bryta SPF; ett justerat DKIM kan ändå göra att DMARC godkänns. Lätta inte generellt på aspf eller adkim, utan korrigera först den ansvariga tjänsten.

Okänd avsändare visas: Godkänn den inte direkt. Dokumentera IP-adress, värdnamn, volym, länder, tidsperiod och berörd domän, sök efter ägaren internt och behandla avsändaren som missbruk om auktorisering saknas.