Sophos Email: konfigurera Gateway-domäner, DKIM och SMTP-routning
En Gateway-domän är produktionsklar först när ägarskap, inkommande destination, utgående källa och DNS-beroenden stämmer överens. Säkraste ordningen är att dokumentera utgångsläget, verifiera domänen, konfigurera interna destinationer, kopiera MX- och SPF-data som visas för tenantens Sophos Fusion-region, testa båda riktningarna och först därefter aktivera BATV, DKIM eller en anpassad utgående route.
Snabbväg: lägg till domänen under Products and Services > Email > Gateway Domains och verifiera den visade TXT-posten för ägarskap. Ange destinationer, gateways och port, spara och slutför Configure External Dependencies. För DKIM genererar du en 2048-bitarsnyckel, publicerar den genererade selector-TXT-posten, testar med Test record och aktiverar först efter godkänt test. Konfigurera en downstream SMTP-destination separat under Custom SMTP Routing och testa med ett utgående meddelande.
Omfattning och säker förberedelse
Guiden gäller endast Sophos Email Gateway i Sophos Fusion (tidigare Sophos Central). Använd inte Gateway och Mailflow samtidigt för samma domän, eftersom det kan skapa dubbletter i Message History. Custom SMTP Routing behandlar endast utgående Gateway-meddelanden, är inte tillgängligt när EMS-läge är aktivt och konfigureras i Microsoft 365 för Sophos Email Mailflow. Lokal Mail Protection på Sophos Firewall är också en annan produkt.
Om arkitekturen inte är fastställd, läs först Sophos Email: välj arkitektur och planera onboarding. Dokumentera före ändringen för varje domän:
- aktuella MX-, SPF- och DKIM-poster inklusive TTL;
- inkommande destination, utgående gateways, tillåtna källnät och SMTP-portar;
- alla system som skickar direkt som domänen samt vidarebefordringar och relays;
- ansvariga för Sophos Fusion, DNS, brandvägg och downstream-mailserver;
- testmottagare, ändringsfönster, avbrottskriterium och godkänd återställning.
Sänk en hög DNS-TTL tillräckligt tidigt enligt ändringsprocessen. Ta inte bort den gamla vägen förrän inkommande och utgående tester via den nya har lyckats.
Lägg till en Gateway-domän och verifiera ägarskap
- Öppna Global Settings i Sophos Fusion och gå till Products and Services > Email > Gateway Domains.
- Klicka på Add Domain och ange domänen under Email Domain.
- Öppna Verify Domain Ownership. Kopiera exakt det hostnamn eller namn och hela TXT-värdet som visas till den auktoritativa DNS-zonen. Posten bevisar bara ägarskap och ändrar inte mailflödet.
- Vänta på DNS-propagering och klicka Verify. Sophos anger upp till tio minuter för posten. En overifierad domän kan inte sparas; korrigera DNS i stället för att kringgå kontrollen.
- Stäng dialogen efter godkänd verifiering och välj Inbound Only eller Inbound and Outbound. Utgående skanning, rapporter och funktioner som Smart Banners kräver Inbound and Outbound.
Verifiera varje domän separat. Ett TXT-värde från en annan domän eller tenant kan inte återanvändas även om namnet liknar det rätta.
Ange destinationer, gateways och portar
Under Inbound destination väljer du Mail Host för en enda publikt nåbar destination eller MX när Sophos ska leverera via ett mail exchange-namn. Flera destinationer kräver MX. För Mail Host anger du publik IP eller FQDN för router, brandvägg eller front-end-mailserver; för MX mail exchange-serverns FQDN. Privata adresser och namn som bara kan slås upp internt är inte lämpliga molndestinationer.
Med Inbound and Outbound väljer du en eller flera utgående källor: Microsoft Office 365, Google Apps Gmail eller Custom Gateway. För Custom Gateway lägger du till minst en publik käll-IP eller ett lämpligt CIDR-intervall med Add. Ta bara med system som faktiskt får skicka domänen via Sophos; alltför breda nät ökar relayrisken. Mailservern eller tjänsten kan skicka till Sophos på port 25 eller 587. Matcha valet mot brandvägg, leverantör och TLS.
Dessa gateways auktoriserar en källa till Sophos. De är inte Custom SMTP Routing, som väljer en destination efter Sophos.
Kopiera regionala DNS- och relayvärden
Efter Save visar Configure External Dependencies tenantens data. Inbound Settings innehåller MX-värden och Sophos leverans-IP; Outbound Settings visar eventuell relayhost. Värdena beror på region och kan ändras, därför kopieras de inte här. Jämför Sophos Fusion-dataregionen och använd direkt Sophos aktuella information om Email-domäner.
Följ fyra regler vid övergången:
- publika MX-poster pekar på båda Sophos-målen för regionen och behåller deras prioritet;
- downstream-mailhosten tar bara emot från publicerade Sophos Gateway IPs för regionen;
- sammanfoga SPF-data till en syntaktiskt giltig SPF-TXT-post och lägg endast till regional Sophos-include;
- konfigurera Sophos relayhost bara om leverantörens procedur kräver det; enligt Sophos behövs ingen extra relayhost för Microsoft 365 och Google Workspace.
Driftsätt inte den breda äldre include-posten _spf.prod.hydra.sophos.com. Den kan ge SPF PermError: too many DNS lookups. Lägg inte heller till andra regioner för säkerhets skull: det förbrukar DNS-uppslag och kan bryta mailflödet. Testa auktoritativt DNS-svar och den interna destinationens nåbarhet före MX-ändringen; kontrollera sedan externa resolvers och faktisk leverans.
Aktivera BATV kontrollerat
Bounce Address Tag Validation (BATV) märker utgående envelope-senders och upptäcker inkommande leveransrapporter utan giltig tagg. Sophos behandlar ett meddelande utan SMTP-envelope-sender och med content-type: multipart/report; report-type=delivery-status som bounce. BATV är tillförlitligt endast när all utgående mail för domänen går genom Sophos Email.
Aktivera BATV enabled när domänen läggs till eller redigeras och välj felåtgärd. Använd Quarantine, inte Delete, under första veckan. Detsamma gäller efter återaktivering: bounces för meddelanden som skickades före aktivering saknar tagg och kan vara legitima. Granska normala leveransfel, frisläpp legitima träffar försiktigt och skärp åtgärden först efter dokumenterad utvärdering. Apply BATV to a message marked bounce by SophosLabs heuristics utökar detekteringen till automatiska svar; testa även detta med representativ mail.
Konfigurera DKIM med en 2048-bitarsnyckel
- Öppna domänen vars utgående mail går genom Sophos under Products and Services > Email > Gateway Domains och klicka Add key.
- Sophos genererar ett 2048-bitars nyckelpar. Den privata nyckeln stannar i Sophos Email; kopiera exakt den selector eller det DNS-namn och hela public-key-TXT-värdet som visas till DNS-leverantören.
- Vänta på DNS-propagering, enligt Sophos upp till en timme, och klicka Test record. Låt nyckeln vara inaktiv vid fel tills namn och värde korrigerats och testet lyckas.
- Aktivera först efter godkänt test och klicka Save. Aktiveringen inaktiverar alla andra aktiva DKIM-nycklar för domänen. Behåll föregående publika selector under övergången så att meddelanden under transport kan verifieras.
- Skicka ett nytt meddelande via Sophos och kontrollera mottagna headers för
DKIM=passoch förväntad signeringsdomän.
Värdet d= i DKIM-Signature måste vara justerat mot avsändardomänen för Sophos utvärdering. Om det avviker och ingen signatur är justerad kan Sophos visa dkim=none. Lös först konflikter mellan flera signeringsleverantörer; proceduren konfigurerar bara utgående signering i Sophos Email.
Testa och återställ anpassad SMTP-routning
Använd en anpassad route när utgående meddelanden efter Sophos ska gå till en bestämd downstream gateway, arkivtjänst eller annat SMTP-system.
- Dokumentera tidigare destination och port och bekräfta nya destinationens nåbarhet och relaybehörighet för Sophos.
- Öppna Global Settings > Products and Services > Email > Custom SMTP Routing och klicka Add.
- Välj domänen, ange destinationens IP eller FQDN och den SMTP-port som faktiskt erbjuds, och klicka Add.
- Skicka ett meddelande från domänen till en kontrollerad extern mottagare. Kontrollera anslutning och överlämning i Message History och bekräfta slutlig leverans separat i målsystemet och hos mottagaren.
- Stapla inte DNS-, policy- och routingändringar om testet misslyckas. Återställ den nya routen från dokumenterat utgångsläge eller återinför tidigare destination, testa igen och undersök sedan DNS, port, brandvägg, relaybehörighet och TLS ett i taget.
En post i Message History bevisar Sophos-behandling men inte ensam acceptans i slutlig mailbox. Använd därför också målserverns trace eller logg och mottagarens bekräftelse.
Redigera och radera utan att bryta beroenden
Redigera genom att klicka på domännamnet i Gateway Domains, ändra värden och spara. Dokumentera aktuellt läge före ändring av destination, port, gateway, BATV eller DKIM och ändra endast ett beroende per testcykel.
Radera inte en domän som snabb återställning. Inventera och ta bort eller flytta först beroende MX och SPF, leverantörsconnectors, smart hosts, tillåtna relaykällor, anpassade SMTP-routes, DKIM-signering och downstream-begränsningar. Testa ersättningsvägen i båda riktningarna. Använd Delete-ikonen först när inga meddelanden eller system är beroende av Gateway-domänen. Behåll domänen vid osäkerhet och samordna borttagningen med Sophos eller leverantören.
Validera och felsök per lager
Godkännandet är klart först när:
- ownership-TXT är auktoritativt synligt och domänen verifierad i Gateway Domains;
- MX och regional SPF-include motsvarar Sophos aktuella data för tenantregionen;
- ett inkommande och ett utgående test kan spåras i Message History och når slutmottagaren;
- en legitim leveransrapport hanteras korrekt av vald BATV-åtgärd;
- ett nytt meddelande innehåller Sophos-signaturen, ger
DKIM=passoch använder förväntadd=-domän; - en anpassad SMTP-route visar både Sophos-överlämning och målacceptans.
Isolera lagret vid fel utan att inaktivera skydd:
- Ägarskaps- eller DKIM-test misslyckas: kontrollera auktoritativ zon, exakt host eller selector, TXT-värde, citattecken eller delning av långa värden, dubbletter och propagering.
SPF PermError: too many DNS lookups: bekräfta en SPF-post, granska uppslagsträdet och ersätt allmän Sophos-include med aktuellt regionalt värde.- Inkommande mail saknas: kontrollera publik MX, rätt region, allowlist för Sophos Gateway IPs, mål-FQDN och port samt leverantörs- eller serverloggar.
- Utgående mail saknas: kontrollera tillåten käll-IP eller CIDR, port
25eller587, brandvägg, smart host, relaybehörighet och TLS. - BATV fångar legitima bounces: stanna på Quarantine, bekräfta att all utgående trafik passerar Sophos och beakta meddelanden före aktivering.
dkim=nonetrots signatur: jämförd=iDKIM-Signaturemed synlig avsändardomän och undersök extra signaturer eller ändringar efter signering.
Vid eskalering samlar du domän, tenantregion, tidsstämplar, Message-ID, avsändare, mottagare, auktoritativa DNS-svar och händelser från Sophos Message History och downstream-systemet. Inkludera aldrig lösenord, privata nycklar eller fullständigt konfidentiellt meddelandeinnehåll i ett ärende.