Konfigurera Sophos Email Gateway med lokal Exchange
För lokal Exchange består e-postflödet av två separata vägar: inkommande meddelanden når först de regionala Sophos MX-målen och levereras sedan till Exchange. Exchange skickar utgående meddelanden via Sophos regionala smart host. Konfigurera och testa riktningarna separat.
Guiden gäller inte Microsoft 365 eller den automatiska anslutningshanteringen i Sophos Mailflow. En lokal Exchange-server behöver egna mottagnings- och sändningsanslutningar. Återskapa inte Microsoft 365-anslutningar för detta ändamål.
Snabbväg: dokumentera nuvarande inställningar och återställningsvägen, konfigurera domänen i Sophos Fusion (tidigare Sophos Central) som Inbound and Outbound, begränsa Exchange-mottagningen till regionala Sophos-leveransadresser, skapa en Send Connector till kopierad Outbound Relay Host, spåra båda riktningarna och inaktivera först därefter gamla filtervägar.
Förbered uppgifter och återställningsväg
Dokumentera följande i ändringen innan du gör något:
- e-postdomänen, exempelvis
example.org, och alla mottagare som ska skyddas; - den publikt nåbara Exchange-destinationen som FQDN eller IP-adress, exempelvis
mail.example.org, och SMTP-porten som faktiskt används; - publika IP-källadresser eller CIDR-nät som Exchange använder utgående, exempelvis dokumentationsadressen
192.0.2.25/32som måste ersättas; - regionala Sophos MX-mål, leveransadresser,
Outbound Relay Hostoch SPF-domän från aktuella externa beroenden för din tenant; - befintliga mottagnings- och sändningsanslutningar, omfattning och prioritet samt brandväggs- och NAT-regler;
- nuvarande MX- och SPF-värden inklusive TTL.
Sophos-värden är regionsberoende. Kopiera dem från din egen Sophos Fusion-tenant och använd aktuella listor över Gateway-leveransadresser, MX-poster, utgående relayvärdar och SPF-domäner. Din tenant visar även relay under Gateway Domains > domän > Configure External Dependencies > Outbound Settings. Behåll gamla DNS-värden och anslutningsinställningar för återställning och sänk DNS-TTL i god tid. Sophos anger att anslutningsändringar kan ta upp till 24 timmar att propagera; ett omedelbart test bevisar därför inte fullständig propagering.
Konfigurera domänen och inkommande väg
Förbered Sophos Gateway
- Gå i Sophos Fusion till Global Settings > Products and Services > Email > Gateway Domains och lägg till eller öppna domänen.
- Ange domän, trafikriktning, leveransdestination och dess SMTP-port. Hela flödet kräver riktningen
Inbound and Outbound. - Välj
Verify Domain Ownership, publicera det visade domänspecifika TXT-värdet som en TXT-post i domänroten och väljVerify. Använd det visade namnet eller@. - Fortsätt endast när Sophos har bekräftat domänen. Ett misslyckande beror oftast på fel TXT-värde eller ofullständig DNS-propagering.
- Lägg till eller synkronisera postlådorna som Sophos Email ska skydda.
Leveransdestinationen är den publikt nåbara Exchange-slutpunkten, inte Sophos MX-namn. Dess FQDN eller IP-adress och port måste exakt motsvara den publicerade SMTP-tjänsten och brandväggsvidarebefordringen.
Begränsa Exchange-mottagning
Tillåt endast de regionala Sophos-leveransadresserna som källor för Sophos-vägen i brandväggen och Exchange-mottagningsvägen. Hämta exakta adresser från tenantens aktuella externa beroenden. Om en saknas kan leveransen stoppas. Ett främmande eller för brett nät försvagar skyddet mot förbikoppling.
På Exchange Receive Connector som Sophos använder ställer du den lokala bindningen på avsedd lokal Exchange-IP-adress och lyssningsport; separat begränsar du remote IP ranges till endast Sophos regionala leveransadresser och använder inte 0.0.0.0/0. Normal mottagning för mottagare i Exchange accepted domains skiljer sig från SMTP-relay-behörighet: allmän relay behövs inte och denna anslutning får inte få sådan behörighet. Om Receive Connectors överlappar måste du före bytet fastställa vilken som matchar varje Sophos-källa.
Verifiera först att vägen är nåbar utan att ta bort det gamla skyddet. Ersätt sedan MX-posterna hos DNS-leverantören med de regionala Sophos MX-målen. Stavning, prioritet och region måste exakt motsvara tenantvärdena.
Konfigurera utgående väg via Sophos
Auktorisera utgående källa i Sophos
- Öppna domänen under Gateway Domains och välj
Edit. - Bekräfta riktningen
Inbound and OutboundiConfigure Domain. - Välj
Custom GatewayunderOutbound Gateway. - Lägg till minst en publik IP-adress eller ett CIDR-nät som Sophos faktiskt ser de utgående anslutningarna från och spara. Privata Exchange-adresser bakom NAT är inte den synliga källan här.
- Öppna
Configure External Dependencies > Outbound Settingsoch kopiera den regionsberoendeOutbound Relay Host.
Håll källintervallen så snäva som möjligt. Ett onödigt stort CIDR kan auktorisera främmande system som avsändare. Fel NAT-adress leder i stället till relay-avvisningar.
Växla Exchange Send Connector
Skapa en SMTP Send Connector för internetmottagare i Exchange, välj Route mail through smart hosts och ange den kopierade Outbound Relay Host med Add. Varje kontroll har ett eget syfte: adressutrymmen bestämmer vilka mottagardomäner som dirigeras; källtransportservrar är de Exchange-servrar där anslutningen finns — meddelanden som valts för anslutningen dirigeras till en av dem, som upprättar leveransen till smart host; kostnad avgör mellan lika specifika matchande adressutrymmen; och scoped-inställningen begränsar anslutningens tillgänglighet i Exchange-topologin till Active Directory-platsen, inte mottagardirigeringen. Följ Microsoft för Exchange 2019, Exchange 2016 eller Exchange 2013.
Under acceptanstest och byte inaktiverar du varje gammal filter-Send Connector vars adressutrymmen överlappar Sophos-anslutningens, oavsett listan över källservrar; behåll den dokumenterade konfigurationen, inte en aktiv konkurrerande väg, för återställning. Om en pilot måste ha båda aktiva ger du dem adressutrymmen som verkligen inte överlappar. Separata listor över källservrar delar inte upp meddelanden efter den Exchange-server där de uppstod och ger ingen säker isolering. Förlita dig inte enbart på kostnad: Exchange utvärderar först adressutrymmets specificitet. Efter testet ska den gamla överlappande anslutningen förbli inaktiverad eller tas bort.
Kontrollera SPF, DKIM och båda riktningarna
När Sophos levererar utgående post uppdaterar du domänens befintliga enda SPF TXT-post med regionalt värde från den länkade Sophos-listan. En ersättning endast för Sophos har exakt formen v=spf1 include:<spf-domain> -all. Vid parallell drift behåller du alla befintliga auktoriserade mekanismer och infogar include:<spf-domain> före postens enda avslutande all, exempelvis v=spf1 include:old.example include:<spf-domain> -all. Ersätt <spf-domain> med regionalt värde; publicera aldrig platshållaren, ett andra avslutande all eller en andra SPF-post. Välj -all endast om du är säker på att varje faktisk avsändare finns med, annars ~all. Valet beror på avsändartäckning, inte på Sophos som enda väg. Kontrollera DKIM separat.
Använd unika ämnesrader för testerna och notera avsändare, mottagare och tid:
- Inkommande: skicka från en extern domän till en skyddad postlåda. I Sophos Fusion måste meddelandet synas under Reports > Message History, därefter i Exchange-meddelandespårning och målpostlådan.
- Utgående: skicka från en skyddad postlåda till en extern domän. Ställ riktningen i
Message Historypåoutbound, granska posten och bekräfta extern leverans och Exchange-spårning. - Förbikoppling och relay: direktleverans till Exchange från en obehörig källa och ett relay-försök till en främmande domän får inte accepteras via den begränsade Sophos-vägen.
En post i endast ett system visar inte end-to-end-framgång. Korrelera Exchange-spårning, Sophos-historik och mottagarresultat med tidsstämplar och Message-ID.
Felsök metodiskt
- Inkommande meddelande saknas i Sophos: kontrollera MX-mål, prioritet, DNS-propagering och region. Ett gammalt MX kan fortfarande leda trafik förbi gatewayen.
- Synligt i Sophos men inte i Exchange: kontrollera destination och port, brandvägg/NAT, regionala Sophos-leveransadresser, Receive Connector-omfattning och Exchange-köer. Uteslut även en postlåda som saknas i Sophos.
- Utgående meddelande ligger kvar i Exchange: kontrollera DNS-upplösning och nåbarhet för
Outbound Relay Host, vald Send Connector, dess källservrar och Exchange-köer. - Relay avvisas: fastställ den publika käll-IP som Sophos faktiskt ser och jämför med IP/CIDR-värden under
Custom Gateway. Utöka inte intervallet utan analys. - TLS misslyckas: kontrollera namn för smart host och destination, certifikatkedja, giltighet, namnmatchning och TLS-förhandling som båda sidor stöder. Inaktivera inte TLS permanent för att dölja problemet.
- Vissa meddelanden tar gamla vägen eller hamnar i en loop: kontrollera överlappande Send Connector-adressutrymmen, kostnader/prioritet och gamla filteranslutningar. Gamla MX-mål och tidigare relays kan också skapa en loop.
Upprepa testet för påverkad riktning efter varje korrigering och jämför nya tidsstämplar. Om flödet fortfarande saknas samlar du Message-ID, tidsintervall, anslutningsstatus, köfel och matchande Sophos Message History-post för eskalering.
Återställ säkert
Återställ endast den felande riktningen. Vid inkommande problem återställer du sparade tidigare MX-värden och håller den tidigare mottagningsvägen aktiv tills DNS har propagerats. Vid utgående problem återställer du först de sparade tidigare avsändarmekanismerna genom att slå samman dem i domänens enda SPF-post, behåller tillfälligt include:<spf-domain> och tar enligt ändringsplanen hänsyn till DNS-propageringen. Därefter återaktiverar du den kända tidigare Send Connector och inaktiverar den nya Sophos Send Connector entydigt så att inga konkurrerande vägar finns.
Ta bort ändringar i brandvägg och Receive Connector först när den återställda inkommande vägen bevisligen fungerar. Ta bort include:<spf-domain> från domänens enda SPF-post först efter att den återställda utgående vägen har validerats, och behåll de återställda avsändarmekanismerna. Testa sedan båda riktningarna igen, kontrollera båda köerna och dokumentera kvarvarande DNS-cache. Då blir en delvis återställning inte ett open relay eller en andra okontrollerad sändningsväg.