Hoppa till innehållet
Avanet

Konfigurera Sophos Email Gateway med Zoho Mail

Med Zoho Mail distribueras Sophos Email som överordnad SMTP-gateway: inkommande meddelanden når först Sophos och levereras till Zoho efter genomsökning; utgående meddelanden skickas av Zoho via TLS till Sophos relayvärd. Kritiska värden beror på region och ibland på tenant. Kopiera dem därför från de aktuella konsolerna under ändringen, inte från ett gammalt ärende.

Säker ordning: dokumentera nuläget, förbered Sophos-domänen och Zoho-destinationen, tillåt leverans från Sophos i Zoho, konfigurera och testa utgående väg, ändra sedan MX och begränsa först därefter Zoho till att acceptera Sophos IP-adresser.

Omfattning: Gateway, inte Mailflow

Den här proceduren gäller endast Sophos Gateway med Zoho Mail. Hantera domänen i Sophos Fusion (tidigare Sophos Central) under Products and Services > Email > Gateway Domains. M365 Mailflow Domains, Microsoft-anslutningar och mailflowregler tillhör Microsoft 365 Mailflow-arkitekturen och får inte aktiveras parallellt för denna Zoho-domän. Mail Protection på en Sophos Firewall omfattas inte heller.

Förutsättningar och ändringsdata

Innan du börjar behövs:

  • administratörsåtkomst till Sophos Fusion och Zoho Mail Admin Console;
  • åtkomst till domänens auktoritativa publika DNS;
  • en domän konfigurerad i Sophos Gateway, med fullständiga mottagare och produktionsklara policyer;
  • regionalt Zoho MX-värdnamn, kontrollerat i Zoho-konsolen under Mail Settings > Tools and Configurations > Configurations > MX;
  • ett ändringsfönster, interna och externa testkonton samt ansvariga för Sophos, Zoho och DNS.

Dokumentera före varje ändring domänen, befintliga MX-värden med prioritet och TTL, befintliga Zoho-rutter och begränsningar samt följande värden, kopierade direkt från aktuell tenant:

  • regionala Sophos MX-poster och deras prioritet;
  • Sophos leverans-IP-adresser från Configure External Dependencies > Inbound Settings;
  • Sophos Outbound Relay Host från Configure External Dependencies > Outbound Settings;
  • regionalt Zoho MX-värdnamn som intern Sophos-destination;
  • utgående SMTP-CIDR-intervall som Zoho publicerar för närvarande.

Sophos dokumentation anger för närvarande leveransadresserna 18.220.12.142, 18.216.7.10 och 103.246.251.128/26. Värdena som visas i aktuell tenants Inbound Settings är ändå styrande. Zoho IP-intervall kan ändras; verifiera dem omedelbart före ändringen mot aktuell Zoho-dokumentation eller SPF-poster, eller med Zoho Support.

Förbered Sophos-domänen och inkommande destination

  1. Öppna ikonen Global Settings i Sophos Fusion och välj Products and Services > Email > Gateway Domains.
  2. Om domänen inte är verifierad väljer du Set up email gateway settings, anger domänen och klickar på Verify Domain Ownership. Publicera det domänspecifika TXT-värdet som visas i dialogrutan oförändrat i publik DNS.
  3. Klicka på Verify i Sophos när DNS-uppdateringen har börjat gälla. Kontrollera TXT-namn och -värde hos auktoritativ DNS om det misslyckas; fortsätt inte med ett värde från en annan tenant.
  4. För den första konfigurationen väljer du Inbound Only under Direction och Mail Host under Inbound Destination.
  5. Under FQDN anger du MX-värdnamnet som bekräftats för den egna Zoho-regionen, exempelvis mx.zoho.com endast om Zoho-konsolen visar exakt detta värde. Ställ in Port på 25 och spara.
  6. Under Configure External Dependencies > Inbound Settings kopierar du åter de Sophos MX-poster, prioriteringar och leverans-IP-adresser som visas till ändringsloggen.

Sophos FQDN pekar mot Zoho; publik MX pekar senare mot Sophos. Samma Sophos-värd eller det publika domännamnet på båda platserna kan skapa en slinga.

Förbered Zoho för inkommande leverans

  1. Öppna Mail Settings > Email Routing > Inbound Gateway i Zoho Mail Admin Console.
  2. Lägg till exakt de leverans-IP-adresser som tidigare kopierats från Sophos och spara.
  3. Låt Reject non-inbound gateway emails vara inaktiverat till en början. Aktivera det först efter MX-spridning och ett godkänt inkommande test. Annars kan Zoho avvisa legitima meddelanden som fortfarande kommer direkt under övergången.

Destinationen är nu förberedd utan att den publika e-postvägen har ändrats.

Konfigurera utgående väg via Sophos

  1. Öppna domänen i Gateway Domains och välj Edit.
  2. Ställ Direction på Inbound and Outbound och välj Custom Gateway under Outbound Gateway.
  3. Ange varje utgående Zoho SMTP-CIDR som för närvarande är bekräftad för tenant och klicka på Add efter varje intervall. Baslistan som Sophos dokumenterar är:
136.143.182.0/23
136.143.190.0/23
136.143.188.0/24
136.143.184.0/24
135.84.80.0/24
135.84.82.0/24
8.39.54.0/23
204.141.32.0/23
204.141.42.0/23
8.40.222.0/23
65.154.166.0/24
199.67.84.0/24
199.67.86.0/24
169.148.129.0/24
169.148.131.0/24
199.67.88.0/24
169.148.138.0/24
169.148.188.0/24
  1. Spara. Lägg inte till bredare nätverk, särskilt inte 0.0.0.0/0: Custom Gateway styr relayauktorisering och är ingen allmän allowlist.
  2. Kopiera aktuell Outbound Relay Host under Configure External Dependencies > Outbound Settings.
  3. Öppna Mail Settings > Email Routing > Outbound Gateway i Zoho, klistra in FQDN i Destination Host, välj TLS under Connection type och spara med Update.
  4. Kontrollera Zoho-verifieringsmeddelandet och skicka sedan från en Zoho-postlåda till en kontrollerad extern postlåda.

Byt MX kontrollerat

Först när Sophos-domän, mottagare, policyer, inkommande Zoho-gateway och utgående test är klara ersätter du befintliga MX-poster hos auktoritativ DNS med de MX-poster som kopierats direkt för den egna Sophos-regionen, med visad prioritet. Använd aldrig MX-värden från en annan region. Övervaka båda vägarna medan TTL och DNS-cache löper ut och frys parallella routingändringar.

Skicka från ett externt konto till en vanlig mottagare, ett alias och, om den är verksamhetskritisk, en grupp. När det aktuella auktoritativa DNS-svaret pekar mot Sophos, alla meddelanden har nått Zoho och syns i Sophos kan Reject non-inbound gateway emails aktiveras i Zoho. Inte tidigare.

Validera båda riktningarna

Godkännandet klaras endast när ett nytt, entydigt identifierat inkommande och utgående meddelande har kontrollerats:

  1. dokumentera slutlig leveransstatus, avsändare, mottagare, UTC-tid och Message-ID;
  2. hitta en genomsöknings- eller bearbetningshändelse i Sophos Fusion under Email Security > Reports > Message History;
  3. kontrollera Inbound Statistics och Inbound Activity Summary, eller Outbound Statistics och Outbound Activity Summary, i My Products > Email Security > Dashboard;
  4. kontrollera motsvarande Zoho-spårning eller leveransbevis;
  5. dokumentera även auktoritativt MX-svar för inkommande och den Sophos relayvärd som användes för utgående.

En dashboardräknare bevisar inte ensam leverans. Leverans utan en händelse i Message History bevisar inte heller att meddelandet passerade Sophos.

Återställ utan att skapa en slinga

Avbrottskriterier omfattar utebliven extern leverans, upprepade TLS- eller relayavvisningar, saknade Sophos-händelser eller en routingslinga. Försvaga inte skyddspolicyer, utan återställ i denna ordning:

  1. Inaktivera Reject non-inbound gateway emails i Zoho så att den tidigare inkommande vägen kan accepteras igen.
  2. Återställ sparade MX-poster med ursprunglig prioritet och verifiera DNS-resultatet.
  3. Inaktivera den nya Outbound Gateway i Zoho eller återställ den sparade tidigare inställningen innan utgående Sophos-konfiguration tas bort i Central.
  4. Återställ Sophos-domänen till dokumenterat föregående läge; radera inte domänen medan DNS eller Zoho fortfarande pekar mot Sophos.
  5. Skicka ett inkommande och ett utgående kontrollmeddelande via återställd väg och spara båda spårningarna.

DNS-cache kan göra att meddelanden fortsätter nå Sophos MX. Inaktivera inte Sophos innan dokumenterad TTL har löpt ut och köerna har övervakats.

Felsök DNS, relay, TLS och slingor

  • Domänverifiering misslyckas: fråga auktoritativ DNS efter TXT-namnet och domänspecifikt värde; kontrollera extra citattecken, fel zon och aktiva cacheposter och välj sedan Verify igen.
  • Inkommande e-post når inte Sophos: kontrollera auktoritativt MX-svar, prioritet och spridning. Om MX fortfarande pekar mot Zoho är direktleverans förväntad under övergången.
  • Sophos kan inte leverera till Zoho: jämför regionalt Zoho MX-värdnamn i FQDN, 25, IP-listan för Zoho Inbound Gateway och Zoho-spårningen. Värden får inte peka tillbaka mot Sophos.
  • Utgående e-post avvisas som relay: jämför faktisk Zoho-käll-IP med aktuella publicerade CIDR i Custom Gateway. Lägg bara till ett saknat intervall efter bekräftelse; bredda inte auktoriseringen generellt.
  • TLS misslyckas: kontrollera Connection type = TLS i Zoho, oförändrad aktuell Outbound Relay Host, DNS-upplösning, certifikatnamn och tidsstämplar på båda sidor. Inaktivera inte TLS permanent som en genväg.
  • Slinga eller dubbel bearbetning: kartlägg publika MX-mål, Sophos FQDN, Zoho Outbound Gateway, vidarebefordringar och gamla gateways tillsammans. Inkommande väg måste vara Internet → Sophos → Zoho och utgående Zoho → Sophos → Internet. Stoppa ändringen och utför återställningen omedelbart om hopp upprepas.