Hoppa till innehållet
Avanet

Sophos Email Message History: spåra meddelanden och felsök leverans

Message History är den första beviskedjan för att fastställa vad Sophos Email gjorde med ett meddelande. Den skiljer behandlade meddelanden från anslutningar som avvisades eftersom en mailbox inte hittades. En träff bevisar inte slutlig leverans: mottagarens sista händelse, den externa leverantörens trace och målmailboxen måste stämma överens.

Runbooken gäller interaktiv felsökning i Sophos Fusion (tidigare Sophos Central). Trendrapportering är en separat process; automatisk post-delivery-sanering och programmatiska API-åtgärder ingår inte.

Förbered uppdrag, åtkomst och sökdata

Använd ett namngivet administratörskonto i rätt tenant. Kontrollera att rollen kan läsa Message History och endast utföra godkända åtgärder. Dokumentera tidsintervall och tidszon, SMTP-avsändare och mottagare, ämne, Internet Message-ID eller känt Sophos-ID, riktning och förväntad väg Gateway eller Mailflow.

Spara även bounce eller fullständigt SMTP-svar och, om möjligt, leverantörens trace. Sökfälten använder SMTP-envelope-adresser, vilka inte behöver motsvara synliga From- och To-headers. En rad kan innehålla olika resultat för olika mottagare.

Välj rätt rapport och tidsintervall

  1. Öppna Reports > Email Security Logs > Message History i Sophos Fusion.
  2. Välj Processed report för meddelanden som Sophos accepterat och behandlat. Välj Rejected report för anslutningar som avvisats eftersom en mailbox inte hittades.
  3. För blandade domäner använder du Type och väljer Gateway, Mailflow eller alla typer.
  4. Ställ in intervallet och välj Refresh.

Aktuell dag visas som standard. Valbar historik är högst 30 dagar, eller högst 90 dagar med licensen Sophos Email Plus. Export förlänger inte perioden. Äldre fall undersöks hos den externa e-postleverantören, med bounce eller med redan sparade rapporter.

I läget Sophos EMS skannar Sophos journal-kopior och fångar inte originalmeddelandet. Statusvärdena är endast för rapportering och återger inte pålitligt originalets faktiska leveransstatus.

Sök exakt bland behandlade meddelanden

I Processed report börjar du med intervall och riktning och avgränsar sedan med Category, Status, TLS encryption och Type. Advanced Search innehåller From, To, Subject, Message size, Attachment och DSN code. Delsträngar är inte skiftlägeskänsliga, flera villkor kopplas med AND och special-, kontroll- och formateringstecken ignoreras. Välj Refresh efter ändringar.

Message size är MIME-storlek och kan vara avsevärt större än råfilen. För DSN code använder du en fullständig kod, 2.. för lyckad leverans, 4.. för tillfälligt fel eller 5.. för permanent fel.

Jämför Direction, Sender, Recipients, Type, Subject, Last Status, Date och Category. Processing och Queued for Delivery är inte slutstatus. Delivery Successful betyder att Sophos lyckades lämna meddelandet vidare för leverans; mottagarleverantörens trace ger slutlig bekräftelse. Undersök mottagarhändelser vid Delivery Failed, TLS Delivery Failed, Bounced, Failed to return to M365 och Clawback Failed.

Tolka detaljer och mottagarhändelser

Klicka på ämnet för att öppna Message Details. Under Details kontrollerar du SMTP From, SMTP Recipients, Header From, Header Recipients, Category, Sub Category och IP Address. Expandera varje berörd mottagare och läs Date, Status, Reason och Additional Details kronologiskt.

När du håller över de tre punkterna visas ytterligare SMTP-data, bland annat TLS-användning, TLS-version, cipher och behandlande hostname. Bedöm slutstatus per mottagare; framgång för en utesluter inte fel för en annan. Korrelera tid, mottagare och SMTP-svar med Microsoft Message Trace, Google Email Log Search eller målsystemets trace.

En kategori beskriver klassificering, inte nödvändigtvis orsaken till avbruten leverans. För Authentication failure undersöker du SPF, DKIM, DMARC, Header anomaly eller Domain anomaly. Jämför Spam, Malware, Intelix threat, URL/QR Code, Impersonation, Data control, Secure message och Legitimate med Sub Category, verksam policy och händelseorsak. Realtime blocked, Admin blocked och User blocked kräver kontroll av motsvarande blockeringskälla.

För ett simuleringsmeddelande från Phish Threat betyder Category: Legitimate med Sub Category: PT campaign att Sophos Email har identifierat meddelandet som en del av en Phish Threat-kampanj. Det är ännu inget leveransbevis. Matcha mottagare och tidpunkt mot kampanjen och kontrollera sedan mottagarens sista status och leverantörens trace. Om meddelandet saknas eller historiken inte avslutas framgångsrikt fortsätter du i runbooken Sophos Phish Threat: åtgärda leveransfel och bounces.

Granska headers, bilagor och URL:er

Under Raw Header sparar Copy raw headers alla headers, Search keyword söker namn eller värden och sortering hjälper dig följa vägen. AI Analysis analyserar endast headers, inte innehåll eller bilagor. Sammanfattningen av SPF, DKIM, DMARC, alignment, saknade signaturer, spoofing eller vidarebefordran är en ledtråd; råa headers och DNS- eller leverantörsdata är bevisunderlaget.

Attachments visar Name, MIME-baserad Size och ibland File group. File group visas endast om bilagan utvärderades av en Data Control-policy. Ett saknat värde bevisar därför varken okänd filtyp eller skanningsfel. Öppna inte bilagor på en vanlig administratörsdator.

URLs listar upptäckta länkar eller visar No URLs. Export sparar listan som CSV eller PDF. Det är undersökningsdata, inte en uppmaning att klicka. För lämplig spam kan Report threat eller Report clean erbjudas; rapportering förbättrar klassificeringen men korrigerar inte leveransen omedelbart.

Begränsning av URL-visningen: Message Details visar endast bas-URL:en. URL-parametrar döljs för att känsliga värden eller personuppgifter inte ska exponeras. En visad URL utan query-parametrar bevisar därför inte att länken i originalmeddelandet saknade parametrar. Begränsningen gäller visningen; av den går det varken att dra slutsatsen att Sophos har tagit bort parametrar ur meddelandet eller vilka delar som granskades vid säkerhetsanalysen.

Dokumentera för bevisunderlaget om ett värde kommer från Message Details, en export eller originalmeddelandet. En skärmbild av URL-listan dokumenterar visningen, inte den fullständiga ursprungliga länken. Behandla inte heller en CSV/PDF-export som ett originalmeddelande utan att först granska den: kontrollera innehåll och omfattning innan du delar den, i stället för att anta att exporten innehåller fullständiga URL:er eller döljer vissa specifika parametrar. Om den konkreta undersökningen kräver den ursprungliga länken analyserar du det med behörighet säkrade .eml-meddelandet enbart som text i en särskilt avsedd undersökningsmiljö med behörig åtkomst, utan att klicka på länkar eller öppna bilagor.

För ärenden och skärmbilder räcker till en början den visade bas-URL:en tillsammans med Message-ID, tidpunkt och mottagarhändelse. Samla endast in fullständiga länkar och query-värden om de behövs för den konkreta felsökningsfrågan och behandlingen av dem är godkänd. Maskera tokens, parametrar med personuppgifter och meddelandedata som inte behövs i ärendekopian; bevara ett nödvändigt original separat med begränsad åtkomst. Lägg inte fullständiga misstänkta länkar i offentliga URL-kontrolltjänster, chattar eller oskyddade ärenden.

Undersök avvisningar och SMTP-svar

Rejected report, även kallad rejection log, innehåller meddelanden som avvisats eftersom en mailbox inte hittades och registrerade skäl som Mailbox not found, TLS failure, Version mismatched eller Unencrypted. Filtrera med Rejection Reason eller använd Advanced Search med From, To och Sender Ip, och välj sedan Refresh.

Fast gräns: Sophos varken placerar ett avvisat meddelande i karantän eller lagrar det. Det kan därför inte frisläppas eller skickas om. När mottagare, TLS eller routing har korrigerats måste avsändaren skicka ett nytt meddelande. Om Sophos upptäcker fler än 1 000 meddelanden från en IP inom fem minuter pausas loggningen tillfälligt för IP-adressen, en alert skapas och loggningen återupptas efter fem minuter. En lucka kan alltså bero på throttling och bevisar inte att försök saknades.

Vid ett tillfälligt 4xx-fel följer Sophos exakt detta schema: första försöket sker omedelbart, det andra också omedelbart och därefter efter 5, 10 och 15 minuter. Sedan görs försök var 30:e minut under en timme och därefter varje timme. Efter 24 timmar avbryter Sophos och skickar en bounce. Ett fatalt 5xx-fel försöks inte igen.

Den exakta Sophos-koden avgör åtgärden:

KodSpecifik orsakPraktisk åtgärd
XGEMAIL_0001Meddelandet saknar giltig DKIM-signatur.Korrigera signering, selector och publicerad DKIM-nyckel; verifiera signatur och alignment före omsändning.
XGEMAIL_0002Meddelandet klarar inte SPF.Auktorisera verkligt avsändar-IP i envelope-domänens SPF och rätta syntax- eller lookupfel.
XGEMAIL_0003Meddelandet klarar inte DMARC.Få SPF eller DKIM att godkännas och linjera med synlig From-domän; rätta avsändarens DMARC.
XGEMAIL_0004Avsändar-IP klarar inte ett RBL-test.Undersök missbruk eller intrång, stoppa orsaken och begär sedan delisting eller använd ett rent auktoriserat relay.
XGEMAIL_0005Avsändardomänen klarar inte ett DBL-test.Undersök domän och URL:er för intrång eller dåligt rykte, åtgärda och begär delisting.
XGEMAIL_0006TLS-versionen motsvarar inte konfigurerad policy.Ställ in server och policy på en gemensamt tillåten TLS-version; stäng inte av obligatorisk TLS för att kringgå avvisningen.
XGEMAIL_0007Sophos Email-licensen har löpt ut.Förnya eller återaktivera rätt tenants licens och bekräfta aktivt skydd.
XGEMAIL_0008Domän, IP eller adress finns i administratörens blockeringslista.Verifiera träffen och ta, efter godkännande, bort eller begränsa motsvarande administratörspost.
XGEMAIL_0009Domän, IP eller adress finns i användarens blockeringslista.Låt mottagaren kontrollera och ta bort eller begränsa motsvarande användarpost.
XGEMAIL_0010Mottagardomänen skyddas inte av Sophos Email.Korrigera adressen eller lägg till och verifiera domän och routing i avsedd tenant.
XGEMAIL_0011Mottagaradressen finns inte i den skyddade domänen.Korrigera adressen eller skapa/synkronisera mailbox eller användare och bekräfta validering.
XGEMAIL_0012Meddelandet överskrider tillåten storlek.Minska MIME- eller bilagestorlek, eller använd godkänd fildelning, och skicka igen.
XGEMAIL_0013Ett stort meddelande överskrider maximalt mottagarantal.Minska eller dela listan och skicka igen i mindre grupper.
XGEMAIL_0014En avsändare överskrider mottagarens inkommande rate limit.Stoppa toppen, vänta tills gränsfönstret löper ut och återuppta med lägre takt.
XGEMAIL_0015Alla avsändare tillsammans överskrider mottagarens totala inkommande rate limit.Undersök topp eller flood, vänta tills gränsen släpper och minska total volym.

Spara, schemalägg och exportera rapporter

När filtren tillämpats och verifierats väljer du Save as Custom Report. För Processed report sparas på Reports en anpassad rapport från mallen Message History; för Rejected report används Email Rejection Report. Öppna den sparade rapporten där för att konfigurera schema och mottagare.

För ett filtrerat avvisningsunderlag ställer du in högst 30 dagar, eller 90 med Sophos Email Plus, tillämpar Rejection Reason och eventuella Advanced Search-villkor, väljer Refresh och kontrollerar. Välj sedan Export as CSV. CSV-filen innehåller alla filter som var aktiva vid exporten; dokumentera även intervall och tidszon.

Välj en tillåten åtgärd och validera

Redeliver email är bara tillgängligt med Sophos Email Plus för inkommande meddelanden som Sophos accepterat under de senaste 90 dagarna och endast med status Delivery Successful, Delivery Failed, Returned to M365, Failed to Return to M365, Clawback released eller TLS Delivery failed. Avvisade meddelanden är aldrig berättigade. Om originalet redan levererats skapas ett nytt e-postmeddelande med originalet som bilaga; ta höjd för dubbletter.

Använd Initiate clawback endast för framgångsrikt levererade inkommande meddelanden i mailboxar på en domän ansluten till Post-Delivery Protection, med On demand clawback aktiverat. Följ varje mottagare under Additional Details till Clawback Successful eller Clawback Failed och kontrollera sedan post-delivery-karantänen. Leverantörens behandling kan ta upp till tio minuter. Ett meddelande eller en intern kopia kan bara återkallas en gång; efter frisläppning ur karantänen kan det inte återkallas igen.

Upprepa samma sökning efter åtgärden och validera meddelande, mottagare och slutstatus mot extern trace och målmailbox. En försvunnen rad är inget bevis: tidsintervall, filter eller lagring kan ge samma effekt.

Avgränsa vanliga fel och eskalera

  • Ingen träff: kontrollera tenant, rapport, 30/90-dagarsgräns, riktning, Type, envelope-adress och Refresh; ta bort villkor ett i taget.
  • Inkommande policy verkar inte gälla: jämför mottagarhändelse och tilldelad policy och kontrollera användar- och administratörsposter i Inbound Allow/Block. Skapa inte ett brett undantag som test.
  • Leverans står i kö: följ 4xx-svaret och nästa försök. Vid 5xx korrigerar du mottagare, autentisering, TLS, storlek eller gräns och ordnar en ny sändning.
  • Delivery Successful, men inte mottaget: sök tid och Message-ID hos leverantören och kontrollera karantän, regler, vidarebefordran och mailbox.
  • UCEPROTECT-avvisning: kontakta mottagaren eller operatören som avvisar och be dem att inte använda UCEPROTECT som RBL, DNSBL eller IP-kontroll. Betala inte för delisting.
  • Troligen fel klassificering: föredra Smart Banners, Message History eller Sophos Outlook-tillägget; välj Report threat eller Report clean där det erbjuds.

För eskalering samlar du tenant-ID, UTC-intervall, SMTP- och headeradresser, ämne, Message-ID, riktning, Type, kategori och underkategori, fullständiga händelser, SMTP/DSN-kod, råa headers, leverantörstrace, policynamn och skärmbilder. Om en policy verkar ignoreras bifogar du den levererade filen i .eml-format när integritetsreglerna tillåter och ärendehistoriken. Lägg aldrig lösenord, tokens eller onödiga meddelandedata i ärendet.