Hoppa till innehållet
Avanet

Konfigurera och testa Sophos Email Monitoring System

Syfte och kort svar

Sophos Email Monitoring System (EMS) konfigureras i fem steg: kontrollera EMS-läget, förbered postlådor, lägg till domänen, konfigurera journalföring och policyer samt testa e-postflödet. Genom journalföring får EMS en kopia av inkommande och utgående e-post, granskar och loggar den och kastar därefter den skannade kopian. Det ursprungliga meddelandet levereras oförändrat.

EMS är alltså ett övervakningssystem, inte en andra e-postgateway: Policyåtgärder som visas är observationsresultat. EMS blockerar, krypterar eller sätter inte originalmeddelandet i karantän. Alla berörda bör känna till denna gräns före introduktionen, så att ett lyckat EMS-resultat inte förväxlas med aktivt upprätthållet e-postskydd.

Förutsättningar, licens och roller

Kontrollera följande innan du börjar:

  • Sophos EMS-licensen har lagts till i Sophos Fusion-kontot. Därmed är EMS-läget aktiverat som standard.
  • EMS och Sophos Email är alternativ och kan inte användas samtidigt i samma konto. Ett byte av läge kräver en ny domänkonfiguration.
  • En Super Admin finns tillgänglig för att hantera EMS-domäner.
  • Den ansvariga administratören vet vilken e-posttjänst som används och kan konfigurera dess journalföring. Microsoft 365 och Google Workspace har olika leverantörsberoende förfaranden.
  • Användarpostlådor, distributionslistor, gemensamma mappar och alias som ska övervakas har inventerats. Minst en avgränsad testpostlåda på domänen finns tillgänglig.
  • Om en annan e-postsäkerhetstjänst ligger före i flödet är dess faktiska leverans-IP-adresser kända. Dessa värden får inte hämtas från en exempelmiljö.

Postlådor kan läggas till manuellt, via CSV eller genom AD Sync respektive Microsoft Entra ID Sync. Den som använder synkroniserade objekt bör först klargöra förutsättningarna och ägargränserna för Directory Sync. En synkroniserad postlåda tas senare bort i Microsoft AD eller Microsoft Entra ID, inte direkt i Sophos Fusion.

Dokumentera utgångsläget före en ändring av läget eller produktionsdomäner: aktivt e-postläge, befintliga EMS-domäner, e-posttjänst, journalföringsregler, leverans-IP-adresser, testpostlåda och ansvariga administratörer. Denna korta inventering är referenspunkten för felsökning och återställning.

Konfiguration med anpassningsbara exempelvärden

1. Kontrollera EMS-läget

Den fullständiga sökvägen är Profile icon > Account preferences > Sophos Email Monitoring System (EMS).

  1. Klicka på Profile icon i Sophos Fusion.
  2. Öppna Account preferences.
  3. Kontrollera under Sophos Email Monitoring System (EMS) att Monitor Only mode (EMS) är aktiverat.
  4. Aktivera vid behov läget och välj Save.

När ändringen har sparats är EMS aktivt för kontot. En banderoll på berörda sidor visar att e-post endast övervakas och att inga åtgärder tillämpas.

2. Förbered och kontrollera postlådor

Under My Products > Email Security > Mailboxes hanteras objekttyperna user mailbox, distribution list och public folder. Kontrollera före domänintroduktionen att de förväntade mottagarna finns. I en postlådas uppgifter kan du kontrollera aliases och assigned policies.

Det finns tre sätt, beroende på ägarmodell:

  • Importera postlådor automatiskt via AD Sync eller Microsoft Entra ID Sync;
  • lägg till postlådor manuellt i gränssnittet;
  • importera postlådor och alias från en CSV-fil.

För en testpostlåda kontrollerar du även primär användare, alias och tilldelade policyer. Om en synkroniserad postlåda saknas kontrolleras först källkatalogen. Att ändra eller ta bort den direkt i Sophos Fusion skulle kringgå ägarmodellen och är inte avsett för synkroniserade postlådor.

3. Lägg till en EMS-domän

  1. Öppna My Products > Email Security > Settings.
  2. Välj Products and Services > Email > EMS Domains i vänsternavigeringen.
  3. Klicka på Add Domain. Om det ännu inte finns någon domän kan knappen heta Setup domains for EMS.
  4. Ange den egna e-postdomänen och välj den faktiska mail service.
  5. Om en annan e-postsäkerhetstjänst ligger före i flödet anger du dess delivery IP addresses.
  6. Följ anvisningen för Microsoft 365 eller Google Workspace, beroende på vald mail service. Microsoft 365 använder det automatiska EMS-förfarandet, medan Google Workspace kräver manuell konfiguration.
  7. Gå tillbaka till EMS Domains och kontrollera domänens status.

Domänen och testpostlådan är miljöspecifika värden. För en avgränsad pilot kan du till exempel använda en verklig domän med låg kritikalitet och en särskild postlåda som ems-test@beispiel.ch; platshållaren måste ersättas med en adress som faktiskt finns på den konfigurerade domänen. Leverans-IP-adresserna måste motsvara den verkliga e-postvägen, annars kan EMS inte koppla journalmeddelandena korrekt.

4. Anpassa policyerna till den befintliga miljön

Under My Products > Email Security > Policies finns Email Security- och Data Control-policyer i EMS-läget. Deras åtgärder loggas endast som förväntade resultat och tillämpas inte på originalmeddelandena. Konfigurera dem därför så att de så väl som möjligt speglar den befintliga e-postmiljön.

Vissa funktioner kan inte konfigureras i EMS-läget. Dit hör bland annat SMTP Routing, Time of Click, Self Service Portal och Secure Message-policyer; kryptering stöds inte heller för en journalkopia. Försök därför inte ”åtgärda” saknade kontroller genom att ändra e-postflödet.

För efterföljande meddelandeåtgärder stöder EMS endast on-demand clawback. Automatisk sökning och åtgärd (automatic search and remediate) är inte tillgänglig i EMS-läget. Konfiguration och utvärdering av sådana åtgärder ingår inte i domänkonfigurationen.

Globala e-postinställningar finns via Global Settings icon under Products and Services > Email. Kontrollera först en liten, dokumenterad mottagargrupp innan införandet breddas. Då går det att förklara observationsresultaten utan att samtidigt ändra det produktiva e-postflödet.

Validering och förväntat resultat

Quick Test för en domän

  1. Öppna My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
  2. Klicka på Quick Test icon vid den konfigurerade domänen.
  3. Ange en befintlig postlåda på domänen som Quick Test mailbox.
  4. Starta testet.

Quick Test skickar ett exempelmeddelande och kontrollerar journalföringsregeln. Om testet lyckas får den angivna postlådan och journalmålet var sin kopia av testmeddelandet enligt journalföringskonfigurationen. Om testet inte slutförs inom den förväntade tiden väntar du några minuter och upprepar det en gång.

Bekräfta inkommande och utgående e-postflöde

Efter ett lyckat Quick Test skickar du ett inkommande och ett utgående testmeddelande för en mottagare som omfattas av journalföringsregeln. Öppna sedan My Products > Email Security > Reports > Message History.

Testet är lyckat om motsvarande poster visas där. Samtidigt måste originalmeddelandet levereras oförändrat via den befintliga e-posttjänsten. Ett loggat EMS-utslag visar vad Sophos Email skulle ha gjort; det bevisar inte att originalmeddelandet har blockerats eller satts i karantän.

Felsökning efter symtom

Quick Test får tidsgränsfel

Vänta några minuter och upprepa testet en gång. Om det fortfarande inte ger något resultat kontrollerar du delivery IP addresses, testpostlådan och den aktiva journalföringsregeln, i den ordningen. Undvik att ändra domän, regel och leverans-IP samtidigt, eftersom det försvårar felsökningen.

Testpostlådan får inget meddelande

Kontrollera under My Products > Email Security > Mailboxes att den angivna postlådan verkligen finns och tillhör den konfigurerade domänen. Om postlådan är synkroniserad kontrollerar du därefter e-postattribut, filter och status i källkatalogen. Säkerställ sedan att journalföringsregeln är aktiv och korrekt konfigurerad.

Message History förblir tomt

Bekräfta först att Quick Test lyckades. Skicka sedan ett inkommande och ett utgående meddelande till en användare som omfattas av regeln och öppna My Products > Email Security > Reports > Message History igen. Om poster fortfarande saknas kontrollerar du leverans-IP-adresserna, postlådebeståndet och journalföringsregeln. Om ingen av dessa tre kontroller visar något fel lämnas ärendet till Sophos Support tillsammans med domän, tidpunkt, testavsändare, testmottagare och synlig domänstatus.

Leverans-IP-adresserna är fel

Jämför adresserna som angetts i EMS med den faktiska sista leveransvägen för journalmeddelandena. Om en säkerhetstjänst ligger före i flödet är det dess faktiska utgående IP-adresser som gäller, inte generella leverantörs- eller exempelvärden. Upprepa efter korrigeringen först Quick Test och därefter ett inkommande och ett utgående e-posttest.

Policyåtgärderna utförs inte

Det är förväntat beteende i EMS-läget. Åtgärder för Email Security och Data Control ger endast rapporterade utslag. Om meddelanden ska skyddas aktivt eller ändras måste den använda skyddslösningen och e-postflödets konfiguration omprövas; en åtgärd får inte betraktas som utförd enbart på grund av ett EMS-utslag.

Sophos Support behöver åtkomst

Remote Assistance aktiveras endast på konkret begäran och efter internt godkännande. Sökvägen är Profile icon > Account Details > Sophos Support; där kan Remote Assistance aktiveras under en begränsad tid. Kontrollera den återstående åtkomstperioden när ärendet har avslutats.

Säker återställning eller avveckling

Ta bort en enskild domän

När en domän tas bort upphör dess EMS-skanning och loggning omedelbart. Dokumentera först domänstatus, journalföringsregel, leverans-IP-adresser och leverantörsberoende resurser.

  1. Öppna My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
  2. Välj Delete icon vid den aktuella domänen.
  3. Klicka på Delete i bekräftelsedialogen.
  4. Kontrollera att domänen inte längre övervakas.
  5. Kontrollera och ta bort manuellt konfigurerade journalföringsregler och beroende konfigurationer hos e-postleverantören samt återställ tillhörande domän- eller e-postinställningar.

För automatiskt konfigurerade domäner tar Sophos bort kopplingen mellan journalreglerna och den borttagna domänen. Om detta var den sista domänen i en Microsoft 365-klientorganisation tas de journalregler och den Microsoft 365-applikation som Sophos har skapat bort. Rensningen i bakgrunden kan ta några minuter; starta inga ytterligare åtgärder för EMS-domäner under tiden. Sophos kan inte återställa reservpostlådan för NDR; den måste vid behov justeras manuellt i Microsoft Purview.

Stäng av EMS-läget eller byt till Sophos Email

Innan läget stängs av måste det stå klart att alla återstående EMS-domäner kopplas från. Spara först domänlistan och de leverantörsberoende konfigurationerna. Stäng därefter av läget under Profile icon > Account preferences > Sophos Email Monitoring System (EMS). Bekräfta sedan att domänerna har kopplats från och rensa kvarvarande manuella journalföringskonfigurationer hos leverantören.

Policyerna finns visserligen kvar, men domänkonfigurationerna för EMS, Sophos Gateway och Sophos Mailflow skiljer sig åt. De måste skapas på nytt för det nya läget; det finns inget belägg för att enbart ett byte av läge ger en automatisk, förlustfri återgång. Om det är oklart vem som äger en resurs hos e-postleverantören eller hur den ska avvecklas, avbryter du före borttagningen och klargör läget med ansvarig leverantörsadministration eller Sophos Support.

Drift, kontroll och livscykel

Dokumentera domän, e-posttjänst, leverans-IP-adresser, ansvarig för journalföringen, testpostlåda och senaste lyckade Quick Test för driften. Efter ändringar i e-postroutning, journalregler, postlådesynkronisering eller leverantörskonfiguration upprepas Quick Test samt ett inkommande och ett utgående test, och posterna i Message History kontrolleras.

Kontrollera också regelbundet att policyerna fortfarande motsvarar den produktiva e-postmiljön. Det är viktigt eftersom EMS endast ger observationsresultat: En föråldrad EMS-policy kan ge ett utslag som verkar rimligt men säger lite om den verkliga miljön.

Det aktuella produktgränssnittet och den aktuella hjälpen avgör vilka funktioner som finns i dag. Äldre tillkännagivanden ska inte användas för att dra slutsatser om datum för avveckling, migrering eller end-of-life.

Relaterade befintliga anvisningar