Sophos EMS: Konfigurera journalföring i Google Workspace
För Sophos Email Monitoring System (EMS) konfigureras journalföring manuellt i Google Workspace. Börja med att hämta den journaldestinationsadress som Sophos Fusion tillhandahåller och skapa sedan routningsregler för inkommande och utgående e-post i Google Admin Console. Om miljön redan använder en annan lösning för e-postsäkerhet behöver du dessutom konfigurera en Inbound gateway.
Snabbväg: Kopiera journaldestinationsadressen i Sophos Fusion, välj rätt organisationsenhet under Apps > Google Workspace > Gmail > Routing, ange meddelandetyper och rubriker, spara den extra leveransen till destinationsadressen med TLS och återgå sedan till introduktionen i Sophos Fusion. Det kan ta upp till 24 timmar innan Googles ändringar får effekt.
Syfte och avgränsning
Journalföring skickar en kopia av varje e-postmeddelande som omfattas av regeln till Sophos EMS. Google bifogar det kopierade meddelandet till en journalrapport och skickar rapporten till den angivna destinationen. Det produktiva meddelandet och journalkopian följer därför två separata flöden.
Den här guiden beskriver det manuella arbetsflödet i Google Workspace: hämta journaldestinationsadressen, skapa routningsregler och, om en tredjepartslösning ligger framför Google, konfigurera Inbound gateway. Att lägga till EMS-domänen och fortsätta analysen i Sophos Fusion är separata arbetsmoment.
Förutsättningar, licens och roller
Innan du börjar behöver du:
- ett administratörskonto för Google Workspace;
- en domän som redan har lagts till i Sophos Fusion, så att dialogrutan Configure External Dependencies är öppen;
- journaldestinationsadressen som visas där i Step 1;
- den organisationsenhet som routningsregeln ska gälla för;
- ett beslut om huruvida båda riktningarna ska registreras för alla domäner eller endast för vissa domäner;
- IP-adresserna för inkommande leverans till Google Workspace från en eventuell framförliggande e-postsäkerhetslösning från tredje part.
Google Workspace konfigureras manuellt. Ett administratörskonto för Google Workspace krävs för Google-konfigurationen. Licensieringen och den föregående konfigurationen av EMS-domänen ingår inte i det här arbetsflödet. Om dialogrutan med destinationsadressen saknas ska du inte fortsätta med en gissad adress. Ansvarig Sophos Fusion-administratör måste först ta domänintroduktionen fram till Configure External Dependencies.
De tre avsedda alternativen är:
- Inbound och Outbound för alla domäner: en gemensam regel utan domänfilter.
- Inbound för vissa domäner: en Inbound-regel med filter för kuvertmottagarna.
- Outbound för vissa domäner: en Outbound-regel med filter för kuvertavsändarna.
För registrering i båda riktningarna som är begränsad till vissa domäner behövs en Inbound-regel och en Outbound-regel. Exempelvärdet example.com måste ersättas med den domän som faktiskt ska omfattas.
Hämta journaldestinationsadressen från Sophos Fusion
När domänen har lagts till öppnar Sophos Fusion dialogrutan Configure External Dependencies.
- Kopiera e-postadressen som tillhandahålls i Step 1.
- Förvara adressen säkert inför Google-konfigurationen. Det är journal destination address, som anges som Envelope recipient i Google.
- Hantera endast Step 2 om det finns en e-postsäkerhetslösning från tredje part. I så fall konfigureras även Inbound gateway senare.
Destinationsadressen ska kopieras exakt från Sophos Fusion. En adress som du själv har skapat eller kopierat från en annan EMS-domän är inte ett giltigt alternativ.
Skapa en routningsregel i Google Workspace
Den gemensamma startpunkten för alla alternativ är Google Admin Console > Apps > Google Workspace > Gmail > Routing.
- Logga in i Google Admin Console och öppna Routing.
- Välj den organisationsenhet som journalregeln ska gälla för.
- Rulla till avsnittet Routing.
- Välj Configure om det ännu inte finns någon regel. Välj annars Add Another Rule.
- Ange en unik beskrivning, till exempel
Journal rule for Sophos (external). - Under Email messages to affect väljer du den riktning som motsvarar alternativet:
- Inbound and Outbound för båda riktningarna och alla domäner;
- Inbound för regeln som gäller inkommande e-post och är begränsad efter mottagardomän;
- Outbound för regeln som gäller utgående e-post och är begränsad efter avsändardomän.
- Kontrollera under For the above types of messages, do the following att Modify message är valt.
- Välj alternativet Add X-Gm-Original-To header under Headers.
- Under Also deliver to väljer du i tur och ordning Add more recipients, Add och Advanced.
- Under Envelope recipient väljer du Change envelope recipient och anger destinationsadressen som du kopierade från Sophos Fusion.
- Under Spam and delivery options avmarkerar du Do not deliver spam to this recipient och låter Suppress bounces from the recipient vara aktiverat.
- Under Headers aktiverar du både Add X-Gm-Original-To header och Add X-Gm-Spam and X-Gm-Phishy headers.
- Spara konfigurationen för den extra mottagaren med Save. Du återgår då till den överordnade dialogrutan Add setting.
- Aktivera Require secure transport (TLS) under Encryption (onward delivery only).
- Öppna Show options och välj kontotyperna Users och Groups.
Därefter skiljer sig endast domänfiltret åt.
Båda riktningarna för alla domäner
För Inbound and Outbound lägger du inte till något kuvertfilter. Spara regeln med Save. Omfattningen bestäms av den valda organisationsenheten samt Users och Groups.
Inbound för vissa domäner
För den här regeln kan du använda exempelbeskrivningen EMS scan inbound. Under Envelope filter:
- Välj Only affect specific envelope recipients.
- Välj Pattern match.
- Ange önskad domän i fältet Regexp, till exempel
example.com. - Spara regeln med Save.
Filtret gäller kuvertmottagarna. Om flera domäner ska registreras måste det reguljära uttrycket utformas enligt kraven i den egna Google Workspace-miljön.
Outbound för vissa domäner
För utgående e-post skapar du en separat regel och ställer in Email messages to affect på Outbound. EMS scan outbound är en lämplig exempelbeskrivning. Under Envelope filter:
- Välj Only affect specific envelope senders.
- Välj Pattern match.
- Ange önskad domän i fältet Regexp, till exempel
example.com. - Spara regeln med Save.
Skillnaden är viktig: Outbound filtrerar kuvertavsändare, medan Inbound filtrerar kuvertmottagare. Om båda riktningarna behövs måste båda reglerna finnas och vara fullständigt konfigurerade.
Konfigurera valfri Inbound gateway
Konfigurera endast Inbound gateway om en e-postsäkerhetslösning från tredje part redan levererar e-post till Google. Hoppa över det här avsnittet om det inte finns någon sådan lösning.
- Öppna Apps > Google Workspace > Gmail > Spam, Phishing and Malware i Google Admin Console.
- Välj den berörda organisationsenheten.
- Välj redigeringsikonen under Inbound gateway.
- Aktivera Inbound gateway.
- Ange de IP-adresser för inkommande leverans som e-postmeddelandena använder för att nå Google.
- Spara med Save.
IP-adresserna måste tillhöra tredjepartslösningens faktiska leveransväg. Om adresserna är oklara ska du avbryta ändringen och kontakta den som ansvarar för den framförliggande lösningen.
Validering och förväntat resultat
När du har sparat jämför du värdena i Google med den planerade konfigurationen:
- rätt organisationsenhet och rätt riktning under Email messages to affect;
- Modify message och rubrikerna X-Gm-Original-To, X-Gm-Spam samt X-Gm-Phishy;
- exakt kopierad Envelope recipient;
- Suppress bounces from the recipient aktiverat och Do not deliver spam to this recipient avmarkerat i konfigurationen för den extra mottagaren;
- Require secure transport (TLS) samt kontotyperna Users och Groups;
- för begränsade regler: rätt mottagar- respektive avsändarfilter med rätt domän i fältet Regexp;
- för en tredjepartslösning: aktiv Inbound gateway med rätt IP-adresser för leverans.
Återgå därefter till Sophos Fusion och fortsätt domänintroduktionen där. Genomför ett begränsat funktionstest för varje konfigurerad riktning genom att skicka ett meddelande med användare från den organisationsenhet respektive domän som omfattas. Routningsregeln ska dessutom vidarebefordra dessa meddelanden till journaldestinationsadressen. Den produktiva leveransen får inte förväxlas med journalleveransen.
Det kan ta upp till 24 timmar innan ändringarna får effekt. I Google Workspace Admin audit log kan du kontrollera om och när den administrativa ändringen registrerades. Posten bevisar dock inte att routningsregeln redan är aktiv överallt. Om inga meddelanden når EMS upprepar du det begränsade e-postflödestestet efter att den här tidsperioden har löpt ut.
Felsökning efter symptom
Inga journalmeddelanden visas efter att du har sparat
Kontrollera i Google Workspace Admin audit log om och när ändringen registrerades. Skapa inte upprepade gånger nya regler under tidsperioden på upp till 24 timmar. Testa därefter igen och jämför organisationsenhet, riktning, Users, Groups samt eventuellt Regexp-filter med testkontot.
Endast en meddelanderiktning registreras
Kontrollera under Email messages to affect om Inbound and Outbound har angetts. För en domänbegränsad konfiguration måste det finnas två regler: Inbound med Only affect specific envelope recipients och Outbound med Only affect specific envelope senders. Ett förväxlat kuvertfilter kan utesluta den önskade riktningen.
En viss domän eller grupp saknas
Kontrollera organisationsenheten, Users, Groups och domänvärdet i fältet Regexp. example.com är endast en platshållare. Kontrollera också att regeln filtrerar på mottagare för Inbound respektive avsändare för Outbound.
Journalföringen fungerar inte efter integrering av en framförliggande säkerhetslösning
Kontrollera under Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway att gatewayen är aktiv och att de angivna IP-adresserna motsvarar den faktiska inkommande leveransvägen. Gissa inte oklara eller föränderliga IP-adresser från leverantören, utan bekräfta dem med den som ansvarar för lösningen.
Regeln är fullständig men EMS bekräftar inte e-postflödet
Testa varje konfigurerad riktning igen när tidsperioden för ändringen har löpt ut. Endast när båda riktningarna har konfigurerats behövs både ett registrerat Inbound-meddelande och ett registrerat Outbound-meddelande. Om omfattningen, destinationsadressen, TLS och i förekommande fall Inbound gateway är korrekta är Google-kontrollerna i den här guiden uttömda. Dokumentera då tidsstämplar, avsändare, mottagare, organisationsenhet, regelnamn och tidpunkten för ändringen som registrerades i granskningsloggen och överlämna informationen till den som ansvarar för EMS-introduktionen. Om den ansvariga parten bekräftar Google-konfigurationen men EMS fortfarande inte identifierar e-postflödet är eskalering till Sophos Support nästa säkra steg.
Säker återställning och avveckling
Den här guiden innehåller inget arbetsflöde för att inaktivera eller ta bort Googles routningsregler. Vid återställning gäller därför den egna organisationens godkända process för Google Workspace.
Innan en återställning ska journaldestinationsadress, organisationsenhet, regelnamn, riktningar, domänfilter, rubriker, TLS-inställning och en eventuell Inbound gateway dokumenteras. Därefter får endast den egna organisationens godkända process för ändring eller borttagning i Google Workspace användas. Om en regel eller Inbound gateway används gemensamt ska arbetet avbrytas tills alla beroenden har klarlagts.
Efter den godkända återställningen använder du samma begränsade testfall för att verifiera att inga ytterligare journalkopior skickas till EMS-destinationsadressen och att det normala e-postflödet fortsätter att fungera. En Inbound gateway ska inte tas bort enbart för att EMS tas ur drift. Den kan fortfarande ingå i tredjepartslösningens leveransväg.
Drift, granskning och livscykel
Vid regelbundna kontroller jämför du Google-konfigurationen med den dokumenterade EMS-omfattningen. Särskilt viktiga är ändringar av organisationsenheter, domäner, den framförliggande e-postsäkerhetstjänsten, dess IP-adresser för leverans och den journaldestinationsadress som Sophos Fusion tillhandahåller. Efter varje sådan ändring testar du varje konfigurerad riktning på nytt. Granskningsloggen används endast som bevis för den administrativa ändringen, inte som bevis för att leveransen fungerar.
Om källan för de postlådor eller grupper som hanteras i Sophos Fusion ändras hjälper guiden Förbered Sophos Fusion Directory Sync säkert för Sophos Email dig att göra en separat kontroll av kataloginnehållet. Directory Sync ersätter dock varken routningsreglerna eller Inbound gateway.
Google tillhandahåller bakgrundsinformation om journalföring under Route journal messages to Google Vault. Den aktuella konfigurationen och destinationsadressen från Sophos Fusion är alltid avgörande. Efter ändringar i någon berörd tjänst kontrollerar du återigen UI-beteckningar, omfattning och e-postflöde.