Hoppa till innehållet
Avanet

Konfigurera skräppostskydd och utgående hot i Sophos Email

En Email Security Policy kombinerar klassisk spamklassning med land- och språkidentifiering och skydd mot nya domäner och avsändare. Samma policy kan lägga till en friskrivning i utgående meddelanden. En säker konfiguration börjar inte med Delete, utan med en mätbar pilot: dokumentera omfattning och ordning, tagga eller karantänplacera först och skärp först efter utvärdering.

Rekommenderad snabbväg: sätt först Confirmed Spam och Bulk till Quarantine, och Suspected Spam till Tag subject line. Aktivera därefter land, språk, Newly Registered Domain (NRD) Protection och New Sender endast där verksamhetens undantag är kända. Testa varje ändring med legitima och misstänkta meddelanden i Message History och Quarantined Messages. Ett undantag får aldrig stänga av skanning efter skadlig kod.

Förbered pilot och policyomfattning

Välj den Email Security Policy som ska ändras under My Products > Email Security > Policies. Dokumentera först:

  • riktning, berörda användare, grupper och domäner samt aktuell policyordning;
  • befintliga åtgärder och ansvar för administratörs- och End User Quarantine;
  • legitima nyhetsbrev, automatiska avsändare, partnerländer och språk som behövs;
  • aktuella SPF-, DKIM- och DMARC-resultat från representativa meddelanden;
  • för Gateway-domäner, utgående anslutning, offentlig sändnings-IP och SPF-post;
  • tidsfönster, godkännandekriterier och ursprungligt tillstånd för återställning.

Autentiseringsresultat är kontrollvärden här, inte ett generellt tillstånd. Ett meddelande som klarar SPF, DKIM eller DMARC kan fortfarande vara oönskat; ett fel kan bero på vidarebefordran eller felaktig konfiguration. Granska spamkategori, avsändarkontroller, policytilldelning och råa headers tillsammans innan ett undantag skapas.

Om flera policies täcker olika mottagare eller avsändardomäner ska de få tydliga namn och ordningen dokumenteras. En begränsad pilotpolicy för supportgruppen kan exempelvis vara mindre aggressiv än den allmänna. Kontrollera efter sparande att avsedd policy är Enforced och att testmeddelandet verkligen omfattas.

Gradera antispamåtgärder

Under Settings > Inbound > Anti-spam skiljer Sophos Email mellan:

  • Confirmed Spam: kända och verifierade spammönster.
  • Bulk: begärda massutskick, till exempel nyhetsbrev; de är inte automatiskt skadliga.
  • Suspected Spam: misstänkta egenskaper som inte räcker för Confirmed Spam.

Välj en åtgärd per kategori:

  • Deliver skickar meddelandet till nästa antispamkontroll; det betyder inte leverans till användaren.
  • Delete raderar det direkt utan normal frisläppningsväg.
  • Quarantine håller det för granskning; Include In End User Quarantine kan dessutom lägga det i användarkarantänen.
  • Tag subject line lägger till ett konfigurerbart prefix med högst 30 tecken i ämnet och levererar meddelandet.

Sophos rekommenderar initialt Quarantine för Confirmed Spam och Bulk samt Tag subject line för Suspected Spam. Meddelanden med orimligt stor body karantänplaceras av säkerhetsskäl oavsett dessa inställningar.

Skärp Suspected Spam kontrollerat

Reglaget ökar fångstgraden stegvis; högre nivå är aggressivare. Nivån visas i Message History, exempelvis Suspected L3. Mer identifiering innebär normalt fler falska positiva. Ändra en nivå, följ falska positiva och negativa under en representativ period och ändra inte omfattning och åtgärd samtidigt.

Vid hög spambelastning kan Suspected Spam karantänplaceras i stället för att taggas. Separata policies för känsliga mottagare, grupper eller kända avsändardomäner är tydligare än en global uppluckring. Undvik täta ändringar efter enstaka spamvågor, eftersom de är sporadiska och försvårar bedömningen.

Filtrera länder och språk endast med en stabil verksamhetsregel

Country of origin

Välj Tag subject line, Quarantine eller Delete under Settings > Inbound > Country of origin och därefter otillåtna länder. Behåll Check for every message hop så att varje hopp bedöms, inte bara den första synliga kopplingen till en avsändar-IP.

Landet bestäms via IP och kan bli fel om adressen är registrerad i ett annat land. Sophos avråder särskilt från att generellt blockera USA, där många avsändar-IP:n är registrerade. Börja nya regler med tagg eller karantän och granska hela Received-kedjan. Använd Delete först efter längre observation av verksamhetskommunikation och falska positiva.

Language

Välj otillåtna språk och Tag subject line, Quarantine eller Delete under Settings > Inbound > Language. Include In End User Quarantine kan lägga träffar i användarkarantänen.

Identifieringen tolkar endast meddelandets body. Ämne, bilagor, siffror, specialtecken, symboler och URL:er ignoreras. Kort eller kryptisk text, närliggande språk, flerspråkigt innehåll och automatiska mallar kan därför klassas fel. Bilagornas språk identifieras inte. Detta är en kompletterande signal, inte en ersättning för malwareskanning eller Data Control.

Identifiera nya domäner och avsändare

Båda kontrollerna finns under Settings > Inbound > New domain/sender, men NRD bedömer domänens registreringsålder medan New Sender bedömer tidigare relation mellan avsändaren och varje mailbox.

Newly Registered Domain Protection

  1. Aktivera Newly Registered Domain (NRD) Protection.
  2. Välj under Domain age threshold den period då en domän räknas som ny.
  3. Aktivera vid behov Include “Envelope from” domain för att bedöma både Header from och Envelope from.
  4. Välj Quarantine, Deliver, Tag eller Banner. Om du väljer Quarantine kan du valfritt välja Include In End User Quarantine för att ta med NRD-träffar i användarkarantänen. NRD-taggen får ha 65 tecken; standard är [Newly registered domain].
  5. Med Banner kan Report spam erbjudas. Spara policyn.

En ny domän är en risksignal, inte bevis för angrepp. Banner, Tag eller Quarantine är säkrare pilotåtgärder än radering. Kontrollera i Message History och Quarantined Messages vilken domän som utlöste resultatet och om Header from och Envelope from stämmer med valet.

New Sender Protection och inlärningsperiod

  1. Aktivera New Sender och anpassa varningen med Edit-ikonen.
  2. Välj Allow sender, Block sender och/eller Report spam. Allow och Block visas bara om de också är aktiverade i User Settings.
  3. Aktivera valfritt Include persistent unanswered senders: varningen ligger kvar vid upprepade meddelanden tills mottagaren svarar eller inlärningsperioden slutar.
  4. Spara policyn.

Varje avsändare-mailbox-kombination bedöms separat med sex månaders historik. Samma avsändare kan alltså vara ny endast för vissa mailboxar. Ett alias använder den primära mailboxens historik och policy. Sophos tar bort varningen ur innehållet vid vidarebefordran eller svar.

En allow-post för adress, domän eller IP undertrycker varningen. Administratörens post gäller alla mailboxar i kontot, användarens bara den egna. Tillåts avsändaren vid frisläppning ur karantän kan det levererade meddelandet ändå ha bannern; efterföljande meddelanden använder den nya posten.

Nya konton och användare har först en inlärningsperiod. Under Global Settings > Products and Services > Email > New Sender Settings, Number of days, välj 0, 7, 14, 30, 45, 60 eller 90 dagar; standard 14. Den börjar vid första inkommande meddelandet, inte när mailboxen läggs till. Sophos samlar data utan att visa varningar. En ändring gäller bara nya konton eller avsändare som först observeras därefter och nollställer inte befintliga data.

Include persistent unanswered senders kräver också att utgående svar går genom Sophos Email. För en Inbound Only-domän visas varningen bara på första meddelandet. Sophos kan kombinera banners; en åtgärd visas om minst en tillämplig policy tillåter den. Granska alla erbjudna åtgärder, inte bara texten.

Lägg till en utgående friskrivning

Aktivera Add disclaimer to plain text messages, Add disclaimer to HTML messages eller båda under Settings > Outbound > Outbound Disclaimer. Varje innehåll får omfatta högst 5 000 tecken. Kontrollera efter Save att policyn är Enforced. Texten läggs sist i alla matchande utgående meddelanden.

Skicka vid godkännandet ett plain-text- och ett HTML-meddelande till en kontrollerad extern mailbox. Kontrollera synlig sidfot och läsbar HTML-layout. En friskrivning bevisar inte kryptering, autenticitet eller juridisk verkan; den lägger bara till konfigurerad text.

Validera ändringar entydigt

Använd efter varje ändring denna matris:

  1. normalt verksamhetsmeddelande och legitimt nyhetsbrev;
  2. ett känt, säkert hanterbart spam- eller karantänfall, inte ett egentillverkat skadligt meddelande;
  3. kontrollerad ny avsändare och, om tillgängligt, nyligen registrerad testdomän;
  4. plain-text- och HTML-meddelande för friskrivningen;
  5. meddelanden med förväntade SPF-, DKIM- och DMARC-resultat.

Jämför tid, avsändare, mottagare, riktning, policy, kategori eller detalj och åtgärd i Message History. Kontrollera sedan Quarantined Messages, faktisk leverans, banner eller tagg och råa headers. Framgång är avsedd policy och åtgärd, inte bara ”meddelandet kom fram”.

För diagnostik på administratörssidan granskar du underlaget i denna ordning: 1. policyomfattning, riktning och ordning; 2. spamkategori och konfigurerad åtgärd; 3. tillämpliga avsändarkontroller; 4. SPF-, DKIM- och DMARC-resultat; 5. meddelandets råa headers. Detta är en reproducerbar diagnostikordning, inte ett påstående om Sophos interna bearbetningsordning.

Behåll ursprungligt tillstånd till pilotens slut. Om falska positiva ökar, återställ först senast ändrade reglage, åtgärd, land/språk, ålderströskel eller banneralternativ. Ändra inte flera signaler samtidigt och skapa inte en bred allow som snabb rollback.

Förstå Delay Queue

Misstänkta meddelanden kan ligga 5 till 60 minuter. Sophos bygger historik över avsändar-IP:n och använder heuristik mot snowshoe spam som sprids över många domäner och IP:n. Därefter skannas meddelandet igen med identifieringar som blivit tillgängliga under tiden.

Frisläppning inom 60 minuter är därför normalt, inte leveransfel. Support kan inte heller manuellt frisläppa ett meddelande tidigare medan det väntar på omskanning. Om det tar längre tid, dokumentera Message-ID, avsändare, mottagare och tid, kontrollera Message History och eskalera utan att stänga av antispam eller malware.

Hantera falska positiva säkert

För Suspected Spam, jämför först policy, nivå, kategori, headers och åtgärd. Sänk sedan en nivå, tagga i stället för karantän inom begränsat omfång eller tillåt en exakt legitim adress eller domän. Allow löser inte oförklarade land-, routing- eller autentiseringsavvikelser och får aldrig kringgå malwareskanning.

När legitima utgående meddelanden raderas som spam

Denna nödrutin gäller endast en Gateway-domän när Sophos felaktigt raderar legitim utgående e-post som spam:

  1. Skicka berört originalmeddelande som prov till not-spam@labs.sophos.com.
  2. Öppna ett supportärende med använd adress, datum, tid och ämne.
  3. Spara domänläge, Send Connector, route, offentlig IP och SPF. Direktleverans måste vara planerad, godkänd och testad.
  4. Ändra riktningen till Inbound Only under Gateway Domain settings/status och välj Save.
  5. Konfigurera Send Connector för direkt Internetleverans i stället för Sophos Email. Om SPF används måste den offentliga IP:n för vägen vara tillåten.
  6. Kontrollera leverans, headers och SPF med ett externt testmeddelande. Övervaka den nu oskannade utgående vägen.

Workarounden tar tillfälligt bort Sophos utgående skanning och är inget generellt antispamundantag. Använd den endast med ändringsgodkännande och utsedd ägare. Om direktleverans eller SPF inte är säkert förberett, avbryt före växlingen och eskalera.

När Sophos Support bekräftat korrigeringen återställer du under ett underhållsfönster vägen genom Sophos och föregående domänriktning, återställer endast tillfälliga direktleverans- och SPF-ändringar och testar igen i Message History och den externa mailboxen. Vid oväntat resultat, återgå till senast verifierade dokumenterade route och uppdatera ärendet.

Typiska fel

  • Testmeddelandet får annan åtgärd: kontrollera omfattning, riktning, ordning, Enforced, kategori och andra kontroller i Message History.
  • För många legitima nyhetsbrev i karantän: likställ inte Bulk med Confirmed Spam; testa begränsad policy eller Tag före global allow.
  • Landfiltret blockerar en partner: undersök varje Received-hopp och IP, inte bara From.
  • Språket verkar fel: bedöm bara body och beakta kort, flerspråkig eller automatisk text samt ignorerade delar.
  • New Sender-banner saknas: kontrollera inlärning, allow list, sex månaders historik, tilldelning och aliasets primära mailbox.
  • Persistent unanswered försvinner: bekräfta att svar går via Sophos; funktionen saknas med Inbound Only.
  • Friskrivningen saknas: kontrollera riktning, omfattning, Enforced och separata plain-text-/HTML-val.

Betyder Deliver i Anti-spam att meddelandet säkert når mailboxen?

Nej. Det skickas till nästa antispamkontroll. Message History, följande kontroller och mailboxen visar slutresultatet.

Kan ett meddelande frisläppas tidigare ur Delay Queue?

Nej. Det hålls 5 till 60 minuter och skannas igen; inte heller support kan förkorta väntan manuellt.

När börjar New Sender-inlärningsperioden?

Vid första inkommande meddelandet, inte när mailboxen läggs till. Standard är 14 dagar; dokumenterade alternativ går från 0 till 90 dagar.

Ersätter språkidentifiering skanning av bilagor?

Nej. Den använder bara body och ignorerar bilagor, ämne, siffror, symboler och URL:er.