Hoppa till innehållet
Avanet

Sophos Email: konfigurera och hantera S/MIME-kryptering

S/MIME i Sophos Email består av tre ömsesidigt beroende lager: den globala S/MIME-tjänsten, korrekt matchade certifikat och en Secure Message-policy. Endast ett end-to-end-test av alla tre visar att ett meddelande signeras, verifieras, krypteras eller dekrypteras. Den här proceduren gäller S/MIME-bearbetning i Sophos Email i Sophos Fusion (tidigare Sophos Central). SMTP TLS skyddar transportanslutningen, Sophos Secure Message Portal är en annan krypteringsmetod och S/MIME Certificate API hör till en separat procedur för automatisering.

Varning: Reset är inte ett normalt felsökningssteg. Åtgärden tar bort posten för lokal CA, alla lokala och externa certifikat samt privata nycklar och stänger av S/MIME. S/MIME-inställningar i policyer finns kvar. Ett hämtat PEM-rootcertifikat kan inte återställa CA:n eller någon privat nyckel. Använd endast Reset med en godkänd ändring och en fullständig återuppbyggnadsplan som anger vilka godkända PKCS#12-filer som faktiskt kan importeras igen och vilka Sophos-genererade nycklar som går permanent förlorade.

Bekräfta krav och ansvar

Före konfiguration behövs:

  • licens eller användningsrätt som omfattar S/MIME; den globala inställningen kan inte konfigureras i EMS mode;
  • administratör med åtkomst till Global Settings > Products and Services > Email > S/MIME och My Products > Email Security > Policies;
  • den exakta e-postadress som redan finns i Sophos Fusion för varje intern identitet;
  • för egna certifikat en lösenordsskyddad PKCS#12-fil .p12 med certifikat och privat nyckel;
  • externa mottagares S/MIME-certifikat eller ett kontrollerat sätt att hämta dem från verifierade signerade meddelanden;
  • namngivna ansvariga för CA, certifikat, lösenord, förnyelse och återställning.

Dokumentera före ändringen S/MIME-status, policyomfattning och ordning samt adress, utfärdare, fingeravtryck och utgångsdatum för varje certifikat, plus testpartner och acceptanskriterier. Lagra privata nycklar och PKCS#12-lösenord i godkänt valv, inte i supportärendet. Sophos stöder inte spärrning av S/MIME-certifikat. Om en nyckel röjs ska certifikatet ersättas och det nya utbytas med partnerna.

Förstå roller och matchning

Den första konfigurationen kräver alltid en lokal CA i Sophos Email, även om organisationen redan använder certifikat från en intern eller publik CA. Den nya CA:n behöver sedan inte utfärda användarcertifikat. Dokumentera uppgifter och fingeravtryck. Det självsignerade rootcertifikatet kan hämtas i PEM-format och delas med externa partner som offentligt förtroendematerial. PEM-filen innehåller ingen privat nyckel och är inte en återställningsbar säkerhetskopia av den lokala CA:n.

User Certificates hör till interna Sophos Fusion-användare. Sophos använder dem för att signera utgående meddelanden för användaren och dekryptera krypterade inkommande meddelanden. Varje deltagare behöver ett eget certifikat som matchar adressen. Vid uppladdning måste adressen identifiera en befintlig användare, annars är Full name tomt och uppladdningen misslyckas. En uppladdning ersätter aktuellt certifikat.

S/MIME CAs lägger till betrodda utfärdare för verifiering av inkommande signaturer. Kontrollera först om Sophos redan känner igen CA:n globalt. External S/MIME Certificates hör till externa partner och möjliggör särskilt krypterade svar till dessa mottagare. Håll de tre registren åtskilda.

Aktivera S/MIME och skapa lokal CA

  1. Öppna Global Settings > Products and Services > Email > S/MIME.
  2. Aktivera S/MIME på Secure MIME Settings.
  3. Besluta separat om Enable automatic S/MIME certificate extraction. Ett certifikat sparas endast från ett inkommande signerat meddelande vars signatur verifieras korrekt.
  4. Skapa obligatorisk lokal CA med godkända uppgifter.
  5. Dokumentera fingeravtryck och tid, hämta det offentliga PEM-rootcertifikatet för kontrollerad distribution av förtroende och jämför det med dokumenterat fingeravtryck. Behandla inte PEM-filen som en säkerhetskopia av CA:n eller den privata nyckeln.

Automatisk extrahering kräver även Verify inbound message i tillämplig Secure Message-policy. Om verifiering är avstängd extraheras inget trots aktiverad extrahering. Det hindrar overifierade certifikat från att nå förtroendearkivet. Om endast kryptering behövs utan signaturverifiering måste externa certifikat laddas upp manuellt; manuellt uppladdade certifikat betraktas som betrodda.

Tillhandahåll interna certifikat

Så här genererar du ett certifikat med Sophos:

  1. Öppna User Certificates > Add user.
  2. Ange den befintliga Sophos Fusion-adressen i Email address och kontrollera det automatiskt ifyllda värdet i Full name.
  3. Klicka på Add. Sophos skapar automatiskt det individuella certifikatet.

För flera användare används Import users med en CSV- eller TXT-fil med exakt en giltig adress som finns i Sophos Fusion per rad; stäm av resultat och fel mot mållistan.

För ett befintligt certifikat:

  1. Kontrollera adress i Subject/SAN, utfärdare, giltighet, användning, nyckelstyrka och att privat nyckel finns.
  2. Konvertera vid behov PFX med godkänt verktyg till en skyddad PKCS#12-container .p12.
  3. Välj User Certificates > Upload certificate, ange adress och lösenord, välj filen och klicka på Upload.
  4. Bekräfta adress, utfärdare, fingeravtryck och utgångsdatum. Definiera återställningen först eftersom uppladdningen ersätter befintligt certifikat.

Ett hämtat användarcertifikat innehåller bara offentligt förtroendematerial, aldrig den privata nyckeln, och levereras som krypterad PKCS#12-fil. Det kan därför inte återställa användarens signerings- eller dekrypteringsnyckel. Distribuera det till partner vars system inte extraherar certifikat ur signerade meddelanden eller inte litar på organisationens CA. Sophos bifogar användarcertifikatet till utgående meddelanden, inte CA-certifikatet som signerade det.

Lägg till förtroende och mottagarcertifikat

Under S/MIME CAs jämför du utfärdare och kedja med de CA:er som Sophos redan visar som globalt igenkända. Använd Upload endast om den CA som behövs saknas och kontrollera först fil, fingeravtryck och ursprung via en oberoende kanal. För en extern mottagare laddar du upp certifikatet under External S/MIME Certificates > Upload eller extraherar det från ett inkommande signerat meddelande som klarar verifieringen. Kontrollera identitet, adress, utfärdare, fingeravtryck och giltighet.

Matcha aldrig enbart på filnamn eller visningsnamn. Om adress eller kedja inte matchar ska detta inte tvingas fram med brett CA-förtroende; låt certifikatets ansvarige korrigera certifikatet eller kopplingen.

Tilldela Secure Message-policy

När certifikaten finns öppnar du My Products > Email Security > Policies och skapar eller ändrar en Secure Message-policy. Dokumentera:

  • intern omfattning för användare, grupper eller domäner och eventuell omfattning för externa partner;
  • riktning och förväntad signering, verifiering, kryptering och dekryptering;
  • policyordning och tillämpningsstatus;
  • pilotanvändare och en kontrollanvändare utanför omfattningen.

Börja med en liten pilot. Global aktivering av S/MIME framtvingar inte i sig önskad bearbetning. Omvänt fungerar inte en policy som finns kvar efter Reset förrän S/MIME och den lokala CA:n har konfigurerats igen och nödvändiga certifikat har importerats eller genererats på nytt.

Godkänn sändning och mottagning

Dokumentera tid, riktning, SMTP-avsändare, SMTP-mottagare och Message-ID för varje meddelande. Testa minst:

  1. ett normalt osignerat inkommande och utgående kontrollmeddelande;
  2. ett utgående signerat meddelande från en pilot som partnern verifierar korrekt;
  3. ett inkommande signerat meddelande från betrodd extern identitet som Sophos verifierar;
  4. ett utgående krypterat meddelande till mottagare med matchande externt certifikat, som bara mottagaren kan dekryptera;
  5. ett inkommande krypterat meddelande till intern användare med matchande certifikat och privat nyckel;
  6. med extrahering aktiverad, ett verifierat signerat meddelande från testpartner följt av ett krypterat svar.

Låt även partnern kontrollera avsändarcertifikat och kedja och granska observerat resultat i Sophos Fusion. En S/MIME-ikon eller lyckad leverans bevisar inte rätt policy och identitet. Använd avsiktligt fel identitet, utgånget testcertifikat eller ej betrodd testutfärdare endast i en isolerad pilot; skada inte produktionsnycklar.

Ta hänsyn till tekniska gränser

  • Certifikat måste följa S/MIME Version 3 Message Specification eller senare.
  • Sophos avvisar RSA/DSA under 1024 bitar och EC-kurvor under P-224. Tillämpa strängare interna PKI-krav på nya certifikat.
  • Sophos-genererade certifikat använder SHA-256, 2048-bitars RSA och AES-256 CBC för innehåll. Uppladdade certifikat behåller sin stödda RSA-, DSA- eller EC-algoritm; innehållet använder AES-256 CBC.
  • Ett utgående meddelande som inte följer MIME kanske inte S/MIME-bearbetas.
  • Signerade meddelanden mellan Sophos Email Security och Sophos UTM kan inte verifieras när SMTP envelope From skiljer sig från RFC822 From.
  • När ett lagrat avsändarcertifikat förnyas externt kan första meddelandet avvisas. Sophos extraherar och sparar det nya certifikatet; följande meddelanden accepteras.

Förnya, ta bort och återställ

60, 30 och 14 dagar före utgång granskar ansvarig register och partner. Kontrollera adress, privat nyckel och kedja för nytt internt certifikat, ersätt det i ett servicefönster och upprepa tester i båda riktningarna. Historiskt innehåll kan endast dekrypteras med motsvarande gammal privat nyckel. Bevara den endast i ett godkänt, lösenordsskyddat PKCS#12-arkiv enligt lagringspolicyn. Sophos-genererade certifikat saknar stöd för export av den privata nyckeln; utlova därför inte historisk dekryptering efter byte eller Reset.

Vid externt byte planeras möjlig avvisning av första meddelandet, eller så laddas det nya certifikatet upp i förväg via verifierad kanal. Efter godkännande tas inaktuella externa certifikat och oanvända CA:er bort individuellt. Avslut av användaren omfattar policyomfattning, aktuellt User Certificate, externa förtroenden, lagring och sluttest; det motiverar inte Reset för hela miljön.

Om piloten misslyckas återställs tidigare tillämpningsstatus och ordning, och endast certifikat eller CA:er som ändringen lagt till tas bort. Bekräfta tidigare flöde med kontrollmeddelanden. Reset är bara den sist godkända vägen för återuppbyggnad.

Felsök metodiskt

  1. Meny eller reglage saknas: kontrollera användningsrätt, roll och EMS mode.
  2. Upload misslyckas: kontrollera .p12, lösenord, privat nyckel, S/MIME-version, algoritm och nyckellängd; bekräfta igenkänd användare och ifyllt Full name.
  3. Signatur är inte betrodd: kontrollera giltighet, fingeravtryck, full kedja och rätt S/MIME CA; kontrollera först om utfärdaren redan känns igen globalt.
  4. Extrahering är tom: bekräfta inkommande signerat meddelande, lyckad verifiering, aktiv Enable automatic S/MIME certificate extraction och aktiv Verify inbound message.
  5. Utgående kryptering saknas: kontrollera omfattning, ordning och ett giltigt External S/MIME Certificate som matchar mottagaren.
  6. Inkommande kan inte dekrypteras: kontrollera internt certifikat, privat nyckel, mottagare, utgångsdatum och eventuell ersättande upload.
  7. Bara första meddelandet efter förnyelse misslyckas: beakta dokumenterat beteende, kontrollera lagrat fingeravtryck och skicka ett andra kontrollerat test.
  8. Resultatet är fortsatt oväntat: kontrollera MIME och, med Sophos UTM, att SMTP envelope From är samma som RFC822 From.

Samla inför eskalering Message-ID:n, UTC-tid, riktning, SMTP-adresser, policyomfattning och ordning, certifikatets subjekt, utfärdare, fingeravtryck, utgångsdatum och exakt fel. Bifoga aldrig privata nycklar, PKCS#12-filer eller lösenord till ett vanligt ärende.