Hoppa till innehållet
Avanet

Skapa och testa e-postundantag i Sophos Firewall på ett säkert sätt

Ett e-postundantag i Sophos Firewall tillåter inte bara en avsändare. Det hoppar över utvalda säkerhetskontroller för en definierad SMTP-väg. Just därför kan det lösa en bekräftad falsk positiv på ett precist sätt, men också obemärkt stänga av SPF, skanning efter skadlig kod, Zero-Day Protection eller DKIM-kontroller.

⚠️ Skapa ett undantag först efter att en falsk positiv har kunnat återskapas. Hoppa bara över den berörda kontrollen och använd den minsta tillförlitliga kombinationen av käll-IP, avsändare och mottagare som omfattning. All checks och breda jokertecken är ingen snabb standardlösning.

Skapa undantaget i sju steg

  1. Dokumentera testtid, SMTP-käll-IP, kuvertavsändare, mottagare, ämne, Message-ID och den exakta orsaken till avvisningen.
  2. Kontrollera om DNS, routing, relay, TLS eller själva e-postpolicyn orsakar felet i stället för en säkerhetskontroll.
  3. Välj bara den bevisat berörda kontrollen under Email > Policies and exceptions > Add an exception.
  4. Begränsa Sources or hosts, Sender addresses och Recipient addresses så mycket som möjligt.
  5. Testa ett likvärdigt meddelande positivt och minst två varianter utanför omfattningen negativt.
  6. Bekräfta i Mail logs och MTA-loggarna att bara den avsedda kontrollen hoppades över och att övriga skyddsfunktioner fortsätter att gälla.
  7. Dokumentera ägare, motivering och granskningsdatum och ta bort undantaget när orsaken har åtgärdats.

Vad ett undantag faktiskt hoppar över

SFOS grupperar de kontroller som kan hoppas över efter deras effekt. Under Spam protection finns RBL, Anti-spam, Greylisting, Recipient verification, IP reputation, RDNS/HELO, SPF och BATV. Malware protection omfattar Malware och Zero-day protection. Under Other finns Data protection, File protection, Encryption, Banner addition, DKIM signing och DKIM verification.

Detta är inte en bekvämlighetslista. Ett undantag för SPF låter exempelvis återstående antispam- och malwarekontroller vara aktiva. Ett undantag för Malware eller Zero-day protection tar däremot bort en central innehållskontroll för alla meddelanden som matchar omfattningen. Encryption, DKIM signing eller DKIM verification ändrar dessutom sekretessen och integritetskontrollen för det utgående eller inkommande e-postflödet.

Den allmänna MTA-vägen dokumenteras fortfarande i Konfigurera Mail Protection i MTA-läge på Sophos Firewall. För transparent proxy gäller Konfigurera Mail Protection i legacy-läge. I inget av lägena ersätter ett undantag routing, relay, en brandväggsregel eller en lämplig skanningspolicy.

Förstå omfattningen innan den sparas

Sources or hosts

SFOS accepterar IP-adresser, IP-intervall, IP-listor, nätverk eller FQDN som källa. FQDN med jokertecken stöds inte för undantag för e-postvärdar. *.example.net är därför ingen giltig ersättning för den observerade SMTP-källadressen. För localhost behövs inget undantag, eftersom SFOS inte skannar lokala e-postmeddelanden som standard.

För molnbaserade e-posttjänster eller distribuerade gateways kan en enda IP-adress vara för snäv, medan ett helt leverantörsnät kan vara alldeles för brett. Använd bara det publicerade källobjekt som faktiskt har observerats i det egna e-postflödet. Om leverantören ändrar sina nätverk ska undantaget inte blint utökas till Any, utan jämföras med loggar och leverantörsinformation på nytt.

Avsändare och mottagare

För Sender addresses och Recipient addresses tillåts en enskild adress som sender@example.net eller ett domänjokertecken som *@example.net. Ett domänjokertecken omfattar alla avsändare eller mottagare i domänen och behöver därför en snävare motbegränsning, exempelvis en bekräftad käll-IP och en pilotmottagare.

BATV har en ovanlig specialregel: För att hoppa över BATV-kontrollen för e-post från en avsändare måste adressen anges både under Sender addresses och under Recipient addresses. Om något av fälten saknas är undantaget ofullständigt för detta BATV-fall.

Skapa ett snävt undantag

Exemplet gäller en bekräftad falsk SPF-positiv från en partner. 203.0.113.25 är en dokumentationsadress och ska ersättas med den faktiska publika käll-IP som observerats i SMTP-loggen. partner.example och pilot@example.com är också exempelvärden.

  1. Öppna Email > Policies and exceptions > Add an exception.
  2. Ange ett spårbart namn som FP-SPF-partner-example-review-2026-09-30.
  3. Välj enbart SPF bland kontrollerna som ska hoppas över.
  4. Ange värden 203.0.113.25 under Sources or hosts.
  5. Ange *@partner.example under Sender addresses och inledningsvis bara pilot@example.com under Recipient addresses.
  6. Spara undantaget utan att ännu utöka det till fler mottagare.

Namnet innehåller avsiktligt orsak och granskningsdatum. Det ersätter dock inte dokumentation i ändringen eller supportärendet. Namnet tvingar inte tekniskt fram ett utgångsdatum; ägaren måste faktiskt genomföra granskningen.

Genomför positiva och negativa tester

Först skickar partnern samma kontrollerade meddelande på nytt till pilotbrevlådan. Det ska gå genom det avsedda e-postflödet och inte längre misslyckas av den bekräftade SPF-orsaken. Korrelera Mail logs, smtpd_main.log och, vid avvisningar, smtpd_reject.log med tidsstämpel, avsändare, mottagare och Message-ID. Sophos Firewall-tjänster och loggar förklarar loggkopplingen.

Därefter följer två negativa tester. Ett meddelande från samma avsändare med en annan käll-IP och ett meddelande från den bekräftade käll-IP-adressen till en annan mottagare får inte omfattas av samma undantag. Dessutom ska en ofarlig testfil fortsätta att omfattas av den normala vägen för Malware och File Protection. Använd inte verklig skadlig kod.

En lyckad leverans i sig bevisar inte omfattningen. Det avgörande är att det förväntade meddelandet levereras, att varianter utanför omfattningen fortsätter att kontrolleras normalt och att ingen andra säkerhetskontroll oavsiktligt hoppas över.

Identifiera riskfyllda undantag

Ett brett domänjokertecken i kombination med ett stort källnät kan ta bort skyddet för en betydande del av e-postflödet. Särskilt undantag för Malware, Zero-Day Protection, Data protection och File protection kräver ett dokumenterat riskbeslut och en mycket liten pilotomfattning. Vid ett fortfarande okänt skanningsfel ska inte hela gruppen stängas av i förebyggande syfte.

Även de till synes funktionella alternativen är säkerhetsrelevanta. Om Encryption hoppas över kan konfidentiellt innehåll skickas oskyddat. Utan DKIM signing saknas den planerade utgående signaturen, och utan DKIM verification utvärderas inte ett inkommande identitetsbevis. Ett Banner-undantag kan ta bort obligatoriska texter eller märkningar. Sådana ändringar ska samordnas med ansvariga för e-post och regelefterlevnad.

Avgränsa fel efter symptom

Meddelandet avvisas fortfarande

Bedöm först den nya loggposten i stället för det gamla testmeddelandet. Den faktiska käll-IP-adressen, kuvertavsändaren, mottagaren och Reason måste matcha omfattningen och den valda kontrollen. Ett FQDN med jokertecken under Sources or hosts fungerar inte. Om meddelandet avvisas på grund av RBL, IP reputation, RDNS/HELO eller en annan kontroll löser ett undantag enbart för SPF inte denna separata orsak.

Undantaget matchar för många meddelanden

Jämför de tre omfattningsnivåerna var för sig med det verkliga e-postflödet. Ofta är *@domain utan en snäv käll-IP eller med för många mottagare den breda faktorn. Korrigera inte undantaget genom att hoppa över fler kontroller, utan minska det till den minsta bekräftade kombinationen och upprepa de negativa testerna.

E-postmeddelandet klarar kontrollen men levereras inte

Ett undantag styr säkerhetskontroller, inte MX, den interna vägen, relay, TLS eller målets e-postserver. Mail logs och spool visar om meddelandet efter skanningen fortfarande misslyckas på grund av DNS, routing, policy eller leverans. Utöka inte undantaget om felet ligger efter säkerhetskontrollen.

BATV-undantaget tillämpas inte

Kontrollera att samma avsändaradress står under Sender addresses och Recipient addresses. Jämför sedan den specifika BATV-Reason och övriga omfattningsfält igen. Ett andra, bredare undantag ersätter inte det saknade BATV-fältet.

Drift och återställning

Varje undantag får en ägare, en belagd orsak till den falska positiva träffen och ett granskningsdatum. Jämför ändringar med audit trail; Spåra konfigurationsändringar på Sophos Firewall beskriver lämpligt underlag. Det faktiska e-postflödet förblir dessutom synligt i Mail logs och MTA-filerna.

För återställning tas undantaget bort eller återställs till det dokumenterade tidigare läget. Därefter testas den ursprungliga felsituationen och ett tillåtet kontrollmeddelande på nytt. Om leverantörs- eller DNS-orsaken ännu inte har korrigerats får återställningen inte obemärkt orsaka förlust av produktionsmail; planera först ett underhållsfönster eller en annan, snävare korrigering.

Checklista

  • Det finns en reproducerbar falsk positiv och exakt Reason.
  • Käll-IP, kuvertavsändare, mottagare och Message-ID är dokumenterade.
  • Endast den berörda kontrollen hoppas över.
  • Sources or hosts, Sender och Recipient bildar minsta meningsfulla omfattning.
  • FQDN med jokertecken används inte som värdundantag.
  • Ett BATV-undantag innehåller avsändaradressen i båda adressfälten.
  • Positiva och negativa tester bekräftar matchning och utebliven matchning.
  • Övriga kontroller för spam, malware, filer, data och DKIM förblir aktiva.
  • Ägare, motivering, granskningsdatum och återställning är dokumenterade.

FAQ

Tillåter ett e-postundantag automatiskt SMTP-relay?

Nej. Undantaget hoppar över utvalda säkerhetskontroller. Device Access, Relay settings, MTA-policyn, routing och brandväggsregler förblir separata förutsättningar.

Kan ett FQDN med jokertecken användas under Sources or hosts?

Nej. Sophos Firewall stöder inte FQDN med jokertecken för undantag för e-postvärdar. Ett e-postdomänjokertecken som *@example.net kan bara användas i fälten för avsändare och mottagare.

Bör alla kontroller hoppas över tillfälligt vid en okänd falsk positiv?

Nej. Fastställ först den konkreta Reason. Undanta därefter bara denna kontroll för en snäv pilotomfattning och testa med positiva och negativa fall.