Skapa och testa e-postundantag i Sophos Firewall på ett säkert sätt
Ett e-postundantag i Sophos Firewall tillåter inte bara en avsändare. Det hoppar över utvalda säkerhetskontroller för en definierad SMTP-väg. Just därför kan det lösa en bekräftad falsk positiv på ett precist sätt, men också obemärkt stänga av SPF, skanning efter skadlig kod, Zero-Day Protection eller DKIM-kontroller.
⚠️ Skapa ett undantag först efter att en falsk positiv har kunnat återskapas. Hoppa bara över den berörda kontrollen och använd den minsta tillförlitliga kombinationen av käll-IP, avsändare och mottagare som omfattning. All checks och breda jokertecken är ingen snabb standardlösning.
Skapa undantaget i sju steg
- Dokumentera testtid, SMTP-käll-IP, kuvertavsändare, mottagare, ämne, Message-ID och den exakta orsaken till avvisningen.
- Kontrollera om DNS, routing, relay, TLS eller själva e-postpolicyn orsakar felet i stället för en säkerhetskontroll.
- Välj bara den bevisat berörda kontrollen under Email > Policies and exceptions > Add an exception.
- Begränsa Sources or hosts, Sender addresses och Recipient addresses så mycket som möjligt.
- Testa ett likvärdigt meddelande positivt och minst två varianter utanför omfattningen negativt.
- Bekräfta i Mail logs och MTA-loggarna att bara den avsedda kontrollen hoppades över och att övriga skyddsfunktioner fortsätter att gälla.
- Dokumentera ägare, motivering och granskningsdatum och ta bort undantaget när orsaken har åtgärdats.
Vad ett undantag faktiskt hoppar över
SFOS grupperar de kontroller som kan hoppas över efter deras effekt. Under Spam protection finns RBL, Anti-spam, Greylisting, Recipient verification, IP reputation, RDNS/HELO, SPF och BATV. Malware protection omfattar Malware och Zero-day protection. Under Other finns Data protection, File protection, Encryption, Banner addition, DKIM signing och DKIM verification.
Detta är inte en bekvämlighetslista. Ett undantag för SPF låter exempelvis återstående antispam- och malwarekontroller vara aktiva. Ett undantag för Malware eller Zero-day protection tar däremot bort en central innehållskontroll för alla meddelanden som matchar omfattningen. Encryption, DKIM signing eller DKIM verification ändrar dessutom sekretessen och integritetskontrollen för det utgående eller inkommande e-postflödet.
Den allmänna MTA-vägen dokumenteras fortfarande i Konfigurera Mail Protection i MTA-läge på Sophos Firewall. För transparent proxy gäller Konfigurera Mail Protection i legacy-läge. I inget av lägena ersätter ett undantag routing, relay, en brandväggsregel eller en lämplig skanningspolicy.
Förstå omfattningen innan den sparas
Sources or hosts
SFOS accepterar IP-adresser, IP-intervall, IP-listor, nätverk eller FQDN som källa. FQDN med jokertecken stöds inte för undantag för e-postvärdar. *.example.net är därför ingen giltig ersättning för den observerade SMTP-källadressen. För localhost behövs inget undantag, eftersom SFOS inte skannar lokala e-postmeddelanden som standard.
För molnbaserade e-posttjänster eller distribuerade gateways kan en enda IP-adress vara för snäv, medan ett helt leverantörsnät kan vara alldeles för brett. Använd bara det publicerade källobjekt som faktiskt har observerats i det egna e-postflödet. Om leverantören ändrar sina nätverk ska undantaget inte blint utökas till Any, utan jämföras med loggar och leverantörsinformation på nytt.
Avsändare och mottagare
För Sender addresses och Recipient addresses tillåts en enskild adress som sender@example.net eller ett domänjokertecken som *@example.net. Ett domänjokertecken omfattar alla avsändare eller mottagare i domänen och behöver därför en snävare motbegränsning, exempelvis en bekräftad käll-IP och en pilotmottagare.
BATV har en ovanlig specialregel: För att hoppa över BATV-kontrollen för e-post från en avsändare måste adressen anges både under Sender addresses och under Recipient addresses. Om något av fälten saknas är undantaget ofullständigt för detta BATV-fall.
Skapa ett snävt undantag
Exemplet gäller en bekräftad falsk SPF-positiv från en partner. 203.0.113.25 är en dokumentationsadress och ska ersättas med den faktiska publika käll-IP som observerats i SMTP-loggen. partner.example och pilot@example.com är också exempelvärden.
- Öppna Email > Policies and exceptions > Add an exception.
- Ange ett spårbart namn som
FP-SPF-partner-example-review-2026-09-30. - Välj enbart SPF bland kontrollerna som ska hoppas över.
- Ange värden
203.0.113.25under Sources or hosts. - Ange
*@partner.exampleunder Sender addresses och inledningsvis barapilot@example.comunder Recipient addresses. - Spara undantaget utan att ännu utöka det till fler mottagare.
Namnet innehåller avsiktligt orsak och granskningsdatum. Det ersätter dock inte dokumentation i ändringen eller supportärendet. Namnet tvingar inte tekniskt fram ett utgångsdatum; ägaren måste faktiskt genomföra granskningen.
Genomför positiva och negativa tester
Först skickar partnern samma kontrollerade meddelande på nytt till pilotbrevlådan. Det ska gå genom det avsedda e-postflödet och inte längre misslyckas av den bekräftade SPF-orsaken. Korrelera Mail logs, smtpd_main.log och, vid avvisningar, smtpd_reject.log med tidsstämpel, avsändare, mottagare och Message-ID. Sophos Firewall-tjänster och loggar förklarar loggkopplingen.
Därefter följer två negativa tester. Ett meddelande från samma avsändare med en annan käll-IP och ett meddelande från den bekräftade käll-IP-adressen till en annan mottagare får inte omfattas av samma undantag. Dessutom ska en ofarlig testfil fortsätta att omfattas av den normala vägen för Malware och File Protection. Använd inte verklig skadlig kod.
En lyckad leverans i sig bevisar inte omfattningen. Det avgörande är att det förväntade meddelandet levereras, att varianter utanför omfattningen fortsätter att kontrolleras normalt och att ingen andra säkerhetskontroll oavsiktligt hoppas över.
Identifiera riskfyllda undantag
Ett brett domänjokertecken i kombination med ett stort källnät kan ta bort skyddet för en betydande del av e-postflödet. Särskilt undantag för Malware, Zero-Day Protection, Data protection och File protection kräver ett dokumenterat riskbeslut och en mycket liten pilotomfattning. Vid ett fortfarande okänt skanningsfel ska inte hela gruppen stängas av i förebyggande syfte.
Även de till synes funktionella alternativen är säkerhetsrelevanta. Om Encryption hoppas över kan konfidentiellt innehåll skickas oskyddat. Utan DKIM signing saknas den planerade utgående signaturen, och utan DKIM verification utvärderas inte ett inkommande identitetsbevis. Ett Banner-undantag kan ta bort obligatoriska texter eller märkningar. Sådana ändringar ska samordnas med ansvariga för e-post och regelefterlevnad.
Avgränsa fel efter symptom
Meddelandet avvisas fortfarande
Bedöm först den nya loggposten i stället för det gamla testmeddelandet. Den faktiska käll-IP-adressen, kuvertavsändaren, mottagaren och Reason måste matcha omfattningen och den valda kontrollen. Ett FQDN med jokertecken under Sources or hosts fungerar inte. Om meddelandet avvisas på grund av RBL, IP reputation, RDNS/HELO eller en annan kontroll löser ett undantag enbart för SPF inte denna separata orsak.
Undantaget matchar för många meddelanden
Jämför de tre omfattningsnivåerna var för sig med det verkliga e-postflödet. Ofta är *@domain utan en snäv käll-IP eller med för många mottagare den breda faktorn. Korrigera inte undantaget genom att hoppa över fler kontroller, utan minska det till den minsta bekräftade kombinationen och upprepa de negativa testerna.
E-postmeddelandet klarar kontrollen men levereras inte
Ett undantag styr säkerhetskontroller, inte MX, den interna vägen, relay, TLS eller målets e-postserver. Mail logs och spool visar om meddelandet efter skanningen fortfarande misslyckas på grund av DNS, routing, policy eller leverans. Utöka inte undantaget om felet ligger efter säkerhetskontrollen.
BATV-undantaget tillämpas inte
Kontrollera att samma avsändaradress står under Sender addresses och Recipient addresses. Jämför sedan den specifika BATV-Reason och övriga omfattningsfält igen. Ett andra, bredare undantag ersätter inte det saknade BATV-fältet.
Drift och återställning
Varje undantag får en ägare, en belagd orsak till den falska positiva träffen och ett granskningsdatum. Jämför ändringar med audit trail; Spåra konfigurationsändringar på Sophos Firewall beskriver lämpligt underlag. Det faktiska e-postflödet förblir dessutom synligt i Mail logs och MTA-filerna.
För återställning tas undantaget bort eller återställs till det dokumenterade tidigare läget. Därefter testas den ursprungliga felsituationen och ett tillåtet kontrollmeddelande på nytt. Om leverantörs- eller DNS-orsaken ännu inte har korrigerats får återställningen inte obemärkt orsaka förlust av produktionsmail; planera först ett underhållsfönster eller en annan, snävare korrigering.
Checklista
- Det finns en reproducerbar falsk positiv och exakt Reason.
- Käll-IP, kuvertavsändare, mottagare och Message-ID är dokumenterade.
- Endast den berörda kontrollen hoppas över.
- Sources or hosts, Sender och Recipient bildar minsta meningsfulla omfattning.
- FQDN med jokertecken används inte som värdundantag.
- Ett BATV-undantag innehåller avsändaradressen i båda adressfälten.
- Positiva och negativa tester bekräftar matchning och utebliven matchning.
- Övriga kontroller för spam, malware, filer, data och DKIM förblir aktiva.
- Ägare, motivering, granskningsdatum och återställning är dokumenterade.
FAQ
Tillåter ett e-postundantag automatiskt SMTP-relay?
Kan ett FQDN med jokertecken användas under Sources or hosts?
*@example.net kan bara användas i fälten för avsändare och mottagare.