Hoppa till innehållet
Avanet

Konfigurera och testa Sophos Firewall karantänsammanställning

Karantänsammanställningen informerar användare via e-post om skräppost som Sophos Firewall har hållit kvar. Den är inte bara ännu ett systemmeddelande: leverans, användartilldelning, frisläppningslänk och användarportal måste fungera tillsammans.

Det viktigaste acceptanskriteriet är därför hela användarflödet. Ett lyckat testmeddelande bekräftar inte att en verklig användare får sammanställningen, kan logga in på rätt portal och frisläppa ett tillåtet meddelande.

⚠️ Frisläppningslänken frisläpper inte meddelandet direkt. Den öppnar användarportalen, där användaren måste logga in och välja meddelandet. Portaladressen får därför varken peka på ett namn som bara är internt åtkomligt eller okontrollerat exponera ett administrationsgränssnitt.

Konfigurera sammanställningen i sju steg

  1. Konfigurera e-postleverans under Administration > Notification settings och verifiera den med ett testmeddelande.
  2. Fastställ portalens FQDN, DNS, certifikat och tillåtna källnät för de avsedda användarna.
  3. Aktivera sammanställningen under Email > Quarantine settings och ange tid, avsändare och visningsnamn.
  4. Välj rätt adress till användarportalen under Release link settings.
  5. Fastställ karantänutrymmet och adressmönster som medvetet ska uteslutas.
  6. Tilldela sammanställningen till rätt konton under Authentication > Groups eller Authentication > Users.
  7. Använd ett verkligt testmeddelande som satts i karantän som skräppost för att testa sammanställning, portalinloggning och frisläppning från början till slut.

Vad sammanställningen gör och inte gör

Sammanställningen visar skräppost i karantän med mottagningstid, avsändare, mottagare och ämne. Den ger en praktisk användarvy, men ersätter inte administrationskarantänen under Email > SMTP quarantine eller teknisk analys av policy, mail logs och MTA-loggar.

Endast användare som har autentiserat sig på brandväggen minst en gång får en sammanställning. Detta förbises lätt när konton har importerats från Active Directory men aldrig har loggat in på användarportalen, captive portal eller någon annan relevant tjänst.

Enligt aktuell SFOS 22-hjälp är sammanställningen inte tillgänglig på XGS 87 och XGS 87w. Den här modellgränsen gäller sammanställningen och får inte förväxlas med den separata gränsen för MTA mode. Konfigurera Mail Protection i MTA mode beskriver e-postflöde, SMTP-policy och administrationskarantän.

Förbered e-postleverans och portaladress

Leveransen använder Administration > Notification settings. E-postserver, avsändare, mottagare, DNS, rutt, autentisering och TLS måste fungera där först. Det fullständiga transporttestet beskrivs i Konfigurera e-postmeddelanden på Sophos Firewall.

Det finns två alternativ för frisläppningslänken:

  • Reference user portal IP: SFOS använder adressen för valt gränssnitt tillsammans med användarportalens port.
  • IP address or hostname: SFOS använder adressen som konfigurerats under Administration > Admin and user settings > Admin console and end-user interaction.

Ett FQDN är vanligtvis tydligare och kan skyddas korrekt med ett matchande certifikat. Namnet måste slå upp till rätt brandväggsadress och vara nåbart från mottagarnas nätverk. En privat gränssnittsadress i sammanställningen är normalt oanvändbar för externa eller mobila användare. Omvänt är en publik adress inget skäl att aktivera portalen för alla WAN-nät. Översikten över Sophos Firewall-portaler skiljer mellan portalens syfte och Device Access.

Konfigurera sammanställningen

Aktivera Enable quarantine digest under Email > Quarantine settings. Ange därefter frekvens, tid och vid behov veckodag. From email address måste innehålla en giltig avsändaradress; Display name ska tydligt identifiera brandväggens karantän för användarna.

Välj sedan den förberedda portaladressen under Release link settings. Send test email kontrollerar om SFOS kan skicka ett sammanställningsmeddelande via den konfigurerade vägen. Testet innehåller dock inget verkligt användarmeddelande i karantän och bevisar varken den senare tilldelningen, portalinloggningen eller frisläppningen.

Karantänutrymme och automatisk rensning

I MTA mode väljer man storleken på det lokala utrymmet under Quarantine area. SFOS kontrollerar användningen var femte minut. När den når minst 90 procent av vald storlek raderas äldre meddelanden tills användningen sjunker till 60 procent.

Den automatiska rensningen är inget arkiv. Ett för litet utrymme kan förkorta tiden för kontroll och frisläppning, medan ett stort utrymme förbrukar lokal lagring. Övervaka användning och ledigt utrymme tillsammans med övrig /var-användning. Kontrollera lagring och rapporter på Sophos Firewall beskriver säker diagnostik.

Förstå Skip address patterns

Adresser under Skip address patterns utesluts från karantänrapporter. Det kan vara lämpligt för delade alias vars skräppost inte ska distribueras till många användare. Inställningen raderar inga meddelanden och skapar inget undantag från kontroller av skräppost, skadlig kod eller dataskydd.

Tilldela användare och grupper

Den globala konfigurationen aktiverar inte utskick för alla. Under Authentication > Groups eller Authentication > Users ställer man Quarantine digestEnable för avsedda konton. Tilldelningen kan också göras under Email > Quarantine settings > Change user’s quarantine digest settings.

Aliasadresser har två viktiga begränsningar. Som standard tillämpar SFOS inte inställningarna automatiskt på alias; de måste sparas tillsammans med användarens primära e-postadress eller tilldelas uttryckligen. Sammanställningen kan då visa skräppost till både primära adresser och alias. Sophos anger dock att meddelanden till alias inte visas i användarportalen. De behöver därför en tydlig administrativ process under Email > SMTP quarantine.

Kontrollera användarnas avsändarundantag

Under Exception i användarportalen kan en behörig användare tillåta eller blockera enskilda avsändaradresser eller jokertecken som *@example.com. Tillåtna avsändare markeras inte som skräppost och flyttas inte till skräppostkarantänen, men antivirusskanningen förblir aktiv. Om samma adress finns i båda listorna har blocklistan företräde och meddelandet sätts i karantän. Dessa användarspecifika undantag ska ingå i pilot- och supporttester och får inte förväxlas med sammanställningens globala Skip address patterns.

Testa hela vägen för frisläppning

Använd en pilotanvändare som redan har autentiserat sig på brandväggen minst en gång. Förväntad SMTP-policy ska sätta ett kontrollerat meddelande i karantän som skräppost. Kontrollera därefter följande:

  1. Meddelandet visas under Email > SMTP quarantine med förväntad mottagare, ämne och orsak.
  2. Pilotanvändaren får sammanställningen vid konfigurerad tid.
  3. Avsändare, visningsnamn, ämne och metadata uppfyller integritets- och driftskraven.
  4. Länken öppnar avsett FQDN för användarportalen med en giltig certifikatkedja.
  5. Inloggning fungerar från ett tillåtet nät och misslyckas från ett nät som inte är avsett.
  6. Det tillåtna testmeddelandet kan frisläppas efter inloggning och levereras faktiskt.
  7. En användare utan tilldelning får ingen rapport.

Virusinfekterade meddelanden och e-post som Zero-day protection bedömer som skadlig kan inte frisläppas. Det negativa testet förhindrar att en lyckad skräppostfrisläppning misstolkas som en generell möjlighet att frisläppa meddelanden.

Avgränsa fel systematiskt

Testmeddelandet kommer inte fram

Kontrollera först Administration > Notification settings. Send test email misslyckas före karantänfunktionen om DNS, rutt, e-postserver, autentisering, TLS, avsändare eller mottagare är fel. Ändra inte användartilldelningar eller utrymmets storlek så länge e-posttransporten inte fungerar.

Testmeddelandet kommer fram, men inte användarsammanställningen

Kontrollera att Enable quarantine digest är aktivt, att schema och tidszon stämmer och att kontot är aktiverat under Groups, Users eller Change user’s quarantine digest settings. Användaren måste ha autentiserat sig minst en gång. Under perioden måste det också finnas ett matchande skräppostmeddelande i karantän för mottagaren.

Länken pekar på fel adress

Jämför Release link settings, valt gränssnitt, användarportalens port och Admin console and end-user interaction. Testa sedan DNS-upplösning, certifikatnamn och åtkomst från det verkliga användarnätet. Upprepade testutskick korrigerar inte adressen; portalreferensen måste rättas först.

Aliasmeddelanden saknas i portalen

Det är inte automatiskt ett fel i sammanställningen. Sophos dokumenterar uttryckligen att meddelanden till alias inte visas i portalen. Kontrollera primär adress, aliastilldelning, sammanställningens innehåll och administrativ SMTP-karantän separat.

Drift och återställning

Sammanställningar innehåller kommunikationsmetadata och kan finnas kvar utanför brandväggen i brevlådor, arkiv eller ärenden. Håll mottagargruppen liten, anpassa brevlådans lagringstid till skyddskravet och ta endast med delade alias medvetet.

Vid återställning stänger man först av Enable quarantine digest eller tar bort tilldelningen från pilotanvändarna. Skapa därefter ett nytt karantänmeddelande och kontrollera att ingen ny sammanställning skickas. Återställ portal- eller meddelandeinställningar endast om ingen annan tjänst använder dem. Karantänen är oberoende av sammanställningen och raderas inte vid återställning.

Vanliga frågor

Frisläpper länken i sammanställningen e-postmeddelandet direkt?

Nej. Den öppnar användarportalen. Användaren måste logga in, välja meddelandet och frisläppa det där.

Varför får en nyimporterad användare ingen sammanställning?

Sammanställningen måste vara tilldelad användaren eller gruppen, och användaren måste ha autentiserat sig minst en gång. Det måste också finnas ett matchande skräppostmeddelande i karantän under perioden.

Syns aliasmeddelanden i användarportalen?

Nej. Sophos anger att meddelanden i karantän som skickats till alias inte visas i portalen. Vid behov kräver de en administrativ process under Email > SMTP quarantine.