Hoppa till innehållet
Avanet

Skanna och testa POP3 och IMAP på Sophos Firewall

Sophos Firewall kan skanna e-post när klienter hämtar den via POP3, POP3S, IMAP och IMAPS. Det räcker inte att bara skapa en POP-IMAP-policy. Först en matchande brandväggsregel leder e-posttrafiken genom proxyn och aktiverar de konfigurerade skannings- och TLS-inställningarna.

Det viktigaste acceptanstestet är därför inte en grön omkopplare, utan en verklig hämtning från den avsedda klienten till den avsedda e-postservern. Firewall Rule ID, använd port, certifikatkedja, förhandlad TLS-version och warren.log måste alla stämma överens med den planerade sökvägen.

⚠️ Utan Scan email content i brandväggsregeln som faktiskt matchar tillämpar SFOS inte POP/IMAP-inställningarna eller policyerna. En policy i sig ger inget skydd.

POP/IMAP-skanning i åtta steg

  1. Dokumentera klientnätet, e-postservern, protokollen och de portar som faktiskt används.
  2. Välj en enda pilotkälla och testa dess befintliga e-posthämtning.
  3. Importera den CA som utfärdade e-postserverns certifikat under Certificates > Certificate authorities om den inte redan är betrodd.
  4. Ange POP/S and IMAP/S settings och POP and IMAP TLS configuration under Email > General settings.
  5. Skapa endast vid behov en POP-IMAP scan-policy under Email > Policies and exceptions för avsändare, mottagare eller meddelandeegenskaper.
  6. Skapa en snäv, loggad brandväggsregel för pilotklienten och e-postservern och aktivera de protokoll som behövs under Scan email content.
  7. Verifiera hämtning, TLS-anslutning, Firewall Rule ID och warren.log med ett litet testmeddelande.
  8. Lägg till fler klienter först efter positiva och negativa tester och dokumentera återställningsvägen.

Vad POP/IMAP-proxyn skyddar

POP3 och IMAP används för att hämta och hantera meddelanden i en brevlåda. De är inte SMTP, som transporterar meddelanden mellan avsändare, MTA och e-postserver. Guiden för MTA Mode förklarar därför MX, SMTP-routing, relay, spool och SMTP-karantän; den här guiden fokuserar på en klients e-posthämtning.

SFOS skiljer mellan okrypterade eller STARTTLS-uppgraderade portar och varianter som använder TLS från början:

  • POP3: TCP 110, med valfri uppgradering till TLS via STARTTLS
  • POP3S: TCP 995, TLS från anslutningens början
  • IMAP: TCP 143, med valfri uppgradering till TLS via STARTTLS
  • IMAPS: TCP 993, TLS från anslutningens början

Nya designer bör använda krypterade anslutningar för e-postklienter. Att välja ett protokoll i SFOS ändrar dock inte klientkonfigurationen. Om klienten använder en annan port eller kringgår den planerade regeln skyddas trafiken inte automatiskt av det valda standardalternativet.

POP/IMAP-skanning kräver en giltig Email Protection-licens. Den ersätter varken skyddet på e-postservern eller skanningen när ett meddelande anländer via SMTP. Särskilt för molnbaserade e-posttjänster måste det först klargöras om leverantören fortfarande tillåter konventionell POP/IMAP-hämtning och om en transparent proxy är kompatibel med leverantörens TLS- och autentiseringskrav.

Fastställ exempel och testgräns

En kontrollerad pilot förhindrar att en felaktig certifikat- eller regelkonfiguration påverkar alla e-postklienter samtidigt. Exemplet använder dokumentationsvärden:

  • pilotklient 10.20.30.50 i zonen LAN
  • e-postserver mail.example.net
  • måladress 192.0.2.25
  • använt protokoll IMAPS på TCP 993
  • brandväggsregel Pilot_POP_IMAP_Scan

Ersätt 10.20.30.50, mail.example.net och 192.0.2.25 med de riktiga värdena. Måladressen tillhör dokumentationsintervallet TEST-NET och får inte användas som produktionsserveradress. Piloten bör använda en egen testbrevlåda och inte en administratörs enda konto.

Hämta ett meddelande före ändringen och notera den aktuella certifikatutfärdaren. Bevara också den befintliga brandväggsregeln, dess räknare och klientkonfigurationen. Då går det senare att skilja ett routing-, TLS-, proxyskannings- eller e-postserverproblem åt.

Förbered TLS och skanningsgränser

CA och certifikatvalidering

Lägg under Certificates > Certificate authorities till den CA som utfärdade e-postserverns certifikat om brandväggen inte redan litar på den. Filer från privata CA får endast komma från den egna PKI:n eller en annan verifierad källa. Importera certifikat på Sophos Firewall förklarar den allmänna importen och kontrollen av kedjan.

Välj därefter avsett TLS certificate under Email > General settings > POP and IMAP TLS configuration. Låt Allow invalid certificate vara avstängt. Att stänga av valideringen reparerar inte en ogiltig, utgången eller ej betrodd motpart.

Enligt SFOS-hjälpen stänger Disable legacy TLS protocols av protokoll äldre än TLS 1.1. Alternativet bevisar inte att en konkret session använder TLS 1.2 eller TLS 1.3. Om säkerhetskravet är minst TLS 1.2 måste den förhandlade versionen kontrolleras i den verkliga klientsökvägen. Om den använda kombinationen inte kan uppfylla kravet ska utrullningen stoppas och en annan skyddsarkitektur utvärderas.

Eftersom brandväggen behandlar krypterad e-posttrafik för skanning kan en certifikatvarning bli synlig på klienten. Ignorera inte en ny varning. Kontrollera presenterat namn, utfärdare, kedja och klientens förtroende och åtgärda orsaken före en bred utrullning.

Meddelandestorlek och mottagarhuvuden

Under POP/S and IMAP/S settings anger Don’t scan emails greater than den största meddelandestorleken som ska skannas. För POP/IMAP betyder 0 inte obegränsat; enligt SFOS-hjälpen sätter det gränsen till 10,240 KB. Större meddelanden skannas inte. Gränsen måste passa typiska bilagor, tillgänglig prestanda och accepterad kvarstående risk.

Recipient headers hjälper SFOS att identifiera mottagare för POP/IMAP-policyer. Som standard använder brandväggen Delivered-To, Received och X-RCPT-TO. Lägg bara till ett annat huvud om den verkliga e-postservern ställer in det tillförlitligt. Ett påhittat eller senare borttaget huvud leder annars till policymatchningar som är svåra att förstå.

Skapa en valfri POP-IMAP-policy

Med en aktiv Email Protection-prenumeration tillämpar SFOS automatiskt standardpolicyn default-pop-av på POP3/S- och IMAP/S-trafik. Den tar bort virusinfekterade bilagor och ersätter meddelandetexten med en avisering. Ta hänsyn till denna automatiska grundpolicy vid tester och felsökning innan beteendet tillskrivs en egen policy.

En POP-IMAP-policy lägger till kriterier och varningar för användare. Under Email > Policies and exceptions > Add a policy > POP-IMAP scan anges först ett namn och avsändar- och mottagargrupper. Policyn kan därefter bland annat reagera på en spamklassificering, käll-IP eller nät, meddelandestorlek eller ett huvud.

De dokumenterade åtgärderna är Accept och Prefix subject. Prefix subject levererar meddelandet och lägger till en upplysning i ämnesraden. Policyn är alltså inte en allmän karantän- eller blockeringsregel. Om None väljs som kriterium gäller åtgärden för alla meddelanden mellan angivna avsändare och mottagare. Granska omfattningen medvetet före sparandet.

Den extra policyn kan utelämnas i det första tekniska proxytestet. Då syns det tydligt om den grundläggande kedjan av TLS, brandväggsregel och skanning redan fungerar. Lägg endast till en policy när logik för avsändare, mottagare eller huvud verkligen behövs.

Skapa brandväggsregeln för e-posthämtning

Skapa regeln under Rules and policies > Firewall rules. Den bör endast innehålla det avsedda klientnätet eller pilothosten, e-postservermålet och de e-postportar som faktiskt behövs. En allmän regel från LAN till WAN med många säkerhetsfunktioner är svår att utvärdera under acceptanstestet.

Följande värden passar exemplet Pilot_POP_IMAP_Scan:

  • Source zones: LAN
  • Source networks and devices: host 10.20.30.50
  • Destination zones: zonen för sökvägen till e-postservern, vanligtvis WAN för en extern server
  • Destination networks: hostobjekt för 192.0.2.25 eller den verkliga e-postservern
  • Services: IMAPS
  • Log firewall traffic: aktiverat

Aktivera Scan IMAPS under Scan email content. Om miljön faktiskt använder fler protokoll väljs även Scan IMAP, Scan POP3 eller Scan POP3S. Add ports lägger till motsvarande tjänster; därefter måste de visas under Services i regeln.

Placera regeln ovanför en mer allmän regel som redan matchar samma klient och e-postserver. Efter sparandet är den faktiska Firewall Rule ID i Log Viewer avgörande, inte den förväntade positionen i regeltabellen. Konfigurera Sophos Firewall-regler säkert förklarar uppbyggnad, ordning och kontroll av Rule ID.

Testa hela sökvägen

Placera först ett litet, ofarligt meddelande i den privata testbrevlådan. Pilotklienten hämtar det via avsett FQDN och avsedd port. I Log Viewer måste käll-IP, mål-IP, tjänst, åtgärd och Firewall Rule ID överensstämma med den nya regeln. En räknarökning på en annan regel är ett stoppvillkor.

För att kontrollera certifikat och TLS kan exempelvis följande anslutningstester, som inte ändrar konfigurationen, köras från en klient i samma nät:

openssl s_client -connect mail.example.net:993 -servername mail.example.net
openssl s_client -connect mail.example.net:995 -servername mail.example.net
openssl s_client -starttls imap -connect mail.example.net:143 -servername mail.example.net
openssl s_client -starttls pop3 -connect mail.example.net:110 -servername mail.example.net

Testa endast de protokoll som e-postservern faktiskt erbjuder. Ersätt mail.example.net med det riktiga FQDN-namnet. Utdata bekräftar certifikat, kedja och TLS-parametrar, men inte en lyckad inloggning eller innehållsskanning. Avsluta den interaktiva anslutningen med Ctrl+C efter kontrollen.

Upprepa därefter hämtningen med den verkliga e-postklienten. Använd warren.log för proxyanalysen; Log Viewer och Packet Capture visar dessutom regelmatchning och nätverkssökväg. Notera tidsstämpel, klient-IP, server-IP, port och testämne tillsammans. Sophos Firewall-tjänster och loggar beskriver loggfilen och säker åtkomst.

Ett tillförlitligt acceptanstest innehåller också ett negativt fall. En pilothost som inte är tillåten eller en port som inte är vald får inte oavsiktligt få samma skyddsstatus genom en annan bred skanningsregel. Om en särskilt förberedd testmotpart med ogiltig certifikatkedja finns tillgänglig ska den misslyckas så länge Allow invalid certificate är avstängt; skapa inte ett certifikatfel på produktionsmotparten för detta test.

Avgränsa fel efter symptom

Hämtningen fungerar, men proxyn skannar inte

Kontrollera först Firewall Rule ID. Om en högre eller mer allmän regel matchar ska ordning, källa, mål och tjänst korrigeras. Om den avsedda regeln matchar måste relevant Scan IMAP/IMAPS/POP3/POP3S-alternativ och port vara aktiva under Services. En POP-IMAP-policy ensam aktiverar inte proxyn.

E-postklienten rapporterar ett certifikatfel efter aktiveringen

Registrera presenterat FQDN, utfärdare, giltighet och fullständig kedja. Kontrollera sedan den CA som valts under POP and IMAP TLS configuration och klientens förtroende. Aktivera inte Allow invalid certificate som permanent lösning. Om det fortfarande är oklart vilket certifikat proxyn eller servern presenterar ska piloten återställas innan fler klienter påverkas.

STARTTLS fungerar, men POP3S eller IMAPS gör det inte

Kontrollera portar och anslutningssätt separat. POP3 på 110 och IMAP på 143 övergår till en krypterad session först med STARTTLS; POP3S på 995 och IMAPS på 993 börjar med TLS. E-postklient, serverlyssnare, brandväggstjänst och aktiverat skanningsalternativ måste använda samma variant.

Ett stort meddelande levereras men skannas inte

Jämför Don’t scan emails greater than med den faktiska meddelandestorleken. Även 0 begränsar POP/IMAP-skanningen till 10,240 KB. Höj inte gränsen blint för ett enstaka test utan att bedöma påverkan på prestanda och accepterad risk.

Prefixet i ämnesraden saknas

Kontrollera avsändar- och mottagargrupp, matchningstyp, kriterium och Recipient headers. Meddelandet kan ha skannats tekniskt även om den valfria policyn inte matchade. Utvärdera därför proxyfunktionen och policyåtgärden separat.

Drift och återställning

Lägg efter en lyckad pilot till fler klienter stegvis. Övervaka regelräknare, warren.log, TLS-fel och helpdeskärenden under utrullningen. Ändringar av e-postserverns certifikat, FQDN, port eller klientprofil ska därefter ingå i samma ändringsprocess, eftersom de förändrar den validerade sökvägen.

För återställning tas piloten först bort från den snäva regeln eller så stängs motsvarande skanningsalternativ av. Bekräfta därefter att den ursprungliga e-posthämtningen fungerar igen och att den förväntade tidigare regeln matchar. Ta endast bort en importerad CA eller global POP/IMAP-inställning om ingen annan tjänst använder den. Radera inte meddelanden, loggar eller certifikat som ett standardsteg vid återställning.

FAQ

Räcker en POP-IMAP scan-policy för att aktivera skanningen?

Nej. Brandväggsregeln som faktiskt matchar måste innehålla det använda protokollet under Scan email content. Utan denna regel tillämpar SFOS inte POP/IMAP-inställningarna eller policyerna.

Betyder värdet 0 för skanningsstorleken obegränsat?

Nej. För POP/IMAP definieras 0 i SFOS 22-hjälpen som en gräns på 10,240 KB. Större meddelanden skannas inte.

Är en lyckad OpenSSL-anslutning ett fullständigt skanningsbevis?

Nej. Den bekräftar den nåbara TLS-endpointen och dess certifikatparametrar. Fullständig acceptans kräver dessutom verklig e-posthämtning, förväntad Firewall Rule ID och tidsmässig korrelation med warren.log.