Konfigurera SPX-e-postkryptering på Sophos Firewall
Med Secure PDF Exchange, förkortat SPX, omvandlar Sophos Firewall ett utgående e-postmeddelande med bilagor till en lösenordsskyddad PDF-fil. Mottagaren behöver ingen egen krypteringsklient. Beroende på vald lösenordsmodell får mottagaren ett engångslösenord, använder ett lagrat lösenord eller registrerar själv ett lösenord.
För tillförlitlig drift måste fyra delar fungera tillsammans: en SPX-mall, en entydig utlösare, en säker lösenordskanal och vid behov SPX Reply Portal. Därefter testas ett positivt och ett negativt e-postflöde. Att en PDF levereras bevisar inte i sig att rätt policy utlöstes eller att lösenordsregistrering och säkra svar fungerar.
SPX i åtta steg
- Kontrollera Email Protection-licensen, MTA-e-postflödet, modellstödet och certifikatet.
- Bestäm om krypteringen ska utlösas av en skyddad domän, en Data Control-träff eller avsändaren.
- Skapa en egen mall under Email > Encryption > SPX templates > Add.
- Välj medvetet lösenordstyp, PDF-kryptering, avisering och Reply Portal.
- Skydda FQDN, tillåtna nätverk och port under Email > Encryption > SPX portal settings.
- Tilldela mallen i policyn SMTP route and scan eller som en medvetet vald standardmall.
- Testa PDF, lösenordskanal, registrering och svar med en extern mottagare.
- Genomför ett negativt test utan SPX-utlösare och dokumentera Mail logs, MTA-loggar och återställning.
⚠️ Ett tomt fält Allowed networks för SPX Portal betyder inte ”ingen åtkomst” utan återgår till
Any. Sophos rekommenderar dessutom en separat port för Reply Portal. Portalens FQDN, certifikat, tillåtna källor och lösenordskanal måste därför vara fastställda före produktionstestet.
När SPX passar
SPX passar när externa mottagare ska få konfidentiellt innehåll som en skyddad PDF utan att installera en krypteringsklient. Det kan användas i både MTA mode och Legacy mode. Den här proceduren använder MTA mode eftersom domän, Data Control och routing då kan kopplas ihop tydligt i SMTP-policyn.
SPX är inte transportkryptering mellan e-postservrar och inte heller end-to-end-kryptering mellan två e-postklienter. Brandväggen behandlar klartexten, skapar PDF-filen och hanterar lösenordet eller registreringen. PDF-filen kan sedan finnas kvar utanför brandväggen i brevlådor, arkiv eller nedladdningar. Mottagarkrets, lagring och lösenordsöverföring ingår därför i säkerhetsdesignen.
Förutsättningarna är:
- en giltig Email Protection-licens;
- ett redan testat utgående e-postflöde via Sophos Firewall;
- en dokumenterad extern testmottagare;
- ett betrott FQDN och ett passande certifikat för de SPX-portaler som används;
- en separat säker kanal för lösenord när mottagaren inte registrerar dem;
- en återställningsväg som gör det möjligt att ta bort mall- och policytilldelningar igen.
Enligt aktuell Sophos-hjälp är SPX inte tillgängligt på XGS 87/87w. Fullständigt MTA mode är dessutom inte tillgängligt på XGS 88/88w. Konfigurera Mail Protection i MTA mode förklarar e-postflöde, licens, relay och modellgränser.
Fastställ utlösare och prioritet
SPX kan utlösas på tre sätt. Om flera metoder är konfigurerade tillämpar Sophos Firewall följande ordning i MTA mode:
- Skyddad domän: SPX-mallen som valts under Domains and routing target gäller utgående meddelanden från den matchande skyddade domänen.
- Data control list: Endast om ingen SPX-mall är inställd på domännivå kan en Data Control-träff använda mallen som valts för listan.
- Avsändarutlösare: Först när varken domänen eller Data Control ger en mall används avsändarmetoden som konfigurerats under Default SPX template.
En domäntilldelning är bred och passar bara om varje matchande utgående meddelande verkligen ska krypteras. Data Control passar för definierade innehållstyper men måste testas med verkliga positiva och negativa exempel för att hitta falska positiva resultat. Avsändarutlösaren lämnar beslutet till avsändaren men kräver ett tydligt dokumenterat flöde i e-postklienten.
Före konfigurationen fastställs exakt en primär utlösare för varje e-postflöde. En andra metod får inte obemärkt åsidosätta en annan.
Skapa SPX-mallen
Exemplet använder mallen Finance-SPX-Recipient. Namnet är ett dokumentationsvärde och anpassas till syfte och organisation.
- Öppna Email > Encryption > SPX templates.
- Välj Add.
- Ange exempelvis
Finance-SPX-Recipientsom namn. - Ange organisationsnamnet för aviseringarna.
- Välj Encryption standard och PDF page size enligt de egna kraven.
- Välj den planerade lösenordsmodellen under Password type.
- Kontrollera ämnesrad, meddelandetext och mottagarinstruktioner och anpassa dem vid behov.
- Aktivera Enable SPX reply portal om säkra svar behövs.
- Aktivera Include original body into reply endast om det ursprungliga meddelandet får ingå i svaret.
- Spara mallen.
Välj lösenordsmodell medvetet
Sophos Firewall erbjuder fyra modeller:
- Specified by sender: Avsändaren anger lösenordet. Brandväggen tar bort det före leverans och lagrar det inte. Lösenordet måste nå mottagaren via en separat säker kanal.
- Generate one-time password for every email: Brandväggen skapar ett nytt lösenord för varje meddelande och skickar det till avsändaren. Avsändaren överför det separat till mottagaren. Lösenordet lagras inte.
- Generated and stored for recipient: Brandväggen skapar ett mottagarspecifikt lösenord, skickar det till avsändaren och återanvänder det tills det löper ut.
- Specified by recipient: En ännu inte registrerad mottagare får en registreringslänk, anger själv ett lösenord och använder det tills det löper ut för fler SPX-meddelanden från organisationen.
För en återkommande partnerrelation är Specified by recipient ofta det enklaste flödet att förstå. Ett engångslösenord kan passa bättre för en enstaka särskilt känslig leverans. Olika lagrade lösenordsmodeller för samma mottagare bör inte blandas oplanerat, eftersom mottagaren annars måste identifiera rätt lösenord för varje meddelande.
Med Specified by sender kan ämnesraden använda mönstret [secure:<password>]<subject text>. Avsändaren måste sedan överföra lösenordet separat. För Microsoft Outlook tillhandahåller Sophos ett Outlook Add-in under Authentication > Client downloads.
Den aktuella Sophos-hjälpen använder två olika stavningar av headern för andra e-postklienter: X-Sophos-SPXEncrypt: yes på mallsidan och X-Sophos-SPX-Encrypt: yes på den allmänna Encryption-sidan. Den här skillnaden behandlas inte som ett färdigt copy-paste-recept. Före produktionsutrullning måste det verifieras vilken stavning som fungerar på den använda SFOS-builden. Där det är möjligt är en policy, Data Control eller Sophos Outlook Add-in en mer spårbar utlösare.
Utforma aviseringen utan att skapa ytterligare en dataläcka
Tillgängliga aviseringsvariabler omfattar bland annat:
ENVELOPE_TOPASSWORDORGANIZATION_NAMESENDERREG_LINK
Enkel HTML-formatering och länkar stöds. Texten måste förklara vem som skickade meddelandet, hur lösenordet hämtas säkert och hur länge registrering eller svar är möjliga. Inloggningsuppgifter eller konfidentiellt e-postinnehåll ska inte dessutom placeras i en oskyddad avisering.
Skydda SPX-portalerna
Lösenordsregistrering och portalåtkomst definieras under Email > Encryption > SPX portal settings:
- Ange under Hostname det FQDN som externa mottagare faktiskt använder för att nå portalen.
- Ange endast nödvändiga källnätverk under Allowed networks.
Anyär bara lämpligt när valfria externa mottagare måste nå portalen och risken medvetet accepteras. - Dokumentera porten. Password Registration Portal använder som standard TCP
8094. - Använd en separat port för SPX Reply Portal.
- Ange giltighetstider för oanvända lösenord, säkra svar och registreringslänkar.
- Ange mottagare för SPX-felaviseringar.
Om Allowed networks lämnas tomt använder SFOS Any, eftersom SPX Reply Portal är aktiverat som standard i WAN-zonen. Om Reply Portal inte behövs beskriver Sophos som avstängningsmetod att ange en oanvänd betrodd privat adress, exempelvis 169.254.0.1, som enda tillåtna nätverk. Detta dokumentationsvärde får inte motsvara en adress som används i produktion.
CAPTCHA är alltid aktivt på SPX Portal och kan inte inaktiveras. Hantera CAPTCHA på Sophos Firewall medvetet förklarar gränserna för CAPTCHA-inställningarna på andra portaler.
WebAdmin, User Portal, VPN Portal, Captive Portal och båda SPX-portalerna använder samma centrala certifikatval. En ändring kan därför påverka flera tjänster samtidigt. Planera certifikat, SAN, återställningsväg och verklig portal-URL enligt Hantera certifikat på Sophos Firewall. Ett Let’s Encrypt-certifikat på Sophos Firewall kan passa ett publikt namn.
Koppla mallen till SMTP-policyn
För MTA mode väljs SPX-mallen i den matchande policyn SMTP route and scan under Email > Policies and exceptions.
Använd en domän som utlösare
Under Domains and routing target tilldelas mallen den skyddade domänen. Därefter gäller den för matchande utgående meddelanden. En bred domäntilldelning testas först med en pilotavsändare och en extern testmottagare.
Använd Data Control som utlösare
- Skapa en tydligt namngiven lista under Email > Data control list eller kontrollera den befintliga listan.
- Aktivera Data protection i policyn SMTP route and scan.
- Tilldela den planerade SPX-mallen till Data Control List.
- Genomför ett positivt innehållstest och ett liknande negativt test.
Om en SPX-mall redan är inställd under Domains and routing target har den företräde framför Data Control-mallen. En träff i Data Control List bevisar dessutom bara den konfigurerade innehållsmatchningen. Det verkliga e-postflödet måste visa om rätt meddelande krypterades.
Använd en avsändarutlösare
Välj en Default SPX template under Email > Encryption > SPX configuration. Den gäller endast avsändarutlöst SPX-kryptering om SMTP-policyn inte redan ger en mall på domän- eller Data Control-nivå. None inaktiverar denna standardväg.
Validera det krypterade e-postflödet
Notera testtid, avsändare, mottagare, ämne och förväntad utlösare. Testa sedan minst följande fall:
- Positivt test: Ett utgående meddelande utlöser exakt den planerade SPX-mallen.
- Lösenordstest: Mottagaren får lösenordet eller registreringslänken via den planerade kanalen och kan öppna PDF-filen.
- Innehållstest: Ämne, meddelandetext och bilagor finns i PDF-filen som förväntat och är läsbara.
- Svarstest: Om funktionen är aktiverad leder svarslänken till förväntat FQDN och ett testsvar når den ursprungliga avsändaren.
- Negativt test: Ett liknande meddelande utan utlösare skickas inte som SPX-PDF.
- Utgångstest: Registrering, lagrat lösenord och svarsperiod beter sig förutsägbart efter den angivna giltighetstiden.
- Certifikattest: Webbläsaren och den externa mottagaren får en fullständig betrodd certifikatkedja för det portal-FQDN som används.
För den första korrelationen används Email > Mail logs, Log Viewer och MTA-filerna smtpd_main.log, smtpd_error.log och smtpd_panic.log. Ett felmeddelande korreleras med samma testmeddelande och tidpunkt. Sophos Firewall-tjänster och loggar beskriver åtkomst och ytterligare loggfiler.
I HA finns loggarna på den nod som behandlade trafiken. Efter en kontrollerad failover testas ett nytt SPX-meddelande, lösenordsregistrering och svar separat. Utgå inte från att en befintlig portalsession eller en pågående registrering fortsätter utan avbrott. Grunderna finns i Sophos Firewall HA-kluster.
Avgränsa fel systematiskt
Meddelandet krypteras inte
Kontrollera riktning, skyddad domän, den SMTP route and scan-policy som faktiskt används och utlösarprioritet. För Data Control kontrolleras även Data protection, listträffen och malltilldelningen. För en avsändarutlösare måste en standardmall vara inställd och får inte åsidosättas av en domän- eller Data Control-mall. De två dokumenterade headerstavningarna är ingen anledning att distribuera båda otestade i produktion.
Registreringslänken eller portalen går inte att nå
Kontrollera FQDN, publik DNS-upplösning, port, certifikat, Allowed networks och länkens giltighet. Ett tomt Allowed Networks-värde behandlas som Any och är därför inte ett säkert avstängt läge. Om klienten når en annan värd eller portal stämmer URL, NAT eller certifikattilldelning inte med den planerade vägen.
PDF-filen går inte att öppna
Matcha först lösenordstypen med det specifika meddelandet. Ett engångslösenord gäller bara för detta e-postmeddelande. För lagrade eller registrerade lösenord kan utgång eller flera lösenordsmodeller vara orsaken. Efter en SPX Password Reset måste avsändaren på nytt överföra det nya lösenordet säkert till mottagaren.
Det säkra svaret kommer inte fram
Kontrollera Enable SPX reply portal i mallen, svarsperiod, portal-FQDN, port, certifikat och tillåtna källor. Kontrollera därefter Mail logs och MTA-loggar för det konkreta svaret. Att PDF-filen öppnas korrekt bevisar inte att returkanalen fungerar.
DKIM-validering misslyckas efter SPX
SPX ändrar meddelandetext och bilagor. Om ett meddelande signeras före denna ändring kan signaturen bli ogiltig hos mottagaren. Fastställ om den interna e-postservern, Sophos Firewall eller en senare gateway signerar efter alla planerade ändringar. Behandlingskedjan och ett externt test måste valideras tillsammans.
Återställ säkert
- Ta först bort den specifika SPX-tilldelningen från Domains and routing target eller Data Control List.
- Ställ vid behov in Default SPX template på
None. - Genomför ett utgående negativt test och bekräfta att ingen ny SPX-PDF skapas.
- Ta bara bort Reply och Registration Portal om ingen annan aktiv SPX-policy är beroende av dem.
- Återställ tillfällig publik port-, DNS- eller portalåtkomst till dokumenterat tidigare läge.
- Ta bort mallen först när ingen policy eller aktiv driftprocess längre refererar till den.
- Bevara Mail logs och MTA-loggar för det sista krypterade och första okrypterade testet.
Skapa en aktuell Sophos Firewall-säkerhetskopia innan produktionsvägar för e-post och portaler ändras. SPX kan fortsätta fungera i airgap-miljöer, men externa DNS-, certifikat- och portalberoenden måste vara nåbara separat. Produktgränserna beskrivs i SFOS-funktioner utan internetåtkomst.
Checklista för drift
- Licens, modell, MTA-e-postflöde och extern mottagare har kontrollerats.
- Utlösare och utlösarprioritet är dokumenterade.
- Lösenordstyp och säker överföringskanal passar användningsfallet.
- Portal-FQDN, certifikat, port och Allowed Networks är snävt avgränsade.
- Domän-, Data Control- eller standardtilldelningen är entydig.
- Positiva, negativa, lösenords-, PDF- och svarstester har godkänts.
- Mail logs och MTA-loggar kan korreleras med testmeddelandet.
- HA-failover och nodlokala loggar ingår i driftsrutinen.
- Ansvarig, giltighetstider, granskningsdatum och återställning är dokumenterade.
FAQ
Behöver mottagaren Sophos-programvara för SPX?
Varför används inte Data Control-mallen?
Kan SPX Portal fungera utan CAPTCHA?
Kan Allowed Networks lämnas tomt om portalen inte används?
Any. Om Reply Portal inte används ska åtkomsten medvetet begränsas till ett dokumenterat, oanvänt och betrott privat värde och därefter testas negativt externt.