Hoppa till innehållet
Avanet

Konfigurera SPX-e-postkryptering på Sophos Firewall

Med Secure PDF Exchange, förkortat SPX, omvandlar Sophos Firewall ett utgående e-postmeddelande med bilagor till en lösenordsskyddad PDF-fil. Mottagaren behöver ingen egen krypteringsklient. Beroende på vald lösenordsmodell får mottagaren ett engångslösenord, använder ett lagrat lösenord eller registrerar själv ett lösenord.

För tillförlitlig drift måste fyra delar fungera tillsammans: en SPX-mall, en entydig utlösare, en säker lösenordskanal och vid behov SPX Reply Portal. Därefter testas ett positivt och ett negativt e-postflöde. Att en PDF levereras bevisar inte i sig att rätt policy utlöstes eller att lösenordsregistrering och säkra svar fungerar.

SPX i åtta steg

  1. Kontrollera Email Protection-licensen, MTA-e-postflödet, modellstödet och certifikatet.
  2. Bestäm om krypteringen ska utlösas av en skyddad domän, en Data Control-träff eller avsändaren.
  3. Skapa en egen mall under Email > Encryption > SPX templates > Add.
  4. Välj medvetet lösenordstyp, PDF-kryptering, avisering och Reply Portal.
  5. Skydda FQDN, tillåtna nätverk och port under Email > Encryption > SPX portal settings.
  6. Tilldela mallen i policyn SMTP route and scan eller som en medvetet vald standardmall.
  7. Testa PDF, lösenordskanal, registrering och svar med en extern mottagare.
  8. Genomför ett negativt test utan SPX-utlösare och dokumentera Mail logs, MTA-loggar och återställning.

⚠️ Ett tomt fält Allowed networks för SPX Portal betyder inte ”ingen åtkomst” utan återgår till Any. Sophos rekommenderar dessutom en separat port för Reply Portal. Portalens FQDN, certifikat, tillåtna källor och lösenordskanal måste därför vara fastställda före produktionstestet.

När SPX passar

SPX passar när externa mottagare ska få konfidentiellt innehåll som en skyddad PDF utan att installera en krypteringsklient. Det kan användas i både MTA mode och Legacy mode. Den här proceduren använder MTA mode eftersom domän, Data Control och routing då kan kopplas ihop tydligt i SMTP-policyn.

SPX är inte transportkryptering mellan e-postservrar och inte heller end-to-end-kryptering mellan två e-postklienter. Brandväggen behandlar klartexten, skapar PDF-filen och hanterar lösenordet eller registreringen. PDF-filen kan sedan finnas kvar utanför brandväggen i brevlådor, arkiv eller nedladdningar. Mottagarkrets, lagring och lösenordsöverföring ingår därför i säkerhetsdesignen.

Förutsättningarna är:

  • en giltig Email Protection-licens;
  • ett redan testat utgående e-postflöde via Sophos Firewall;
  • en dokumenterad extern testmottagare;
  • ett betrott FQDN och ett passande certifikat för de SPX-portaler som används;
  • en separat säker kanal för lösenord när mottagaren inte registrerar dem;
  • en återställningsväg som gör det möjligt att ta bort mall- och policytilldelningar igen.

Enligt aktuell Sophos-hjälp är SPX inte tillgängligt på XGS 87/87w. Fullständigt MTA mode är dessutom inte tillgängligt på XGS 88/88w. Konfigurera Mail Protection i MTA mode förklarar e-postflöde, licens, relay och modellgränser.

Fastställ utlösare och prioritet

SPX kan utlösas på tre sätt. Om flera metoder är konfigurerade tillämpar Sophos Firewall följande ordning i MTA mode:

  1. Skyddad domän: SPX-mallen som valts under Domains and routing target gäller utgående meddelanden från den matchande skyddade domänen.
  2. Data control list: Endast om ingen SPX-mall är inställd på domännivå kan en Data Control-träff använda mallen som valts för listan.
  3. Avsändarutlösare: Först när varken domänen eller Data Control ger en mall används avsändarmetoden som konfigurerats under Default SPX template.

En domäntilldelning är bred och passar bara om varje matchande utgående meddelande verkligen ska krypteras. Data Control passar för definierade innehållstyper men måste testas med verkliga positiva och negativa exempel för att hitta falska positiva resultat. Avsändarutlösaren lämnar beslutet till avsändaren men kräver ett tydligt dokumenterat flöde i e-postklienten.

Före konfigurationen fastställs exakt en primär utlösare för varje e-postflöde. En andra metod får inte obemärkt åsidosätta en annan.

Skapa SPX-mallen

Exemplet använder mallen Finance-SPX-Recipient. Namnet är ett dokumentationsvärde och anpassas till syfte och organisation.

  1. Öppna Email > Encryption > SPX templates.
  2. Välj Add.
  3. Ange exempelvis Finance-SPX-Recipient som namn.
  4. Ange organisationsnamnet för aviseringarna.
  5. Välj Encryption standard och PDF page size enligt de egna kraven.
  6. Välj den planerade lösenordsmodellen under Password type.
  7. Kontrollera ämnesrad, meddelandetext och mottagarinstruktioner och anpassa dem vid behov.
  8. Aktivera Enable SPX reply portal om säkra svar behövs.
  9. Aktivera Include original body into reply endast om det ursprungliga meddelandet får ingå i svaret.
  10. Spara mallen.

Välj lösenordsmodell medvetet

Sophos Firewall erbjuder fyra modeller:

  • Specified by sender: Avsändaren anger lösenordet. Brandväggen tar bort det före leverans och lagrar det inte. Lösenordet måste nå mottagaren via en separat säker kanal.
  • Generate one-time password for every email: Brandväggen skapar ett nytt lösenord för varje meddelande och skickar det till avsändaren. Avsändaren överför det separat till mottagaren. Lösenordet lagras inte.
  • Generated and stored for recipient: Brandväggen skapar ett mottagarspecifikt lösenord, skickar det till avsändaren och återanvänder det tills det löper ut.
  • Specified by recipient: En ännu inte registrerad mottagare får en registreringslänk, anger själv ett lösenord och använder det tills det löper ut för fler SPX-meddelanden från organisationen.

För en återkommande partnerrelation är Specified by recipient ofta det enklaste flödet att förstå. Ett engångslösenord kan passa bättre för en enstaka särskilt känslig leverans. Olika lagrade lösenordsmodeller för samma mottagare bör inte blandas oplanerat, eftersom mottagaren annars måste identifiera rätt lösenord för varje meddelande.

Med Specified by sender kan ämnesraden använda mönstret [secure:<password>]<subject text>. Avsändaren måste sedan överföra lösenordet separat. För Microsoft Outlook tillhandahåller Sophos ett Outlook Add-in under Authentication > Client downloads.

Den aktuella Sophos-hjälpen använder två olika stavningar av headern för andra e-postklienter: X-Sophos-SPXEncrypt: yes på mallsidan och X-Sophos-SPX-Encrypt: yes på den allmänna Encryption-sidan. Den här skillnaden behandlas inte som ett färdigt copy-paste-recept. Före produktionsutrullning måste det verifieras vilken stavning som fungerar på den använda SFOS-builden. Där det är möjligt är en policy, Data Control eller Sophos Outlook Add-in en mer spårbar utlösare.

Utforma aviseringen utan att skapa ytterligare en dataläcka

Tillgängliga aviseringsvariabler omfattar bland annat:

  • ENVELOPE_TO
  • PASSWORD
  • ORGANIZATION_NAME
  • SENDER
  • REG_LINK

Enkel HTML-formatering och länkar stöds. Texten måste förklara vem som skickade meddelandet, hur lösenordet hämtas säkert och hur länge registrering eller svar är möjliga. Inloggningsuppgifter eller konfidentiellt e-postinnehåll ska inte dessutom placeras i en oskyddad avisering.

Skydda SPX-portalerna

Lösenordsregistrering och portalåtkomst definieras under Email > Encryption > SPX portal settings:

  1. Ange under Hostname det FQDN som externa mottagare faktiskt använder för att nå portalen.
  2. Ange endast nödvändiga källnätverk under Allowed networks. Any är bara lämpligt när valfria externa mottagare måste nå portalen och risken medvetet accepteras.
  3. Dokumentera porten. Password Registration Portal använder som standard TCP 8094.
  4. Använd en separat port för SPX Reply Portal.
  5. Ange giltighetstider för oanvända lösenord, säkra svar och registreringslänkar.
  6. Ange mottagare för SPX-felaviseringar.

Om Allowed networks lämnas tomt använder SFOS Any, eftersom SPX Reply Portal är aktiverat som standard i WAN-zonen. Om Reply Portal inte behövs beskriver Sophos som avstängningsmetod att ange en oanvänd betrodd privat adress, exempelvis 169.254.0.1, som enda tillåtna nätverk. Detta dokumentationsvärde får inte motsvara en adress som används i produktion.

CAPTCHA är alltid aktivt på SPX Portal och kan inte inaktiveras. Hantera CAPTCHA på Sophos Firewall medvetet förklarar gränserna för CAPTCHA-inställningarna på andra portaler.

WebAdmin, User Portal, VPN Portal, Captive Portal och båda SPX-portalerna använder samma centrala certifikatval. En ändring kan därför påverka flera tjänster samtidigt. Planera certifikat, SAN, återställningsväg och verklig portal-URL enligt Hantera certifikat på Sophos Firewall. Ett Let’s Encrypt-certifikat på Sophos Firewall kan passa ett publikt namn.

Koppla mallen till SMTP-policyn

För MTA mode väljs SPX-mallen i den matchande policyn SMTP route and scan under Email > Policies and exceptions.

Använd en domän som utlösare

Under Domains and routing target tilldelas mallen den skyddade domänen. Därefter gäller den för matchande utgående meddelanden. En bred domäntilldelning testas först med en pilotavsändare och en extern testmottagare.

Använd Data Control som utlösare

  1. Skapa en tydligt namngiven lista under Email > Data control list eller kontrollera den befintliga listan.
  2. Aktivera Data protection i policyn SMTP route and scan.
  3. Tilldela den planerade SPX-mallen till Data Control List.
  4. Genomför ett positivt innehållstest och ett liknande negativt test.

Om en SPX-mall redan är inställd under Domains and routing target har den företräde framför Data Control-mallen. En träff i Data Control List bevisar dessutom bara den konfigurerade innehållsmatchningen. Det verkliga e-postflödet måste visa om rätt meddelande krypterades.

Använd en avsändarutlösare

Välj en Default SPX template under Email > Encryption > SPX configuration. Den gäller endast avsändarutlöst SPX-kryptering om SMTP-policyn inte redan ger en mall på domän- eller Data Control-nivå. None inaktiverar denna standardväg.

Validera det krypterade e-postflödet

Notera testtid, avsändare, mottagare, ämne och förväntad utlösare. Testa sedan minst följande fall:

  1. Positivt test: Ett utgående meddelande utlöser exakt den planerade SPX-mallen.
  2. Lösenordstest: Mottagaren får lösenordet eller registreringslänken via den planerade kanalen och kan öppna PDF-filen.
  3. Innehållstest: Ämne, meddelandetext och bilagor finns i PDF-filen som förväntat och är läsbara.
  4. Svarstest: Om funktionen är aktiverad leder svarslänken till förväntat FQDN och ett testsvar når den ursprungliga avsändaren.
  5. Negativt test: Ett liknande meddelande utan utlösare skickas inte som SPX-PDF.
  6. Utgångstest: Registrering, lagrat lösenord och svarsperiod beter sig förutsägbart efter den angivna giltighetstiden.
  7. Certifikattest: Webbläsaren och den externa mottagaren får en fullständig betrodd certifikatkedja för det portal-FQDN som används.

För den första korrelationen används Email > Mail logs, Log Viewer och MTA-filerna smtpd_main.log, smtpd_error.log och smtpd_panic.log. Ett felmeddelande korreleras med samma testmeddelande och tidpunkt. Sophos Firewall-tjänster och loggar beskriver åtkomst och ytterligare loggfiler.

I HA finns loggarna på den nod som behandlade trafiken. Efter en kontrollerad failover testas ett nytt SPX-meddelande, lösenordsregistrering och svar separat. Utgå inte från att en befintlig portalsession eller en pågående registrering fortsätter utan avbrott. Grunderna finns i Sophos Firewall HA-kluster.

Avgränsa fel systematiskt

Meddelandet krypteras inte

Kontrollera riktning, skyddad domän, den SMTP route and scan-policy som faktiskt används och utlösarprioritet. För Data Control kontrolleras även Data protection, listträffen och malltilldelningen. För en avsändarutlösare måste en standardmall vara inställd och får inte åsidosättas av en domän- eller Data Control-mall. De två dokumenterade headerstavningarna är ingen anledning att distribuera båda otestade i produktion.

Registreringslänken eller portalen går inte att nå

Kontrollera FQDN, publik DNS-upplösning, port, certifikat, Allowed networks och länkens giltighet. Ett tomt Allowed Networks-värde behandlas som Any och är därför inte ett säkert avstängt läge. Om klienten når en annan värd eller portal stämmer URL, NAT eller certifikattilldelning inte med den planerade vägen.

PDF-filen går inte att öppna

Matcha först lösenordstypen med det specifika meddelandet. Ett engångslösenord gäller bara för detta e-postmeddelande. För lagrade eller registrerade lösenord kan utgång eller flera lösenordsmodeller vara orsaken. Efter en SPX Password Reset måste avsändaren på nytt överföra det nya lösenordet säkert till mottagaren.

Det säkra svaret kommer inte fram

Kontrollera Enable SPX reply portal i mallen, svarsperiod, portal-FQDN, port, certifikat och tillåtna källor. Kontrollera därefter Mail logs och MTA-loggar för det konkreta svaret. Att PDF-filen öppnas korrekt bevisar inte att returkanalen fungerar.

DKIM-validering misslyckas efter SPX

SPX ändrar meddelandetext och bilagor. Om ett meddelande signeras före denna ändring kan signaturen bli ogiltig hos mottagaren. Fastställ om den interna e-postservern, Sophos Firewall eller en senare gateway signerar efter alla planerade ändringar. Behandlingskedjan och ett externt test måste valideras tillsammans.

Återställ säkert

  1. Ta först bort den specifika SPX-tilldelningen från Domains and routing target eller Data Control List.
  2. Ställ vid behov in Default SPX templateNone.
  3. Genomför ett utgående negativt test och bekräfta att ingen ny SPX-PDF skapas.
  4. Ta bara bort Reply och Registration Portal om ingen annan aktiv SPX-policy är beroende av dem.
  5. Återställ tillfällig publik port-, DNS- eller portalåtkomst till dokumenterat tidigare läge.
  6. Ta bort mallen först när ingen policy eller aktiv driftprocess längre refererar till den.
  7. Bevara Mail logs och MTA-loggar för det sista krypterade och första okrypterade testet.

Skapa en aktuell Sophos Firewall-säkerhetskopia innan produktionsvägar för e-post och portaler ändras. SPX kan fortsätta fungera i airgap-miljöer, men externa DNS-, certifikat- och portalberoenden måste vara nåbara separat. Produktgränserna beskrivs i SFOS-funktioner utan internetåtkomst.

Checklista för drift

  • Licens, modell, MTA-e-postflöde och extern mottagare har kontrollerats.
  • Utlösare och utlösarprioritet är dokumenterade.
  • Lösenordstyp och säker överföringskanal passar användningsfallet.
  • Portal-FQDN, certifikat, port och Allowed Networks är snävt avgränsade.
  • Domän-, Data Control- eller standardtilldelningen är entydig.
  • Positiva, negativa, lösenords-, PDF- och svarstester har godkänts.
  • Mail logs och MTA-loggar kan korreleras med testmeddelandet.
  • HA-failover och nodlokala loggar ingår i driftsrutinen.
  • Ansvarig, giltighetstider, granskningsdatum och återställning är dokumenterade.

FAQ

Behöver mottagaren Sophos-programvara för SPX?

Nej. Mottagaren öppnar den krypterade PDF-filen med en lämplig PDF-läsare och använder det levererade eller registrerade lösenordet. För ett säkert svar kan länken i SPX-meddelandet leda till Reply Portal.

Varför används inte Data Control-mallen?

En SPX-mall under Domains and routing target har företräde. Endast om ingen mall är inställd där kan en Data Control-träff utlösa den tilldelade mallen. Avsändarutlösare följer därefter.

Kan SPX Portal fungera utan CAPTCHA?

Nej. Sophos dokumenterar att CAPTCHA alltid är aktivt för SPX Portal. Skydda i stället åtkomsten med FQDN, certifikat, port, Allowed Networks och giltighetstider.

Kan Allowed Networks lämnas tomt om portalen inte används?

Nej. Ett tomt värde återgår till Any. Om Reply Portal inte används ska åtkomsten medvetet begränsas till ett dokumenterat, oanvänt och betrott privat värde och därefter testas negativt externt.