Sophos Phish Threat: åtgärda leveransfel och studsar
När användare inte får ett e-postmeddelande från Sophos Phish Threat kan det finnas flera orsaker: kampanjen har ännu inte nått mottagaren, måladressen är ogiltig, en gateway begränsar sändningshastigheten eller en säkerhetsfunktion blockerar eller sätter simuleringen i karantän. Börja därför felsökningen i Sophos Fusion (tidigare Sophos Central) och följ sedan den leveransväg som faktiskt används.
Viktigt: användare på sidan Bounced Mailboxes får inga e-postmeddelanden från framtida kampanjer förrän orsaken har åtgärdats och användarna har tagits bort från listan. Borttagning är därför inte det första felsökningssteget, utan ska göras först när problemet har åtgärdats.
Snabbdiagnos
| Observation | Kontrollera först | Därefter |
|---|---|---|
| Kampanjen har precis startat | vänta minst en timme och kontrollera sändningsschemat | kontrollera kampanjförloppet igen |
| Endast vissa användare fick ett e-postmeddelande | intervallbaserad sändning, mottagarlista och aktiva postlådor | kontrollera Bounced Mailboxes och katalogsynkronisering |
| Central visar Bounced eller Not Sent | felinformationen under Bounced Mailboxes | undersök adressen, DNS-/SMTP-fel och e-postflödet |
| Central visar Delivered, men meddelandet syns inte | Message Trace, gatewayloggar, karantän och skräppostmapp | identifiera vilken filterregel som utlöstes |
| Många meddelanden misslyckas vid hög volym | hastighetsbegränsning eller throttling | fördela sändningen över flera timmar eller dagar |
| Direct Delivery är konfigurerat för domänen | Direct Delivery-konfigurationen | fortsätt felsökningen i relevant runbook |
1. Dokumentera ett reproducerbart fall
Dokumentera följande innan du gör ändringar:
- kampanjnamn
- planerad och faktisk starttid, inklusive tidszon
- en till tre berörda mottagare och en fungerande jämförelsemottagare
- använd sändningsdomän
- leveransstatus för den berörda användaren
- tidpunkt för leveransförsöket
- fullständig feltext, DNS-kod och SMTP-fel, om de visas
- senaste ändringar av kampanjen, mottagarlistan, katalogsynkroniseringen eller e-postfiltren
Starta inte omedelbart ännu en stor kampanj. Upprepade fullskaliga utskick försvårar korrelationen och kan utlösa hastighetsbegränsningar eller säkerhetsregler igen.
2. Kontrollera kampanjschemat och förloppet
Öppna den berörda kampanjen under Phish Threat > Campaigns. Kontrollera att den är aktiv och bearbetas samt vilken leveransstatus Central visar för de berörda användarna.
Efter kampanjstarten tar det minst en timme innan e-postmeddelanden skickas. En kampanj kan även leverera meddelanden stegvis: från omedelbar leverans till grupper om så lite som 5 procent. Om bara en del av målgruppen har fått meddelandet ska du först kontrollera det konfigurerade schemat och kvarstående sändningsintervall.
Följ Hantera Sophos Phish Threat-kampanjer om du ska ändra schemat eller pausa en pågående kampanj. Ändra inte en aktiv kampanj utan att dokumentera effekten på väntande meddelanden.
3. Utvärdera Bounced Mailboxes
Öppna ikonen Global Settings och gå till Products and Services > Sophos Phish Threat > Bounced Mailboxes. För misslyckade leveranser visar sidan Email ID, kampanjnamn och felinformation som DNS-kod och SMTP-fel.
Du kan filtrera listan efter:
- användarnamn
- e-postadress
- kampanjnamn
- studstyp
Börja med den berörda e-postadressen och kampanjnamnet. Dokumentera feltexten och tidpunkten utan att ändra dem. Email ID är ett Sophos Fusion-fält och får inte likställas med ett RFC-Message-ID, gatewaylogg-ID eller spårnings-ID utan belägg för sambandet.
Posten visar att leveransen misslyckades, men ännu inte vilket system som orsakade felet. Ta inte bort användare från Bounced Mailboxes förrän följande kontroller är slutförda och orsaken är åtgärdad.
4. Kontrollera mottagare och katalogsynkronisering
Kontrollera följande för varje berörd användare:
- Är e-postadressen korrekt stavad och fullständig?
- Finns postlådan, är den aktiv och kan den ta emot vanliga meddelanden?
- Kommer felaktiga adresser från en manuell CSV-import?
- Har den aktuella primäradressen synkroniserats till Sophos Fusion?
- Körs den använda katalogsynkroniseringen utan fel?
Korrigera först felaktiga eller inaktuella måladresser vid källan och bekräfta sedan en lyckad synkronisering. Att bara ta bort en användare från Bounced Mailboxes åtgärdar varken en ogiltig adress eller en inaktiverad postlåda.
5. Fastställ leveransvägen
Fastställ innan du söker i loggar om domänen använder Direct Delivery eller det normala e-postflödet.
Om Direct Delivery är konfigurerat fortsätter du med Konfigurera och verifiera Sophos Phish Threat Direct Delivery. Kontroller av API, behörigheter och leverantör hör till den proceduren, inte till en SMTP-analys.
Vid leverans genom det normala e-postflödet kontrollerar du loggarna för alla system som faktiskt berörs. Sophos Phish Threat-leverans i Microsoft 365 beskriver leverantörsspecifika steg för Microsoft 365; för Google Workspace, se Sophos Phish Threat-leverans i Google Workspace.
6. Undersök Message Trace och gatewayloggar
Sök i den lokala e-postgatewayens Log Viewer eller Message Trace med ett snävt tidsintervall. Beroende på miljön kan det vara e-postloggar i Sophos Firewall, Message Trace i Exchange Admin Center eller loggar från ett överordnat skräppostfilter.
Begränsa sökningen till:
- exakt mottagaradress
- tidpunkt för leveransförsöket
- dokumenterade regionala Sophos Phish Threat-sändnings-IP-adresser
- sändningsdomänen som användes i kampanjen
Kopiera inte sändnings-IP-adresser eller domäner från gamla ärenden. Aktuella värden finns under Phish Threat > Settings > Sending domains and IPs.
Dokumentera följande för det senast bekräftade hoppet:
- Nekade gatewayen anslutningen?
- Blockerades eller karantänsattes meddelandet på grund av spam- eller nätfiskeidentifiering?
- Avvisades det på grund av SPF-, DKIM- eller DMARC-anpassning?
- Tillämpades hastighetsbegränsning eller throttling?
- Accepterades meddelandet och vidarebefordrades till nästa hopp?
Dokumentera hela SMTP-felet, svarande värd och tidsstämpel. Vid statusen Delivered kontrollerar du även karantänen, skräppostmappen och efterföljande regler.
Om det inte finns någon loggpost kontrollerar du först tidsintervallet, tidszonen, mottagaren, sändnings-IP-adressen eller sändningsdomänen och den valda leveransvägen. Först därefter kan du anta att inget leveransförsök gjordes.
7. Åtgärda den specifika orsaken
Hastighetsbegränsning eller throttling
Använd batchfunktionen för att fördela sändningen över flera timmar eller dagar i stället för att skicka allt samtidigt. Kontrollera sedan med en liten, auktoriserad målgrupp att gatewayen accepterar den nya hastigheten.
Ett filter blockerar eller karantänsätter simuleringen
Skapa inte ett improviserat globalt undantag. Konfigurera nödvändiga regionala Sophos-IP-adresser, sändningsdomäner och berörda kontroller enligt Tillåt Sophos Phish Threat-avsändare på ett kontrollerat sätt.
Dokumentera för varje tillfällig diagnostikändring:
- ursprunglig konfiguration
- ansvarig person och godkännande
- strikt begränsad omfattning
- start- och sluttid
- återställningssteg
- resultat av leveranstest och regressionstest efter återställning
Permanenta undantag för simuleringar kräver också dokumenterad omfattning, en ansvarig och regelbunden granskning. Utöka dem inte till godtyckliga Sophos-nätverk eller avsändare eller till alla säkerhetskontroller.
Ogiltiga mottagare eller synkroniseringsfel
Korrigera adressen eller postlådan i den auktoritativa källan, låt synkroniseringen slutföras utan fel och testa först därefter igen.
8. Ta bort posten i Bounced Mailboxes och testa begränsat
Följ den här ordningen efter den tekniska korrigeringen:
- Dokumentera orsaken och korrigeringen.
- Bekräfta att adressen, postlådan och den använda leveransvägen nu fungerar.
- Ta bort användaren från Bounced Mailboxes.
- Använd en liten, auktoriserad testkampanj eller nästa kontrollerade kampanjutskick.
- Kontrollera statusen i Phish Threat > Campaigns.
- Vid normalt e-postflöde bekräftar du acceptans och vidarebefordran i loggarna för de berörda systemen.
- Kontrollera att meddelandet finns i avsedd postlåda eller förväntad karantän.
Lägg bara till fler mottagare efter ett lyckat test. Om testet misslyckas igen analyserar du den nya posten under Bounced Mailboxes och motsvarande gatewayloggar i stället för att upprepade gånger ta bort användaren.
Bevispaket för eskalering
Om problemet fortfarande kan reproduceras efter korrigeringen lämnar du följande via den säkra supportkanalen:
- Central-klient- eller konto-ID
- kampanjnamn
- berörd mottagaradress, om möjligt maskerad enligt dataskyddskraven
- leveransstatus och tidpunkt med tidszon
- Email ID från Bounced Mailboxes
- fullständig DNS-kod och SMTP-fel
- använd leveransväg
- vid normalt e-postflöde: SMTP-kod, svarande värd, senaste bekräftade hopp och tillgängligt Message Trace- eller gateway-ID
- utförd korrigering och resultat av det begränsade testet
Lösenord, token, kampanjlänkar och fullständiga användarexporter hör inte hemma i bevispaketet. Meddelanderubriker och loggar kan innehålla interna värdnamn, IP-adresser, e-postadresser och spårningsvärden och får inte kopieras till offentliga ärenden eller forum.