Ausgehende E-Mails im MTA-Modus verschlüsseln
Konfigurieren Sie die Sophos Firewall so, dass ausgehende E-Mails verschlüsselt werden, um vertrauliche Finanzdaten zu schützen.
Einführung
Dieses Beispiel zeigt, wie Sie E-Mails mit vertraulichen Daten verschlüsseln, die von Ihrem in der DMZ gehosteten Mailserver gesendet werden. Die Sophos Firewall befindet sich im MTA-Modus.
Wir zeigen die folgenden Beispieleinstellungen:
- IP-Adressen und Zertifikat für die Mailserver. In diesem Beispiel werden statische Server verwendet. Bei Verwendung von MX-Einträgen muss der MX-Eintrag des Mailservers auf die WAN-Schnittstelle der Sophos-Firewall verweisen.
- SMTP-Relay für die Mailserver.
- SMTP-TLS-Einstellungen.
- Datenkontrollliste zum Schutz von Finanzinformationen.
- SPX-Verschlüsselungsvorlage.
- E-Mail-Domäne als Adressgruppe.
- SMTP-Routing- und Scanrichtlinie.
Wenn die Sophos Firewall geschützte Daten in E-Mails erkennt, sendet sie eine E-Mail an die Empfänger mit der Aufforderung, ein Passwort zu registrieren. Nach der Registrierung verschlüsselt die Sophos Firewall die E-Mail mit diesem Passwort und sendet sie anschließend an die Empfänger.
Mailserver-Hosts und Zertifikat konfigurieren
Erstellen Sie IP-Hosts für die Mailserver. Laden Sie das Mailserver-Zertifikat hoch.
- Gehe zu Gastgeber und Dienstleistungen > IP-Host und klicken Hinzufügen.
- Geben Sie einen Namen ein.
- Satz Typ Zu IP.
- Geben Sie die IP-Adresse ein.
-
Erstellen Sie einen weiteren IP-Host für den zweiten Server. Alternativ können Sie einen IP-Bereich oder eine IP-Liste verwenden, um einen einzelnen Host für alle Mailserver zu erstellen.
Hier ist ein Beispiel, wie Sie eine IP-Adresse für den Mailserver erstellen:
-
Gehe zu Zertifikate > Zertifikate und klicken Hinzufügen.
- Wählen Upload-Zertifikat.
- Geben Sie einen Namen ein.
-
Laden Sie die Zertifikat Und Privater Schlüssel Dateien.
Hier ein Beispiel:
Ausgehende E-Mails zulassen
Aktivieren Sie das SMTP-Relay für die DMZ-Zone und legen Sie die Relay-Einstellungen für die Mailserver fest. Die Sophos Firewall leitet dann ausgehende E-Mails von Ihren Mailservern ins Internet weiter.
- Gehe zu Verwaltung > Gerätezugriff.
-
Unter SMTP-Relay, DMZ auswählen.
-
Gehe zu E-Mail: Bewegen Sie den Mauszeiger über die Schaltfläche „Mehr“ und klicken Sie auf Relais-Einstellungen.
-
Gehe zu Hostbasierte Weiterleitung.
-
Unter Weiterleitung von Hosts/Netzwerken zulassen, wählen Sie die Mailserver aus.
Hier ein Beispiel:
-
Klicken Anwenden.
SMTP-Sicherheitseinstellungen konfigurieren
Konfigurieren Sie die SMTP- und TLS-Einstellungen.
- Unter SMTP-Einstellungen, für SMTP-Hostname: Geben Sie den Namen des ausgehenden Mailservers ein.
- Wählen Ablehnung aufgrund der IP-Reputation.
-
Wählen SMTP-DoS-Einstellungen.
Hier ein Beispiel:
-
Unter SMTP-TLS-Konfiguration, für TLS-Zertifikat, wählen Sie das Mailserver-Zertifikat aus.
Sie können das Mailserver-Zertifikat hochladen auf Zertifikate > Zertifikate > Upload-Zertifikat.
-
Deaktivieren Sie das Kontrollkästchen Ungültiges Zertifikat zulassen.
-
Unter Erweiterte SMTP-Einstellungen, wählen Ausgehende E-Mails scannen.
Fügen Sie eine Datensteuerungsliste hinzu
Wählen Sie die Daten aus, die Sie in E-Mails kontrollieren möchten. Dieses Beispiel zeigt die Schutzeinstellungen für Finanzdaten.
- Gehe zu E-Mail > Datenkontrollliste und klicken Hinzufügen.
- Geben Sie einen Namen ein.
- Für CCLs (Steuerungsliste), setzen Typ Zu Finanzdaten.
-
Wählen Sie die gewünschten Artikel aus der Liste aus. Scrollen Sie nach unten, um die vollständige Liste anzuzeigen.
Hier ein Beispiel:
-
Klicken Speichern.
Erstellen Sie eine SPX-Vorlage
Konfigurieren Sie eine SPX-Verschlüsselungsvorlage und legen Sie die SPX-Portaleinstellungen fest. Über das SPX-Portal können Benutzer sicher auf E-Mails antworten.
- Gehe zu E-Mail > Verschlüsselung > SPX-Vorlagen und klicken Hinzufügen.
-
Satz Passworttyp Zu Vom Empfänger angegeben.
-
Wählen SPX-Antwortportal aktivieren.
-
Wählen Fügen Sie den Originaltext in die Antwort ein..
-
Klicken Speichern.
Füge eine Adressgruppe hinzu
Erstellen Sie eine Adressgruppe für die E-Mail-Domäne.
- Gehe zu E-Mail > Adressgruppe und klicken Hinzufügen.
- Prüfen Sie, ob Gruppentyp ist eingestellt auf E-Mail-Adresse/Domäne.
- Prüfen Sie, ob Typ ist eingestellt auf Handbuch.
-
Für E-Mail-Adresse/Domäne: Geben Sie Ihre E-Mail-Domäne ein und klicken Sie auf die Schaltfläche „Hinzufügen“. Hier verwenden wir
example.com.Hier ein Beispiel:
-
Klicken Speichern.
Fügen Sie eine SMTP-Route und eine Scan-Richtlinie hinzu.
Konfigurieren Sie eine SMTP-Route und eine Scan-Richtlinie, die die Datensteuerungsliste und eine SPX-Vorlage für die Liste angibt.
- Gehe zu E-Mail > Richtlinien und Ausnahmen und klicken Fügen Sie eine Richtlinie hinzu: Klicken SMTP-Route und Scan.
- Unter Geschützter Bereich: Wählen Sie die von Ihnen konfigurierte Adressgruppe aus.
- Satz Route by Zu Statischer Host.
-
Unter Hostliste: Wählen Sie die von Ihnen konfigurierten Mailserver aus.
Hier ein Beispiel:
-
Einschalten Datenschutz.
Hier ein Beispiel:
-
Klicken Speichern.














