跳至內容
部分或全部頁面已經過機器翻譯。

設定 Sophos EMS

使用 Sophos EMS (電子郵件監控系統) 將 Sophos Central 與第三方電子郵件服務(例如 Microsoft Defender 或 Google Workspace Security)連接。EMS 僅監控電子郵件流量和報告資料。它不會對郵件套用保護或執行任何原則。

相反地,EMS 為您提供僅供觀察的判斷結果,顯示如果由 Sophos 電子郵件處理這些郵件時會發生的情況。EMS 會掃描入站和出站電子郵件,記錄其所見內容,並在不採取任何行動的情況下更新報告。這些判斷結果有助於您了解 Sophos 電子郵件原則的運作方式,而無需更改您目前電子郵件服務的處理方式。

當與 Microsoft 365 一起使用時,EMS 還透過 API 整合支援手動電子郵件回收。

Sophos EMS 還透過將電子郵件相關資料傳送到 Sophos Data Lake 來輔助 Sophos MDR 和 Sophos XDR。對於 MDR 和 XDR 客戶,這增加了威脅偵測的寶貴情境,並增強了事件 回應能力。

準備事項

在設定 Sophos EMS 之前,請務必瞭解下列要點。

  • Sophos EMS 許可證


    Sophos EMS 是一個獨立的產品,也是 Sophos 電子郵件的替代方案。您無法同時使用兩者。

    EMS 僅用於監控。它會掃描並記錄電子郵件,但不會採取任何行動。

  • Sophos EMS 模式


    當 EMS 模式開啟時,您會在 Sophos Central 的某些頁面上看到警告橫幅,說明電子郵件僅受到監控,且不會套用任何動作。

  • 不可設定的設定與原則


    當 EMS 模式開啟時,某些設定和功能會被停用,包括 SMTP 路由、點擊時間、自助入口網站等等。EMS 適用於電子郵件的日誌副本,因此不支援加密。

    安全郵件原則也無法使用。您可以設定電子郵件安全和資料 控制原則,但所設定的動作僅用於報告目的,不會套用到電子郵件上。

如欲設定 Sophos EMS,請依照以下動作執行:

檢查 EMS 模式是否已開啟

當您將 Sophos EMS 授權新增至您的帳戶時,EMS 模式預設為開啟。若要使用 Sophos EMS,您需要確保 EMS 模式已開啟。

若要執行此動作,請依照以下步驟操作。

  1. 登入至 Sophos Central。
  2. 按一下您的設定檔圖示 設定檔圖示。,然後按一下 帳戶喜好設定
  3. Sophos 電子郵件監控系統 (EMS) 中,確保 僅監控模式 (EMS) 已開啟。

    如果 EMS 模式已關閉,請將其開啟。

    如需有關 EMS 模式的資訊,請參閱 Sophos 電子郵件監控系統 (EMS)

  4. 按一下 儲存

EMS 模式現已針對 Sophos Central 啟用。

新增郵件信箱

當您處於 EMS 模式時,您可以將信箱新增至 Sophos Central。

您可以採用以下方式新增郵件信箱:

  • 自動使用目錄服務。您可以使用 AD SyncMicrosoft Entra ID Sync。如需有關如何設定目錄服務的說明,請參閱 Directory 服務
  • 在使用者介面中手動設定。
  • 透過從 CSV 檔案匯入資料來手動設定。

新增網域

您可以新增網域並將其與 Sophos EMS 整合,如下所示:

  1. 在 Sophos Central 中,移至我的產品 > Email Security > 設定 > EMS 網域
  2. 按一下 新增網域
  3. 在「電子郵件網域」欄位中,請輸入您的電子郵件網域。

    範例
    example.com
    

    您必須先驗證網域所有權,電子郵件才能傳遞。若要執行此操作,請將 TXT 記錄新增至您的網域。新增此記錄不會影響您的電子郵件或其他服務。

  4. 按一下 驗證網域擁有權

  5. 使用 驗證網域所有權 中列出的詳細資料,將 TXT 記錄新增至您的 DNS 設定。

    注意

    網域所有權驗證可能需要最多十分鐘才會生效。

  6. 按一下 驗證

    警告

    您無法儲存未驗證的網域。您必須糾正任何關於網域擁有權驗證的問題。

  7. 從下列選項中選取方向:

    • 僅限入埠
    • 入埠和出埠
  8. 從下列選項中選取您的日誌來源 IP 範圍:

    • Microsoft Office 365
    • Google Apps Gmail
    • 自訂閘道

    您可以設定一個或多個郵件伺服器,以針對相同網域傳送日誌化的外寄電子郵件。

    如果您選取 自訂閘道,則必須輸入至少一個 IP 位址和 CIDR(子網路範圍)。在每個項目之後按一下新增。您可以新增多個 IP 位址或範圍。

  9. 點選 儲存 來驗證您的設定。

    隨即顯示 設定外部相依性 對話方塊。

  10. 設定外部相依性 中,設定您第三方郵件服務中的日誌功能:

    作為網域設定的一部分,您必須在郵件服務中設定日誌功能。這會建立您的郵件服務與 EMS 之間的通訊,讓 EMS 能夠接收每封電子郵件的副本以進行掃描。您必須完成此步驟,EMS 才能正常運作。

    完成日誌設定後,請返回此處以完成設定程序。

  11. 按一下 關閉

您的網域現已上線至 Sophos EMS。您可以隨時新增其他網域。

設定原則和設定

若要管理您的原則,前往 我的產品 > Email Security > 原則

在 EMS 模式下,僅可設定電子郵件安全性和資料 控制原則。這些原則不會強制執行動作,而是用於產生報告判定。為確保結果準確,請將其設定為與您目前電子郵件環境中的原則一致。

若要管理您的電子郵件安全性設定,請按一下「全域設定」圖示 全域設定圖示。。接著前往「產品與服務」 > 「電子郵件」。

測試並確認郵件流程

在您完成網域上線、建立日誌規則,並設定原則與設定後,請從您電子郵件網域之外的位址,傳送測試電子郵件至您的任何信箱。

該電子郵件應傳遞至日誌信箱。同樣地,您所設定的信箱位址應會收到該郵件的副本。

完成上述程序後,您可以透過傳送內送和外寄電子郵件給已套用規則的使用者,來測試日誌規則。

若要確認電子郵件已流經 Sophos EMS,請檢視「訊息 歷程記錄」報告。

若要存取「訊息 歷程記錄」報告,請執行下列操作:

  1. 登入至 Sophos Central。
  2. 前往 我的產品 > Email Security > 報告 > 訊息記錄

如果郵件是經由系統傳送,您會在此報告中看見項目。

如果郵件沒有遞送,您的測試收件匣將不會收到電子郵件。請執行以下步驟:

  1. 請確認您已正確設定 Sophos 傳遞 IP。
  2. 驗證您傳送的目標信箱存在於 Sophos Email Security當中。

若您採取前述所有步驟後,您的網域仍未遞送郵件,請聯絡 Sophos Support。

管理 M365 網域

您必須是超級管理員才能使用此功能。

如果您已新增 M365 網域,可以執行下列動作:

  • 網域連線或中斷連線至傳送後防護。
  • 為您的 M365 使用者設定傳遞後防護功能。

    注意

    Sophos EMS 僅支援傳遞後防護中的隨選回收功能。自動搜尋與修復功能在 EMS 中無法運作。請先設定傳遞後防護,再使用隨選回收。請參見 傳遞後保護

  • 編輯您的網域。

  • 中斷連線網域。

編輯網域

若要編輯網域,請在清單中點選該網域名稱,進行修改後,再點選「儲存」。

刪除網域

若要刪除網域,請點擊您要刪除的網域右側的「刪除」圖示「刪除」圖示。