Nachrichtenverfolgung: eine E-Mail vom Eingang bis zur Zustellung nachvollziehen
Die Nachrichtenablaufverfolgung im Conbool Portal: Aufbau der Liste, Filter, Statuswerte, Detailansicht mit Bedrohungswert, Transportsicherheit und Prozesslog, Aktionen aus der Quarantäne sowie Aufbewahrung der Einträge.
Die Nachrichtenablaufverfolgung zeigt, was mit einer einzelnen E-Mail geschehen ist: wer sie eingeliefert hat, wie sie bewertet wurde, welche Verarbeitungsschritte griffen und wohin sie zugestellt wurde. Sie liegt im Mandanten unter Nachrichtenablaufverfolgung und ist der Einstieg für jede Fehlersuche.
Ein Eintrag je Nachricht und Empfänger
Ein Eintrag beschreibt die Verarbeitung für genau einen Empfänger. Eine Nachricht an vier Empfänger erzeugt vier Einträge, die dieselbe Nachrichten-ID tragen. Das ist beabsichtigt, denn Bewertung, Zustellweg und Ergebnis können sich je Empfänger unterscheiden: derselbe Anhang darf für ein Postfach zugestellt und für ein anderes zurückgehalten werden.
Liste und Filter
Die Liste zeigt Datum, Absender, Empfänger, Status, Typ und Bedrohungswert. Gefiltert wird nach Domäne, Absender, Empfänger, Nachrichten-ID sowie einem Zeitraum von und bis. Der Schalter Sichtbarkeit grenzt zusätzlich auf Eingehend, Ausgehend und Intern ein, die Auswahl lässt sich kombinieren. Weitere Zeilen kommen über Mehr laden nach.
Bei der Suche nach einer konkreten Nachricht ist die Nachrichten-ID das genaueste Mittel. Sie steht im Postfach in den Kopfzeilen der Nachricht und in jeder Unzustellbarkeitsnachricht.
Statuswerte und ihre Bedeutung
- Erfolgreich: an den nächsten Server übergeben, dieser hat die Annahme bestätigt.
- Teilweise fehlgeschlagen: bei mehreren Zielen hat nicht jedes angenommen.
- Fehlgeschlagen: die Zustellung ist endgültig gescheitert, der Fehlerstatus nennt den Grund.
- In Verarbeitung und Warteschlange: die Verarbeitung läuft noch.
- Als Spam markiert: zugestellt, aber gekennzeichnet.
- Quarantäne, DLP-Quarantäne: zurückgehalten, siehe Quarantäne.
- Blockiert, DLP blockiert, Abgelehnt: nicht zugestellt.
- Verworfen: angenommen, für diesen Empfänger aber bewusst nicht weitergereicht, etwa bei einer erkannten Mailschleife oder wenn der Empfänger auf dem Zustellweg herausgefiltert wurde.
- Freigegeben und Wird freigegeben: aus der Quarantäne zugestellt oder gerade in Zustellung.
- Gelöscht: der Eintrag wurde entfernt.
Detailansicht
Ein Klick auf eine Zeile öffnet die Einzelansicht mit mehreren Blöcken.
Allgemeine Informationen und Nachrichtendaten enthalten Quell-IP, Größe, Nachrichten-ID, SMTP-Status, Envelope-Status, Anhänge und den Fehlerstatus. Der SMTP-Status ist der Zustand der Verarbeitung, also derselbe Wert wie in der Spalte Status. Die Antwort der Gegenstelle im Wortlaut steht im Feld Fehlerstatus und im Prozesslog. Damit beantwortet die Ansicht die häufigste Frage der Fehlersuche: hat der Empfängerserver angenommen oder abgelehnt, und mit welcher Begründung.
MailGuard zeigt den Bedrohungswert, die einzelnen Bewertungsschritte und die erkannten Bedrohungen mit Kategorie, etwa Phishing, Schadsoftware, Betrugsverdacht oder Massenmail. Lief die Richtlinie im Beobachtungsbetrieb, steht hier zusätzlich, welche Aktion im Durchsetzungsbetrieb gegriffen hätte. Der Hintergrund dazu steht unter Audit und Enforce.
Transportsicherheit weist getrennt für Eingang und Ausgang aus, wie verschlüsselt wurde.
DANEbedeutet, dass der Fingerabdruck aus dem DNS des Empfängers geprüft wurde.MTA-STSbedeutet, dass ein gültiges Zertifikat des Empfängers verlangt wurde.TLSsteht für opportunistische Verschlüsselung, die Empfängerdomäne veröffentlicht weder DANE noch MTA-STS.unverschlüsselterscheint, wenn die Gegenstelle kein STARTTLS anbietet.nicht erfasstheißt, dass der Vorgang stattfand, das Verfahren aber nicht festgehalten wurde.
Für den ausgehenden Weg erscheint das Kennzeichen nur bei tatsächlich erfolgter Zustellung. Eine blockierte oder zurückgehaltene Nachricht hat kein Transportbein und deshalb auch kein Kennzeichen.
SecureMail zeigt Signatur und Verschlüsselung je Richtung, dazu Algorithmus, Modus, die greifende Regel und das Ergebnis der Schlüsselsuche samt Grund, falls kein Schlüssel gefunden wurde. Ein nicht gefunden ist kein Fehlschlag, sondern die Feststellung, dass für diese Adresse kein Schlüssel vorlag.
Weitere Blöcke erscheinen abhängig von der Verarbeitung: gesetzte Disclaimer, Link-Klicks mit zugelassen oder geblockt, das Ergebnis der Sandbox, die Kennzeichnung als Kalendereintrag oder Lesebestätigung und das Prozesslog mit den Meldungen der Verarbeitung in zeitlicher Reihenfolge.
Aktionen aus der Ansicht
Zu einer zurückgehaltenen Nachricht stehen Freigeben, Ablehnen und Löschen bereit. Wurde ein Anhang bereinigt, lässt sich das gespeicherte Original zustellen oder anfordern, sobald der Bedrohungswert über der Schwelle für die Selbstfreigabe liegt.
Die sichere Mail-Vorschau zeigt den Inhalt gerendert, ohne aktive Bestandteile. Sie ist an die Einstellung Inhaltseinsicht durch Administratoren in den MailGuard-Einstellungen gebunden und ohne diese Freigabe nicht verfügbar. Der Blick in eine fremde Nachricht wird im Audit-Protokoll festgehalten und der zugreifenden Person vorher angezeigt.
Wer welche Einträge sieht
Die Ansicht verlangt die Berechtigung zur Nachrichtenverfolgung. Ohne sie erscheint der Menüpunkt nicht. Empfänger ohne administrative Rolle sehen die zurückgehaltenen Nachrichten des eigenen Postfachs und können daraus die Freigabe auslösen. Welche Rolle welche Rechte trägt, steht unter Nutzer und Rollen.
Aufbewahrung der Einträge
Die Aufbewahrungsdauer wird in den MailGuard-Einstellungen unter Aufbewahrungsdauer gesetzt. Standard sind 90 Tage, einstellbar zwischen 7 und 365 Tagen. Ein leeres Feld bedeutet unbegrenzt.
Nach Ablauf entfernt ein täglicher Lauf die gespeicherte Nachricht samt Anhängen. Der Eintrag selbst bleibt für Nachweis und Auswertung erhalten und trägt dann die Kennzeichnung Aufbewahrungsfrist abgelaufen. Vorschau und Freigabe sind ab diesem Zeitpunkt nicht mehr möglich, die Bewertung und der Verlauf bleiben lesbar.
Grenzen
Die Nachrichtenverfolgung zeigt, was das Gateway gesehen hat. Post zwischen zwei Postfächern derselben Organisation wird vom Mailserver in der Regel lokal zugestellt und erreicht das Gateway nie, erscheint hier also nicht. Für eine lückenlose Erfassung dieser Nachrichten sorgt die Anbindung des Archivs über Journaling oder eine Kopie per BCC.
Erscheint dieselbe Nachricht im Minutentakt immer wieder, ist das keine Anzeigefrage, sondern eine Mailschleife. Die Ursachen und die Zahlen des Schleifenschutzes stehen unter Grenzwerte und Kopfzeilen und Exchange Connectoren.