在开始入门流程之前,您需要:
- 选择部署路径:Email security 提供两种部署模式,交付后(适用于 API 和 BCC/Journaling)和交付前(适用于 MX/Inline)。
- 了解处置结果、仿冒注册表和提交功能。
- 了解正确配置电子邮件环境的步骤。
下表比较了 API、BCC/Journaling 和 MX/Inline 各部署方式的可用功能:
| 功能 | Microsoft 365 | Google Workspace | 其他(本地/云端) |
|---|---|---|---|
| 部署类型 | API 和 MX | BCC 和 MX | 仅 MX |
| API 集成 | Microsoft Graph API | 仅 BCC | 无 |
| BCC/Journaling | 在 Microsoft Purview 门户中使用日志规则 | 使用 BCC 规则 | 使用日志记录 |
| Inline/MX 模式 | MX 记录指向 Cloudflare | MX 记录指向 Cloudflare | MX 记录指向 Cloudflare |
| 邮件修复 | 通过读/写 API 自动移动 | 通过读/写 API 自动移动 | 邮件可被内联阻止、隔离或修改 |
请注意:
- 所有电子邮件提供商均支持 MX/Inline 部署。
- 通过 API、BCC/Journaling 集成 Email security 的 Microsoft 365 或 Google Workspace 用户,主要可通过删除或交付后移动来修改电子邮件。
- 通过 MX/Inline 集成 Email security 的 Microsoft 365 或 Google Workspace 用户,可通过交付后移动、链接操作和文本附加项修改电子邮件。
选择交付后部署时,Cloudflare 在电子邮件到达用户收件箱之后进行扫描。
如果您是 Microsoft 365 用户,可通过 Microsoft Graph API 或日志记录实现。
如果您是 Google Workspace 或 Microsoft Exchange 用户,则通过 BCC 实现。
交付后部署节省时间,因为不涉及 MX 更改。交付后部署不会中断邮件流。使用 Microsoft Graph API 或 Google Workspace 时,交付后部署允许您启用自动移动事件对邮件进行硬删除或软删除,并同步您的目录。
选择交付前部署时,Cloudflare 在电子邮件到达用户收件箱之前进行扫描。MX 记录指向 Cloudflare。
交付前部署提供最高级别的保护。它在投递时强制执行文本附加项或链接重写。
交付前部署在传输途中阻断威胁,并在用户查看电子邮件之前添加横幅或文本。
处置结果允许您配置策略和调整报告。例如,您可以配置策略将可疑电子邮件移至垃圾邮件文件夹。
请参阅处置结果,了解更多信息。
大多数商业电子邮件欺诈 (BEC) ↗ 攻击针对高管或财务角色。您必须添加可能被仿冒的角色地址。请参阅仿冒注册表,了解如何将用户添加到仿冒注册表。
您可能希望在仿冒注册表中添加的角色包括:
- C 级高管
- 财务角色
- HR
- IT 服务台
- 法务
您应按季度审查仿冒注册表,因为角色会发生变化。
提交是指在初始扫描之后对电子邮件处置结果的更改。这是 Cloudflare 内置的反馈循环,用于纠正误报/漏报,并随着时间推移训练检测模型使其更智能。请参阅提交邮件以供审核,了解如何重新分类邮件。
提交至关重要,因为:
- 有助于提高模型准确性:每个经验证的提交都能帮助 Cloudflare 的机器学习识别新的诱饵、语言、基础设施和良性模式。
- 减少警报疲劳:纠正用户实际需要的可疑或垃圾邮件,可针对您的组织定制检测,减少仪表板中的噪音。
- 关闭修复循环:当处置结果升级为恶意时,Cloudflare 会自动将这些电子邮件从所有收件箱移除(Graph API 或 Google Workspace API 集成)。
- 帮助记录提交操作日志:每个提交都会显示提交 ID、原始处置结果、请求处置结果和最终处置结果等详细信息。请参阅提交邮件以供审核,了解更多信息。
要充分利用提交功能:
- 每周审查提交内容。
- 确保您已将集成与任何 MX/Inline 部署关联。关联集成后,您无需每次上传 EML 文件;Cloudflare 可使用 API 接收您的电子邮件副本。
- 调查用户提交数量的任何增长(用户可能发现了绕过过滤器的网络钓鱼邮件),并确认分析师的最终处置结果符合您的策略。
正确使用提交功能可确保 Email security 以更少的手动调整提供更强大的保护。
按照以下清单确保您的电子邮件环境设置正确:
| 步骤 | 交付后 | 交付前 |
|---|---|---|
| 授权集成(Graph API 或 Google Workspace) | 必需1 | 必需 2 |
| 将集成与 MX/Inline 域关联 | 必需 | |
| 添加/验证域 | 必需 | 必需 |
| 更新 MX 记录/连接器,然后在下游邮件服务器上允许 Cloudflare 出口 IP | 必需 | |
| 填充仿冒注册表和允许/阻止列表 | 必需 | 必需 |
| 配置合作伙伴域 TLS 和管理员隔离区 | 必需 | |
| 配置文本附加项和链接操作 | 必需 | |
| 发送测试邮件,并验证其出现在 Monitoring(监控) > Email activity 中,且处置结果符合预期 | 必需 | 必需 |
现在您已了解应选择哪种部署路径,可以开始入门流程了。