在本教程中,您将学习如何配置以 Email Security 作为 MX 记录的 Microsoft 365。
为确保本教程中所做的更改能快速生效,请将您域名上现有 MX 记录的生存时间(TTL)值更新为五分钟。请对您将要部署的所有域名执行此操作。
更改 TTL 值会告知 DNS 服务器在向负责的域名服务器请求更新之前,缓存该值的时长。在将 MX 记录更改为 Email security 之前,您需要更改 TTL 值。这将确保更改快速生效,并在需要时也能快速回滚。如果您的 DNS 管理器不支持五分钟的 TTL,请将其设置为最低可能值。
要检查现有 TTL,请打开终端窗口并对您的域名运行以下命令:
dig mx <YOUR_DOMAIN>; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>. IN MX
;; ANSWER SECTION:
<YOUR_DOMAIN>. 300 IN MX 10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>. 300 IN MX 10 mxb.global.inbound.cf-emailsecurity.net.在上述示例中,TTL 以秒为单位显示为 300(即五分钟)。
如果您使用 Cloudflare 作为 DNS,可以将 TTL 设置保留为 Auto。
以下是部分热门服务的 MX 记录编辑说明列表:
- Cloudflare:设置电子邮件记录
- GoDaddy:编辑 MX 记录 ↗
- AWS:使用 Amazon Route 53 控制台创建记录 ↗
- Azure:为 Web 应用在自定义域中创建 DNS 记录 ↗
- 转到反垃圾邮件策略页面 ↗ > 选择 Edit connection filter policy(编辑连接筛选策略)。
- 在 **Always allow messages from the following IP addresses or address range(始终允许来自以下 IP 地址或地址范围的邮件)**中,添加出口 IP(Egress IPs)页面中提及的 IP 地址和 CIDR 块。
- 选择 Save(保存)。
- Microsoft 建议在前面放置电子邮件解决方案时,禁用 SPF 硬失败(Hard fail):
- 返回反垃圾邮件选项 ↗。
- 选择 Default anti-spam policy(默认反垃圾邮件策略)。
- 选择 Edit spam threshold and properties ↗(编辑垃圾邮件阈值和属性) > Mark as spam(标记为垃圾邮件) > SPF record: hard fail(SPF 记录:硬失败),并确保其设置为 Off(关闭)。
- 选择 Save(保存)。
- 设置连接器 ↗。
- 在 **Connection from(连接来自)**下,选择 Partner organization(合作伙伴组织)。
- 提供该连接器的名称:
- Name(名称):
Email security Inbound Connector - Description(描述):
Inbound connector for Enhanced Filtering(增强型筛选的入站连接器)
- Name(名称):
- 提供该连接器的名称:
- 在 **Authenticating sent email(验证发送的电子邮件)**中,选择 By verifying that the IP address of the sending server matches one of the following IP addresses, which belongs to your partner organization.(通过验证发送服务器的 IP 地址是否与属于合作伙伴组织的以下 IP 地址之一匹配。)
- 输入出口 IP(Egress IPs)页面中的所有出口 IP。
- 在 **Security restrictions(安全限制)**中,接受默认的 **Reject email messages if they aren't sent over TLS(如果不是通过 TLS 发送,则拒绝电子邮件消息)**设置。
既然入站连接器已经配置好,您需要启用连接器的增强型筛选配置。
- 转到 Security 管理控制台 ↗,并启用增强型筛选 ↗。
- 选择 **Automatically detect and skip the last IP address(自动检测并跳过最后一个 IP 地址)**和 Apply to entire organization(应用到整个组织)。
- 选择 Save(保存)。
若要配置反垃圾邮件策略:
- 打开 Microsoft 365 Defender 控制台 ↗。
- 转到 Email & collaboration(电子邮件和协作) > Policies & rules(策略和规则)。
- 选择 Threat policies(威胁策略)。
- 在**Policies(策略)**下,选择 Anti-spam(反垃圾邮件)。
- 选择 **Anti-spam inbound policy (Default)(反垃圾邮件入站策略 [默认])**文本(而非复选框)。
- 在**Actions(操作)**中,向下滚动并选择 Edit actions(编辑操作)。
- 设置以下条件和操作(您可能需要向上或向下滚动才能找到它们):
- Spam(垃圾邮件):Move messages to Junk Email folder(将邮件移至垃圾邮件文件夹)。
- High confidence spam(高置信度垃圾邮件):Quarantine message(隔离邮件)。
- Select quarantine policy(选择隔离策略):AdminOnlyAccessPolicy。
- Phishing(网络钓鱼):Quarantine message(隔离邮件)。
- Select quarantine policy(选择隔离策略):AdminOnlyAccessPolicy。
- High confidence phishing(高置信度网络钓鱼):Quarantine message(隔离邮件)。
- Select quarantine policy(选择隔离策略):AdminOnlyAccessPolicy。
- Retain spam in quarantine for this many days(在隔离区中保留垃圾邮件的天数):默认值为 15 天。Email Security 建议 15-30 天。
- 在上述步骤中选择垃圾邮件操作:
- 选择 Save(保存)。
若要创建传输规则,以将具有特定处置方式(dispositions)的电子邮件发送到 Email Security:
-
转到 Mail flow(邮件流) > Rules(规则)。
-
选择 Add a Rule(添加规则) > Create a new rule(创建新规则)。
-
设置以下规则条件:
- Name(名称):Email Security Deliver to Junk Email folder。
- Apply this rule if(在以下情况下应用此规则):The message headers(邮件信头) > includes any of these words(包含这些词中的任何一个)。
- Enter text(输入文本):
X-CFEmailSecurity-Disposition> Save(保存)。 - Enter words(输入词语):
BULK> Add(添加) > Save(保存)。
- Enter text(输入文本):
- Apply this rule if(如果满足此规则):选择 + 以添加第二个条件。
- And(并且):The sender(发件人) > IP address is in any of these ranges or exactly matches(IP 地址在这些范围中或精确匹配) > 输入在 出口 IP 中提及的出口 IP。
- Do the following(执行以下操作) - Modify the message properties(修改邮件属性) > Set the Spam Confidence Level (SCL)(设置垃圾邮件置信度级别 [SCL]) > 5。
-
选择 Next(下一步)。
-
您可以使用此屏幕上的默认值。选择 Next(下一步)。
-
检查您的设置,然后选择 Finish(完成) > Done(已完成)。
-
选择您刚刚创建的规则 Email security Deliver to Junk Email folder,然后选择 Enable(启用)。
-
选择 Add a Rule(添加规则) > Create a new rule(创建新规则)。
-
设置以下规则条件:
- Name(名称):
Email security Deliver to Junk Email folder。 - Apply this rule if(在以下情况下应用此规则):The message headers(邮件信头) > includes any of these words(包含这些词中的任何一个)。
- Enter text(输入文本):
X-CFEmailSecurity-Disposition> Save(保存)。 - Enter words(输入词语):
MALICIOUS、UCE、SPOOF> Add(添加) > Save(保存)。
- Enter text(输入文本):
- Apply this rule if(如果满足此规则):选择 + 以添加第二个条件。
- And(并且):The sender(发件人) > IP address is in any of these ranges or exactly matches(IP 地址在这些范围中或精确匹配) > 输入在 出口 IP 中的出口 IP。
- Do the following(执行以下操作):Redirect the message to(将邮件重定向至) > hosted quarantine(托管的隔离区)。
- Name(名称):
-
选择 Next(下一步)。
-
您可以使用此屏幕上的默认值。选择 Next(下一步)。
-
检查您的设置,然后选择 Finish(完成) > Done(已完成)。
-
选择您刚刚创建的规则,然后选择 Enable(启用)。
现在您已完成前提条件步骤,请在 Cloudflare 仪表板上设置 MX/Inline。请参阅设置 MX/Inline 部署了解后续步骤。
DNS 攻击的一种方法是搜索旧的 MX 记录,然后将网络钓鱼(phishing)电子邮件直接发送到邮件服务器。为了保障邮件流安全,您应该强制执行一条邮件流规则:仅当入站邮件源自 Email Security 时,Microsoft 365 才会接受。这可以通过添加一个仅允许来自 Email Security 且使用 TLS 加密的电子邮件的连接器来实现。此步骤可选但推荐。
-
转到 Mail flow(邮件流) > Connectors(连接器)。
-
选择 Add a connector(添加连接器)。
-
转到 Connection from(连接来自) > Partner organization(合作伙伴组织)。
-
选择 Next(下一步)。
-
设置以下选项:
- Name(名称) -
Secure M365 Inbound - Description(描述) -
Only accept inbound email from Email security(仅接受来自 Email Security 的入站电子邮件)
- Name(名称) -
-
选择 Next(下一步)。
-
确保选择 By Verifying that the sender domain matches one of the following domains(通过验证发件人域名与以下域名之一匹配)。
-
在文本框中输入
*,然后选择 +。 -
选择 Next(下一步)。
-
确保选择 Reject email messages if they aren't sent over TLS(如果不是通过 TLS 发送,则拒绝电子邮件消息)。
-
仍在同一个屏幕中,选择 Reject email messages if they aren't sent from within this IP address range(如果不是从该 IP 地址范围内发送的,则拒绝电子邮件消息),并输入出口 IP(Egress IPs)页面中的所有出口 IP。
-
选择 Next(下一步)。
-
检查您的设置,并选择 Create connector(创建连接器)。