跳转到内容
搜索文档

4 - 用户管理隔离区和管理员隔离区

最后更新 查看 MarkdownAgent 设置

在本教程中,您将学习如何将 SPAM(垃圾邮件)和 SPOOF(欺骗)邮件投递到用户管理的隔离区,并将 MALICIOUS(恶意)邮件投递到管理员隔离区(这需要管理员才能释放电子邮件)。

创建隔离策略

要创建隔离策略:

  1. 打开 Microsoft 365 Defender 控制台 ↗。

  2. 前往 Email & collaboration(电子邮件与协作) > Policies & rules(策略与规则)。

  3. 选择 Threat policies(威胁策略)。

  4. 在 Rules 下,选择 Quarantine policies(隔离策略)。

  5. 选择 Add custom policy(添加自定义策略)。

  6. 将 Policy name(策略名称) 设置为 UserNotifyUserRelease。

  7. 选择 Next(下一步)。

  8. 在 Recipient message access(收件人邮件访问) 中,选择 Set specific access (Advanced)(设置特定访问(高级)),然后:

    • 在 Select release action preference(选择释放操作首选项) 中,选择 Allow recipients to release a message from quarantine(允许收件人从隔离区释放邮件)。
    • 在 Select additional actions recipients can take on quarantined messages(选择收件人可对隔离邮件执行的其他操作) 中,勾选 Delete(删除) 和 Preview 复选框。
  9. 选择 Next(下一步)。

  10. 在 Quarantine notification(隔离通知) 中,选择 Enable(启用)。

  11. 选择 Next(下一步)。

  12. 检查您的设置,然后选择 Submit(提交)。

  13. 选择 Done(完成)。

  14. 选择 Add custom policy(添加自定义策略)。

  15. 将 Policy name(策略名称) 设置为 UserNotifyAdminRelease。

  16. 选择 Next(下一步)。

  17. 在 Recipient message access(收件人邮件访问) 中,选择 Set specific access (Advanced)(设置特定访问(高级)),然后:

    • 在 Select release action preference(选择释放操作首选项) 中,从下拉菜单中选择 Allow recipients to request a message to be released from quarantine(允许收件人请求从隔离区释放邮件)。
    • 在 Select additional actions recipients can take on quarantined messages(选择收件人可对隔离邮件执行的其他操作) 中,勾选 Delete(删除) 和 Preview 复选框。
  18. 选择 Next(下一步)。

  19. 在 Quarantine notification(隔离通知) 中,选择 Enable(启用)。

  20. 选择 Next(下一步)。

  21. 检查您的设置,然后选择 Submit(提交)。

  22. 选择 Done(完成)。

配置隔离通知

要配置隔离通知:

  1. 打开 Microsoft 365 Defender 控制台 ↗。

  2. 前往 Email & collaboration(电子邮件与协作)> Policies & rules(策略与规则)。

  3. 选择 Threat policies(威胁策略)。

  4. 在 **Rules(规则)**下,选择 Quarantine policies(隔离策略)。

  5. 选择 Global settings(全局设置)。

  6. 滚动到底部,在 **Send end-user spam notifications every (days)(每隔 [天数] 向最终用户发送垃圾邮件通知)**中设置所需的频率。此值只能以天为单位递增。

  7. 选择 Save(保存)。

配置反垃圾邮件策略

若要配置反垃圾邮件策略:

  1. 打开 Microsoft 365 Defender 控制台 ↗

  2. 转到 Email & collaboration(电子邮件和协作) > Policies & rules(策略和规则)。

  3. 选择 Threat policies(威胁策略)。

  4. 在**Policies(策略)**下,选择 Anti-spam(反垃圾邮件)。

  5. 选择 **Anti-spam inbound policy (Default)(反垃圾邮件入站策略 [默认])**文本(而非复选框)。

  6. 在**Actions(操作)**部分,向下滚动并选择 Edit actions(编辑操作)。

  7. 设置以下条件和操作(您可能需要向上或向下滚动才能找到它们):

    • Spam(垃圾邮件):Quarantine message(隔离邮件)。
      • Select quarantine policy(选择隔离策略):UserNotifyUserRelease。
    • High confidence spam(高置信度垃圾邮件):Quarantine message(隔离邮件)。
      • Select quarantine policy(选择隔离策略):UserNotifyAdminRelease。
    • Phishing(网络钓鱼):Quarantine message(隔离邮件)。
      • Select quarantine policy(选择隔离策略):UserNotifyAdminRelease。
    • High confidence phishing(高置信度网络钓鱼):Quarantine message(隔离邮件)。
      • Select quarantine policy(选择隔离策略):UserNotifyAdminRelease。
    • Retain spam in quarantine for this many days(在隔离区中保留垃圾邮件的天数):默认值为 15 天。Email Security 建议 15-30 天。
  8. 选择 Save(保存)。

创建传输规则

要创建传输规则,将具有特定处置的电子邮件发送到 Email security:

  1. 打开新的 Exchange 管理中心 ↗。

  2. 前往 Mail flow(邮件流)> Rules(规则)。

  3. 选择 Add a Rule(添加规则)> Create a new rule(创建新规则)。

  4. 设置以下规则条件:

    • Name(名称):`Email security User Quarantine Message`。
    • Apply this rule if(如果应用此规则):The message headers(邮件标头)> includes any of these words(包含以下任意词语)。
      • Enter text(输入文本):X-CFEmailSecurity-Disposition > Save(保存)。
      • Enter words(输入词语):`UCE`, `SPOOF` > Add(添加)> Save(保存)。
    • Apply this rule if(如果应用此规则):选择 + 添加第二个条件。
    • And(并且):The sender(发件人)> IP address is in any of these ranges or exactly matches(IP 地址位于以下任一范围或完全匹配)> 在 Egress IPs 页面输入出口 IP。
    • Do the following(执行以下操作)- _Modify the message properties_ > _Set the Spam Confidence Level (SCL)_ > _5_。
  5. 选择 Next(下一步)。

  6. 您可以使用此屏幕上的默认值。选择 Next(下一步)。

  7. 检查您的设置,然后选择 Finish(完成)> Done(完成)。

  8. 选择您刚刚创建的规则 `Email security User Quarantine Message`,然后选择 Enable(启用)。

  9. 选择 Add a Rule(添加规则)> Create a new rule(创建新规则)。

  10. 设置以下规则条件:

    • Name(名称):`Email security User Quarantine Message Admin Release`。
    • Apply this rule if(如果应用此规则):The message headers(邮件标头)> includes any of these words(包含以下任意词语)。
      • Enter text(输入文本):X-CFEmailSecurity-Disposition > Save(保存)。
      • Enter words(输入词语):`MALICIOUS` > Add(添加)> Save(保存)。
    • Apply this rule if(如果应用此规则):选择 + 添加第二个条件。
    • And(并且):The sender(发件人)> IP address is in any of these ranges or exactly matches(IP 地址位于以下任一范围或完全匹配)> 在 Egress IPs 页面输入出口 IP。
    • Do the following(执行以下操作):_Modify the message properties_ > _Set the Spam Confidence Level (SCL)_ > _9_。
  11. 选择 Next(下一步)。

  12. 您可以使用此屏幕上的默认值。选择 Next(下一步)。

  13. 检查您的设置,然后选择 Finish(完成)> Done(完成)。

  14. 选择您刚刚创建的规则 `Email security User Quarantine Message Admin Release`,然后选择 Enable(启用)。

这篇文档对您有帮助吗?