使用 Email Security,您可以使用不同的筛选条件来搜索您的电子邮件、重新分类和移动特定数量的邮件、查找相似邮件以及导出邮件。
Email Security 允许您使用常用、常规和高级筛选条件来搜索您的收件箱。高级筛选将为您提供最深入的收件箱调查。
要筛选您的电子邮件流量:
- 登录到 Cloudflare One ↗。
- 选择 Email security(Email Security)。
- 选择 Investigation(调查),然后选择 Run new screen(运行新筛选)。
- 在 Popular(常用)、**Regular(常规)**和 **Advanced(高级)**筛选方法之间进行选择。请参阅下文的说明以了解每种方法的作用。
结果将显示在一个表格中。该表格允许您对符合所选筛选条件的邮件进行查看并采取操作。
常用筛选允许您根据常见的预定义条件查看邮件。
要使用常用筛选条件:
- 在 **Method(方法)**下,选择 Popular screens(常用筛选)。
- 选择以下条件之一:
- Moved emails(已移动邮件):查看在过去七天内自动或手动移动的电子邮件。
- Reclassified emails(已重新分类邮件):在过去七天内对其处置(disposition)进行了重新分类的电子邮件。
- Malicious emails(恶意邮件):在过去七天内被判定为恶意处置的电子邮件。
- Spoof emails(欺骗邮件):在过去七天内被判定为欺骗处置的电子邮件。
- Suspicious emails(可疑邮件):在过去七天内被判定为可疑处置的电子邮件。
- Spam emails(垃圾邮件):在过去七天内被判定为垃圾邮件处置的电子邮件。
- 选择 Run screen(运行筛选)。
要修改您的筛选条件,请在 **Active screen criteria(活动筛选条件)**下选择 Modify(修改)。
常规筛选允许您通过输入一个术语来对所有条件进行筛选,从而调查您的收件箱。
要使用常规筛选条件:
- 在 **Method(方法)**下,选择 Regular screen(常规筛选)。
- 选择 Date range(日期范围)。
- 输入关键字。
- 选择 Run screen(运行筛选)。
要在搜索中包含所有电子邮件,请启用 Include all mail(包含所有邮件)。
要修改您的筛选条件,请在 **Active screen criteria(活动筛选条件)**下选择 Modify(修改)。
要重置您的筛选条件,请选择 Reset(重置)。
高级筛选条件使您能够根据特定条件缩小邮件结果范围。高级筛选有多个选项(例如关键字、主题关键字、发送方域名等)来扫描您的收件箱。
要使用高级筛选条件:
- 在 **Method(方法)**下,选择 Advanced screen(高级筛选)。
- (必填)选择日期范围。
- (可选)填写其他字段。除 **Subject(主题)**外的所有字段都必须仅填写一个值。
- 选择 Run screen(运行筛选)。
要在搜索中包含所有电子邮件,请启用 Include all mail(包含所有邮件)。
要修改您的筛选条件,请在 **Active screen criteria(活动筛选条件)**下选择 Modify(修改)。
要重置您的筛选条件,请选择 Reset(重置)。
移动邮件允许您将邮件移动到特定文件夹。您一次最多可以移动 1,000 封邮件。
要移动邮件:
- 在 Cloudflare One ↗ 中,前往 Email security(Email Security),然后选择 Investigation(调查)。
- 在 **Investigation(调查)**页面上,选择您要移动的所有邮件。
- 选择 **Action(操作)**下拉菜单,然后选择 Move(移动)。
- 从以下文件夹之一进行选择:
- Inbox(收件箱):将邮件移动到主电子邮件文件夹。
- Junk email(垃圾邮件):将邮件移动到垃圾邮件文件夹。
- Trash(回收站):将邮件移动到已删除邮件文件夹。
- Soft delete (user recoverable)(软删除 [用户可恢复]):将邮件移动到用户的“已删除邮件”文件夹。此选项仅适用于 Microsoft 365。
- Hard delete (admin recoverable)(硬删除 [管理员可恢复]):从用户的收件箱中删除邮件。
- 选择 Save(保存)。
要批量移动邮件,请选择 Select all messages(选择所有消息)> Action(操作)> Move(移动)。
每次检测都有一个电子邮件检测指纹(Email Detection Fingerprint,EDF)哈希,Email Security 会将其发送到 Search API 以检索类似的检测。
要查找相似的检测结果:
- 在 Cloudflare One ↗ 中,前往 Email security(Email Security),然后选择 Investigation(调查)。
- 在 **Investigation(调查)**页面上的 **Your matching messages(您的匹配消息)**下,找到 **Similar emails(相似电子邮件)**列。
- 选择相似电子邮件的数量。选择该数字将向您显示相似电子邮件的列表。
使用 Email Security,您可以将邮件导出为 CSV 文件。
要导出邮件:
- 在 Cloudflare One ↗ 中,前往 Email security(Email Security),然后选择 Investigation(调查)。
- 在 **Investigation(调查)**页面上的 **Your matching messages(您的匹配消息)**下,选择 Export to CSV(导出为 CSV)。
- 在弹出消息中选择 Export messages(导出消息)。您最多可以从仪表板导出 500 封邮件。要导出最多 1,000 封匹配的邮件,请使用 API。
要批量导出邮件,请选择 Select all messages(选择所有消息)> Export to CSV(导出为 CSV)。
Email Security 允许您查看每封电子邮件的状态和操作。
要查看每封电子邮件的状态和操作:
- 在 Cloudflare One ↗ 中,前往 Email security(Email Security),然后选择 Investigation(调查)。
- 在 **Investigation(调查)**页面上,选择三个点。
- 选择三个点将显示以下选项:
-
如果电子邮件被隔离:
-
如果电子邮件未被隔离:
- View details(查看详情)。
- View similar emails(查看相似电子邮件)。
- View submission detail(查看提交详情)。
- Move(移动)(仅在您授权移动时可用)。
- Submit for review(提交审核)。
Email Security 显示以下电子邮件详情信息:
- 详情 (Details)
- 操作日志 (Action log)
- 原始邮件 (Raw message)
- 邮件追踪 (Mail trace)
Email Security 显示以下详情:
- Threat type(威胁类型):电子邮件的威胁类型,例如凭据收集器和基于 IP 的垃圾邮件。
- Validation(验证):电子邮件验证方法 SPF ↗、DKIM ↗、DMARC ↗。如果 SPF、DKIM 和 DMARC 检查通过,仪表板将显示 Pass(通过)。
- Sender details(发送方详情):信息包括:
- IP address(IP 地址)
- Registered domain(注册域名)
- Autonomous sys number(自治系统编号):该编号标识您的自治系统 (AS) ↗。
- Autonomous sys name(自治系统名称):该名称标识您的自治系统 (AS)。
- Country(国家/地区)
- Links identified(已识别链接):Email Security 识别出的恶意链接列表。请参阅打开链接以在 Security Center、Browser Isolation 或您选择的外部工具中打开链接。
- Attachments(附件):如果电子邮件包含附件,Cloudflare 仪表板将显示文件名以及分配的处置。您可以在 Browser Isolation 中打开附件。目前仅支持 PDF 文件。
- Reasons for disposition(处置原因):说明电子邮件为何被判定为恶意、可疑或垃圾邮件。仪表板还会显示 Cloudy 摘要。
Cloudflare 仪表板使用 Cloudy 来解释电子邮件为何被归类为垃圾邮件。
Cloudy 分析底层的检测代码,并生成对导致电子邮件最终处置的特定检测逻辑的描述。每个摘要都提供一个评分选项,允许您向 Email Security 团队提供反馈。Cloudy 摘要仅适用于具有最终处置的电子邮件。
**View all signatures(查看所有签名)**允许您查看在电子邮件上触发的所有检测,包括未决定最终处置的检测。
您可以在 Security Center 或 Browser Isolation 中打开链接,也可以复制并粘贴链接,以便在外部工具中调查内容。
当您选择可疑电子邮件中的链接时,您的设备和公司网络有暴露于恶意软件、勒索软件和凭据收集的风险。
Browser Isolation 通过在 Cloudflare 托管的安全、一次性远程浏览器会话中打开来自未验证或可疑来源的所有 Web 内容,从而消除了设备被侵害的任何风险。
要在 Security Center 中打开链接:
- 在 Cloudflare One ↗ 中,前往 Email security(Email Security)> Investigation(调查)。
- 找到您要打开其链接的邮件,选择三个点,然后选择 View details(查看详情)。
- 在 **Details(详情)**下,前往 Links identified(已识别链接)。
- 找到您要打开的链接,然后选择 Open in Security Center(在 Security Center 中打开)。
- 您将被重定向到 Cloudflare 仪表板中的 Investigate 页面。
- 选择 Scan now(立即扫描)。
- 仪表板将为您的链接生成一份报告。
要在 Browser Isolation 中打开链接:
- 在 Cloudflare One ↗ 中,前往 Email security(Email Security)> Investigation(调查)。
- 找到您要打开其链接的邮件,选择三个点,然后选择 View details(查看详情)。
- 在 **Details(详情)**下,前往 Links identified(已识别链接)。
- 找到您要打开的链接,然后选择 Open in Browser Isolation(在 Browser Isolation 中打开)。
- 该链接将在一个单独的窗口中打开,您将能够在其中安全地浏览内容。
或者,您可以直接在 Browser Isolation 中打开链接。
当您打开电子邮件中的链接时,Cloudflare 将为您呈现一个蓝色条栏。这表示该页面已被隔离,并且您已免受该页面上任何潜在恶意内容的侵害。
要在外部工具中打开并调查链接:
- 在 Cloudflare One ↗ 中,前往 Email security(Email Security)> Investigation(调查)。
- 找到您要打开其链接的邮件,选择三个点,然后选择 View details(查看详情)。
- 在 **Details(详情)**下,前往 Links identified(已识别链接)。
- 找到您要打开的链接,然后选择 Copy URL(复制 URL)。
- 将链接粘贴到您的外部工具中。
如果您遇到此错误:
- 在 Cloudflare One ↗ 中,前往 Settings(设置)> Resources(资源)。
- 选择 Generate certificate(生成证书)。
- 选择 Expiration(过期时间)(推荐 5 年),然后选择 Generate certificate(生成证书)。您的证书现已生成,仪表板将显示其 **Deployment Status(部署状态)**为 INACTIVE。
- 选择三个点,然后选择 **Activate(激活)**以激活您的证书。
- 选择三个点,然后选择 Mark as in-use(标记为使用中)。
- 您的证书部署状态应显示为 AVAILABLE IN-USE。
操作日志允许您查看对所选邮件执行的投递后操作。操作日志显示:
- Date(日期):执行投递后操作的日期。
- Activity(活动):对电子邮件采取的活动。例如,将电子邮件移动到垃圾箱文件夹、释放已隔离的电子邮件等。
原始邮件允许您查看邮件的原始详细信息。您还可以选择下载电子邮件。要下载邮件,请选择 Download .EML(下载 .EML)。
邮件追踪允许您跟踪所选邮件从发送方到接收方的路径。邮件追踪显示:
- Date(日期):追踪邮件的日期和时间。
- Type(类型):电子邮件可以是 inbound(从其他电子邮件发送给您的电子邮件)或 outbound(从您的电子邮件地址发送的电子邮件)。
- Activity(活动):对电子邮件采取的活动。例如,将电子邮件移动到垃圾箱文件夹、释放已隔离的电子邮件等。