Email Security 允许您配置允许策略。允许策略使符合特定模式的邮件免于常规检测扫描。
允许策略对于可能会因为(例如)设置不正确而被阻止的合法邮件至关重要。
允许策略示例
允许策略的一个示例是网络钓鱼模拟产品。您希望将网络钓鱼模拟产品配置为 Accept sender(接受发送方),以便 Email Security 不会扫描这些模拟邮件中的邮件(或爬取链接)。
可以配置允许策略以根据特定条件(例如单个电子邮件地址、IP 地址范围或域)来匹配邮件。这种灵活性允许您豁免来自特定来源的合法邮件,即使这些来源的垃圾邮件信誉较低或从其自己的服务器发送群发邮件也是如此。
允许策略用于减少误报。当一封电子邮件被标记为恶意或可疑,但您仍希望接收该电子邮件时,您可以将该电子邮件配置为允许策略的一部分。
Email Security 中的允许策略使您可以选择 Accept sender(接受发送方)。
接受发送方(Accept sender)为原本会被标记为垃圾邮件、群发或欺骗的邮件创建例外。然而,Email Security 将继续扫描该邮件以检查是否存在恶意。
建议选择此选项,因为这是保护您的电子邮件收件箱免受恶意或可疑活动侵害的最安全选项。
营销电子邮件合法但被阻止的使用案例示例
当营销电子邮件未遵循正确的模板时,它可能会被标记为恶意或垃圾邮件。此时可能无法更改模板。然而,在这种情况下,营销电子邮件是合法的。
为确保用户仍能收到营销电子邮件,您需要选择 **Accept sender(接受发送方)**并在 Rule type(规则类型)> **Domains(域)**中添加营销域。
**Accept sender(接受发送方)**和 **Domains(域)**的组合可以豁免可能未遵循正确模板的营销电子邮件。
要添加为 Accept sender 的正则表达式和电子邮件
您可以在下面找到配置“接受发送方(Accept sender)”时可以添加的已知服务列表。我们建议您使用 RegExr 验证 ↗ 来验证您的正则表达式。
-
Google
drive-shares-noreply@google.com.*@docs\.google\.com.*@docos\.bounces\.google\.com.*@calendar-server\.bounces\.google\.com.*@alerts\.bounces\.google\.comcalendar-notification@google.com.*\+bnc.*@<gsuited-company-domain>noreply-cloud@google.com<groupname>@<gsuite-company-domain>.*@doclist\.bounces\.google\.com -
DocuSign
.*@docusign\.net -
Twitter - 提及/转推
notify@twitter.com -
GitHub (提及和通知)
noreply@(github|git)\.<github-enterprise-hosting-domain>notifications@github.com -
Apache 基金会 (开发人员)
.*@.*\.apache\.orgjira@apache.org -
Atlassian
jira@<company-hosted-jira-domain>jira@<team-name>.atlassian.netconfluence@<company-hosted-jira-domain>confluence@<team-name>.atlassian.net -
Intercom
notifications@intercom-mail.comnotifications@mail.intercom.io -
SharePoint
no-reply@sharepointonline.com -
Box 和 Dropbox
.*@dropbox\.comnoreply@box.com -
Salesforce
.*@chatter\.salesforce\.com.*@.*\.(apex|bnc)\.salesforce\.com.*@.*\.bnc(\.sandbox)?\.salesforce\.com -
Webex - 邀请/提及
messenger@webex.com -
群发邮件程序
.*@.*mailchimp\.com.*@mandrillapp\.com.*mailspike\.org -
LinkedIn
invitations@linkedin.com -
FBWork
.*@fbworkmail\.com -
Asana
.*@mail\.asana\.com -
EchoSign
.*@mail\.echosign\.com -
HelloSign
noreply@(email|mail)\.hellosign\.com -
Podio
noreply@podio.com -
Quip
noreply.*@quip\.com -
Zeplin
no-reply@zeplin.io -
DataHug
notifications@datahug.com -
Paperless
.*@paperlesspost\.com -
NetSuite
.*@.*\.na\d\.netsuite\.com -
FS-ISAC
cyberintel@lists.fsisac.com -
Expensify
replies\+[0-9]+@expensify\.com -
KnowBe4
.*@[a-z]+\.knowbe4\.com147\.160\.167\.([1-5][0-9]|6[0-2]|[1-9]) -
FreshDesk
.*@.*\.freshdesk\.com -
Webroot
167.89.85.5449.72.237.117 -
Wombat 出站 IP
培训平台
107.20.210.25052.1.14.157 -
网络钓鱼评估
107.23.16.22254.173.83.138
要配置允许策略:
- 登录到 Cloudflare One ↗。
- 选择 Email security(Email Security)。
- 选择 Settings(设置),然后前往 Detection settings(检测设置)> Allow policies(允许策略)。
- 在 **Detection settings(检测设置)**页面上,选择 Add a policy(添加策略)。
- 在 **Add an allow policy(添加允许策略)**页面上,输入策略信息:
- Input method(输入方法):在 **Manual input(手动输入)**和 **Uploading an allow policy(上传允许策略)**之间进行选择:
- Manual input(手动输入):
- Action(操作):选择以下选项之一,以选择 Email Security 将如何处理符合您的条件的邮件:
- Trust sender(信任发送方):邮件将绕过所有检测和链接追踪。
- Exempt recipient(豁免收件人):发给此收件人的邮件将绕过所有检测。
- Accept sender(接受发送方):来自此发送方的邮件将被免除垃圾邮件、欺骗和群发处置。有关如何为接受发送方配置允许策略的使用案例示例,请参阅允许策略配置使用案例。
- Action(操作):选择以下选项之一,以选择 Email Security 将如何处理符合您的条件的邮件:
- Rule type(规则类型):指定策略的范围。选择以下选项之一:
- Email addresses(电子邮件地址):必须是有效的电子邮件。输入要豁免其电子邮件的电子邮件地址。
- IP addresses(IP 地址):这是电子邮件服务器的 IP 地址。从该电子邮件服务器发送的任何电子邮件地址都将被允许。IP 地址只能是 IPv4。IPv6 和 CIDR 是无效输入。
- Domains(域):必须是有效的域。
- Regular expressions(正则表达式):必须是有效的 Java 表达式。正则表达式与和发件人电子邮件地址(信封发件人、标头发件人、回复地址)、源 IP 地址以及电子邮件的服务器名称相关的字段相匹配。例如,您可以输入
.*@domain\.com来豁免以domain.com结尾的任何电子邮件地址。
- (Recommended) Sender verification((推荐)发送方验证):此选项强制执行 DMARC、SPF 或 DKIM 身份验证。如果您选择启用此选项,Email Security 将仅遵循通过身份验证的策略。
- Notes(备注):提供有关您的允许策略的附加信息。
- Manual input(手动输入):
- Uploading an allow policy(上传允许策略):上传大小不超过 150 KB 的文件。该文件只能包含
Pattern、Pattern Type、Verify Email、Trusted Sender、Exempt Recipient、Acceptable Sender、Notes字段。第一行必须是表头行。有关示例文件,请参阅 CSV 上传。
- Input method(输入方法):在 **Manual input(手动输入)**和 **Uploading an allow policy(上传允许策略)**之间进行选择:
- 选择 Save(保存)。
允许策略配置使用案例
以下使用案例显示了您可以如何为接受发送方配置允许策略。
公司收到来自内部未使用的第三方提供商的电子邮件。这些电子邮件由该服务提供商发送,且 Email Security 给这些电子邮件分配了不正确的处置。
此使用案例可能会影响 Shopify、PayPal 和 Docusign 等公司。
要解决此问题:
- 创建一个团队提交件。
- 将升级情况通知您的 Cloudflare 联系人。
- 不要设置允许策略或阻止的发送方。在这种使用案例中,配置允许策略将创建安全漏洞。设置阻止的发送方将阻止来自 Shopify、PayPal 和 Docusign 等提供商的合法电子邮件。
公司通过内部使用的第三方提供商接收电子邮件。这些电子邮件由公司的自定义域发送,但 Email Security 将这些电子邮件标记为群发、垃圾邮件或欺骗。
此使用案例可能会导致您希望接收的电子邮件遵循您设置的自动移动规则。此使用案例会影响来自内部工具(例如 Salesforce、Atlassian 和 Figma)且被分配了不正确处置的电子邮件。
要解决此问题,当您在 Cloudflare One 仪表板中添加允许策略时:
- 选择 Accept sender(接受发送方)。
- 验证 **Sender verification (recommended)(发送方验证 [推荐])**是否已开启。
公司通过内部使用的第三方提供商接收电子邮件。这些电子邮件由公司的自定义域发送,但 Email Security 将这些电子邮件标记为群发、垃圾邮件或欺骗。该自定义电子邮件域不支持 DMARC、SPF 或 DKIM,且将无法通过发送方验证。
此使用案例会影响来自内部工具(例如 Salesforce、Atlassian 和 Figma)且被分配了不正确处置的电子邮件。
要解决此问题,当您在 Cloudflare One 仪表板中添加允许策略时:
- 根据您拥有的静态 IP 选择 Accept sender(接受发送方)。
- 确保 **Sender verification (recommended)(发送方验证 [推荐])**已关闭。
您可以上传大小不超过 150 KB 的文件。该文件只能包含 Pattern、Pattern Type、Verify Email、Trusted Sender、Exempt Recipient、Acceptable Sender、Notes。第一行必须是表头行。
示例文件如下所示:
Values, Rule Type, Sender Verification, Trusted Sender, Exempt Recipient, Acceptable Sender, Notes
whale@notaphish.com, EMAIL, true, true, false, true, not a phish要导出所有允许策略:
- 在 **Detection settings(检测设置)**页面上,选择 Value(s)(值)。选择 **Value(s)(值)**将选中所有允许策略。
- 选择 Export to CSV(导出为 CSV)。
要导出特定的允许策略:
- 在 **Detection settings(检测设置)**页面上,选择您要导出的允许策略。
- 选择 Export to CSV(导出为 CSV)。
要编辑允许策略:
- 在 **Detection settings(检测设置)**页面上,选择您要编辑的允许策略。
- 选择三个点 > Edit(编辑)。
- 编辑允许策略。
- 选择 Save(保存)。
要删除允许策略:
- 在 **Detection settings(检测设置)**页面上,选择您要删除的允许策略。
- 选择三个点 > Delete(删除)。
- 在弹出消息中,选择 Delete(删除)。
要一次删除多个允许策略:
- 在 **Detection settings(检测设置)**页面上,选择您要删除的允许策略。
- 选择 Action(操作)。
- 选择 Delete(删除)。