跳转到内容
搜索文档

开始之前

最后更新 查看 MarkdownAgent 设置

在开始入门流程之前,您需要:

  1. 选择部署路径:Email security 提供两种部署模式,交付后(适用于 API 和 BCC/Journaling)和交付前(适用于 MX/Inline)。
  2. 了解处置结果、仿冒注册表和提交功能。
  3. 了解正确配置电子邮件环境的步骤。

下表比较了 API、BCC/Journaling 和 MX/Inline 各部署方式的可用功能:

功能 Microsoft 365 Google Workspace 其他(本地/云端)
部署类型 API 和 MX BCC 和 MX 仅 MX
API 集成 Microsoft Graph API 仅 BCC
BCC/Journaling 在 Microsoft Purview 门户中使用日志规则 使用 BCC 规则 使用日志记录
Inline/MX 模式 MX 记录指向 Cloudflare MX 记录指向 Cloudflare MX 记录指向 Cloudflare
邮件修复 通过读/写 API 自动移动 通过读/写 API 自动移动 邮件可被内联阻止、隔离或修改

请注意:

  • 所有电子邮件提供商均支持 MX/Inline 部署。
  • 通过 API、BCC/Journaling 集成 Email security 的 Microsoft 365 或 Google Workspace 用户,主要可通过删除或交付后移动来修改电子邮件。
  • 通过 MX/Inline 集成 Email security 的 Microsoft 365 或 Google Workspace 用户,可通过交付后移动链接操作文本附加项修改电子邮件。

1. 选择部署方式

交付后部署

选择交付后部署时,Cloudflare 在电子邮件到达用户收件箱之后进行扫描。

如果您是 Microsoft 365 用户,可通过 Microsoft Graph API日志记录实现。

如果您是 Google WorkspaceMicrosoft Exchange 用户,则通过 BCC 实现。

为何考虑交付后部署

交付后部署节省时间,因为不涉及 MX 更改。交付后部署不会中断邮件流。使用 Microsoft Graph API 或 Google Workspace 时,交付后部署允许您启用自动移动事件对邮件进行硬删除或软删除,并同步您的目录

交付前部署

选择交付前部署时,Cloudflare 在电子邮件到达用户收件箱之前进行扫描。MX 记录指向 Cloudflare。

为何考虑交付前部署

交付前部署提供最高级别的保护。它在投递时强制执行文本附加项或链接重写。

交付前部署在传输途中阻断威胁,并在用户查看电子邮件之前添加横幅或文本。

2. 了解处置结果

处置结果允许您配置策略和调整报告。例如,您可以配置策略将可疑电子邮件移至垃圾邮件文件夹。

请参阅处置结果,了解更多信息。

3. 设置仿冒注册表

大多数商业电子邮件欺诈 (BEC) 攻击针对高管或财务角色。您必须添加可能被仿冒的角色地址。请参阅仿冒注册表,了解如何将用户添加到仿冒注册表。

您可能希望在仿冒注册表中添加的角色包括:

  • C 级高管
  • 财务角色
  • HR
  • IT 服务台
  • 法务

您应按季度审查仿冒注册表,因为角色会发生变化。

4. 提交邮件

提交是指在初始扫描之后对电子邮件处置结果的更改。这是 Cloudflare 内置的反馈循环,用于纠正误报/漏报,随着时间推移训练检测模型使其更智能。请参阅提交邮件以供审核,了解如何重新分类邮件。

谁可以重新分类邮件

安全团队终端用户均可执行提交。

为何应提交邮件

提交至关重要,因为:

  • 有助于提高模型准确性:每个经验证的提交都能帮助 Cloudflare 的机器学习识别新的诱饵、语言、基础设施和良性模式。
  • 减少警报疲劳:纠正用户实际需要的可疑或垃圾邮件,可针对您的组织定制检测,减少仪表板中的噪音。
  • 关闭修复循环:当处置结果升级为恶意时,Cloudflare 会自动将这些电子邮件从所有收件箱移除(Graph API 或 Google Workspace API 集成)。
  • 帮助记录提交操作日志:每个提交都会显示提交 ID、原始处置结果、请求处置结果和最终处置结果等详细信息。请参阅提交邮件以供审核,了解更多信息。

要充分利用提交功能:

  1. 每周审查提交内容。
  2. 确保您已将集成与任何 MX/Inline 部署关联。关联集成后,您无需每次上传 EML 文件;Cloudflare 可使用 API 接收您的电子邮件副本。
  3. 调查用户提交数量的任何增长(用户可能发现了绕过过滤器的网络钓鱼邮件),并确认分析师的最终处置结果符合您的策略。

正确使用提交功能可确保 Email security 以更少的手动调整提供更强大的保护。

5. 配置清单

按照以下清单确保您的电子邮件环境设置正确:

步骤 交付后 交付前
授权集成(Graph APIGoogle Workspace 必需1 必需 2
将集成与 MX/Inline 域关联 必需
添加/验证域 必需 必需
更新 MX 记录/连接器,然后在下游邮件服务器上允许 Cloudflare 出口 IP 必需
填充仿冒注册表允许/阻止列表 必需 必需
配置合作伙伴域 TLS 和管理员隔离区 必需
配置文本附加项链接操作 必需
发送测试邮件,并验证其出现在 Monitoring(监控) > Email activity 中,且处置结果符合预期 必需 必需

现在您已了解应选择哪种部署路径,可以开始入门流程了。

Footnotes

  1. 将集成与 BCC/Journaling 关联对于交付后部署是必需的,但对于交付前部署则不是。

  2. 如需目录/自动移动见解或授权免费 API CASB,仍可使用此功能。

这篇文档对您有帮助吗?