在本教程中,您将学习如何配置以 Google Workspace 作为 MX 记录的 Email Security。
为确保本教程中所做的更改能快速生效,请将您域名上现有 MX 记录的生存时间(TTL)值更新为五分钟。请对您将要部署的所有域名执行此操作。
更改 TTL 值会告知 DNS 服务器在向负责的域名服务器请求更新之前,缓存该值的时长。在将 MX 记录更改为 Email security 之前,您需要更改 TTL 值。这将确保更改快速生效,并在需要时也能快速回滚。如果您的 DNS 管理器不支持五分钟的 TTL,请将其设置为最低可能值。
要检查现有 TTL,请打开终端窗口并对您的域名运行以下命令:
dig mx <YOUR_DOMAIN>; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>. IN MX
;; ANSWER SECTION:
<YOUR_DOMAIN>. 300 IN MX 10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>. 300 IN MX 10 mxb.global.inbound.cf-emailsecurity.net.在上述示例中,TTL 以秒为单位显示为 300(即五分钟)。
如果您使用 Cloudflare 作为 DNS,可以将 TTL 设置保留为 Auto。
以下是部分热门服务的 MX 记录编辑说明列表:
- Cloudflare:设置电子邮件记录
- GoDaddy:编辑 MX 记录 ↗
- AWS:使用 Amazon Route 53 控制台创建记录 ↗
- Azure:为 Web 应用在自定义域中创建 DNS 记录 ↗
- 已配置的 Email Security 账户。
- 访问 Google 管理员控制台的权限(Google 管理员控制台(Google administrator console) ↗ > Apps(应用) > Google Workspace > Gmail)。
- 访问托管将由 Email Security 处理的域名的 MX 记录的域名服务器的权限。
使用以下详细信息设置入站电子邮件配置(Inbound Email Configuration) ↗:
- 在 **Gateway IPs(网关 IP)**中,选择 **Add(添加)**链接,并添加在出口 IP(Egress IPs)中提及的 IP。
- 选择 Automatically detect external IP (recommended)(自动检测外部 IP [推荐])。
- 选择 Require TLS for connections from the email gateways listed above(要求来自上述电子邮件网关的连接使用 TLS)。
- 请勿选择 Reject all mail not from gateway IPs(拒绝所有非来自网关 IP 的邮件)。您将在稍后时间启用此选项以确保您的邮件流正常运行。
- 选择 SAVE(保存)。
使用以下详细信息设置电子邮件隔离区 ↗:
- Name(名称):Email security Malicious。
- Description(描述):Email security Malicious。
- 对于 Inbound denial consequence(入站拒绝后果),选择 Drop message(丢弃邮件)。
- 对于 Outbound denial consequence(出站拒绝后果),选择 Drop message(丢弃邮件)。
- 选择 SAVE(保存)。
若要访问新创建的隔离区,选择 **GO TO ADMIN QUARANTINE(转到管理员隔离区)**或在浏览器中输入 https://email-quarantine.google.com/adminreview ↗ 直接访问隔离区。
转到Compliance(合规性),并创建一个内容合规性过滤器 ↗以将恶意邮件发送到隔离区。输入以下详细信息:
- Content compliance(内容合规性):添加
Quarantine Email security Malicious。 - Email messages to affect(要影响的电子邮件):选择 Inbound(入站)。
- Add expressions that describe the content you want to search for in each message(添加用于描述您要在每封邮件中搜索的内容的表达式):
- 选择 **Add(添加)**以添加条件。
- 在 **Simple content match(简单内容匹配)**中,选择 Advanced content match(高级内容匹配)。
- 在**Location(位置)**中,选择 Full headers(完整信头)。
- 在**Match type(匹配类型)**中,选择 Contains text(包含文本)。
- 在 **Content(内容)**中,输入
X-CFEmailSecurity-Disposition: MALICIOUS。 - 选择 **SAVE(保存)**以保存条件。
- 如果上述表达式匹配,请执行以下操作,选择 **Quarantine message(隔离邮件)**以及在前面步骤中创建的 Email security Malicious 隔离区。
- 选择 SAVE(保存)。
如果您想要隔离其他处置方式,请重复上述步骤,并对其他处置方式使用以下字符串:
X-CFEmailSecurity-Disposition: BULKX-CFEmailSecurity-Disposition: SPOOFX-CFEmailSecurity-Disposition: UCE(UCE等同于SPAM)
如果需要,您可以为每个处置方式创建一个单独的隔离区。
现在您已完成前提条件步骤,请在 Cloudflare 仪表板上设置 MX/Inline。请参阅设置 MX/Inline 部署了解后续步骤。
DNS 攻击的一种方法是搜索旧的 MX 记录,然后将网络钓鱼(phishing)电子邮件直接发送到邮件服务器。为了保障邮件流安全,您应该强制执行一条邮件流规则:仅当入站邮件源自 Email Security 时,Google Workspace 才会接受。这可以通过添加一个仅允许来自 Email Security 且使用 TLS 加密的电子邮件的连接器来实现。此步骤可选但推荐。
72 小时后,MX 记录 DNS 更新将在整个互联网上充分传播。现在可以安全地保护您的邮件流。这将确保 Google Workspace 仅接受首先由 Email Security 接收的邮件。强烈建议执行此步骤,以防止威胁参与者使用缓存的 MX 条目直接将邮件注入 Google Workspace 来绕过 Email Security。
-
访问 Google 管理员控制台(Google Administrative Console) ↗,然后选择 Apps(应用) > Google Workspace > Gmail。
-
选择 Spam, Phishing and Malware(垃圾邮件、网络钓鱼和恶意软件)。
-
转到 **Inbound gateway(入站网关)**并选择 Edit Inbound gateway(编辑入站网关)。
-
启用 **Reject all mail not from gateway IPs(拒绝所有非来自网关 IP 的邮件)**并选择 Save(保存)。
-
再次选择 **Save(保存)**以提交并激活 Gmail 高级配置控制台中的配置更改。