跳转到内容
搜索文档

Google Workspace 作为 MX 记录

最后更新 查看 MarkdownAgent 设置
展示 Email Security 在接收电子邮件的生命周期中所处位置的示意图

在本教程中,您将学习如何配置以 Google Workspace 作为 MX 记录的 Email Security。

前提条件

为确保本教程中所做的更改能快速生效,请将您域名上现有 MX 记录的生存时间(TTL)值更新为五分钟。请对您将要部署的所有域名执行此操作。

更改 TTL 值会告知 DNS 服务器在向负责的域名服务器请求更新之前,缓存该值的时长。在将 MX 记录更改为 Email security 之前,您需要更改 TTL 值。这将确保更改快速生效,并在需要时也能快速回滚。如果您的 DNS 管理器不支持五分钟的 TTL,请将其设置为最低可能值。

要检查现有 TTL,请打开终端窗口并对您的域名运行以下命令:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

在上述示例中,TTL 以秒为单位显示为 300(即五分钟)。

如果您使用 Cloudflare 作为 DNS,可以将 TTL 设置保留为 Auto

以下是部分热门服务的 MX 记录编辑说明列表:

需求

1. 设置入站电子邮件配置

使用以下详细信息设置入站电子邮件配置(Inbound Email Configuration)

  • 在 **Gateway IPs(网关 IP)**中,选择 **Add(添加)**链接,并添加在出口 IP(Egress IPs)中提及的 IP。
  • 选择 Automatically detect external IP (recommended)(自动检测外部 IP [推荐])
  • 选择 Require TLS for connections from the email gateways listed above(要求来自上述电子邮件网关的连接使用 TLS)
  • 请勿选择 Reject all mail not from gateway IPs(拒绝所有非来自网关 IP 的邮件)。您将在稍后时间启用此选项以确保您的邮件流正常运行。
  • 选择 SAVE(保存)

2. (可选)设置电子邮件隔离区

使用以下详细信息设置电子邮件隔离区

  • Name(名称):Email security Malicious。
  • Description(描述):Email security Malicious。
  • 对于 Inbound denial consequence(入站拒绝后果),选择 Drop message(丢弃邮件)
  • 对于 Outbound denial consequence(出站拒绝后果),选择 Drop message(丢弃邮件)
  • 选择 SAVE(保存)

若要访问新创建的隔离区,选择 **GO TO ADMIN QUARANTINE(转到管理员隔离区)**或在浏览器中输入 https://email-quarantine.google.com/adminreview 直接访问隔离区。

3. (可选)创建内容合规性过滤器

转到Compliance(合规性),并创建一个内容合规性过滤器以将恶意邮件发送到隔离区。输入以下详细信息:

  • Content compliance(内容合规性):添加 Quarantine Email security Malicious
  • Email messages to affect(要影响的电子邮件):选择 Inbound(入站)
  • Add expressions that describe the content you want to search for in each message(添加用于描述您要在每封邮件中搜索的内容的表达式)
    • 选择 **Add(添加)**以添加条件。
    • 在 **Simple content match(简单内容匹配)**中,选择 Advanced content match(高级内容匹配)
    • 在**Location(位置)**中,选择 Full headers(完整信头)
    • 在**Match type(匹配类型)**中,选择 Contains text(包含文本)
    • 在 **Content(内容)**中,输入 X-CFEmailSecurity-Disposition: MALICIOUS
    • 选择 **SAVE(保存)**以保存条件。
  • 如果上述表达式匹配,请执行以下操作,选择 **Quarantine message(隔离邮件)**以及在前面步骤中创建的 Email security Malicious 隔离区。
  • 选择 SAVE(保存)

如果您想要隔离其他处置方式,请重复上述步骤,并对其他处置方式使用以下字符串:

  • X-CFEmailSecurity-Disposition: BULK
  • X-CFEmailSecurity-Disposition: SPOOF
  • X-CFEmailSecurity-Disposition: UCEUCE 等同于 SPAM

如果需要,您可以为每个处置方式创建一个单独的隔离区。

4. 设置 MX/内联

现在您已完成前提条件步骤,请在 Cloudflare 仪表板上设置 MX/Inline。请参阅设置 MX/Inline 部署了解后续步骤。

5. (推荐)保护 Google Workspace 免受 MX 记录绕过

DNS 攻击的一种方法是搜索旧的 MX 记录,然后将网络钓鱼(phishing)电子邮件直接发送到邮件服务器。为了保障邮件流安全,您应该强制执行一条邮件流规则:仅当入站邮件源自 Email Security 时,Google Workspace 才会接受。这可以通过添加一个仅允许来自 Email Security 且使用 TLS 加密的电子邮件的连接器来实现。此步骤可选但推荐。

72 小时后,MX 记录 DNS 更新将在整个互联网上充分传播。现在可以安全地保护您的邮件流。这将确保 Google Workspace 仅接受首先由 Email Security 接收的邮件。强烈建议执行此步骤,以防止威胁参与者使用缓存的 MX 条目直接将邮件注入 Google Workspace 来绕过 Email Security。

  1. 访问 Google 管理员控制台(Google Administrative Console),然后选择 Apps(应用) > Google Workspace > Gmail

  2. 选择 Spam, Phishing and Malware(垃圾邮件、网络钓鱼和恶意软件)

  3. 转到 **Inbound gateway(入站网关)**并选择 Edit Inbound gateway(编辑入站网关)

  4. 启用 **Reject all mail not from gateway IPs(拒绝所有非来自网关 IP 的邮件)**并选择 Save(保存)

  5. 再次选择 **Save(保存)**以提交并激活 Gmail 高级配置控制台中的配置更改。

这篇文档对您有帮助吗?