跳转到内容
搜索文档

Microsoft 365 作为 MX 记录

最后更新 查看 MarkdownAgent 设置
展示 Email Security 在接收电子邮件的生命周期中所处位置的示意图

在本教程中,您将学习如何配置以 Email Security 作为 MX 记录的 Microsoft 365。

前提条件

为确保本教程中所做的更改能快速生效,请将您域名上现有 MX 记录的生存时间(TTL)值更新为五分钟。请对您将要部署的所有域名执行此操作。

更改 TTL 值会告知 DNS 服务器在向负责的域名服务器请求更新之前,缓存该值的时长。在将 MX 记录更改为 Email security 之前,您需要更改 TTL 值。这将确保更改快速生效,并在需要时也能快速回滚。如果您的 DNS 管理器不支持五分钟的 TTL,请将其设置为最低可能值。

要检查现有 TTL,请打开终端窗口并对您的域名运行以下命令:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

在上述示例中,TTL 以秒为单位显示为 300(即五分钟)。

如果您使用 Cloudflare 作为 DNS,可以将 TTL 设置保留为 Auto

以下是部分热门服务的 MX 记录编辑说明列表:

1. 将 Email Security IP 地址添加到允许列表

  1. 转到反垃圾邮件策略页面 > 选择 Edit connection filter policy(编辑连接筛选策略)
  2. 在 **Always allow messages from the following IP addresses or address range(始终允许来自以下 IP 地址或地址范围的邮件)**中,添加出口 IP(Egress IPs)页面中提及的 IP 地址和 CIDR 块。
  3. 选择 Save(保存)
  4. Microsoft 建议在前面放置电子邮件解决方案时,禁用 SPF 硬失败(Hard fail):
    • 返回反垃圾邮件选项
    • 选择 Default anti-spam policy(默认反垃圾邮件策略)
    • 选择 Edit spam threshold and properties(编辑垃圾邮件阈值和属性) > Mark as spam(标记为垃圾邮件) > SPF record: hard fail(SPF 记录:硬失败),并确保其设置为 Off(关闭)
  5. 选择 Save(保存)

2. 配置增强型筛选(Enhanced Filtering)

创建入站连接器

  1. 设置连接器
  2. 在 **Connection from(连接来自)**下,选择 Partner organization(合作伙伴组织)
    • 提供该连接器的名称:
      • Name(名称)Email security Inbound Connector
      • Description(描述)Inbound connector for Enhanced Filtering(增强型筛选的入站连接器)
  3. 在 **Authenticating sent email(验证发送的电子邮件)**中,选择 By verifying that the IP address of the sending server matches one of the following IP addresses, which belongs to your partner organization.(通过验证发送服务器的 IP 地址是否与属于合作伙伴组织的以下 IP 地址之一匹配。)
  4. 输入出口 IP(Egress IPs)页面中的所有出口 IP。
  5. 在 **Security restrictions(安全限制)**中,接受默认的 **Reject email messages if they aren't sent over TLS(如果不是通过 TLS 发送,则拒绝电子邮件消息)**设置。

启用增强型筛选

既然入站连接器已经配置好,您需要启用连接器的增强型筛选配置。

  1. 转到 Security 管理控制台,并启用增强型筛选
  2. 选择 **Automatically detect and skip the last IP address(自动检测并跳过最后一个 IP 地址)**和 Apply to entire organization(应用到整个组织)
  3. 选择 Save(保存)

3. 配置反垃圾邮件策略

若要配置反垃圾邮件策略:

  1. 打开 Microsoft 365 Defender 控制台
  2. 转到 Email & collaboration(电子邮件和协作) > Policies & rules(策略和规则)
  3. 选择 Threat policies(威胁策略)
  4. 在**Policies(策略)**下,选择 Anti-spam(反垃圾邮件)
  5. 选择 **Anti-spam inbound policy (Default)(反垃圾邮件入站策略 [默认])**文本(而非复选框)。
  6. 在**Actions(操作)**中,向下滚动并选择 Edit actions(编辑操作)
  7. 设置以下条件和操作(您可能需要向上或向下滚动才能找到它们):
  • Spam(垃圾邮件)Move messages to Junk Email folder(将邮件移至垃圾邮件文件夹)。
  • High confidence spam(高置信度垃圾邮件)Quarantine message(隔离邮件)。
    • Select quarantine policy(选择隔离策略)AdminOnlyAccessPolicy
  • Phishing(网络钓鱼)Quarantine message(隔离邮件)。
    • Select quarantine policy(选择隔离策略)AdminOnlyAccessPolicy
  • High confidence phishing(高置信度网络钓鱼)Quarantine message(隔离邮件)。
    • Select quarantine policy(选择隔离策略)AdminOnlyAccessPolicy
  • Retain spam in quarantine for this many days(在隔离区中保留垃圾邮件的天数):默认值为 15 天。Email Security 建议 15-30 天。
    • 在上述步骤中选择垃圾邮件操作:
  1. 选择 Save(保存)

4. 创建传输规则

若要创建传输规则,以将具有特定处置方式(dispositions)的电子邮件发送到 Email Security:

  1. 打开新的 Exchange 管理中心(Exchange admin center)

  2. 转到 Mail flow(邮件流) > Rules(规则)

  3. 选择 Add a Rule(添加规则) > Create a new rule(创建新规则)

  4. 设置以下规则条件:

    • Name(名称)Email Security Deliver to Junk Email folder
    • Apply this rule if(在以下情况下应用此规则)The message headers(邮件信头) > includes any of these words(包含这些词中的任何一个)。
      • Enter text(输入文本)X-CFEmailSecurity-Disposition > Save(保存)
      • Enter words(输入词语)BULK > Add(添加) > Save(保存)
    • Apply this rule if(如果满足此规则):选择 + 以添加第二个条件。
    • And(并且)The sender(发件人) > IP address is in any of these ranges or exactly matches(IP 地址在这些范围中或精确匹配) > 输入在 出口 IP 中提及的出口 IP。
    • Do the following(执行以下操作) - Modify the message properties(修改邮件属性) > Set the Spam Confidence Level (SCL)(设置垃圾邮件置信度级别 [SCL]) > 5
  5. 选择 Next(下一步)

  6. 您可以使用此屏幕上的默认值。选择 Next(下一步)

  7. 检查您的设置,然后选择 Finish(完成) > Done(已完成)

  8. 选择您刚刚创建的规则 Email security Deliver to Junk Email folder,然后选择 Enable(启用)

  9. 选择 Add a Rule(添加规则) > Create a new rule(创建新规则)

  10. 设置以下规则条件:

    • Name(名称)Email security Deliver to Junk Email folder
    • Apply this rule if(在以下情况下应用此规则)The message headers(邮件信头) > includes any of these words(包含这些词中的任何一个)。
      • Enter text(输入文本)X-CFEmailSecurity-Disposition > Save(保存)
      • Enter words(输入词语)MALICIOUSUCESPOOF > Add(添加) > Save(保存)
    • Apply this rule if(如果满足此规则):选择 + 以添加第二个条件。
    • And(并且)The sender(发件人) > IP address is in any of these ranges or exactly matches(IP 地址在这些范围中或精确匹配) > 输入在 出口 IP 中的出口 IP。
    • Do the following(执行以下操作)Redirect the message to(将邮件重定向至) > hosted quarantine(托管的隔离区)。
  11. 选择 Next(下一步)

  12. 您可以使用此屏幕上的默认值。选择 Next(下一步)

  13. 检查您的设置,然后选择 Finish(完成) > Done(已完成)

  14. 选择您刚刚创建的规则,然后选择 Enable(启用)

5. 设置 MX/内联

现在您已完成前提条件步骤,请在 Cloudflare 仪表板上设置 MX/Inline。请参阅设置 MX/Inline 部署了解后续步骤。

6. (推荐)保护 Microsoft 365 免受 MX 记录绕过

DNS 攻击的一种方法是搜索旧的 MX 记录,然后将网络钓鱼(phishing)电子邮件直接发送到邮件服务器。为了保障邮件流安全,您应该强制执行一条邮件流规则:仅当入站邮件源自 Email Security 时,Microsoft 365 才会接受。这可以通过添加一个仅允许来自 Email Security 且使用 TLS 加密的电子邮件的连接器来实现。此步骤可选但推荐。

创建连接器

  1. 转到新的 Exchange 管理中心(Exchange admin center)

  2. 转到 Mail flow(邮件流) > Connectors(连接器)

  3. 选择 Add a connector(添加连接器)

  4. 转到 Connection from(连接来自) > Partner organization(合作伙伴组织)

  5. 选择 Next(下一步)

  6. 设置以下选项:

    • Name(名称) - Secure M365 Inbound
    • Description(描述) - Only accept inbound email from Email security(仅接受来自 Email Security 的入站电子邮件)
  7. 选择 Next(下一步)

  8. 确保选择 By Verifying that the sender domain matches one of the following domains(通过验证发件人域名与以下域名之一匹配)

  9. 在文本框中输入 *,然后选择 +

  10. 选择 Next(下一步)

  11. 确保选择 Reject email messages if they aren't sent over TLS(如果不是通过 TLS 发送,则拒绝电子邮件消息)

  12. 仍在同一个屏幕中,选择 Reject email messages if they aren't sent from within this IP address range(如果不是从该 IP 地址范围内发送的,则拒绝电子邮件消息),并输入出口 IP(Egress IPs)页面中的所有出口 IP。

  13. 选择 Next(下一步)

  14. 检查您的设置,并选择 Create connector(创建连接器)

这篇文档对您有帮助吗?