INTEGRITY Dokumentace

Google Workspace jako záznam MX

Schéma znázorňující, kde se Email Security nachází v životním cyklu přijatého e-mailu

V tomto tutoriálu se naučíte, jak nakonfigurovat Google Workspace s Email Security jako MX záznamem.

Předpoklady

Aby se změny provedené v tomto návodu projevily rychle, nastavte hodnotu Time to Live (TTL) u stávajících záznamů MX na svých doménách na pět minut. Proveďte to u všech domén, které budete nasazovat.

Hodnota TTL říká serverům DNS, jak dlouho mají tuto hodnotu ukládat do mezipaměti, než si vyžádají aktualizaci od odpovědného nameserveru. Hodnotu TTL je potřeba změnit ještě předtím, než změníte záznamy MX na Email security. Zajistíte tím, že se změny projeví rychle a v případě potřeby je bude možné stejně rychle vrátit zpět. Pokud váš správce DNS neumožňuje nastavit TTL na pět minut, nastavte nejnižší možnou hodnotu.

Chcete-li zkontrolovat svoji stávající hodnotu TTL, otevřete okno terminálu a spusťte pro svoji doménu následující příkaz:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

Ve výše uvedeném příkladu je TTL uvedeno v sekundách jako 300 (nebo pět minut).

Pokud pro DNS používáte Cloudflare, můžete ponechat nastavení TTL jako Auto.

Níže je seznam s pokyny, jak upravit záznamy MX u některých oblíbených služeb:

Požadavky

1. Nastavte Inbound Email Configuration

Nastavení Konfigurace příchozí pošty s následujícími podrobnostmi:

2. (Volitelné) Nastavte karanténu e-mailů

Nastavení e-mailové karantény s následujícími podrobnostmi:

Pro přístup k nově vytvořené karanténě vyberte GO TO ADMIN QUARANTINE nebo přistupovat ke karanténě přímo tak, že v prohlížeči přejdete na https://email-quarantine.google.com/adminreview.

3. (Volitelné) Vytvořte filtr shody obsahu

Přejděte na Dodržování předpisů, a vytvořte filtr shody obsahu k odesílání škodlivých zpráv do karantény. Zadejte následující údaje:

Pokud chcete do karantény přesouvat i ostatní dispozice, zopakujte výše uvedené kroky a pro ostatní dispozice použijte následující řetězce:

Pokud chcete, můžete pro každé rozhodnutí vytvořit samostatnou karanténu.

4. Nastavte MX/Inline

Jakmile splníte předchozí kroky, nastavte MX/Inline na Cloudflare dashboardu. Viz Nastavení nasazení MX/Inline pro další kroky.

Jednou z metod útoku přes DNS je vyhledání starých záznamů MX a odeslání phishing e-maily přímo na poštovní server. Pro zabezpečení toku e-mailů byste měli vynutit tok, ve kterém Google Workspace přijímá příchozí zprávy pouze pokud pocházejí z Email security. Toho lze dosáhnout přidáním konektoru, který povolí e-maily pouze z Email security se šifrováním TLS. Tento krok je volitelný, ale doporučený.

Po 72 hodinách se aktualizace záznamu MX v DNS dostatečně rozšíří po internetu. V tuto chvíli je bezpečné zabezpečit tok vaší e-mailové komunikace. Zajistí to, že Google Workspace bude přijímat zprávy pouze poté, co je nejprve přijme Email Security. Tento krok důrazně doporučujeme, protože brání útočníkům v tom, aby pomocí uložených záznamů MX v mezipaměti obcházeli Email Security a vkládali zprávy přímo do Google Workspace.

  1. Přistupte k Google Administrative Console, pak vyberte Aplikace > Google Workspace > Gmail.

  2. Vyberte Spam, Phishing a Malware.

  3. Přejděte na Vstupní brána a vyberte Úprava příchozí brány.

  4. Povolit Odmítnout veškerou poštu, která nepochází z IP adres brány a vyberte Save.

  5. Vyberte Save znovu, abyste potvrdili a aktivovali změnu konfigurace v Gmail advanced configuration console.