← Cloudflare One / cloudflare-one / email-security / setup / pre-delivery-deployment / prerequisites
Google Workspace jako záznam MX
V tomto tutoriálu se naučíte, jak nakonfigurovat Google Workspace s Email Security jako MX záznamem.
Předpoklady
Aby se změny provedené v tomto návodu projevily rychle, nastavte hodnotu Time to Live (TTL) u stávajících záznamů MX na svých doménách na pět minut. Proveďte to u všech domén, které budete nasazovat.
Hodnota TTL říká serverům DNS, jak dlouho mají tuto hodnotu ukládat do mezipaměti, než si vyžádají aktualizaci od odpovědného nameserveru. Hodnotu TTL je potřeba změnit ještě předtím, než změníte záznamy MX na Email security. Zajistíte tím, že se změny projeví rychle a v případě potřeby je bude možné stejně rychle vrátit zpět. Pokud váš správce DNS neumožňuje nastavit TTL na pět minut, nastavte nejnižší možnou hodnotu.
Chcete-li zkontrolovat svoji stávající hodnotu TTL, otevřete okno terminálu a spusťte pro svoji doménu následující příkaz:
dig mx <YOUR_DOMAIN>; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>. IN MX
;; ANSWER SECTION:
<YOUR_DOMAIN>. 300 IN MX 10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>. 300 IN MX 10 mxb.global.inbound.cf-emailsecurity.net.Ve výše uvedeném příkladu je TTL uvedeno v sekundách jako 300 (nebo pět minut).
Pokud pro DNS používáte Cloudflare, můžete ponechat nastavení TTL jako Auto.
Níže je seznam s pokyny, jak upravit záznamy MX u některých oblíbených služeb:
- Cloudflare: Nastavení e-mailových záznamů
- GoDaddy: Upravte záznam MX ↗
- AWS: Vytváření záznamů pomocí konzoly Amazon Route 53 ↗
- Azure: Vytvořte DNS záznamy ve vlastní doméně pro webovou aplikaci ↗
Požadavky
- Zřízený účet Email security.
- Přístup ke konzoli správce Google (administrátorská konzole Google ↗ > Aplikace > Google Workspace > Gmail).
- Přístup k nameserveru domény, který hostuje záznamy MX pro domény zpracovávané funkcí Email security.
1. Nastavte Inbound Email Configuration
Nastavení Konfigurace příchozí pošty ↗ s následujícími podrobnostmi:
- V IP adresy Gateway, vyberte Přidat odkaz a přidejte IP adresy uvedené v Výstupní IP adresy.
- Vyberte Automaticky rozpoznat externí IP adresu (doporučeno).
- Vyberte Vyžadovat TLS pro připojení z výše uvedených e-mailových bran.
- Nevybírejte Odmítnout veškerou poštu, která nepochází z IP adres brány. Tuto možnost povolíte později, aby byl zajištěn tok vaší pošty.
- Vyberte SAVE.
2. (Volitelné) Nastavte karanténu e-mailů
Nastavení e-mailové karantény ↗ s následujícími podrobnostmi:
- Název: Email security Malicious.
- Popis: Email security Malicious.
- Pro Důsledek odepření příchozího provozu, vyberte Zahodit zprávu.
- Pro Důsledek zamítnutí odchozího spojení, vyberte Zahodit zprávu.
- Vyberte SAVE.
Pro přístup k nově vytvořené karanténě vyberte GO TO ADMIN QUARANTINE nebo přistupovat ke karanténě přímo tak, že v prohlížeči přejdete na https://email-quarantine.google.com/adminreview ↗.
3. (Volitelné) Vytvořte filtr shody obsahu
Přejděte na Dodržování předpisů, a vytvořte filtr shody obsahu ↗ k odesílání škodlivých zpráv do karantény. Zadejte následující údaje:
- Soulad obsahu: Přidat
Quarantine Email security Malicious. - E-mailové zprávy, na které se to vztahuje: Vyberte Příchozí.
- Přidejte výrazy, které popisují obsah, jaký chcete v každé zprávě vyhledávat:
- Vyberte Přidat a přidejte podmínku.
- V Jednoduchá shoda obsahu, vyberte Pokročilá shoda obsahu.
- V Umístění, vyberte Úplné hlavičky.
- V Typ shody, vyberte Obsahuje text.
- V Obsah, zadejte
X-CFEmailSecurity-Disposition: MALICIOUS. - Vyberte SAVE a uložit podmínku.
- Pokud výše uvedený výraz odpovídá, proveďte následující: vyberte Karanténní zpráva a Email security Malicious karanténu vytvořenou v předchozím kroku.
- Vyberte SAVE.
Pokud chcete do karantény přesouvat i ostatní dispozice, zopakujte výše uvedené kroky a pro ostatní dispozice použijte následující řetězce:
X-CFEmailSecurity-Disposition: BULKX-CFEmailSecurity-Disposition: SPOOFX-CFEmailSecurity-Disposition: UCE(UCEje ekvivalentemSPAM)
Pokud chcete, můžete pro každé rozhodnutí vytvořit samostatnou karanténu.
4. Nastavte MX/Inline
Jakmile splníte předchozí kroky, nastavte MX/Inline na Cloudflare dashboardu. Viz Nastavení nasazení MX/Inline pro další kroky.
5. (Doporučeno) Zabezpečte Google Workspace před obejitím záznamů MX
Jednou z metod útoku přes DNS je vyhledání starých záznamů MX a odeslání phishing e-maily přímo na poštovní server. Pro zabezpečení toku e-mailů byste měli vynutit tok, ve kterém Google Workspace přijímá příchozí zprávy pouze pokud pocházejí z Email security. Toho lze dosáhnout přidáním konektoru, který povolí e-maily pouze z Email security se šifrováním TLS. Tento krok je volitelný, ale doporučený.
Po 72 hodinách se aktualizace záznamu MX v DNS dostatečně rozšíří po internetu. V tuto chvíli je bezpečné zabezpečit tok vaší e-mailové komunikace. Zajistí to, že Google Workspace bude přijímat zprávy pouze poté, co je nejprve přijme Email Security. Tento krok důrazně doporučujeme, protože brání útočníkům v tom, aby pomocí uložených záznamů MX v mezipaměti obcházeli Email Security a vkládali zprávy přímo do Google Workspace.
-
Přistupte k Google Administrative Console ↗, pak vyberte Aplikace > Google Workspace > Gmail.
-
Vyberte Spam, Phishing a Malware.
-
Přejděte na Vstupní brána a vyberte Úprava příchozí brány.
-
Povolit Odmítnout veškerou poštu, která nepochází z IP adres brány a vyberte Save.
-
Vyberte Save znovu, abyste potvrdili a aktivovali změnu konfigurace v Gmail advanced configuration console.