INTEGRITY Dokumentace

Microsoft 365 jako MX záznam

Schéma znázorňující, kde se Email Security nachází v životním cyklu přijatého e-mailu

V tomto tutoriálu se naučíte, jak nakonfigurovat Microsoft 365 s Email Security jako svým MX záznamem.

Předpoklady

Aby se změny provedené v tomto návodu projevily rychle, nastavte hodnotu Time to Live (TTL) u stávajících záznamů MX na svých doménách na pět minut. Proveďte to u všech domén, které budete nasazovat.

Hodnota TTL říká serverům DNS, jak dlouho mají tuto hodnotu ukládat do mezipaměti, než si vyžádají aktualizaci od odpovědného nameserveru. Hodnotu TTL je potřeba změnit ještě předtím, než změníte záznamy MX na Email security. Zajistíte tím, že se změny projeví rychle a v případě potřeby je bude možné stejně rychle vrátit zpět. Pokud váš správce DNS neumožňuje nastavit TTL na pět minut, nastavte nejnižší možnou hodnotu.

Chcete-li zkontrolovat svoji stávající hodnotu TTL, otevřete okno terminálu a spusťte pro svoji doménu následující příkaz:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

Ve výše uvedeném příkladu je TTL uvedeno v sekundách jako 300 (nebo pět minut).

Pokud pro DNS používáte Cloudflare, můžete ponechat nastavení TTL jako Auto.

Níže je seznam s pokyny, jak upravit záznamy MX u některých oblíbených služeb:

1. Přidejte IP adresy Email Security do Allow List

  1. Přejděte na Stránka zásad antispamu > Vyberte Úprava zásady filtru připojení.
  2. V Vždy povolit zprávy z následujících IP adres nebo rozsahu adres, přidejte IP adresy a bloky CIDR uvedené v Výstupní IP adresy stránce.
  3. Vyberte Save.
  4. Microsoft doporučuje zakázat SPF Hard fail, pokud je před něj umístěno e-mailové řešení:
  5. Vyberte Save.

2. Nakonfigurujte Enhanced Filtering

Vytvořit příchozí konektor

  1. Nastavení konektoru.
  2. Vyberte Partnerská organizace v části Připojení z.
    • Zadejte název konektoru:
      • Název: Email security Inbound Connector
      • Popis: Inbound connector for Enhanced Filtering
  3. V Ověřování odeslaných e-mailů, vyberte Ověřením, že IP adresa odesílajícího serveru odpovídá jedné z následujících IP adres, které patří vaší partnerské organizaci.
  4. Zadejte všechny odchozí IP adresy do Výstupní IP adresy stránce.
  5. V Bezpečnostní omezení, přijměte výchozí Odmítnout e-mailové zprávy, pokud nejsou odesílány přes TLS nastavení.

Povolte rozšířené filtrování

Jakmile je příchozí konektor nakonfigurován, je třeba povolit jeho rozšířenou konfiguraci filtrování.

  1. Přejděte na Konzole pro správu zabezpečení, a povolit rozšířené filtrování.
  2. Vyberte Automaticky rozpoznat a přeskočit poslední IP adresu a Použít pro celou organizaci.
  3. Vyberte Save.

3. Nakonfigurujte zásady proti spamu

Chcete-li nakonfigurovat zásady Antispam:

  1. Otevřete konzole Microsoft 365 Defender.
  2. Přejděte na Email & collaboration > Zásady a pravidla.
  3. Vyberte Zásady pro hrozby.
  4. V části Zásady, vyberte Antispam.
  5. Vyberte Příchozí antispamová zásada (výchozí) text (nikoli zaškrtávací políčko).
  6. V Akce, přejděte dolů a vyberte Úprava akcí.
  7. Nastavte následující podmínky a akce (možná budete muset stránku posunout nahoru nebo dolů, abyste je našli):
  1. Vyberte Save.

4. Vytvořte transport rules

Chcete-li vytvořit přepravní pravidla, která budou odesílat e-maily s určitými dispozice do Email security:

  1. Otevřete nový Exchange admin center.

  2. Přejděte na Tok pošty > Pravidla.

  3. Vyberte Přidejte pravidlo > Vytvořit nové pravidlo.

  4. Nastavte následující podmínky pravidla:

    • Název: Email Security Deliver to Junk Email folder.
    • Použijte toto pravidlo, pokud: Hlavičky zprávy > obsahuje některé z těchto slov.
      • Zadejte text: X-CFEmailSecurity-Disposition > Save.
      • Zadejte slova: BULK > Přidat > Save.
    • Použijte toto pravidlo, pokud: Vyberte + a přidejte druhou podmínku.
    • And: Odesílatel > IP adresa se nachází v některém z těchto rozsahů nebo přesně odpovídá > zadejte výstupní IP adresy uvedené v Výstupní IP adresy.
    • Postupujte takto - Úprava vlastností zprávy > Nastavte Spam Confidence Level (SCL) > 5.
  5. Vyberte Next.

  6. Na této obrazovce můžete použít výchozí hodnoty. Vyberte Next.

  7. Zkontrolujte nastavení a vyberte Dokončit > Hotovo.

  8. Vyberte pravidlo Email security Deliver to Junk Email folder jste právě vytvořili, a Povolit.

  9. Vyberte Přidejte pravidlo > Vytvořit nové pravidlo.

  10. Nastavte následující podmínky pravidla:

    • Název: Email security Deliver to Junk Email folder.
    • Použijte toto pravidlo, pokud: Hlavičky zprávy > obsahuje některé z těchto slov.
      • Zadejte text: X-CFEmailSecurity-Disposition > Save.
      • Zadejte slova: MALICIOUS, UCE, SPOOF > Přidat > Save.
    • Použijte toto pravidlo, pokud: Vyberte + a přidejte druhou podmínku.
    • And: Odesílatel > IP adresa se nachází v některém z těchto rozsahů nebo přesně odpovídá > zadejte výstupní IP adresy do pole Výstupní IP adresy.
    • Postupujte takto: Přesměrovat zprávu na > hostovaná karanténa.
  11. Vyberte Next.

  12. Na této obrazovce můžete použít výchozí hodnoty. Vyberte Next.

  13. Zkontrolujte nastavení a vyberte Dokončit > Hotovo.

  14. Vyberte pravidlo, které jste právě vytvořili, a vyberte Povolit.

5. Nastavte MX/Inline

Jakmile splníte předchozí kroky, nastavte MX/Inline na Cloudflare dashboardu. Viz Nastavení nasazení MX/Inline pro další kroky.

Jednou z metod útoku přes DNS je vyhledání starých záznamů MX a odeslání phishing e-maily přímo na poštovní server. Pro zabezpečení toku e-mailů byste měli vynutit tok, ve kterém Microsoft 365 přijímá příchozí zprávy pouze pokud pocházejí z Email security. Toho lze dosáhnout přidáním konektoru, který povolí e-maily pouze z Email security se šifrováním TLS. Tento krok je volitelný, ale doporučený.

Create Connector

  1. Přejděte na nový Exchange admin center.

  2. Přejděte na Tok pošty > Connectory.

  3. Vyberte Přidejte konektor.

  4. Přejděte na Připojení z > Partnerská organizace.

  5. Vyberte Next.

  6. Nastavte následující možnosti:

    • Název - Secure M365 Inbound
    • Popis - Only accept inbound email from Email security
  7. Vyberte Next.

  8. Ujistěte se, že Ověřením, že doména odesílatele odpovídá jedné z následujících domén je vybráno.

  9. Zadejte * do textového pole a vyberte +.

  10. Vyberte Next.

  11. Ujistěte se, že Odmítnout e-mailové zprávy, pokud nejsou odesílány přes TLS je vybráno.

  12. Na stejné obrazovce vyberte Odmítnout e-mailové zprávy, pokud nejsou odesílány z tohoto rozsahu IP adres, a zadejte všechny odchozí IP adresy do Výstupní IP adresy stránce.

  13. Vyberte Next.

  14. Zkontrolujte nastavení a vyberte Vytvořit konektor.