← Cloudflare One / cloudflare-one / email-security / setup / pre-delivery-deployment / prerequisites
Google Workspace в качестве MX-записи
В этом руководстве вы узнаете, как настроить Google Workspace так, чтобы Email security использовался в качестве записи MX.
Предварительные требования
Чтобы изменения из этого руководства вступили в силу быстрее, установите значение времени жизни (TTL) существующих записей MX на ваших доменах на пять минут. Сделайте это для всех доменов, которые вы будете разворачивать.
Значение TTL указывает DNS-серверам, как долго кэшировать эту запись, прежде чем запрашивать обновление у ответственного сервера имён. Перед изменением MX-записей на Email Security измените значение TTL. Это обеспечит быстрое применение изменений и позволит при необходимости быстро их откатить. Если ваш DNS-провайдер не поддерживает TTL в пять минут, укажите минимально возможное значение.
Чтобы проверить текущее значение TTL, откройте окно терминала и выполните для своего домена следующую команду:
dig mx <YOUR_DOMAIN>; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>. IN MX
;; ANSWER SECTION:
<YOUR_DOMAIN>. 300 IN MX 10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>. 300 IN MX 10 mxb.global.inbound.cf-emailsecurity.net.В примере выше TTL показан в секундах как 300 (или пять минут).
Если вы используете Cloudflare для DNS, можете оставить параметр TTL как Auto.
Ниже приведен список инструкций по изменению записей MX для некоторых популярных сервисов:
- Cloudflare: Настройка почтовых записей
- GoDaddy: Измените запись MX ↗
- AWS: Создание записей с помощью консоли Amazon Route 53 ↗
- Azure: Создайте DNS-записи в пользовательском домене для веб-приложения ↗
Требования
- Учётная запись Email Security подготовлена.
- Доступ к консоли администратора Google (консоль администратора Google ↗ > Приложения > Google Workspace > Gmail).
- Доступ к серверу доменных имён, на котором размещены записи MX для доменов, обрабатываемых Email security.
1. Настройте Inbound Email Configuration
Настройка Конфигурация входящей почты ↗ со следующими данными:
- В IP-адреса Gateway, выберите Add ссылку и добавьте IP-адреса, указанные в Исходящие IP-адреса.
- Выберите Автоматически определять внешний IP-адрес (рекомендуется).
- Выберите Требовать TLS для подключений от почтовых шлюзов, указанных выше.
- Не выбирайте Отклонять всю почту, отправленную не с IP-адресов шлюза. Эту опцию нужно будет включить позже, чтобы обеспечить прохождение почты.
- Выберите SAVE.
2. (Необязательно) Настройте карантин электронной почты
Настройте карантин электронной почты ↗ со следующими данными:
- Название: Email security Malicious.
- Описание: Email security Malicious.
- Для Последствие отказа для входящего трафика, выберите Отклонить сообщение.
- Для Последствия при запрете исходящего трафика, выберите Отклонить сообщение.
- Выберите SAVE.
Чтобы перейти к только что созданному карантину, выберите GO TO ADMIN QUARANTINE или открыть карантин напрямую, указав в браузере адрес https://email-quarantine.google.com/adminreview ↗.
3. (Необязательно) Создайте фильтр соответствия содержимого
Перейдите в Соответствие требованиям, и создайте фильтр соответствия содержимого ↗ чтобы отправлять вредоносные сообщения в карантин. Введите следующие данные:
- Соответствие содержимого требованиям: Добавьте
Quarantine Email security Malicious. - Письма, на которые распространяется действие: Выберите Входящий.
- Добавьте выражения, описывающие содержимое, которое требуется искать в каждом сообщении:
- Выберите Add чтобы добавить условие.
- В Простое сопоставление содержимого, выберите Расширенное сопоставление содержимого.
- В Расположение, выберите Полные заголовки.
- В Тип совпадения, выберите Содержит текст.
- В Content, введите
X-CFEmailSecurity-Disposition: MALICIOUS. - Выберите SAVE и сохраните условие.
- Если указанное выше выражение совпадает, выполните следующее: выберите Карантинное сообщение и Email security Malicious карантин, созданный на предыдущем шаге.
- Выберите SAVE.
Чтобы отправлять в карантин другие итоговые решения, повторите описанные выше шаги, используя для них следующие строки:
X-CFEmailSecurity-Disposition: BULKX-CFEmailSecurity-Disposition: SPOOFX-CFEmailSecurity-Disposition: UCE(UCEявляется эквивалентомSPAM)
При необходимости вы можете создать отдельный карантин для каждого решения.
4. Настройте MX/Inline
После выполнения предварительных шагов настройте MX/Inline в панели управления Cloudflare. См. Настройте развёртывание MX/Inline для следующих шагов.
5. (Рекомендуется) Защитите Google Workspace от обхода через MX-записи
Один из методов DNS-атаки заключается в поиске устаревших MX-записей и отправке фишинг письма напрямую на почтовый сервер. Чтобы обезопасить поток почты, настройте его так, чтобы Google Workspace принимал входящие сообщения только от Email security. Для этого добавьте коннектор, который разрешает почту только от Email security с шифрованием TLS. Этот шаг необязателен, но рекомендуется.
Через 72 часа обновление DNS-записи MX уже достаточно распространится по интернету, и можно будет безопасно защитить поток почты. Это гарантирует, что Google Workspace будет принимать только сообщения, сначала прошедшие через Email security. Мы настоятельно рекомендуем этот шаг, чтобы злоумышленники не могли использовать кешированные записи MX для обхода Email security и отправки сообщений напрямую в Google Workspace.
-
Откройте Google Administrative Console ↗, затем выберите Приложения > Google Workspace > Gmail.
-
Выберите Спам, фишинг и вредоносное ПО.
-
Перейдите в Входной шлюз и выберите Измените входящий шлюз.
-
Включить Отклонять всю почту, отправленную не с IP-адресов шлюза и выберите Save.
-
Выберите Save ещё раз, чтобы сохранить и активировать изменение конфигурации в консоли расширенной настройки Gmail.