INTEGRITY Документация

Google Workspace в качестве MX-записи

Схема, показывающая место Email security в жизненном цикле полученного письма

В этом руководстве вы узнаете, как настроить Google Workspace так, чтобы Email security использовался в качестве записи MX.

Предварительные требования

Чтобы изменения из этого руководства вступили в силу быстрее, установите значение времени жизни (TTL) существующих записей MX на ваших доменах на пять минут. Сделайте это для всех доменов, которые вы будете разворачивать.

Значение TTL указывает DNS-серверам, как долго кэшировать эту запись, прежде чем запрашивать обновление у ответственного сервера имён. Перед изменением MX-записей на Email Security измените значение TTL. Это обеспечит быстрое применение изменений и позволит при необходимости быстро их откатить. Если ваш DNS-провайдер не поддерживает TTL в пять минут, укажите минимально возможное значение.

Чтобы проверить текущее значение TTL, откройте окно терминала и выполните для своего домена следующую команду:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

В примере выше TTL показан в секундах как 300 (или пять минут).

Если вы используете Cloudflare для DNS, можете оставить параметр TTL как Auto.

Ниже приведен список инструкций по изменению записей MX для некоторых популярных сервисов:

Требования

1. Настройте Inbound Email Configuration

Настройка Конфигурация входящей почты со следующими данными:

2. (Необязательно) Настройте карантин электронной почты

Настройте карантин электронной почты со следующими данными:

Чтобы перейти к только что созданному карантину, выберите GO TO ADMIN QUARANTINE или открыть карантин напрямую, указав в браузере адрес https://email-quarantine.google.com/adminreview.

3. (Необязательно) Создайте фильтр соответствия содержимого

Перейдите в Соответствие требованиям, и создайте фильтр соответствия содержимого чтобы отправлять вредоносные сообщения в карантин. Введите следующие данные:

Чтобы отправлять в карантин другие итоговые решения, повторите описанные выше шаги, используя для них следующие строки:

При необходимости вы можете создать отдельный карантин для каждого решения.

4. Настройте MX/Inline

После выполнения предварительных шагов настройте MX/Inline в панели управления Cloudflare. См. Настройте развёртывание MX/Inline для следующих шагов.

Один из методов DNS-атаки заключается в поиске устаревших MX-записей и отправке фишинг письма напрямую на почтовый сервер. Чтобы обезопасить поток почты, настройте его так, чтобы Google Workspace принимал входящие сообщения только от Email security. Для этого добавьте коннектор, который разрешает почту только от Email security с шифрованием TLS. Этот шаг необязателен, но рекомендуется.

Через 72 часа обновление DNS-записи MX уже достаточно распространится по интернету, и можно будет безопасно защитить поток почты. Это гарантирует, что Google Workspace будет принимать только сообщения, сначала прошедшие через Email security. Мы настоятельно рекомендуем этот шаг, чтобы злоумышленники не могли использовать кешированные записи MX для обхода Email security и отправки сообщений напрямую в Google Workspace.

  1. Откройте Google Administrative Console, затем выберите Приложения > Google Workspace > Gmail.

  2. Выберите Спам, фишинг и вредоносное ПО.

  3. Перейдите в Входной шлюз и выберите Измените входящий шлюз.

  4. Включить Отклонять всю почту, отправленную не с IP-адресов шлюза и выберите Save.

  5. Выберите Save ещё раз, чтобы сохранить и активировать изменение конфигурации в консоли расширенной настройки Gmail.