← Cloudflare One / cloudflare-one / email-security / setup / pre-delivery-deployment / prerequisites
Microsoft 365 as MX Record
В этом руководстве вы узнаете, как настроить Microsoft 365 так, чтобы Email security использовался в качестве его записи MX.
Предварительные требования
Чтобы изменения из этого руководства вступили в силу быстрее, установите значение времени жизни (TTL) существующих записей MX на ваших доменах на пять минут. Сделайте это для всех доменов, которые вы будете разворачивать.
Значение TTL указывает DNS-серверам, как долго кэшировать эту запись, прежде чем запрашивать обновление у ответственного сервера имён. Перед изменением MX-записей на Email Security измените значение TTL. Это обеспечит быстрое применение изменений и позволит при необходимости быстро их откатить. Если ваш DNS-провайдер не поддерживает TTL в пять минут, укажите минимально возможное значение.
Чтобы проверить текущее значение TTL, откройте окно терминала и выполните для своего домена следующую команду:
dig mx <YOUR_DOMAIN>; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>. IN MX
;; ANSWER SECTION:
<YOUR_DOMAIN>. 300 IN MX 10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>. 300 IN MX 10 mxb.global.inbound.cf-emailsecurity.net.В примере выше TTL показан в секундах как 300 (или пять минут).
Если вы используете Cloudflare для DNS, можете оставить параметр TTL как Auto.
Ниже приведен список инструкций по изменению записей MX для некоторых популярных сервисов:
- Cloudflare: Настройка почтовых записей
- GoDaddy: Измените запись MX ↗
- AWS: Создание записей с помощью консоли Amazon Route 53 ↗
- Azure: Создайте DNS-записи в пользовательском домене для веб-приложения ↗
1. Добавьте IP-адреса Email security в Allow List
- Перейдите в Страница политик антиспама ↗ > Выберите Измените политику фильтрации подключений.
- В Всегда разрешать сообщения от следующих IP-адресов или диапазона адресов, добавьте IP-адреса и блоки CIDR, указанные в Исходящие IP-адреса страницу.
- Выберите Save.
- Microsoft рекомендует отключать SPF Hard fail, если перед ней используется другое решение для защиты почты:
- Вернитесь к Параметр антиспама ↗.
- Выберите Политика защиты от спама по умолчанию.
- Выберите Измените порог спама и свойства ↗ > Отметить как спам > SPF record: hard fail, и убедитесь, что установлено значение Off.
- Выберите Save.
2. Настройте Enhanced Filtering
Создать входящий коннектор
- Настройте коннектор ↗.
- Выберите Организация-партнёр в разделе Подключение от.
- Укажите имя коннектора:
- Название:
Email security Inbound Connector - Описание:
Inbound connector for Enhanced Filtering
- Название:
- Укажите имя коннектора:
- В Аутентификация отправленных писем, выберите Проверяя, что IP-адрес отправляющего сервера совпадает с одним из следующих IP-адресов, принадлежащих вашей партнерской организации.
- Введите все исходящие IP-адреса в Исходящие IP-адреса страницу.
- В Ограничения безопасности, примите значение по умолчанию Отклонять сообщения электронной почты, если они отправлены не по TLS параметр.
Включите расширенную фильтрацию
После настройки входящего коннектора необходимо включить расширенную фильтрацию для этого коннектора.
- Перейдите в Консоль администрирования безопасности ↗, а также включите расширенную фильтрацию ↗.
- Выберите Автоматически определять и пропускать последний IP-адрес и Применить ко всей организации.
- Выберите Save.
3. Настройте политики защиты от спама
Чтобы настроить политики защиты от спама:
- Откройте Microsoft 365 Defender console ↗.
- Перейдите в Email & collaboration > Политики и правила.
- Выберите Политики по угрозам.
- В разделе Политики, выберите Антиспам.
- Выберите Входящая политика антиспама (по умолчанию) текст (не флажок).
- В Действия, прокрутите вниз и выберите Измените действия.
- Задайте следующие условия и действия (возможно, для этого потребуется прокрутить страницу вверх или вниз):
- Спам: Переместить сообщения в папку «Нежелательная почта».
- Спам с высокой достоверностью: Карантинное сообщение.
- Выберите политику карантина: AdminOnlyAccessPolicy.
- Фишинг: Карантинное сообщение.
- Выберите политику карантина: AdminOnlyAccessPolicy.
- Фишинг с высокой достоверностью: Карантинное сообщение.
- Выберите политику карантина: AdminOnlyAccessPolicy.
- Хранить спам в карантине указанное количество дней: По умолчанию установлено 15 дней. Email security рекомендует 15-30 дней.
- Выберите действия со спамом, указанные в предыдущем шаге:
- Выберите Save.
4. Создайте Transport Rules
Чтобы создать транспортные правила, которые будут отправлять письма с определенными решения к Email security:
-
Откройте новый Exchange admin center ↗.
-
Перейдите в Поток почты > Правила.
-
Выберите Добавьте правило > Создать новое правило.
-
Задайте следующие условия правила:
- Название: Email Security Deliver to Junk Email folder.
- Применить это правило, если: Заголовки сообщения > включает любое из этих слов.
- Введите текст:
X-CFEmailSecurity-Disposition> Save. - Введите слова:
BULK> Add > Save.
- Введите текст:
- Применить это правило, если: Выберите + чтобы добавить второе условие.
- И: Отправитель > IP-адрес входит в один из следующих диапазонов или точно совпадает с > введите исходящие IP-адреса, указанные в Исходящие IP-адреса.
- Выполните следующие действия - Измените свойства сообщения > Настройте уровень достоверности спама (SCL) > 5.
-
Выберите Далее.
-
На этом экране можно использовать значения по умолчанию. Выберите Далее.
-
Проверьте свои настройки и выберите Готово > Готово.
-
Выберите правило Email security Deliver to Junk Email folder который вы только что создали, и Включить.
-
Выберите Добавьте правило > Создать новое правило.
-
Задайте следующие условия правила:
- Название:
Email security Deliver to Junk Email folder. - Применить это правило, если: Заголовки сообщения > включает любое из этих слов.
- Введите текст:
X-CFEmailSecurity-Disposition> Save. - Введите слова:
MALICIOUS,UCE,SPOOF> Add > Save.
- Введите текст:
- Применить это правило, если: Выберите + чтобы добавить второе условие.
- И: Отправитель > IP-адрес входит в один из следующих диапазонов или точно совпадает с > введите исходящие IP-адреса в разделе Исходящие IP-адреса.
- Выполните следующие действия: Перенаправить сообщение на > размещённый карантин.
- Название:
-
Выберите Далее.
-
На этом экране можно использовать значения по умолчанию. Выберите Далее.
-
Проверьте свои настройки и выберите Готово > Готово.
-
Выберите правило, которое вы только что создали, и нажмите Включить.
5. Настройте MX/Inline
После выполнения предварительных шагов настройте MX/Inline в панели управления Cloudflare. См. Настройте развёртывание MX/Inline для следующих шагов.
6. (Рекомендуется) Защитите Microsoft 365 от обхода через MX-записи
Один из методов DNS-атаки заключается в поиске устаревших MX-записей и отправке фишинг письма напрямую на почтовый сервер. Чтобы обезопасить поток почты, настройте его так, чтобы Microsoft 365 принимал входящие сообщения только от Email security. Для этого добавьте коннектор, который разрешает почту только от Email security с шифрованием TLS. Этот шаг необязателен, но рекомендуется.
Create Connector
-
Перейдите к новому Exchange admin center ↗.
-
Перейдите в Поток почты > Connectors.
-
Выберите Добавьте коннектор.
-
Перейдите в Подключение от > Организация-партнёр.
-
Выберите Далее.
-
Задайте следующие параметры:
- Название -
Secure M365 Inbound - Описание -
Only accept inbound email from Email security
- Название -
-
Выберите Далее.
-
Убедитесь, что Проверив, что домен отправителя соответствует одному из следующих доменов выбрано.
-
Введите
*в текстовое поле и выберите +. -
Выберите Далее.
-
Убедитесь, что Отклонять сообщения электронной почты, если они отправлены не по TLS выбрано.
-
Оставаясь на том же экране, выберите Отклонять сообщения электронной почты, если они отправлены не с IP-адресов из этого диапазона, и введите все исходящие IP-адреса в Исходящие IP-адреса страницу.
-
Выберите Далее.
-
Проверьте свои настройки и выберите Создать коннектор.