INTEGRITY Документация

Microsoft 365 as MX Record

Схема, показывающая место Email security в жизненном цикле полученного письма

В этом руководстве вы узнаете, как настроить Microsoft 365 так, чтобы Email security использовался в качестве его записи MX.

Предварительные требования

Чтобы изменения из этого руководства вступили в силу быстрее, установите значение времени жизни (TTL) существующих записей MX на ваших доменах на пять минут. Сделайте это для всех доменов, которые вы будете разворачивать.

Значение TTL указывает DNS-серверам, как долго кэшировать эту запись, прежде чем запрашивать обновление у ответственного сервера имён. Перед изменением MX-записей на Email Security измените значение TTL. Это обеспечит быстрое применение изменений и позволит при необходимости быстро их откатить. Если ваш DNS-провайдер не поддерживает TTL в пять минут, укажите минимально возможное значение.

Чтобы проверить текущее значение TTL, откройте окно терминала и выполните для своего домена следующую команду:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

В примере выше TTL показан в секундах как 300 (или пять минут).

Если вы используете Cloudflare для DNS, можете оставить параметр TTL как Auto.

Ниже приведен список инструкций по изменению записей MX для некоторых популярных сервисов:

1. Добавьте IP-адреса Email security в Allow List

  1. Перейдите в Страница политик антиспама > Выберите Измените политику фильтрации подключений.
  2. В Всегда разрешать сообщения от следующих IP-адресов или диапазона адресов, добавьте IP-адреса и блоки CIDR, указанные в Исходящие IP-адреса страницу.
  3. Выберите Save.
  4. Microsoft рекомендует отключать SPF Hard fail, если перед ней используется другое решение для защиты почты:
  5. Выберите Save.

2. Настройте Enhanced Filtering

Создать входящий коннектор

  1. Настройте коннектор.
  2. Выберите Организация-партнёр в разделе Подключение от.
    • Укажите имя коннектора:
      • Название: Email security Inbound Connector
      • Описание: Inbound connector for Enhanced Filtering
  3. В Аутентификация отправленных писем, выберите Проверяя, что IP-адрес отправляющего сервера совпадает с одним из следующих IP-адресов, принадлежащих вашей партнерской организации.
  4. Введите все исходящие IP-адреса в Исходящие IP-адреса страницу.
  5. В Ограничения безопасности, примите значение по умолчанию Отклонять сообщения электронной почты, если они отправлены не по TLS параметр.

Включите расширенную фильтрацию

После настройки входящего коннектора необходимо включить расширенную фильтрацию для этого коннектора.

  1. Перейдите в Консоль администрирования безопасности, а также включите расширенную фильтрацию.
  2. Выберите Автоматически определять и пропускать последний IP-адрес и Применить ко всей организации.
  3. Выберите Save.

3. Настройте политики защиты от спама

Чтобы настроить политики защиты от спама:

  1. Откройте Microsoft 365 Defender console.
  2. Перейдите в Email & collaboration > Политики и правила.
  3. Выберите Политики по угрозам.
  4. В разделе Политики, выберите Антиспам.
  5. Выберите Входящая политика антиспама (по умолчанию) текст (не флажок).
  6. В Действия, прокрутите вниз и выберите Измените действия.
  7. Задайте следующие условия и действия (возможно, для этого потребуется прокрутить страницу вверх или вниз):
  1. Выберите Save.

4. Создайте Transport Rules

Чтобы создать транспортные правила, которые будут отправлять письма с определенными решения к Email security:

  1. Откройте новый Exchange admin center.

  2. Перейдите в Поток почты > Правила.

  3. Выберите Добавьте правило > Создать новое правило.

  4. Задайте следующие условия правила:

    • Название: Email Security Deliver to Junk Email folder.
    • Применить это правило, если: Заголовки сообщения > включает любое из этих слов.
      • Введите текст: X-CFEmailSecurity-Disposition > Save.
      • Введите слова: BULK > Add > Save.
    • Применить это правило, если: Выберите + чтобы добавить второе условие.
    • И: Отправитель > IP-адрес входит в один из следующих диапазонов или точно совпадает с > введите исходящие IP-адреса, указанные в Исходящие IP-адреса.
    • Выполните следующие действия - Измените свойства сообщения > Настройте уровень достоверности спама (SCL) > 5.
  5. Выберите Далее.

  6. На этом экране можно использовать значения по умолчанию. Выберите Далее.

  7. Проверьте свои настройки и выберите Готово > Готово.

  8. Выберите правило Email security Deliver to Junk Email folder который вы только что создали, и Включить.

  9. Выберите Добавьте правило > Создать новое правило.

  10. Задайте следующие условия правила:

    • Название: Email security Deliver to Junk Email folder.
    • Применить это правило, если: Заголовки сообщения > включает любое из этих слов.
      • Введите текст: X-CFEmailSecurity-Disposition > Save.
      • Введите слова: MALICIOUS, UCE, SPOOF > Add > Save.
    • Применить это правило, если: Выберите + чтобы добавить второе условие.
    • И: Отправитель > IP-адрес входит в один из следующих диапазонов или точно совпадает с > введите исходящие IP-адреса в разделе Исходящие IP-адреса.
    • Выполните следующие действия: Перенаправить сообщение на > размещённый карантин.
  11. Выберите Далее.

  12. На этом экране можно использовать значения по умолчанию. Выберите Далее.

  13. Проверьте свои настройки и выберите Готово > Готово.

  14. Выберите правило, которое вы только что создали, и нажмите Включить.

5. Настройте MX/Inline

После выполнения предварительных шагов настройте MX/Inline в панели управления Cloudflare. См. Настройте развёртывание MX/Inline для следующих шагов.

Один из методов DNS-атаки заключается в поиске устаревших MX-записей и отправке фишинг письма напрямую на почтовый сервер. Чтобы обезопасить поток почты, настройте его так, чтобы Microsoft 365 принимал входящие сообщения только от Email security. Для этого добавьте коннектор, который разрешает почту только от Email security с шифрованием TLS. Этот шаг необязателен, но рекомендуется.

Create Connector

  1. Перейдите к новому Exchange admin center.

  2. Перейдите в Поток почты > Connectors.

  3. Выберите Добавьте коннектор.

  4. Перейдите в Подключение от > Организация-партнёр.

  5. Выберите Далее.

  6. Задайте следующие параметры:

    • Название - Secure M365 Inbound
    • Описание - Only accept inbound email from Email security
  7. Выберите Далее.

  8. Убедитесь, что Проверив, что домен отправителя соответствует одному из следующих доменов выбрано.

  9. Введите * в текстовое поле и выберите +.

  10. Выберите Далее.

  11. Убедитесь, что Отклонять сообщения электронной почты, если они отправлены не по TLS выбрано.

  12. Оставаясь на том же экране, выберите Отклонять сообщения электронной почты, если они отправлены не с IP-адресов из этого диапазона, и введите все исходящие IP-адреса в Исходящие IP-адреса страницу.

  13. Выберите Далее.

  14. Проверьте свои настройки и выберите Создать коннектор.