Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совет
Знаете ли вы, что возможности Microsoft Defender для Office 365 (план 2) можно бесплатно опробовать? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.
Используйте следующие сведения для диагностики и устранения распространенных проблем с политикой защиты от нежелательной почты:
- Конфликты приоритета политик.
- Неожиданные нарушения фильтрации спама.
- Ложные срабатывания из-за настроек расширенного фильтра нежелательной почты (ASF).
Совет
Диагностика политик угроз электронной почты для получателя
Список политик угроз в встроенных функциях безопасности для всех облачных почтовых ящиков и в Microsoft Defender для Office 365, которые применяются к полученному сообщению или получателю, и определите входящий соединитель, используемый для сообщения.
Проблемы с приоритетом политики
Политики защиты от нежелательной почты оцениваются в определенном порядке. К получателю применяется только первая политика сопоставления (наивысший приоритет). Политики защиты от нежелательной почты обрабатываются в следующем порядке:
| Приоритет | Политика | Примечания |
|---|---|---|
| 1 (самый высокий) | Строгая предустановленная политика безопасности | Применяется в первую очередь, если включено. Параметры нельзя изменить. |
| 2 | предустановленная политика безопасности Standard | Применяется далее, если этот параметр включен. Параметры нельзя изменить. |
| 3 | Настраиваемые политики защиты от нежелательной почты | Применяется в порядке приоритета (0 = наивысший приоритет). |
| 4 (самый низкий) | Политика защиты от нежелательной почты по умолчанию | Всегда имеет приоритет Наименьший. Применяется к получателям, на которые не распространяется какая-либо другая политика. Не удается удалить или переименовать. |
Важно!
Защита от нежелательной почты останавливается для получателя после применения первой политики. Если на пользователя распространяется предустановленная политика безопасности Strict, пользовательские и стандартные параметры политики защиты от нежелательной почты игнорируются для этого пользователя.
Полную модель приоритета для всех функций защиты см. в разделе Порядок и приоритет защиты электронной почты.
Проблема: пользовательские параметры политики не применяются
Симптом: Вы настроили пользовательскую антиспам политику с конкретными настройками (например, более высокий порог массовых жалоб (BCL) или другое действие по спаму), но для некоторых пользователей эти настройки не действуют.
Вероятная причина: затронутые пользователи также включены в предустановленную политику безопасности (Standard или строгую), которая имеет приоритет над пользовательскими политиками.
Как диагностировать:
- На странице Предустановленные политики безопасности на портале Microsoft Defender по адресу https://security.microsoft.com/presetSecurityPolicies проверьте, включены ли стандартные или строгие предустановленные политики безопасности и какие пользователи, группы или домены в них включены.
- Сравните область получателя предустановленной политики с пользовательской политикой.
Решение:
- Если вам нужны настраиваемые параметры для определенных пользователей, выполните одно из следующих действий:
- Добавьте этих пользователей в качестве исключений в предустановленных политиках безопасности.
- Используйте назначения определенных пользователей или групп как для предустановленных политик безопасности, так и для настраиваемых политик , чтобы обеспечить назначение целевых пользователей только настраиваемой политике.
В Exchange Online PowerShell выполните следующую команду, чтобы проверить, какая политика защиты от нежелательной почты применяется к конкретному пользователю:
Get-HostedContentFilterRule | Where-Object {$_.State -eq 'Enabled'} | Format-Table Name, Priority, SentTo, SentToMemberOf, RecipientDomainIs
Проблема: две настраиваемые политики перекрываются и применяется неправильная
Симптом. Пользователь соответствует условиям получателя двух настраиваемых политик защиты от нежелательной почты, но применяются неправильные параметры политики.
Вероятная причина: политика, которую вы хотите применить, имеет более низкий приоритет (более высокий номер приоритета), чем другая политика.
Как диагностировать:
- На странице Политики защиты от нежелательной почты на портале https://security.microsoft.com/antispamDefender просмотрите столбец Приоритет для политик защиты от нежелательной почты для входящего трафика .
- Проверьте условия получателя (пользователи, группы, домены) обеих политик.
Решение:
Переупорядочение политик, чтобы более конкретная политика была более приоритетной (номер с более низким приоритетом). Инструкции см. в статьях Установка приоритета настраиваемых политик защиты от нежелательной почты на портале Microsoft Defender или Использование PowerShell для задания приоритета правил фильтрации нежелательной почты.
Совет
Разрабатывайте политики от наиболее конкретных к наименее конкретным. Используйте узкие области получателей для специализированных политик (конкретных пользователей или групп) и более широкие области для общих политик.
Проблема. Политика по умолчанию имеет непредвиденные параметры
Симптом. Пользователи, не охваченные какой-либо другой политикой, получают непредвиденное поведение фильтрации нежелательной почты.
Вероятная причина: политика защиты от нежелательной почты по умолчанию была изменена с помощью исходных параметров, или вы ожидаете, что политика по умолчанию будет вести себя как настраиваемая политика.
Решение:
- Проверьте и перенастройте параметры политики защиты от нежелательной почты по умолчанию.
- Политика защиты от нежелательной почты по умолчанию не может быть ограничена определенными пользователями. Он всегда применяется последним ко всем получателям, не охваченным другими политиками.
- Попробуйте создать настраиваемую политику для затронутых пользователей, а не полагаться на значение по умолчанию.
Поведение при отмене вердикта по спаму
Некоторые механизмы могут отменить вердикт по спаму в сообщении, например, правила почтового потока или фильтрация соединений. Эти изменения могут влиять на попадание сообщений во входящие, папку спама или карантин. В облачных организациях фильтрация спама классифицирует сообщения и принимает меры с помощью категоризации сообщений и других сигналов.
Следующие механизмы могут отменить вердикт, вынесенный спам-фильтрацией. Их поведение и ограничения влияют на устранение неполадок:
| Механизм переопределения | Effect | Ограничения | Сведения |
|---|---|---|---|
| Правила потока обработки почты (правила транспорта) | Установите уровень доверия к спаму (SCL) на -1 (обход) или 0-9 (для действий в локальных Exchange средах) | Не удается обойти фильтрацию вредоносных программ или фишинга с высокой степенью достоверности. SCL -1 переопределяет только фильтрацию нежелательной почты. | Использование правил потока обработки почты для задания SCL |
| Список разрешенных IP-адресов (фильтрация подключений) | Обходите большую часть фильтрации сообщений с разрешённых IP-адресов | Не обходит проверку на наличие вредоносного ПО или проверку фишинга с высокой степенью уверенности. Не переопределяет ошибки DMARC. | Настройка фильтрации подключений |
| Разрешенные отправители и домены (политика защиты от нежелательной почты) | Обход фильтрации нежелательной почты для указанных отправителей или доменов | Высокий риск: злоумышленники могут подделать разрешенные домены. Не обходит вредоносные программы или фишинг с высокой степенью достоверности. | Создайте безопасные списки отправителей |
| Список разрешенных и заблокированных клиентов | Разрешает или блокирует определенных отправителей, доменов, URL-адресов или файлов | По умолчанию разрешенные записи являются временными. Записи блокировки имеют приоритет над разрешающими записями. | Список разрешенных и заблокированных клиентов |
| Безопасные отправители Outlook (на уровне пользователя) | Обходит фильтрацию спама для сообщений от отправителей из списка безопасных отправителей пользователя | Не обходит вредоносные программы или фишинг с высокой степенью достоверности. Создает риск целенаправленной подмены. | Объединение списков надежных отправителей |
| Расширенная политика доставки | Обходит фильтрацию для почтовых ящиков SecOps и сообщений имитации фишинга | Специально разработано для конкретных сценариев. Не используйте для общих списков разрешений. | Настройка расширенной политики доставки |
| Расширенная фильтрация для соединителей (пропустить список) | Сохраняет исходный IP-адрес для точных проверок SPF и проверки подлинности. | Это не обходит фильтрацию, но влияет на то, как фильтрация оценивает источник сообщения. | Улучшенная фильтрация соединителей |
- SCL -1 — это инструкция для обхода спам-фильтрации, а не обязательно значение SCL, отмеченное в сообщении. Сообщение, не проходящее спам-фильтрацию, всё равно можно отсканировать и поставить SCL 0 или 1, чтобы показать, что оно было оценено и не оказалось спамом.
- Даже если сообщение обходит фильтрацию спама, следующие меры защиты никогда не обходятся:
- Сканирование вредоносных программ. Сообщения, содержащие вредоносные программы, всегда помещаются в карантин.
- Фишинг с высокой степенью доверия (HPHSH): сообщения, идентифицированные как фишинг, всегда находятся в карантине (если только запись MX не указывает на Microsoft 365 и не действует правило SCL -1).
Предостережение
Установка SCL в значение -1 с помощью правила обработки почты создаёт значительный риск, если условия не ограничены должным образом. Всегда используйте максимально узкие возможные условия.
Проблема: правило потока обработки почты SCL -1 доставляет спам в папку "Входящие"
Симптом: Пользователи получают спам или фишинговые сообщения во «Входящих» вместо папки «Нежелательная почта» или карантина.
Вероятная причина: правило обработки почты устанавливает значение SCL -1 для слишком широкой области. Например, все сообщения из определенного домена или диапазона IP-адресов или все сообщения, направляемые через соединитель.
Как диагностировать:
- На странице Правила в центре администрирования Exchange по адресу https://admin.exchange.microsoft.com/#/transportrules найдите правила с действием Задать уровень достоверности спама (SCL), имеющие значение Обход фильтрации спама или -1.
- Ознакомьтесь с условиями. Они слишком широки?
Решение:
- Сужение условий: добавьте в правило дополнительные условия (например, адрес отправителя + определенное значение заголовка).
- Используйте расширенную фильтрацию для соединителей. Если правило существует из-за маршрутизации почты через службу сторонних поставщиков, настройте расширенную фильтрацию для соединителей и удалите правило SCL -1.
- Используйте расширенную политику доставки. Для почтовых ящиков SecOps или имитаций фишинга используйте расширенную политику доставки вместо правил потока обработки почты.
Проблема: записи списка разрешений не работают
Симптом. Вы добавили отправителя в список разрешенных отправителей в политике защиты от нежелательной почты, но сообщения от этого отправителя по-прежнему фильтруются.
Вероятная причина. Предустановленная политика безопасности охватывает пользователя и переопределяет параметры настраиваемой политики защиты от нежелательной почты. Или сообщение перехватывается фильтрацией вредоносных программ или фишинга с высокой достоверностью, и списки разрешений не могут отменить эти вердикты.
Как диагностировать:
- Проверьте заголовки сообщений на наличие заголовка
X-Forefront-Antispam-Reportи найдите значениеSFV(вердикт фильтрации спама):-
SFV:SKA= Сообщение разрешено (фильтрация пропущена из-за записи в списке разрешений). -
SFV:SPM= Сообщение было помечено как спам (список разрешений не был применен).
-
- Проверьте, не было ли сообщение отфильтровано фильтрацией вредоносных программ или фишинга вместо фильтрации спама.
Решение:
- Если пользователь находится в предустановленной политике безопасности, списки разрешенных отправителей и доменов в пользовательских политиках игнорируются. Вместо этого используйте список разрешенных и заблокированных клиентов .
- Если сообщение помечено как вредоносное ПО или фишинг с высокой степенью достоверности, сообщите о нем как о ложноположительном результате через раздел «Отправки» в портале Microsoft Defender по адресу https://security.microsoft.com/reportsubmission.
Определите, какой компонент отфильтровал сообщение
При устранении неожиданной фильтрации спама определите, какой компонент отфильтровал сообщение или отменил фильтрацию. Множество компонентов фильтрации Exchange Online могут повлиять на результат: фильтрация спама, правила почтового потока, фильтрация соединений, списки разрешённых/заблокированных отправителей и настройки расширенного фильтра спама (ASF).
Следующие шаги показывают, как использовать заголовки сообщений X-для отслеживания решения фильтрации.
Шаг 1. Получение заголовков сообщений
Чтобы проанализировать, как было отфильтровано сообщение, нужны полные заголовки интернет-сообщений затронутого сообщения:
- Outlook (классический): откройте сообщение>, выберите Свойства файла>. Заголовки отображаются в поле Заголовки Интернета .
- Outlook в Интернете: откройте сообщение >, выберите ... (Дополнительные действия) >Просмотр>сведений о сообщении.
- Администратор (трассировка сообщений). На странице Трассировка сообщений в Центре администрирования Exchange найдите https://admin.exchange.microsoft.com/#/messagetraceсообщение и просмотрите сведения о заголовке.
Совет
Скопируйте и вставьте полные заголовки в анализатор заголовков сообщений , чтобы проанализировать их в удобочитаемый формат.
Шаг 2. Поиск ключевых X-заголовков
Следующие X-заголовки содержат информацию, необходимую для отслеживания решения о фильтрации:
| Заголовок | Назначение |
|---|---|
X-Forefront-Antispam-Report |
Содержит вердикт по фильтрации спама (SFV), вердикт по IP (IPV), категорию угроз (CAT) и другие решения по фильтрации. |
X-Microsoft-Antispam |
Содержит уровень массовых жалоб (BCL) и другие диагностические поля. |
X-CustomSpam |
Отображается только в том случае, если параметр ASF помечает сообщение. Определяет, какое правило ASF активировало. |
Authentication-Results |
Содержит результаты SPF, DKIM, DMARC и составной аутентификации (compauth). |
Полные сведения обо всех полях заголовков см. в статье Заголовки сообщений защиты от нежелательной почты в облачных организациях.
Шаг 3. Чтение вердикта по фильтрации спама
Поле SFV (Вердикт фильтрации спама) в X-Forefront-Antispam-Report заголовке является основным индикатором того, какой компонент определил судьбу сообщения:
| Значение SFV | Component | Смысл |
|---|---|---|
SFV:BLK |
Список заблокированных пользователем отправителей | Сообщение было заблокировано, так как отправитель находится в списке заблокированных отправителей Outlook получателя. |
SFV:NSPM |
Спам-фильтр (фильтр контента) | Фильтрация спама определила, что сообщение не является спамом. |
SFV:SFE |
Список надежных отправителей пользователей | Фильтрация была пропущена, так как отправитель находится в списке надежных отправителей Outlook получателя. |
SFV:SKA |
Список разрешенных отправителей и доменов политики защиты от нежелательной почты | В сообщении пропущена фильтрация нежелательной почты, так как отправитель или домен находится в списке разрешенных отправителей или доменов. |
SFV:SKB |
Список заблокированных отправителей и доменов политики защиты от нежелательной почты | Сообщение было помечено как спам, так как отправитель или домен находится в списке заблокированных отправителей или доменов. |
SFV:SKI |
Список разрешенных и заблокированных IP-адресов (фильтрация подключений) | В сообщении пропущена фильтрация нежелательной почты, так как исходный IP-адрес был в списке разрешенных IP-адресов. |
SFV:SKN |
Правило почтового потока | Система уважила запрос на пропуск фильтрации спама из правила с действием Set the spam confidence level (SCL ) на Bypass spam filtering (-SetSCL -1). |
SFV:SKQ |
Освобождение из карантина | Сообщение было освобождено из карантина и доставлено предполагаемым получателям. |
SFV:SKS |
Правило почтового потока или локальный Exchange | Сообщение было помечено как спам до того, как его обработала спам-фильтрация, и по умолчанию Secure выполнил запрос. Источником является либо правило почтового потока, устанавливающее уровень доверия к спаму (SCL), либо решение о спаме, принятое локальным Exchange в гибридном развертывании. Запрос отметить сообщение как спам является входом для фильтрации, а не окончательным решением, поэтому SFV:SKS появляется только при выполнении запроса. |
SFV:SPM |
Спам-фильтр (фильтр контента) | Фильтрация спама помечает сообщение как спам на основе анализа содержимого. |
Шаг 4. Проверьте поле IPV на предмет решений на уровне подключения
Поле IPV (IP-вердикт) указывает, принял ли фильтр подключения решение об исходном IP-адресе:
| Значение IPV | Смысл |
|---|---|
IPV:CAL |
Исходный IP-адрес находится в списке разрешенных IP-адресов в политике фильтра подключений. Фильтрация нежелательной почты не выполнена. |
IPV:NLI |
IP-адрес не найден ни в одном списке репутации IP-адресов. Переопределение на уровне подключения не выполнено. |
Шаг 5: Проверьте наличие переопределений ASF
Если сообщение было помечено настройкой ASF, добавляется отдельный заголовок X-CustomSpam, указывающий, какое правило ASF сработало. Например, вы можете:
X-CustomSpam: Web bug
Полный список настроек, X-CustomSpam значений АЧС и их эффектов фильтрации спама см. в разделе «Расширенные настройки фильтра спама (ASF) в антиспам-политиках.
Примечание.
ASF добавляет заголовок X-CustomSpam после того, как правила обработки почтового потока обрабатывают сообщение. Вы не можете использовать правила обработки почты для выявления сообщений, которые ASF помечает, или выполнения действий с ними.
Шаг 6. Проверьте, связано ли это с правилом обработки почтового потока
Если SFV:SKN в заголовке или SFV:SKS отображается, правило почтового потока повлияло на сообщение до обработки спам-фильтрации: SFV:SKN для правила, обходящего фильтрацию спама (SCL -1), или SFV:SKS для правила, помечающего сообщение как спам (SCL 5-9). В гибридном развертыванииSFV:SKS это также может происходить благодаря локальному решению по спаму на Exchange. Эти действия — это входные данные для фильтрации, а не окончательные решения, и Secure по умолчанию может их не соблюдать.
Чтобы определить, какое правило потока обработки почты отвечает, выполните следующие действия:
- На странице Правила в Центре администрирования Exchange найдите https://admin.exchange.microsoft.com/#/transportrulesправила с действием Задать уровень достоверности нежелательной почты (SCL).
- Сопоставьте условия правила с затронутым сообщением.
В качестве альтернативы используйте трассировку сообщений в Центр администрирования Exchange (EAC). Результат подробной трассировки сообщения показывает событие AGENTINFO, которое позволяет определить, какое правило сработало.
Найдите все правила для навигации SCL, устанавливающие почтовые потоки
Чтобы перечислить все правила почтового потока, устанавливающие SCL, подключитесь к Exchange Online PowerShell и выполните следующую команду:
Get-TransportRule | Where-Object {$_.SetSCL -ne $null} | Format-Table Name, State, Priority, @{N='SetSCL';E={$_.SetSCL};Alignment='Right'}, @{N='Conditions';E={($_.Conditions -join ', ') -replace 'Microsoft\.Exchange\.MessagingPolicies\.Rules\.Tasks\.','' -replace 'Predicate',''}} -AutoSize -Wrap
Дерево решений: Проследить решение о фильтрации
Используйте следующий рабочий процесс для систематического определения, какой компонент отфильтровал сообщение. Начните с чтения заголовка X-Forefront-Antispam-Report :
Проверьте значение SFV:
-
SFV:BLK: список заблокированных отправителей пользователя. -
SFV:NSPM: Спам-фильтр (фильтр контента), помеченный как «Не спам». -
SFV:SFE: список надежных отправителей пользователя. -
SFV:SKA: список разрешённых отправителей и доменов в политике защиты от нежелательной почты. -
SFV:SKB: политика защиты от нежелательной почты блокирует список отправителей или доменов. -
SFV:SKI: фильтр подключений (список разрешенных IP-адресов) обошел фильтрацию. Убедитесь, чтоIPV:CALтакже присутствует. -
SFV:SKN: Правило почтового потока обходило фильтрацию. -
SFV:SKS: Правило почтового потока или локальный Exchange (в гибридном режиме) отмечало сообщение как спам до фильтрации (по умолчанию учитывалось Secure). -
SFV:SPM: Спам-фильтр (фильтр контента), помеченный как Спам. Проверьте значениеCATдля типа угрозы и заголовокX-CustomSpamдля триггеров ASF.
-
Проверьте заголовок X-CustomSpam (если он есть): активирован параметр ASF. Определите, какой параметр, и отключите его, если сообщение является ложноположительным.
Проверка Authentication-Results (compauth):
-
compauth=fail reason=000: Явный провал DMARC (может привести к спам-вердикту). -
compauth=fail reason=001: неявный сбой проверки подлинности (спуфинга).
-
Примеры реальных заголовков
Следующие примеры показывают, как интерпретировать заголовки сообщений, чтобы определить, какой компонент отфильтровал сообщение.
Сообщение, отфильтровано по спам-фильтрации:
X-Forefront-Antispam-Report: CIP:198.51.100.50;CTRY:US;LANG:en; SFV:SPM;IPV:NLI;SRV:;H:mail.adatum.com;PTR:mail.adatum.com; CAT:SPM;SFTY:;DIR:INB;Фильтрация спама отметила сообщение как Спам (SFV:SPM, CAT:SPM). Переопределения не произошло (IPV:NLI).
Фильтрация, обойдённая правилом почтового потока:
X-Forefront-Antispam-Report: CIP:203.0.113.10;CTRY:GB;LANG:en; SFV:SKN;IPV:NLI;SRV:;H:partner-mail.contoso.com; CAT:NONE;DIR:INB;SFV:SKNУказывает на правило почтового потока, пропускающее фильтрацию спама для сообщения. Проверьте правила почтового потока для соответствия условий.Фильтрация обходится списком разрешений IP:
X-Forefront-Antispam-Report: CIP:192.0.2.25;CTRY:DE;LANG:de; SFV:SKI;IPV:CAL;SRV:;H:smtp.fabrikam.de; CAT:NONE;DIR:INB;Исходный IP-адрес (192.0.2.25) находится в списке разрешенных IP-адресов (SFV:SKI, IPV:CAL). Фильтрация соединений обходила спам-фильтрацию.
Сообщение помечено как спам в настройках ASF:
X-Forefront-Antispam-Report: CIP:198.51.100.99;CTRY:US;LANG:en; SFV:SPM;IPV:NLI;SRV:;H:bulk.adatum.com; CAT:HSPM;DIR:INB; X-CustomSpam: Web bugСообщение совпадало с веб-ошибками в настройках HTML ASF (X-CustomSpam: Web bug), что обозначало его как спам с высокой уверенностью (CAT:HSPM). В сообщении, вероятно, есть трекинг-пиксель 1x1. Если сообщение является настоящей новостной рассылкой, отключите параметр
MarkAsSpamWebBugsInHtmlASF.Сообщение, помеченное как спам из-за сбои DMARC:
X-Forefront-Antispam-Report: CIP:198.51.100.77;CTRY:US;LANG:en; SFV:SPM;IPV:NLI;SRV:;CAT:SPOOF;DIR:INB; Authentication-Results: spf=fail (sender IP is 198.51.100.77) smtp.mailfrom=fabrikam.com; dkim=none; dmarc=fail action=quarantine header.from=fabrikam.com; compauth=fail reason=000Сообщение не прошло DMARC (compauth=fail reason=000), а политика DMARC отправителя указывала карантин. Анти-спуфинговое применение (DMARC) маркировало сообщение как спам (CAT:SPOOF), а не спам-фильтр (фильтр контента).
Фильтрация, обходящая пользователями Safe Senders:
X-Forefront-Antispam-Report: CIP:203.0.113.55;CTRY:IN;LANG:en; SFV:SFE;IPV:NLI;SRV:;CAT:NONE;DIR:INB;Отправитель находится в списке надежных отправителей получателя (SFV:SFE). Фильтрация нежелательной почты не выполнена. Для проверки подключитесь к Exchange Online PowerShell и проверьте конфигурацию нежелательной почты пользователя:
Get-MailboxJunkEmailConfiguration -Identity "user@contoso.com" | Select-Object TrustedSendersAndDomains
Быстрый справочник по фильтрации принятия решений
| Доказательство заголовка | Component | Действие администратора |
|---|---|---|
CAT:HPHSH |
Обнаружение фишинга с высокой степенью достоверности | Списки разрешений не могут переопределить этот вердикт. |
compauth=fail reason=000 + CAT:SPOOF |
DMARC/защита от спуфингов | Пересмотреть политику DMARC отправителя; проверьте конфигурацию Authenticated Received Chain (ARC). |
SFV:BLK |
Заблокированные пользователями отправители (Outlook) | Проверьте BlockedSendersAndDomains в Get-MailboxJunkEmailConfiguration. |
SFV:SFE |
Безопасные отправители пользователей (Outlook) | Проверьте TrustedSendersAndDomains в Get-MailboxJunkEmailConfiguration. |
SFV:SKA |
Политика защиты от нежелательной почты (список разрешенных отправителей или доменов) | Проверка разрешила отправителям в антиспам-политике. |
SFV:SKB |
Политика защиты от нежелательной почты (список заблокированных отправителей или доменов) | Проверьте заблокированные отправители в политике против спама. |
SFV:SKI + IPV:CAL |
Фильтр подключения (список разрешенных IP-адресов) | Проверьте IPAllowList на Get-HostedConnectionFilterPolicy. |
SFV:SKN (обход фильтрации спама) |
Правило почтового потока | Найдите все правила для навигации SCL, устанавливающие почтовые потоки |
SFV:SKS (помечено как спам перед фильтрацией спама) |
Правило почтового потока или локальный Exchange | Найдите все правила потечки почты, устанавливающие SCL. В гибридных развертываниях также проверяйте локальные решения по спаму. |
SFV:SPM
+
X-CustomSpam: заголовок присутствует |
Параметр ASF | Определите и отключите проблемную настройку ASF. |
SFV:SPM или SFV:NSPM, нет X-CustomSpam |
Спам-фильтр (фильтр контента) | Просмотрите действия политики защиты от нежелательной почты; отправьте сведения о ложноположительных срабатываниях. |
SRV:BULK + значение BCL в X-Microsoft-Antispam |
Обнаружение массовых рассылок (порог BCL) | Скорректируйте порог BCL в антиспам-политике. |
Параметры ASF, вызывающие ложноположительные срабатывания
Параметры расширенного фильтра нежелательной почты (ASF) помечают сообщения как спам на основе определенных свойств сообщений. Хотя эти параметры нацелены на признаки, часто встречающиеся в спаме, они могут вызывать ложные срабатывания, если легитимные сообщения содержат те же признаки.
Примечание.
Включение одного или нескольких параметров ASF — это агрессивный подход к фильтрации спама. Вы не можете сообщать о сообщениях, которые параметры ASF помечают как ложные срабатывания, в Корпорацию Майкрософт. Microsoft больше не рекомендует включать параметры ASF, так как возможности уже охватываются другими слоями стека фильтрации.
В следующих таблицах перечислены параметры ASF, которые обычно вызывают ложноположительные срабатывания, и приведены рекомендации о том, когда их следует отключать.
Увеличение параметров оценки нежелательной почты
Эти настройки увеличивают спам-рейтинг соответствующих сообщений, что увеличивает вероятность получения вердикта по фильтру по спаму и соответствующих действий в антиспам-политиках. Не каждое сообщение, соответствующее этим условиям, помечается как спам.
| Настройка ASF | Параметр PowerShell | Почему это приводит к ложноположительным срабатываниям | Рекомендация |
|---|---|---|---|
| Ссылки изображений на удаленные веб-сайты | IncreaseScoreWithImageLinks |
Помечает сообщения, <Img> содержащие ссылки тегов HTML на удаленные сайты. Некоторые легитимные HTML-письма содержат внешние изображения. |
Отключите, если вы получаете подлинные электронные письма со ссылками на внешние изображения. |
| Числовой IP-адрес в URL-адресе | IncreaseScoreWithNumericIps |
Помечает сообщения, содержащие URL-адреса с числовыми IP-адресами (например, http://192.168.1.1/). Некоторые легитимные внутренние системы или партнерские приложения используют URL-адреса с IP-адресами. |
Отключите, если у вас есть доверенные отправители, использующие URL-адреса, содержащие IP-адрес. |
| перенаправление URL-адреса на другой порт | IncreaseScoreWithRedirectToOtherPort |
Помечает сообщения, содержащие URL-адреса, которые перенаправляются на TCP-порты, отличные от 80 (HTTP), 8080 (альтернативный HTTP) или 443 (HTTPS). Некоторые допустимые веб-приложения используют нестандартные порты. | Отключить, если разрешённые сообщения содержат ссылки на нестандартные порты. |
| Ссылки на веб-сайты .biz или .info | IncreaseScoreWithBizOrInfoUrls |
Помечает сообщения, содержащие .biz ИЛИ .info URL-адреса. Многие законные предприятия используют эти TLD. |
Отключите, если вы общаетесь с доверенными отправителями, использующими домены .biz или .info. |
Пометить как параметры нежелательной почты
Следующие параметры «Отметить как спам» отмечают обнаруженные сообщения с вердиктом по спам-фильтру высокой уверенности и соответствующим действием в антиспам-политиках:
| Настройка ASF | Параметр PowerShell | Почему это приводит к ложноположительным срабатываниям | Рекомендация |
|---|---|---|---|
| Пустые сообщения | MarkAsSpamEmptyMessages |
Помечает сообщения без темы, основного текста и вложений. Некоторые автоматические уведомления или системные оповещения могут быть пустыми. | Выключите, если вы получаете допустимые пустые системные уведомления. |
| Внедренные теги в HTML | MarkAsSpamEmbedTagsInHtml |
Помечает сообщения, содержащие <embed> HTML-теги. Некоторые легитимные HTML-письма используют теги embed для мультимедийного контента. |
Выключите, если вы получаете подлинные HTML-письма со встроенными медиаэлементами. |
| JavaScript или VBScript в HTML | MarkAsSpamJavaScriptInHtml |
Помечает сообщения, содержащие JavaScript или VBScript. Некоторые допустимые информационные бюллетени по электронной почте или маркетинговые платформы включают скрипты. | Отключите, если вашей организации не требуется блокировать скрипты в электронной почте. |
| Теги Form в HTML | MarkAsSpamFormTagsInHtml |
Помечает сообщения тегами <form> HTML. Допустимые приглашения на опрос или интерактивные сообщения электронной почты могут использовать теги форм. |
Оценивайте в каждом случае отдельно. Оставьте значение включено для сред с высоким уровнем безопасности. |
| Теги фрейма или iframe в HTML | MarkAsSpamFramesInHtml |
Помечает сообщения HTML-тегами <frame> или <iframe>. Некоторые корректные электронные письма из старых систем используют фреймы. |
Отключите, если вы получаете легитимные электронные письма с фреймами. |
| Веб-маяки в HTML | MarkAsSpamWebBugsInHtml |
Помечает сообщения, содержащие пиксели отслеживания (1×1 изображения). Почти все современные маркетинговые письма и информационные бюллетени содержат пиксели отслеживания. | Выключите. Этот параметр вызывает очень высокую частоту ложных срабатываний, так как пиксели отслеживания являются стандартными в допустимых маркетинговых сообщениях электронной почты. |
| Теги Object в HTML | MarkAsSpamObjectTagsInHtml |
Помечает сообщения тегами <object> HTML. Редко встречается в подлинных электронных письмах. |
Обычно можно оставить включённым, если только вы не сталкиваетесь с конкретными ложными срабатываниями. |
| Конфиденциальные слова | MarkAsSpamSensitiveWordList |
Помечает сообщения, содержащие слова из списка конфиденциальных слов Майкрософт. Может помечать законные кадровые, медицинские или финансовые сообщения. | Отключите функцию при возникновении ложноположительных результатов в бизнес-коммуникациях, связанных с медицинскими, финансовыми или кадровыми материалами. |
| Запись SPF: жесткий отказ | MarkAsSpamSpfRecordHardFail |
Помечает сообщения, для которых SPF возвращает постоянную ошибку. Допустимые отправители с неправильно настроенными записями SPF или перенаправленными сообщениями активируют этот параметр. Тестовый режим недоступен для этого параметра. | Отключите этот параметр , если вы не убедились, что у всех допустимых отправителей есть правильные записи SPF. Вместо этого используйте принудительное применение DMARC. |
Следующее «Отметка как настройка спама» отмечает обнаруженные сообщения с вердиктом фильтра спама и соответствующим действием в антиспам-политиках:
| Настройка ASF | Параметр PowerShell | Почему это приводит к ложноположительным срабатываниям | Рекомендация |
|---|---|---|---|
| Фильтрация по идентификаторам отправителя: жесткий сбой | MarkAsSpamFromAddressAuthFail |
Помечает сообщения, которые не выполняют проверку идентификатора отправителя. Идентификатор отправителя — это устаревший протокол, который многие законные отправители не поддерживают. Тестовый режим недоступен для этого параметра. | Выключите. Идентификатор отправителя устарел. Вместо этого используйте SPF/DKIM/DMARC. |
| Обратное рассеяние NDR | MarkAsSpamNdrBackscatter |
Помечает недоставляемые отчеты (NDR), которые выглядят как backscatter (NDR для сообщений, которые пользователь не отправил). Может помечать допустимые сообщения о отказе. Тестовый режим недоступен для этого параметра. | Выключите, если не наблюдается значительного обратного рассеяния. Допустимые NDR из допустимых почтовых систем могут быть неправильно помечены. |
Выявление ложноположительных срабатываний, вызванных ASF
Когда настройка ASF помечает сообщение, к сообщению добавляется X-CustomSpam X-заголовок. Значение заголовка определяет, какой параметр ASF активировался. Полный список значений X-CustomSpam header и соответствующих параметров ASF см. в разделе Параметры Advanced Spam Filter (ASF) в политиках защиты от спама.
Как отключить параметры ASF
Вы можете отключить параметры ASF на портале Microsoft Defender или в Exchange Online PowerShell. Подробные инструкции см. в разделе Включение, отключение или проверка параметров ASF.
Совет
Перед тем как включать параметры ASF в рабочей среде, используйте тестовый режим (доступен для большинства параметров «Повысить оценку спама» и «Пометить как спам»). В тестовом режиме параметр ASF добавляет в сообщение соответствующий X-CustomSpam заголовок X, но не выполняет никаких действий. Такой подход позволяет выявлять затронутые сообщения с помощью трассировки сообщений или анализа заголовков, прежде чем окончательно применять этот параметр.
Тестовый режим недоступен для следующих параметров ASF: запись SPF: жесткий сбой (MarkAsSpamSpfRecordHardFail), фильтрация идентификатора отправителя: жесткий сбой (MarkAsSpamFromAddressAuthFail) и обратный запрос NDR (MarkAsSpamNdrBackscatter).
Устранение неполадок рабочего процесса
Используйте следующий рабочий процесс для диагностики проблем с политикой защиты от нежелательной почты:
Определите, какой компонент отфильтровал сообщение: Используйте заголовки сообщений, чтобы определить, фильтровала ли сообщение спам-фильтрация, правило почтового потока, фильтрация соединений или другой компонент. Для подробных шагов см. Определить, какой компонент отфильтровал сообщение.
Проверьте наличие проблем с приоритетом политики:
- Пользователь включён в стандартные или строгие политики безопасности безопасности? Строгий применяется до стандарта, который применяется до любых пользовательских политик.
- Совпадают ли несколько настраиваемых политик? Побеждает политика с наивысшим приоритетом (номер с наименьшим приоритетом).
- Нет подходящей настраиваемой политики? Применяется политика по умолчанию.
Проверьте наличие ложноположительных результатов ASF:
- Найдите заголовок
X-CustomSpamв заголовках сообщений. Значение заголовка определяет, какой параметр ASF активировался. - Отключите проблемный параметр ASF или используйте тестовый режим.
- Найдите заголовок
Диагностические команды PowerShell
Подключитесь к Exchange Online PowerShell и используйте следующие команды для быстрой диагностики проблем с конфигурацией политики защиты от нежелательной почты.
# List all anti-spam policies with their priority and state
Get-HostedContentFilterRule | Sort-Object Priority | Format-Table Name, Priority, State, SentTo, SentToMemberOf, RecipientDomainIs
# Check for SCL-setting mail flow rules
Get-TransportRule | Where-Object {$_.SetSCL -ne $null} | Format-Table Name, State, SetSCL, Priority
# Check connection filter (IP Allow/Block lists)
Get-HostedConnectionFilterPolicy | Format-List IPAllowList, IPBlockList
# View the full settings of a specific policy
Get-HostedContentFilterPolicy -Identity "Default" | Format-List
# Check if any ASF settings are enabled
Get-HostedContentFilterPolicy | Format-Table Identity, MarkAsSpam*, IncreaseScoreWith* -AutoSize
# Check allowed/blocked senders in anti-spam policies
Get-HostedContentFilterPolicy | Format-Table Identity, AllowedSenders, AllowedSenderDomains, BlockedSenders, BlockedSenderDomains
Связанные материалы
- Порядок и приоритет защиты электронной почты
- Параметры расширенного фильтра нежелательной почты (ASF) в политиках защиты от нежелательной почты
- Уровень достоверности спама (SCL)
- Использование правил потока обработки почты для задания SCL
- Заголовки сообщений о защите от нежелательной почты
- Средство анализатора заголовков сообщений
- Трассировка сообщений в EAC
- Что делать с легитимными электронными письмами, которые ошибочно блокируются (ложные срабатывания)
- Передача информации о сообщениях и файлах в корпорацию Майкрософт