Настройка доверенных запечатывщиков ARC

Email проверка подлинности помогает проверять почту, отправленную в организацию Microsoft 365 и из нее, чтобы предотвратить поддельные отправители, которые используются для компрометации электронной почты (BEC), программ-шантажистов и других фишинговых атак.

Но некоторые допустимые службы электронной почты могут изменять сообщения перед их доставкой в организацию Microsoft 365. Изменение входящих сообщений при передаче может привести к следующим сбоям проверки подлинности электронной почты в Microsoft 365:

  • Сбой SPF из-за нового источника сообщений (IP-адреса).
  • DKIM завершается сбоем из-за изменения содержимого.
  • Сбой DMARC из-за сбоев SPF и DKIM.

Цепочка получения с проверкой подлинности (ARC) помогает сократить количество ошибок проверки подлинности входящей электронной почты из-за изменения сообщений допустимыми службами электронной почты. Arc сохраняет исходные сведения о проверке подлинности электронной почты в службе электронной почты. Вы можете настроить организацию Microsoft 365 так, чтобы она доверяла службе, изменив сообщение, и использовать эти исходные сведения в проверках проверки подлинности по электронной почте.

Когда следует использовать доверенные запечатки ARC

Организация Microsoft 365 должна определять доверенные запечатывщики ARC только в том случае, если сообщения, доставляемые получателям Microsoft 365, регулярно затрагиваются следующими способами:

  • Служба-посредник изменяет заголовок сообщения или содержимое сообщения электронной почты.
  • Изменения сообщения приводят к сбою проверки подлинности по другим причинам (например, при удалении вложений).

После того как администратор добавляет доверенный запечатыватель ARC на портале Defender, Microsoft 365 использует исходные сведения о проверке подлинности электронной почты, которые предоставляет запечатыватель ARC для проверки сообщений, отправляемых через службу в Microsoft 365.

Совет

Добавьте в организацию Microsoft 365 только допустимые необходимые службы в качестве доверенных запечатывщиков ARC. Добавление только законных служб помогает этим сообщениям проходить проверки подлинности электронной почты и предотвращает доставку законных сообщений в папку нежелательной почты, помещение в карантин или отклонение из-за сбоев при проверке подлинности электронной почты.

Что нужно знать перед началом работы

  • Откройте портал Microsoft Defender по адресу https://security.microsoft.com. Чтобы перейти непосредственно на страницу параметров проверки подлинности Email, используйте https://security.microsoft.com/authentication.

  • Сведения о том, как подключиться к Exchange Online PowerShell, см. в статье Подключение к Exchange Online PowerShell.

  • Прежде чем вы сможете добавлять доверенные ARC-средства подписывания или управлять ими, вам должны быть назначены соответствующие разрешения. Возможны следующие варианты:

    • Microsoft Defender XDR единое управление доступом на основе ролей (RBAC) (если Email & разрешения для совместной работы>Defender для Office 365активны. Влияет только на портал Defender, а не На PowerShell: авторизация и параметры/Параметры безопасности/Основные параметры безопасности (управление) или Авторизация и параметры/Параметры безопасности/Основные параметры безопасности (чтение).

    • разрешения Exchange Online: членство в группах ролей "Управление организацией" или "Администратор безопасности".

    • разрешения Microsoft Entra: членство в глобальном администраторе*. Члены роли "Администратор безопасности" не могут получить доступ к параметрам проверки подлинности электронной почты на портале Defender.

      Важно!

      * Корпорация Майкрософт решительно выступает за принцип наименьших привилегий. Назначение учетным записям только минимальных разрешений, необходимых для выполнения их задач, помогает снизить риски безопасности и повысить общую защиту вашей организации. Глобальный администратор — это очень привилегированная роль, которую следует ограничить сценариями чрезвычайных ситуаций или в случаях, когда вы не можете использовать другую роль.

Использование портала Microsoft Defender для добавления доверенных запечаток ARC

  1. На портале Microsoft Defender по адресу https://security.microsoft.comперейдите к разделу Политики совместной работы>Email & & правила>Политики> угроз Email Параметры проверки подлинности в разделе >ARC. Или, чтобы перейти непосредственно на страницу параметров проверки подлинности Email, используйте https://security.microsoft.com/authentication.

  2. На странице Email параметров проверки подлинности убедитесь, что выбрана вкладка ARC, а затем нажмите кнопку Добавить.

    Совет

    Если доверенные запечатывщики уже указаны на вкладке ARC , выберите Изменить.

  3. Во всплывающем окне Добавление доверенных запечаток ARC введите в поле доверенный домен подписи (например, fabrikam.com).

    Доменное имя должно соответствовать домену, который отображается в значении d в заголовках ARC-Seal и ARC-Message-Signature в затронутых сообщениях. Используйте следующие методы для просмотра заголовка сообщения:

    Повторите этот шаг нужное количество раз. Чтобы удалить существующую запись, щелкните рядом с записью.

    Завершив работу во всплывающем окне Добавление доверенных запечатывщиков ARC , нажмите кнопку Сохранить.

Добавление доверенных запечаток ARC с помощью PowerShell Exchange Online

Если вы предпочитаете использовать PowerShell для просмотра, добавления или удаления доверенных запечатывщиков ARC, подключитесь к Exchange Online PowerShell, чтобы выполнить следующие команды.

  • Просмотрите существующие доверенные запечатки ARC: выполните следующую команду, чтобы проверить, какие доверенные запечатки ARC настроены в вашей организации:

    Get-ArcConfig
    

    Если доверенные запечатывщики ARC не настроены, команда не возвращает результатов.

  • Добавление или удаление доверенных уплотнителей ARC

    Чтобы заменить все существующие запечатывщики ARC указанными значениями, используйте следующий синтаксис:

    Set-ArcConfig -Identity [TenantId\]Default -ArcTrustedSealers "Domain1","Domain2",..."DomainN"
    

    Значение TenantId\ не требуется в вашей организации, только в делегированных организациях. Это GUID, который отображается во многих URL-адресах портала администрирования в Microsoft 365 ( tid= значение). Например, aaaabbbb-0000-cccc-1111-dddd2222eeee.

    В этом примере настраивается "cohovineyard.com" и "tailspintoys.com" как единственные доверенные запечатывщики ARC в организации.

    Set-ArcConfig -Identity Default -ArcTrustedSealers "cohovineyard.com","tailspintoys.com"
    

    Чтобы сохранить существующие значения, обязательно включите уплотнители ARC, которые необходимо сохранить вместе с новыми уплотнителями ARC, которые вы хотите добавить.

    Сведения о добавлении или удалении запечаток ARC без влияния на другие записи см. в примерах в Set-ArcConfig.

Важно!

Домен запечатателя ARC не является доменом вашей организации. Это домен подписи поставщика, который отображается в d= поле заголовка ARC-Seal. Прежде чем настраивать доверенный запечатыватель, всегда проверяйте фактическое d= значение из заголовка сообщения.

Настройка доверенных запечаток ARC для нескольких поставщиков

Если в организации используется несколько служб электронной почты, которые добавляют печать ARC, подключитесь к Exchange Online PowerShell и добавьте все домены поставщиков в одну команду.

Важно!

Параметр -ArcTrustedSealersзаменяет все существующие записи. Чтобы сохранить существующие доверенные запечатывщики, включите их в команду вместе с новыми доменами, которые нужно добавить.

Предостережение

Добавляйте только поставщиков, которым вы активно пользуетесь и которым доверяете. Добавление ненужных запечатывщиков ARC увеличивает вероятность атаки, так как скомпрометированный поставщик может передавать поддельные сообщения через проверки подлинности.

Set-ArcConfig -Identity Default -ArcTrustedSealers "Domain1.com","Domain2.com","Domain3.com","Domain4.com"

Поиск домена запечатателя ARC вашего поставщика

Чтобы определить нужный домен ARC sealer, выполните следующие действия:

  1. Отправка тестового сообщения электронной почты через службу-посредника в почтовый ящик Microsoft 365.
  2. Откройте заголовки сообщений (в Outlook:Свойства>файлов>в Интернете заголовки или используйте анализатор заголовков сообщений).
  3. Выполните поиск ARC-Seal: в заголовках.
  4. Обратите внимание на d= значение. Это значение является доменом для добавления в качестве доверенного запечатывщика ARC.

Проверка надежного уплотнителя ARC

При наличии уплотнения ARC от службы до того, как сообщение достигнет Microsoft 365, проверка заголовок сообщения для последних заголовков ARC после доставки сообщения.

В последнем заголовке ARC-Authentication-Results найдите arc=pass и oda=1. Эти значения указывают:

  • Предыдущая arc была проверена.
  • Предыдущий запечатыватель ARC является доверенным.
  • Предыдущий результат прохода можно использовать для переопределения текущего сбоя DMARC.

В следующем примере показан заголовок ARC-Authentication-Results, где arc=pass и oda=1 подтверждают доверенного ARC-подписанта:

ARC-Authentication-Results: i=2; mx.microsoft.com 1; spf=pass (sender ip is
172.17.17.17) smtp.rcpttodomain=microsoft.com
smtp.mailfrom=sampledoamin.onmicrosoft.com; dmarc=bestguesspass action=none
header.from=sampledoamin.onmicrosoft.com; dkim=none (message not signed);
arc=pass (0 oda=1 ltdi=1
spf=[1,1,smtp.mailfrom=sampledoamin.onmicrosoft.com]
dkim=[1,1,header.d=sampledoamin.onmicrosoft.com]
dmarc=[1,1,header.from=sampledoamin.onmicrosoft.com])

Чтобы проверка, использовался ли результат ARC для переопределения сбоя DMARC, найдите compauth=pass и reason=130 в последнем заголовке Authentication-Results. В следующем примере показан заголовок Authentication-Results, в котором составная проверка подлинности пройдена благодаря доверенному средству запечатывания ARC (reason=130):

Authentication-Results: spf=fail (sender IP is 10.10.10.10)
smtp.mailfrom=contoso.com; dkim=fail (body hash did not verify)
header.d=contoso.com;dmarc=fail action=none
header.from=contoso.com;compauth=pass reason=130

Примечание.

Передача результата ARC от надежного уплотнителя ARC может потенциально переопределить сбои В SPF, DKIM или DMARC, вызванные изменением сообщения во время передачи. Однако окончательное определение спуфинга основано на результатах составной проверки подлинности (CompAuth). Сообщения, которые завершаются сбоем ARC, могут по-прежнему доставляться, если они проходят оценки SPF, DKIM, DMARC и составной проверки подлинности.

Схемы потоков обработки почты доверенного запечатателя ARC

Схемы в этом разделе контрастируют поток обработки почты и влияние на результаты проверки подлинности электронной почты с доверенным запечатывщиком ARC и без нее. На обеих схемах организация Microsoft 365 использует законную службу электронной почты, которая изменяет входящие сообщения перед ее доставкой в Microsoft 365. Это изменение прерывает поток обработки почты, что может привести к сбоям проверки подлинности электронной почты путем изменения исходного IP-адреса и обновления заголовка сообщения электронной почты.

На следующей схеме потока обработки почты показан результат без доверенного запечатателя ARC:

Компания Contoso публикует SPF, DKIM и DMARC. Отправитель, использующий SPF, отправляет сообщение электронной почты из contoso.com в fabrikam.com, и это сообщение проходит через законную службу сторонних поставщиков, которая изменяет IP-адрес отправки в заголовке электронной почты. Во время проверка DNS в Microsoft 365 сообщение завершается сбоем SPF из-за измененного IP-адреса и происходит сбой DKIM из-за изменения содержимого. Сбой DMARC из-за сбоев SPF и DKIM. Сообщение доставляется в папку

На следующей схеме почтового потока показан результат при использовании доверенного ARC-запечатывателя:

Компания Contoso публикует SPF, DKIM и DMARC, но также настраивает необходимые доверенные запечатывающие устройства ARC. Отправитель, использующий SPF, отправляет сообщение электронной почты из contoso.com в fabrikam.com, и это сообщение проходит через законную службу сторонних поставщиков, которая изменяет IP-адрес отправки в заголовке электронной почты. Служба использует запечатывание ARC, и так как служба определена как доверенный запечатыватель ARC в Microsoft 365, изменение принимается. Сбой SPF для нового IP-адреса. DKIM завершается сбоем из-за изменения содержимого. Сбой DMARC из-за предыдущих сбоев. Но ARC распознает изменения, выдает pass и принимает изменения. Спуф также получает пропуск. Сообщение доставляется в папку

Распространенные сценарии сбоя ARC

Если arc не работает должным образом, используйте следующий справочник по устранению неполадок.

Краткий справочник: симптомы сбоя ARC

В следующей таблице перечислены распространенные симптомы сбоя ARC, их вероятные причины и рекомендуемые разрешения.

Признак Вероятная причина Решение
arc=fail в ARC-Authentication-Results Домен запечатывания ARC не добавлен в качестве доверенного или неправильно настроенного домена. d= Проверьте значение в заголовке ARC-Seal и добавьте его в доверенные запечатывщики.
arc=none в ARC-Authentication-Results Промежуточная служба не добавляет заголовки ARC. Обратитесь к поставщику, чтобы включить подписывание ARC.
oda=0 Несмотря arc=pass Домен запечатателя ARC отсутствует в списке доверенных запечатывщиков. Добавьте правильный домен с помощью Set-ArcConfig.
compauth=fail reason=000 несмотря на доверенный запечатыватель Сбой проверки цепочки ARC (сломанная цепочка). Проверьте наличие проблем с целостностью цепочки (см . раздел Сломанная цепочка ARC).
dmarc=fail и нет заголовков ARC Сообщение не прошло через посредника, поддерживающего ARC. ARC не может помочь. Исправление SPF/DKIM в источнике.
Сообщения, помещенные в карантин, несмотря на прохождение ARC Действие политики защиты от нежелательной почты, переопределяющее результат ARC. Ознакомьтесь с политикой карантина. ARC переопределяет только DMARC, а не фильтрацию нежелательной почты.

Неправильно настроен домен запечатывания ARC

Проблема. Вы добавили собственный домен (например, contoso.com) вместо домена запечатывания ARC поставщика.

Заголовки сообщений отображают фактический домен подписи ARC поставщика. d= Проверьте значение в заголовкеARC-Seal, чтобы определить правильный домен для настройки в качестве доверенного запечатателя:

ARC-Seal: i=1; a=rsa-sha256; d=pphosted.com; s=arcselector;
  cv=none; b=<signature>

Но при запуске Get-ArcConfig в Exchange Online PowerShell в выводе отображается ваш собственный домен вместо домена ARC для запечатывания, предоставленного поставщиком:

ArcTrustedSealers : {contoso.com}

Решение. Используйте домен запечатывания ARC поставщика. Например, вы можете:

Set-ArcConfig -Identity Default -ArcTrustedSealers "pphosted.com"

Промежуточная служба не добавляет заголовки ARC

Проблема. Сообщения проходят через шлюз, но не содержат заголовки ARC. Служба-посредник либо не поддерживает ARC, либо arc не включена.

Диагноз. Поиск заголовков сообщений для ARC-Seal:. Если заголовок ARC-Seal не существует, посредник не запечатывается.

Решение. Включите вход ARC в консоль управления поставщика:

Поставщик Включение ARC
Proofpoint Включите ARC в параметрах защиты> Email Email маршрутизации>исходящего трафика.
Mimecast Включите с помощьюподписывания>ARC>администрирования>шлюза>.
Барракуда Arc включена по умолчанию в Email защиты шлюза. Проверьте защиту отфишинга в параметрах >для входящеготрафика.
Sophos Включите в Sophos Central>Email Параметры> безопасности >ARC.

Важно!

Если ваш поставщик не поддерживает ARC, рассмотрите альтернативные решения:

Сломанная цепочка ARC (cv=fail)

Проблема. Проверка цепочки ARC показывает cv=fail, что означает, что предыдущую печать ARC в цепочке не удалось проверить.

В следующем примере показан заголовок ARC-Seal , в котором cv=fail указывается сломанная цепочка ARC:

ARC-Seal: i=2; a=rsa-sha256; d=mimecast.com; s=arc-2018;
  cv=fail; b=<signature>

Этот сбой обычно имеет следующие причины:

  • Предыдущий посредник изменил сообщение после добавления его уплотнения ARC (разрыв цепочки).
  • Проблемы с DNS не позволили найти открытый ключ запечатателя ARC.
  • Открытый ключ ARC был повернут, но срок действия кэшированных записей DNS не истек.

Решение. Выполните следующие действия, чтобы диагностировать и исправить сломанную цепочку.

  1. cv= Проверьте значение в каждом экземпляре ARC (i=1, , и т. д.), чтобы определить, i=2где сломалась цепочка.
  2. Убедитесь, что открытый ключ запечатателя ARC опубликован в DNS. Например, используйте для nslookup -type=TXT arcselector._domainkey.pphosted.com запроса записи ключа.
  3. Если DNS не возвращает результата, обратитесь к поставщику по поводу публикации ключа ARC.
  4. Если цепочка разрывается между двумя службами, которые вы управляете, убедитесь, что изменения сообщений происходят до запечатывания ARC, а не после.

Arc проходит, но сообщения по-прежнему отправляются в нежелательную Email

Проблема: проверка ARC проходит (arc=pass, compauth=pass reason=130), но сообщения по-прежнему доставляются в папку "Нежелательная Email".

Объяснение. ARC переопределяет только ошибки проверки подлинности DMARC. Он не обходит:

  • Фильтрация спама (фильтрация контента).
  • Массовая фильтрация электронной почты (пороговое значение BCL).
  • Действия политики защиты от нежелательной почты.
  • Действия правил потока почты.
  • Списки надежных или заблокированных отправителей.

Диагностика: проверьте заголовок X-Forefront-Antispam-Report, чтобы определить, привела ли фильтрация спама на основе содержимого к тому, что сообщение попало в папку «Нежелательная почта», независимо от ARC:

X-Forefront-Antispam-Report: CIP:10.10.10.10; CTRY:US; LANG:en;
  SFV:SPM; H:mail.fabrikam.com; PTR:mail.fabrikam.com; CAT:SPM;

Если какое-либо из значений CAT:SPM, CAT:HSPM, или SFV:SPM появляется, фильтрация спама (фильтрация контента) идентифицировала сообщение как спам или спам с высокой степенью конфиденциальности, что не зависит от ARC.

Решение. Попробуйте следующие параметры, чтобы устранить фильтрацию нежелательной почты:

Справочник по кодам причин CompAuth

В следующей таблице приведены коды причин составной проверки подлинности (CompAuth), отображаемые в заголовке Authentication-Results .

Код причины Описание
000 Сообщение не удалось выполнить составную проверку подлинности (явный сбой).
001 Сообщение не удалось выполнить составную проверку подлинности (неявный сбой).
002 Сообщение имеет явный обход SPF/DKIM, который предотвращает оценку составной проверки подлинности.
010 Сообщение было исключено из фильтрации DMARC (например, отправлено самостоятельно).
1xx Сообщение завершилось ошибкой DMARC с действием, определенным политикой DMARC.
130 Переопределение ARC: составная проверка подлинности, переданная из-за надежного запечатателя ARC.
2xx Составная проверка подлинности сообщения с обратимой передачей (источник был подозрительным).
3xx Составная проверка подлинности не проверяется.
4xx Сообщение обошло составную проверку подлинности.

Совет

После добавления или изменения доверенных запечатывителей ARC предоставьте до 30 минут, чтобы конфигурация влалась в силу. Протестируйте новые сообщения, отправленные после этого периода.

Дальнейшие действия

Проверьте заголовки ARC с помощью анализатора заголовков сообщений по адресу https://mha.azurewebsites.net.

Настройте SPF, DKIM и DMARC для вашего домена.

Сведения о диагностике и устранении ошибок проверки подлинности электронной почты см. в статье Устранение неполадок с проверкой подлинности электронной почты в Microsoft 365.