Заголовки сообщений защиты от нежелательной почты в облачных организациях

Совет

Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.

Во всех организациях с облачными почтовыми ящиками Microsoft 365 проверяет все входящие сообщения на наличие спама, вредоносных программ и других угроз. Результаты таких проверок добавляются в поля указанных ниже заголовков сообщений.

  • X-Forefront-Antispam-Report: содержит сведения о сообщении и о том, как оно было обработано.
  • X-Microsoft-Antispam: предоставляет дополнительные сведения о массовой рассылке и фишинге.
  • Authentication-results: содержит сведения о результатах проверки подлинности электронной почты, включая платформу политики отправителей (SPF), доменные ключи идентифицированной почты (DKIM) и проверку подлинности сообщений на основе домена, отчеты и соответствие (DMARC).

В этой статье описано, какие данные доступны в этих полях заголовка.

Сведения о том, как просматривать заголовки электронных сообщений в различных почтовых клиентах, см. в статье Просмотр заголовков сообщений Интернета в Outlook.

Совет

Вы можете скопировать и вставить содержимое заголовка сообщения в инструмент Анализатор заголовков сообщений. Этот инструмент помогает преобразовывать заголовки в более удобочитаемый формат.

Поля заголовка сообщения X-Forefront-Antispam-Report

После получения сведений о заголовке сообщения найдите заголовок X-Forefront-Antispam-Report. В этом заголовке есть несколько пар полей и значений, разделенных точкой с запятой (;). Например:

...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...

Отдельные поля и значения описаны в таблице ниже.

Примечание.

Заголовок X-Forefront-Antispam-Report содержит множество различных полей и значений. Поля, не упомянутые в таблице, используются исключительно группой специалистов Майкрософт, ответственной за защиту от спама, для диагностики.

Поле Описание
ARC В протоколе Authenticated Received Chain (ARC) имеются следующие поля:
  • AAR: записывает содержимое заголовка Authentication-results из DMARC.
  • AMS: включает криптографические подписи сообщений.
  • AS: содержит криптографические подписи заголовков сообщений. В этом заголовке находится тег проверки цепочки "cv=", содержащий результат проверки цепочки в виде значений none, pass или fail.
CAT: Категория политики угроз, применяемая к сообщению:
  • AMP: защита от вредоносных программ
  • BIMP: олицетворение торговой марки*
  • BULK: массовая рассылка
  • DIMP: имитация домена*
  • FTBP: фильтр распространенных вложений для защиты от вредоносных программ
  • GIMP: имперсонация на основе аналитики почтовых ящиков*
  • HPHSH или HPHISH: высокая вероятность фишинга
  • HSPM: спам с высокой вероятностью
  • INTOS: Внутриорганизационный фишинг
  • MALW: вредоносная программа
  • OSPM: исходящий спам
  • PHSH: фишинг
  • SAP: безопасные вложения*
  • SPM: спам
  • SPOOF: Спуфинг
  • UIMP: олицетворение пользователя*

*Только defender для Office 365.

Несколько форм защиты и несколько проверок обнаружения могут помечать входящее сообщение. Политики применяются в порядке приоритета, и политика с наивысшим приоритетом применяется в первую очередь. Дополнительные сведения см. в статье Какая политика применяется, когда к вашей электронной почте применяются несколько методов защиты и проверок обнаружения.
CIP:[IP address] IP-адрес для подключения. Этот IP-адрес можно использовать в списке разрешенных или заблокированных IP-адресов. Дополнительные сведения см. в статье Настройка фильтрации подключений.
CTRY Исходная страна или регион, определяемые по IP-адресу подключения, который может не совпадать с исходным IP-адресом отправителя.
DIR Направление сообщения:
  • INB: входящее сообщение.
  • OUT: исходящее сообщение.
  • INT: внутреннее сообщение.
H:[helostring] Строка HELO или EHLO подключенного почтового сервера.
IPV:CAL Сообщение пропустило фильтрацию спама, так как исходный IP-адрес был указан в списке разрешенных IP-адресов. Дополнительные сведения см. в статье Настройка фильтрации подключений.
IPV:NLI IP-адрес не найден ни в одном списке репутации IP-адресов.
LANG Язык, на который было написано сообщение, как указано в коде страны (например, ru_RU для русского языка).
PTR:[ReverseDNS] PTR-запись (также известная как обратный DNS-запрос) исходного IP-адреса.
SCL Уровень достоверности спама (SCL) для сообщения. В облачных организациях это значение не определяет, будет ли сообщение идентифицировано как спам или какие действия с ним предпринимаются. Он используется преимущественно в локальных средах Exchange, включая гибридную доставку в папку Junk Email. Чтобы понять, как было отфильтровано сообщение, используйте CAT значения и DIR . Дополнительные сведения см. в статье Вероятность нежелательной почты (SCL).
SFTY Сообщение было определено как фишинговое и помечается одним из следующих значений:
  • 9.19: Имитация домена. Отправляющий домен пытается представиться защищенным доменом. Рекомендация по безопасности для имитации домена добавляется в сообщение (если имитация домена включена).
  • 9.20. Имитация пользователя. Отправляющий пользователь пытается олицетворять пользователя в организации получателя или защищенного пользователя, указанного в политике защиты от фишинга в Microsoft Defender для Office 365. Рекомендация по безопасности для имперсонации пользователя добавляется к сообщению (если имперсонация пользователя включена).
  • 9.25: Совет по безопасности при первом контакте. Это значение может быть признаком подозрительного или фишинга сообщения. Дополнительные сведения см. в разделе Совет по безопасности при первом контакте.
SFV:BLK Сообщение заблокировано без использования фильтрации, поскольку было отправлено с адреса из пользовательского списка заблокированных отправителей.

Для получения дополнительной информации о том, как администраторы могут управлять списком заблокированных отправителей пользователя, смотрите раздел Настройка нежелательной почты в облачных почтовых ящиках.
SFV:NSPM Фильтрация нежелательной почты помечает сообщение как nonspam, и сообщение было отправлено предполагаемым получателям.
SFV:SFE Фильтрация была пропущена, и сообщение было разрешено, поскольку оно было отправлено с адреса из списка надежных отправителей пользователя.

Для получения дополнительной информации о том, как администраторы могут управлять списком безопасных отправителей пользователя, см. раздел «Настроить настройки нежелательной почты в облачных почтовых ящиках».
SFV:SKA Сообщение было доставлено в папку "Входящие" без проверки на спам, поскольку отправитель или его домен включен в список разрешенных отправителей или список разрешенных доменов в политике защиты от спама. Дополнительные сведения см. в статье Настройка политик защиты от спама.
SFV:SKB Сообщение помечено как спам, так как его параметры соответствуют записи в списке заблокированных отправителей или в списке заблокированных доменов политики защиты от спама. Дополнительные сведения см. в статье Настройка политик защиты от спама.
SFV:SKI Сообщение пропустило фильтрацию спама, потому что исходный IP-адрес был в списке разрешений IP в политике фильтрации соединений. Дополнительные сведения см. в статье Настройка фильтрации подключений.
SFV:SKN Сообщение обходило фильтрацию спама благодаря правилу Exchange mail flow (правилу транспорта).
SFV:SKQ Сообщение было извлечено из карантина и отправлено указанным получателям.
SFV:SKS Сообщение было помечено как спам до того, как его обработала спам-фильтрация, либо по правилу Exchange mail flow (правилу транспорта), устанавливавшему SCL, либо по спам-решению, принятому локальным Exchange в гибридном развертывании. Эти действия — это входные данные для фильтрации, а не окончательное решение. По умолчанию Secure оценивает запрос и может его не учитывать, поэтому SFV:SKS ставится только при выполнении запроса на пометку сообщения как спама.
SFV:SPM Сообщение помечено фильтром спама как спам.
SRV:BULK Сообщение идентифицировано как массовая рассылка в результате фильтрации спама и порогового значения уровня массовых жалоб (BCL). Когда параметр MarkAsSpamBulkMail включён On (он включен по умолчанию), массовые письма идентифицируются как спам. Дополнительные сведения см. в статье Настройка политик защиты от спама.
X-CustomSpam: [ASFOption] Сообщение имеет параметр, соответствующий одному из расширенных параметров фильтрации нежелательной почты (ASF). Чтобы просмотреть значение X-заголовка для каждого параметра ASF, см. раздел Параметры расширенного фильтра нежелательной почты (ASF) в политиках защиты от нежелательной почты.

Примечание: ASF добавляет X-CustomSpam: поля заголовка X-в сообщения после того, как правила почтового потока обрабатывают сообщения. Вы не можете использовать правила обработки почты, чтобы определять сообщения, отфильтрованные с помощью ASF, и выполнять с ними действия.

Поля заголовка сообщения X-Microsoft-Antispam

В таблице ниже описаны нужные поля в заголовке сообщения X-Microsoft-Antispam. Другие поля в этом заголовке нужны для диагностики и используются исключительно группой специалистов Майкрософт, ответственной за защиту от нежелательной почты.

Поле Описание
BCL Количество жалоб на массовую рассылку (BCL) сообщения. Более высокий уровень BCL указывает, что массово рассылаемое сообщение часто вызовет жалобы (и поэтому скорее всего является спамом). Дополнительные сведения см. в статье Уровень жалоб на массовые рассылки (BCL).

Заголовок сообщения Authentication-results

Результаты проверки подлинности сообщений электронной почты для SPF, DKIM и DMARC записываются в заголовке входящих сообщений Authentication-results. Заголовок Authentication-results определен в RFC 7001.

В следующем списке описывается текст, добавленный в заголовок Authentication-Results для каждого типа проверки подлинности электронной почты:

  • В SPF используется следующий синтаксис.

    spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>
    

    Например:

    spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com
    
    spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.com
    
  • В DKIM используется следующий синтаксис.

    dkim=<pass|fail (reason)|none> header.d=<domain>
    

    Например:

    dkim=pass (signature was verified) header.d=contoso.com
    
    dkim=fail (body hash did not verify) header.d=contoso.com
    
  • В DMARC используется следующий синтаксис.

    dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>
    

    Например:

    dmarc=pass action=none header.from=contoso.com
    
    dmarc=bestguesspass action=none header.from=contoso.com
    
    dmarc=fail action=none header.from=contoso.com
    
    dmarc=fail action=oreject header.from=contoso.com
    

Поля заголовка сообщения Authentication-Results

В этой таблице содержатся поля и возможные значения для каждого типа проверки подлинности сообщений электронной почты.

Поле Описание
action Указывает действие, выполняемое фильтром спама на основании результатов проверки с помощью DMARC. Например:
  • pct.quarantine: указывает, что процент менее 100 % сообщений, которые не проходят DMARC, доставляются в любом случае. Этот результат означает, что сообщение не прошло проверку DMARC, а для политики DMARC было установлено значение p=quarantine. Но для поля pct не было задано значение 100 %, и система случайным образом решила не применять действие DMARC в соответствии с DMARC-политикой указанного домена.
  • pct.reject: указывает, что процент менее 100 % сообщений, которые не проходят DMARC, доставляются в любом случае. Этот результат означает, что сообщение не прошло проверку DMARC, а для политики DMARC было установлено значение p=reject. Но для поля pct не задано значение 100 %, и система случайным образом определила, что действие DMARC не применяется в соответствии с политикой DMARC указанного домена.
  • permerror: во время оценки DMARC произошла постоянная ошибка, например при обнаружении неправильно сформированной записи DMARC TXT в DNS. Повторная отправка этого сообщения вряд ли приведет к другому результату. Вместо этого может потребоваться связаться с владельцем домена, чтобы устранить проблему.
  • temperror: во время вычисления DMARC произошла временная ошибка. Если отправитель отправляет сообщение позже, оно может быть обработано должным образом.
compauth Результат многофакторной проверки подлинности. Microsoft 365 объединяет несколько типов проверки подлинности (SPF, DKIM и DMARC) и другие части сообщения, чтобы определить, проходит ли сообщение проверку подлинности. В качестве основы для оценки используется домен "От:". Примечание. Несмотря на сбой compauth , сообщение по-прежнему может быть разрешено, если другие оценки не указывают на подозрительный характер.
dkim Описывает результаты проверки сообщения с использованием DKIM. Возможные значения:
  • pass. Указывает, что проверка сообщения с помощью DKIM пройдена успешно.
  • fail (причина). Указывает, что не удалось проверить сообщение с помощью DKIM, а также причину этого. Например, если сообщение не было подписано или подпись не проверена.
  • none: указывает, что сообщение не было подписано. Этот результат может как указывать, так и не указывать на то, что у домена есть запись DKIM или что запись DKIM не даёт результата.
dmarc Описывает результаты проверки сообщения с использованием DMARC. Возможные значения:
  • pass. Указывает, что проверка сообщения с помощью DMARC пройдена успешно.
  • fail. Указывает, что проверка сообщения с помощью DMARC не пройдена.
  • bestguesspass. Указывает, что для домена не существует записи DMARC TXT. Если бы у домена была TXT-запись DMARC, проверка DMARC этого сообщения прошла бы успешно.
  • none. Указывает, что для отправляющего домена в DNS отсутствует запись DMARC TXT.
header.d Домен, определенный в подписи DKIM, если он есть. Этот домен запрашивается для открытого ключа.
header.from Домен адреса From в заголовке сообщения электронной почты (также известного как адрес 5322.From или отправитель P2). Получатель видит адрес отправителя в почтовых клиентах.
reason Причина успешной или неудачной комплексной проверки подлинности. Значение представляет собой трехзначный код. Дополнительные сведения см. в разделе Коды причин составной проверки подлинности .
smtp.mailfrom Домен адреса MAIL FROM (также называемого адресом 5321.MailFrom, отправителем P1 или отправителем конверта). Этот адрес электронной почты используется для отчетов о недоставке (также известных как NDR или сообщения об отказе).
spf Описывает результаты проверки SPF для данного сообщения (указан ли источник сообщения в SPF-записи домена). Возможные значения:
  • pass (IP address): источник сообщения включен в запись SPF для домена. Источник авторизован на отправку или ретрансляцию электронной почты для домена.
  • fail (IP address): также называется жестким сбоем. Источник сообщения не включается в запись SPF для домена, и домен указывает целевой почтовой системе отклонить сообщение (-all).
  • softfail (reason): также называется мягким сбоем. Источник сообщения не включается в запись SPF для домена, и домен указывает целевой почтовой системе принять и пометить сообщение (~all).
  • neutral: источник сообщения не указан в SPF-записи домена, и домен не даёт получателю никаких конкретных указаний относительно этого сообщения (?all).
  • none: У домена отсутствует запись SPF или запись SPF не дает результата.
  • temperror: произошла временная ошибка. Например, ошибка DNS. Та же проверка позже может завершиться успешно.
  • permerror: произошла постоянная ошибка. Например, запись SPF для домена имеет неправильный формат.

Коды причин составной аутентификации

В следующей таблице описаны трехзначные reason коды, используемые с compauth результатами.

Совет

Дополнительные сведения о результатах проверки подлинности электронной почты и способах устранения ошибок см. в руководстве по операциям безопасности для проверки подлинности электронной почты в Microsoft 365.

Код причины Описание
000 Сообщение не прошло явную аутентификацию (compauth=fail). Сообщение получило ошибку DMARC и действие политики DMARC имеет значение p=quarantine или p=reject.
001 Сообщение не прошло неявную проверку подлинности (compauth=fail). В домене отправителя не были опубликованы записи аутентификации электронной почты, или, если они были опубликованы, для них была задана менее строгая политика обработки сбоев (SPF ~all или ?all, или политика DMARC p=none).
002 В организации действует политика для пары «отправитель/домен», которая явно запрещает отправку поддельных электронных писем. Администратор вручную настраивает этот параметр.
010 Сообщение не прошло проверку DMARC, действие политики DMARC — p=reject или p=quarantine, а домен отправителя является одним из принятых доменов вашей организации (спуфинг от своего имени или внутри организации).
1xx Сообщение прошло явную или неявную проверку подлинности (compauth=pass).
  100 Проверка SPF пройдена или проверка DKIM пройдена, и домены в адресах MAIL FROM и From согласованы.
  101 Сообщение было подписано с использованием DKIM доменом, указанным в адресе From.
  102 Домены адресов MAIL FROM и From совпадали, а проверка SPF была пройдена.
  103 Домен адреса From совпадает с записью DNS PTR (обратный поиск), связанной с исходным IP-адресом.
  104 Запись DNS PTR (обратный поиск), связанная с исходным IP-адресом, соответствует домену адреса From.
  108 Проверка DKIM не удалась из-за изменения тела сообщения на предыдущих доверенных узлах пересылки. Например, текст сообщения был изменен в локальной среде электронной почты организации.
  109 Хотя домен отправителя не имеет записи DMARC, сообщение в любом случае пройдет.
  111 Несмотря на временную ошибку DMARC или постоянную ошибку, домен SPF или DKIM соответствует домену from address.
  112 Время ожидания DNS не позволило получить запись DMARC.
  115 Сообщение было отправлено из организации Microsoft 365, где домен from address настроен как обслуживаемый домен.
  116 MX-запись домена адреса отправителя соответствует записи PTR (обратного поиска) IP-адреса подключающегося сервера.
  130 Результат ARC от доверенного подписанта ARC переопределил сбой DMARC.
2xx Сообщение условно прошло неявную проверку подлинности (compauth=softpass).
  201 PTR-запись для домена адреса From совпадает с подсетью, указанной в PTR-записи IP-адреса, устанавливающего соединение.
  202 Домен From address соответствует домену записи PTR для подключающегося IP-адреса.
3xx Сообщение не было проверено на составную аутентификацию (compauth=none).
4xx Сообщение обошло составную проверку подлинности (compauth=none).
501 DMARC не применялся. Сообщение является корректным отчётом о недоставке (также известным как NDR или сообщение о возврате), и между отправителем и получателем ранее уже был установлен контакт.
502 DMARC не применялся. Сообщение является допустимым NDR для сообщения, отправленного из этой организации.
6xx Сообщение не прошло неявную аутентификацию электронной почты (compauth=fail).
  601 Отправляющий домен является принятым доменом в вашей организации (самообслуживание или подделывание внутри организации).
7xx Сообщение прошло неявную проверку подлинности (compauth=pass).
  701-704 Политика DMARC не применялась принудительно, так как эта организация ранее получала легитимные сообщения от данной инфраструктуры отправки.
9xx Сообщение обошло составную проверку подлинности (compauth=none).
  905 DMARC не применялся из-за сложной маршрутизации. Например, интернет-сообщения направляются через локальную среду Exchange или службу сторонних поставщиков до достижения Microsoft 365.