Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совет
Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.
Во всех организациях с облачными почтовыми ящиками Microsoft 365 проверяет все входящие сообщения на наличие спама, вредоносных программ и других угроз. Результаты таких проверок добавляются в поля указанных ниже заголовков сообщений.
- X-Forefront-Antispam-Report: содержит сведения о сообщении и о том, как оно было обработано.
- X-Microsoft-Antispam: предоставляет дополнительные сведения о массовой рассылке и фишинге.
- Authentication-results: содержит сведения о результатах проверки подлинности электронной почты, включая платформу политики отправителей (SPF), доменные ключи идентифицированной почты (DKIM) и проверку подлинности сообщений на основе домена, отчеты и соответствие (DMARC).
В этой статье описано, какие данные доступны в этих полях заголовка.
Сведения о том, как просматривать заголовки электронных сообщений в различных почтовых клиентах, см. в статье Просмотр заголовков сообщений Интернета в Outlook.
Совет
Вы можете скопировать и вставить содержимое заголовка сообщения в инструмент Анализатор заголовков сообщений. Этот инструмент помогает преобразовывать заголовки в более удобочитаемый формат.
Поля заголовка сообщения X-Forefront-Antispam-Report
После получения сведений о заголовке сообщения найдите заголовок X-Forefront-Antispam-Report. В этом заголовке есть несколько пар полей и значений, разделенных точкой с запятой (;). Например:
...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...
Отдельные поля и значения описаны в таблице ниже.
Примечание.
Заголовок X-Forefront-Antispam-Report содержит множество различных полей и значений. Поля, не упомянутые в таблице, используются исключительно группой специалистов Майкрософт, ответственной за защиту от спама, для диагностики.
| Поле | Описание |
|---|---|
ARC |
В протоколе Authenticated Received Chain (ARC) имеются следующие поля:
|
CAT: |
Категория политики угроз, применяемая к сообщению:
*Только defender для Office 365. Несколько форм защиты и несколько проверок обнаружения могут помечать входящее сообщение. Политики применяются в порядке приоритета, и политика с наивысшим приоритетом применяется в первую очередь. Дополнительные сведения см. в статье Какая политика применяется, когда к вашей электронной почте применяются несколько методов защиты и проверок обнаружения. |
CIP:[IP address] |
IP-адрес для подключения. Этот IP-адрес можно использовать в списке разрешенных или заблокированных IP-адресов. Дополнительные сведения см. в статье Настройка фильтрации подключений. |
CTRY |
Исходная страна или регион, определяемые по IP-адресу подключения, который может не совпадать с исходным IP-адресом отправителя. |
DIR |
Направление сообщения:
|
H:[helostring] |
Строка HELO или EHLO подключенного почтового сервера. |
IPV:CAL |
Сообщение пропустило фильтрацию спама, так как исходный IP-адрес был указан в списке разрешенных IP-адресов. Дополнительные сведения см. в статье Настройка фильтрации подключений. |
IPV:NLI |
IP-адрес не найден ни в одном списке репутации IP-адресов. |
LANG |
Язык, на который было написано сообщение, как указано в коде страны (например, ru_RU для русского языка). |
PTR:[ReverseDNS] |
PTR-запись (также известная как обратный DNS-запрос) исходного IP-адреса. |
SCL |
Уровень достоверности спама (SCL) для сообщения. В облачных организациях это значение не определяет, будет ли сообщение идентифицировано как спам или какие действия с ним предпринимаются. Он используется преимущественно в локальных средах Exchange, включая гибридную доставку в папку Junk Email. Чтобы понять, как было отфильтровано сообщение, используйте CAT значения и DIR . Дополнительные сведения см. в статье Вероятность нежелательной почты (SCL). |
SFTY |
Сообщение было определено как фишинговое и помечается одним из следующих значений:
|
SFV:BLK |
Сообщение заблокировано без использования фильтрации, поскольку было отправлено с адреса из пользовательского списка заблокированных отправителей.
Для получения дополнительной информации о том, как администраторы могут управлять списком заблокированных отправителей пользователя, смотрите раздел Настройка нежелательной почты в облачных почтовых ящиках. |
SFV:NSPM |
Фильтрация нежелательной почты помечает сообщение как nonspam, и сообщение было отправлено предполагаемым получателям. |
SFV:SFE |
Фильтрация была пропущена, и сообщение было разрешено, поскольку оно было отправлено с адреса из списка надежных отправителей пользователя.
Для получения дополнительной информации о том, как администраторы могут управлять списком безопасных отправителей пользователя, см. раздел «Настроить настройки нежелательной почты в облачных почтовых ящиках». |
SFV:SKA |
Сообщение было доставлено в папку "Входящие" без проверки на спам, поскольку отправитель или его домен включен в список разрешенных отправителей или список разрешенных доменов в политике защиты от спама. Дополнительные сведения см. в статье Настройка политик защиты от спама. |
SFV:SKB |
Сообщение помечено как спам, так как его параметры соответствуют записи в списке заблокированных отправителей или в списке заблокированных доменов политики защиты от спама. Дополнительные сведения см. в статье Настройка политик защиты от спама. |
SFV:SKI |
Сообщение пропустило фильтрацию спама, потому что исходный IP-адрес был в списке разрешений IP в политике фильтрации соединений. Дополнительные сведения см. в статье Настройка фильтрации подключений. |
SFV:SKN |
Сообщение обходило фильтрацию спама благодаря правилу Exchange mail flow (правилу транспорта). |
SFV:SKQ |
Сообщение было извлечено из карантина и отправлено указанным получателям. |
SFV:SKS |
Сообщение было помечено как спам до того, как его обработала спам-фильтрация, либо по правилу Exchange mail flow (правилу транспорта), устанавливавшему SCL, либо по спам-решению, принятому локальным Exchange в гибридном развертывании. Эти действия — это входные данные для фильтрации, а не окончательное решение.
По умолчанию Secure оценивает запрос и может его не учитывать, поэтому SFV:SKS ставится только при выполнении запроса на пометку сообщения как спама. |
SFV:SPM |
Сообщение помечено фильтром спама как спам. |
SRV:BULK |
Сообщение идентифицировано как массовая рассылка в результате фильтрации спама и порогового значения уровня массовых жалоб (BCL). Когда параметр MarkAsSpamBulkMail включён On (он включен по умолчанию), массовые письма идентифицируются как спам. Дополнительные сведения см. в статье Настройка политик защиты от спама. |
X-CustomSpam: [ASFOption] |
Сообщение имеет параметр, соответствующий одному из расширенных параметров фильтрации нежелательной почты (ASF). Чтобы просмотреть значение X-заголовка для каждого параметра ASF, см. раздел Параметры расширенного фильтра нежелательной почты (ASF) в политиках защиты от нежелательной почты. Примечание: ASF добавляет X-CustomSpam: поля заголовка X-в сообщения после того, как правила почтового потока обрабатывают сообщения. Вы не можете использовать правила обработки почты, чтобы определять сообщения, отфильтрованные с помощью ASF, и выполнять с ними действия. |
Поля заголовка сообщения X-Microsoft-Antispam
В таблице ниже описаны нужные поля в заголовке сообщения X-Microsoft-Antispam. Другие поля в этом заголовке нужны для диагностики и используются исключительно группой специалистов Майкрософт, ответственной за защиту от нежелательной почты.
| Поле | Описание |
|---|---|
BCL |
Количество жалоб на массовую рассылку (BCL) сообщения. Более высокий уровень BCL указывает, что массово рассылаемое сообщение часто вызовет жалобы (и поэтому скорее всего является спамом). Дополнительные сведения см. в статье Уровень жалоб на массовые рассылки (BCL). |
Заголовок сообщения Authentication-results
Результаты проверки подлинности сообщений электронной почты для SPF, DKIM и DMARC записываются в заголовке входящих сообщений Authentication-results. Заголовок Authentication-results определен в RFC 7001.
В следующем списке описывается текст, добавленный в заголовок Authentication-Results для каждого типа проверки подлинности электронной почты:
В SPF используется следующий синтаксис.
spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>Например:
spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.comВ DKIM используется следующий синтаксис.
dkim=<pass|fail (reason)|none> header.d=<domain>Например:
dkim=pass (signature was verified) header.d=contoso.com dkim=fail (body hash did not verify) header.d=contoso.comВ DMARC используется следующий синтаксис.
dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>Например:
dmarc=pass action=none header.from=contoso.com dmarc=bestguesspass action=none header.from=contoso.com dmarc=fail action=none header.from=contoso.com dmarc=fail action=oreject header.from=contoso.com
Поля заголовка сообщения Authentication-Results
В этой таблице содержатся поля и возможные значения для каждого типа проверки подлинности сообщений электронной почты.
| Поле | Описание |
|---|---|
action |
Указывает действие, выполняемое фильтром спама на основании результатов проверки с помощью DMARC. Например:
|
compauth |
Результат многофакторной проверки подлинности. Microsoft 365 объединяет несколько типов проверки подлинности (SPF, DKIM и DMARC) и другие части сообщения, чтобы определить, проходит ли сообщение проверку подлинности. В качестве основы для оценки используется домен "От:".
Примечание. Несмотря на сбой compauth , сообщение по-прежнему может быть разрешено, если другие оценки не указывают на подозрительный характер. |
dkim |
Описывает результаты проверки сообщения с использованием DKIM. Возможные значения:
|
dmarc |
Описывает результаты проверки сообщения с использованием DMARC. Возможные значения:
|
header.d |
Домен, определенный в подписи DKIM, если он есть. Этот домен запрашивается для открытого ключа. |
header.from |
Домен адреса From в заголовке сообщения электронной почты (также известного как адрес 5322.From или отправитель P2). Получатель видит адрес отправителя в почтовых клиентах. |
reason |
Причина успешной или неудачной комплексной проверки подлинности. Значение представляет собой трехзначный код. Дополнительные сведения см. в разделе Коды причин составной проверки подлинности . |
smtp.mailfrom |
Домен адреса MAIL FROM (также называемого адресом 5321.MailFrom, отправителем P1 или отправителем конверта). Этот адрес электронной почты используется для отчетов о недоставке (также известных как NDR или сообщения об отказе). |
spf |
Описывает результаты проверки SPF для данного сообщения (указан ли источник сообщения в SPF-записи домена). Возможные значения:
|
Коды причин составной аутентификации
В следующей таблице описаны трехзначные reason коды, используемые с compauth результатами.
Совет
Дополнительные сведения о результатах проверки подлинности электронной почты и способах устранения ошибок см. в руководстве по операциям безопасности для проверки подлинности электронной почты в Microsoft 365.
| Код причины | Описание |
|---|---|
| 000 | Сообщение не прошло явную аутентификацию (compauth=fail). Сообщение получило ошибку DMARC и действие политики DMARC имеет значение p=quarantine или p=reject. |
| 001 | Сообщение не прошло неявную проверку подлинности (compauth=fail). В домене отправителя не были опубликованы записи аутентификации электронной почты, или, если они были опубликованы, для них была задана менее строгая политика обработки сбоев (SPF ~all или ?all, или политика DMARC p=none). |
| 002 | В организации действует политика для пары «отправитель/домен», которая явно запрещает отправку поддельных электронных писем. Администратор вручную настраивает этот параметр. |
| 010 | Сообщение не прошло проверку DMARC, действие политики DMARC — p=reject или p=quarantine, а домен отправителя является одним из принятых доменов вашей организации (спуфинг от своего имени или внутри организации). |
| 1xx | Сообщение прошло явную или неявную проверку подлинности (compauth=pass). |
| 100 | Проверка SPF пройдена или проверка DKIM пройдена, и домены в адресах MAIL FROM и From согласованы. |
| 101 | Сообщение было подписано с использованием DKIM доменом, указанным в адресе From. |
| 102 | Домены адресов MAIL FROM и From совпадали, а проверка SPF была пройдена. |
| 103 | Домен адреса From совпадает с записью DNS PTR (обратный поиск), связанной с исходным IP-адресом. |
| 104 | Запись DNS PTR (обратный поиск), связанная с исходным IP-адресом, соответствует домену адреса From. |
| 108 | Проверка DKIM не удалась из-за изменения тела сообщения на предыдущих доверенных узлах пересылки. Например, текст сообщения был изменен в локальной среде электронной почты организации. |
| 109 | Хотя домен отправителя не имеет записи DMARC, сообщение в любом случае пройдет. |
| 111 | Несмотря на временную ошибку DMARC или постоянную ошибку, домен SPF или DKIM соответствует домену from address. |
| 112 | Время ожидания DNS не позволило получить запись DMARC. |
| 115 | Сообщение было отправлено из организации Microsoft 365, где домен from address настроен как обслуживаемый домен. |
| 116 | MX-запись домена адреса отправителя соответствует записи PTR (обратного поиска) IP-адреса подключающегося сервера. |
| 130 | Результат ARC от доверенного подписанта ARC переопределил сбой DMARC. |
| 2xx | Сообщение условно прошло неявную проверку подлинности (compauth=softpass). |
| 201 | PTR-запись для домена адреса From совпадает с подсетью, указанной в PTR-записи IP-адреса, устанавливающего соединение. |
| 202 | Домен From address соответствует домену записи PTR для подключающегося IP-адреса. |
| 3xx | Сообщение не было проверено на составную аутентификацию (compauth=none). |
| 4xx | Сообщение обошло составную проверку подлинности (compauth=none). |
| 501 | DMARC не применялся. Сообщение является корректным отчётом о недоставке (также известным как NDR или сообщение о возврате), и между отправителем и получателем ранее уже был установлен контакт. |
| 502 | DMARC не применялся. Сообщение является допустимым NDR для сообщения, отправленного из этой организации. |
| 6xx | Сообщение не прошло неявную аутентификацию электронной почты (compauth=fail). |
| 601 | Отправляющий домен является принятым доменом в вашей организации (самообслуживание или подделывание внутри организации). |
| 7xx | Сообщение прошло неявную проверку подлинности (compauth=pass). |
| 701-704 | Политика DMARC не применялась принудительно, так как эта организация ранее получала легитимные сообщения от данной инфраструктуры отправки. |
| 9xx | Сообщение обошло составную проверку подлинности (compauth=none). |
| 905 | DMARC не применялся из-за сложной маршрутизации. Например, интернет-сообщения направляются через локальную среду Exchange или службу сторонних поставщиков до достижения Microsoft 365. |