Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом разделе рассматриваются следующие сложные сценарии потоков обработки почты с использованием Exchange Online:
Сценарий 1. В записи MX указана сторонняя служба фильтрации спама.
Сценарий 2. Запись MX указывает на стороннее решение без фильтрации спама
Примечание.
В качестве примеров в этом разделе используется вымышленная организация Contoso, владеющая доменом contoso.com и являющаяся клиентом в Exchange Online. Это просто пример. Этот пример можно адаптировать к доменному имени вашей организации и IP-адресам сторонних служб, где это необходимо.
Использование сторонней облачной службы с Microsoft 365 или Office 365
Сценарий 1. В записи MX указана сторонняя служба фильтрации спама.
Важно!
Корпорация Майкрософт настоятельно рекомендует включить расширенную фильтрацию для соединителей или полностью обойти фильтрацию с помощью правила потока обработки почты (проверка, точка 5). Невыполнение этого шага неизбежно приведет к неправильной классификации входящей основной почты в вашей организации и неудовлетворительному качеству работы электронной почты и функций защиты Microsoft 365.
Корпорация Майкрософт также рекомендует добавить сторонние службы, которые изменяют сообщения в пути, в качестве доверенных запечатывателей ARC, если они поддерживают запечатывание ARC. Добавление службы в качестве доверенного запечатывателя ARC помогает затронутым сообщениям проходить проверку подлинности электронной почты и помогает предотвратить доставку безопасных сообщений в папку нежелательной Email почты, помещение их в карантин или отклонение. Сторонние службы, изменяющие сообщения и не поддерживающие запечатывание ARC, аннулируют подписи DKIM этих сообщений. В таких случаях следует просмотреть отчет об обнаружениях спуфинга и создать разрешающие записи для поддельных отправителей , чтобы переопределять сбои проверки подлинности электронной почты для подлинных сообщений.
Я планирую использовать Exchange Online для размещения всех почтовых ящиков моей организации. Моя организация использует стороннюю облачную службу для спама, вредоносных программ и фильтрации фишинга. Вся почта из Интернета должна быть сначала отфильтрована этой сторонней облачной службой перед маршрутизацией в Microsoft 365 или Office 365.
В этом сценарии поток обработки почты организации выглядит следующим образом:
Рекомендации по использованию сторонней службы облачной фильтрации с Microsoft 365 или Office 365
Добавьте личные домены в Microsoft 365 или Office 365. Чтобы подтвердить владение доменами, следуйте инструкциям в статье Добавление домена в Microsoft 365.
Создайте почтовые ящики пользователей в Exchange Online или переместите почтовые ящики всех пользователей в Microsoft 365 или Office 365.
Обновите записи DNS для доменов, добавленных на шаге 1. (Не знаете, как это сделать? Следуйте инструкциям на этой странице.) Поток обработки почты управляется следующими записями DNS:
Запись MX: запись MX вашего домена должна указывать на стороннего поставщика услуг. Следуйте рекомендациям по настройке записи MX.
Запись SPF: вся почта, отправленная из вашего домена в Интернет, происходит из Microsoft 365 или Office 365, поэтому для записи SPF требуется стандартное значение для Microsoft 365 или Office 365:
v=spf1 include:spf.protection.outlook.com -allВам потребуется включать стороннюю службу в запись SPF только в том случае, если ваша организация отправляет через нее исходящую почту из Интернета (где сторонняя служба может быть источником электронной почты из вашего домена).
При настройке этого сценария "узел", который необходимо настроить для получения электронной почты от сторонней службы, указывается в записи MX. Например, вы можете:
В этом примере имя узла для Microsoft 365 или Office 365 узла должно быть hubstream-mx.mail.protection.outlook.com. Это значение может варьироваться от домена к домену, поэтому проведите проверку значение в разделе Configuration>Domain><select domain>, чтобы подтвердить фактическое значение.
Заблокируйте для своей организации Exchange Online, чтобы она принимала только почту из сторонней службы.
Создайте и настройте соединитель входящего трафика партнера с помощью параметров TlsSenderCertificateName (предпочтительно) или SenderIpAddresss , а затем установите соответствующие параметры RestrictDomainsToCertificate или RestrictDomainsToIPAddresses на $True. Все сообщения, направляемые с помощью Smart Host непосредственно в Exchange Online, будут отклоняться (поскольку они не были получены по подключению с помощью указанного сертификата или с указанных IP-адресов).
Например, вы можете:
New-InboundConnector -Name "Reject mail not routed through MX (third-party service name)" -ConnectorType Partner -SenderDomains * -RestrictDomainsToCertificate $true -TlsSenderCertificateName *.contoso.com -RequireTls $trueили
New-InboundConnector -Name "Reject mail not routed through MX (third-party service name)" -ConnectorType Partner -SenderDomains * -RestrictDomainsToIPAddresses $true -SenderIpAddresses <#static list of on-premises IPs or IP ranges of the third-party service>Примечание.
Если у вас уже есть локальный соединитель входящего трафика для тех же IP-адресов сертификата или отправителя, все равно необходимо создать соединитель входящего трафика партнера (параметры RestrictDomainsToCertificate и RestrictDomainsToIPAddresses применяются только к соединителям партнеров ). Эти два соединителя могут сосуществовать без проблем.
У этого шага есть два варианта:
Используйте расширенную фильтрацию для соединителей (настоятельно рекомендуется): используйте расширенную фильтрацию для соединителей (также известную как skip listing) в входящем соединителе партнера, который получает сообщения из стороннего приложения. Это позволяет выполнять сканирование сообщений защитой электронной почты в облаке.
Примечание.
В гибридных сценариях, когда сторонние приложения используют локальный сервер Exchange для отправки в Exchange Online, также требуется включить расширенную фильтрацию для соединителей в локальном входящем соединителе в Exchange Online.
Обход фильтрации нежелательной почты: используйте правило потока обработки почты (также известное как правило транспорта) для обхода фильтрации спама. Этот параметр блокирует большинство элементов управления защитой электронной почты в облаке и, следовательно, предотвращает двойную проверку на спам.
Важно!
Вместо обхода фильтрации нежелательной почты с помощью правила потока обработки почты настоятельно рекомендуем включить расширенную фильтрацию для соединителя (также известную как "Пропустить список"). Большинство сторонних облачных служб защиты от спама используют IP-адреса многих клиентов. Обход сканирования на этих IP-адресах может привести к спуфингу и фишингу сообщений с этих IP-адресов.
Сценарий 2. Запись MX указывает на стороннее решение без фильтрации спама
Я планирую использовать Exchange Online для размещения всех почтовых ящиков моей организации. Все сообщения электронной почты, поступающие в мой домен из Интернета, прежде чем поступать в Exchange Online, должны проходить через стороннюю службу архивирования или аудита. Вся исходящая почта, отправляемая из моей организации Exchange Online в Интернет, также должна проходить через службу. Однако этот сервис не предоставляет решения для фильтрации спама.
В этом сценарии требуется использовать расширенную фильтрацию для соединителей. В противном случае почта от всех интернет-отправителей будет поступать из сторонней службы, а не из подлинных источников в Интернете.
Рекомендации по использованию сторонней облачной службы с Microsoft 365 или Office 365
Настоятельно рекомендуется использовать решения для архивирования и аудита, предоставляемые Microsoft 365 и Office 365.
Важно!
Существует третий сценарий, в котором запись MX указывает на Microsoft 365, однако сторонняя служба работает после Microsoft 365. При такой настройке сообщения электронной почты покидают среду Microsoft 365 и направляются в стороннюю службу для фильтрации спама, вредоносных программ и фишинга. После фильтрации сообщения возвращаются в Microsoft 365. Дополнительные сведения об этой схеме, в том числе о ее проблемах и сложностях, см. в статье Интеграция с помощью маршрутизации почты
См. также
Поток обработки почты — рекомендации по работе с Exchange Online, Microsoft 365, Office 365 (обзор)
Настройка соединителей для защиты потока обработки почты с партнерской организацией
Управление всеми почтовыми ящиками и потоками обработки почты с помощью Microsoft 365 или Office 365
Устранение неполадок потока обработки почты Microsoft 365 или Office 365