Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Правильно настроенные входящие соединители являются надежным источником входящей почты в Microsoft 365. Но в сложных сценариях маршрутизации, когда электронная почта для домена Microsoft 365 сначала направляется в другое место, источник входящего соединителя обычно не является истинным индикатором того, откуда пришло сообщение. Сложные сценарии маршрутизации включают:
- Службы облачной фильтрации сторонних производителей.
- Управляемые устройства фильтрации.
- гибридные среды (например, локальный Exchange);
Маршрутизация почты в сложных сценариях выглядит следующим образом:
Как видите, сообщение принимает исходный IP-адрес последнего перехода, который находится перед Microsoft 365. Сообщение поступает в Microsoft 365 с другим исходным IP-адресом. Это поведение не является ограничением Microsoft 365; просто так работает SMTP.
В таких случаях вы по-прежнему можете максимально эффективно использовать встроенные функции безопасности для всех облачных почтовых ящиков и Microsoft Defender для Office 365, используя расширенную фильтрацию для соединителей (также известную как skip listing).
После включения расширенной фильтрации для соединителей маршрутизация почты в сложных сценариях маршрутизации будет выглядеть следующим образом:
Как видите, улучшенная фильтрация для соединителей сохраняет исходный IP-адрес и информацию об отправителе.
В таких сценариях маршрутизации вы обычно используете печать ARC для поддержания исходной информации и целостности сообщений с помощью DKIM. Однако многие службы, изменяющие сообщение, не поддерживают ARC. Чтобы помочь в таких ситуациях, расширенная фильтрация для соединителей не только сохраняет IP-адрес из предыдущего перехода, но и выполняет интеллектуальное восстановление после сбоев подписи DKIM. Такое поведение помогает сообщениям проходить проверку подлинности через поддельные фильтры аналитики.
Улучшенная фильтрация соединителей обеспечивает следующие преимущества:
- Повышена точность стека фильтрации Майкрософт и моделей машинного обучения, в том числе:
- Уменьшено количество ложных срабатываний в DMARC из-за модификации содержимого и отсутствия печати ARC.
- Эвристическая кластеризация
- Защита от спуфинга
- Защита от фишинга
- Улучшенные возможности автоматического расследования и реагирования после утечки
- Возможность использовать явную проверку подлинности электронной почты (SPF, DKIM и DMARC) для проверки репутации отправляющего домена для обнаружения олицетворения и спуфинга. Дополнительные сведения о явной и неявной проверке подлинности электронной почты см. в статье Email проверка подлинности в Microsoft 365.
Дополнительные сведения см. в разделе "Что происходит при включении расширенной фильтрации для соединителей?" далее в этой статье.
Используйте процедуры, описанные в этой статье, чтобы включить улучшенную фильтрацию для соединителей в отдельных соединителях. Дополнительные сведения о соединителях в Exchange Online см. в статье Настройка потока почты с помощью соединителей.
Примечание.
- Улучшенная фильтрация соединителей предназначена для сценариев, когда запись MX для домена не указывает на Microsoft 365. Например, вы можете:
- Гибридные среды, в которых почта Интернета проходит через локальную среду Exchange перед доставкой в Microsoft 365. Microsoft 365 не проверяет почту, отправленную локальным получателям.
- Почта Интернета направляется через сторонние службы или устройства перед доставкой получателям Microsoft 365, как описано в статье Точки записи MX для фильтрации нежелательной почты сторонних поставщиков.
- Улучшенная фильтрация для соединителей не предназначена для сторонних служб или устройств, которые сканируют почту после Microsoft 365. После того как Microsoft 365 проверит сообщение, будьте осторожны, чтобы не нарушить цепочку доверия, перенаправляя почту через любой сервер, не относящийся к Exchange и не являющийся частью вашей облачной или локальной организации. Когда сообщение в конечном итоге поступит в почтовый ящик назначения, заголовки из первого вердикта проверки могут быть неточными.
- В сценариях нелинейной входящей маршрутизации в централизованном транспорте почты добавление локальных гибридных серверов в расширенную фильтрацию соединителей не поддерживается. Такая конфигурация может привести к тому, что Microsoft 365 будет сканировать почту, возвращаемую из локальной среды. Это поведение добавляет
compauthзначение заголовка к сообщениям, что может привести к тому, что сообщения будут идентифицированы как спам. В сценариях линейной входящей маршрутизации в централизованном транспорте почты поддерживается добавление локальных гибридных серверов в расширенную фильтрацию соединителей.- Примеры нелинейной входящей маршрутизации (добавление локальных гибридных серверов в расширенную фильтрацию соединителей не поддерживается):
- Интернет > Microsoft 365 > Локальная > версия Microsoft 365
- Интернет-сервис >> не Майкрософт Microsoft 365 > Локальная > Microsoft 365
- Примеры линейной входящей маршрутизации (поддерживается добавление локальных гибридных серверов в расширенную фильтрацию для соединителей):
- Локальный > интернет > Microsoft 365
- Интернет-сервис >> не от Майкрософт Локальная > среда Microsoft 365
- Примеры нелинейной входящей маршрутизации (добавление локальных гибридных серверов в расширенную фильтрацию соединителей не поддерживается):
Настройка расширенной фильтрации для соединителей
Примечание.
В настоящее время адреса IPv6 поддерживаются только в PowerShell. Сведения об использовании PowerShell для настройки расширенной фильтрации для соединителей см. в разделе " Использование PowerShell для настройки расширенной фильтрации для соединителей во входящем соединителе " далее в этой статье.
Что нужно знать перед началом работы
Включите все доверенные IP-адреса, связанные с локальными узлами или сторонними фильтрами, которые отправляют электронную почту в вашу организацию Microsoft 365, включая любые промежуточные переходы с общедоступными IP-адресами. Чтобы получить эти IP-адреса, ознакомьтесь с документацией или поддержкой, предоставляемой с услугой.
После включения расширенной фильтрации для соединителей необходимо отключить все правила потока обработки почты (также известные как правила транспорта), которые устанавливают SCL на -1 для сообщений, проходящих через этот соединитель. Исключения, которые могут потребовать соблюдения правила потока обработки почты SCL = -1:
- Вы используете Microsoft Defender в режиме оценки Office 365.
- Вы внедряете конфигурацию " Глубокой защиты ".
Чтобы открыть портал Microsoft Defender, перейдите в https://security.microsoft.com. Чтобы перейти непосредственно к странице "Расширенная фильтрация для соединителей ", используйте https://security.microsoft.com/skiplisting.
Сведения о том, как подключиться к Exchange Online PowerShell, см. в статье Подключение к Exchange Online PowerShell.
Вам должны быть назначены разрешения, прежде чем вы сможете выполнять процедуры, описанные в этой статье. Возможны следующие варианты:
Разрешения Exchange Online: Членство в группе ролей "Управление организацией".
Разрешения Microsoft Entra: Членство в ролях глобального администратора* или администратора Exchange.
Важно!
* Корпорация Майкрософт решительно выступает за принцип минимальных привилегий. Назначение учетным записям только минимальных разрешений, необходимых для выполнения их задач, помогает снизить риски безопасности и усилить общую защиту организации. Глобальный администратор — это роль с высоким уровнем привилегий, которую следует ограничивать в чрезвычайных ситуациях или когда невозможно использовать другую роль.
Использование портала Microsoft Defender для настройки расширенной фильтрации для соединителей во входящем соединителе
На портале Microsoft Defender перейдите в раздел Email & Политики совместной работы>& правила>, раздел >политик угрозУлучшенная>фильтрация.
На странице "Расширенная фильтрация для соединителей " выберите входящий соединитель, который нужно настроить, щелкнув его имя.
Во появившемся всплывающем окне сведений о соединителе настройте следующие параметры:
IP-адреса для пропуска: выберите одно из следующих значений:
Отключение расширенной фильтрации для соединителей: отключение расширенной фильтрации для соединителей на соединителе.
Автоматическое определение и пропуск последнего IP-адреса: рекомендуется использовать это значение, если необходимо пропустить только последний источник сообщения.
Пропустите эти IP-адреса, связанные с соединителем: Выберите это значение, чтобы настроить список IP-адресов для пропуска.
Важно!
- IP-адреса Microsoft 365 не поддерживаются. Не используйте эту функцию для компенсации проблем, вызванных неподдерживаемыми путями маршрутизации электронной почты. Будьте осторожны и ограничьте диапазоны IP-адресов только теми системами электронной почты, которые обрабатывают сообщения вашей организации до Microsoft 365 или Office 365.
- Адрес замыкания на себя (127.0.0.0/8) или частный IP-адрес, определенные в RFC 1918 (10.0.0.0/8, 172.16.0.0/12 и 192.168.0.0/16), не поддерживаются. Улучшенная фильтрация автоматически обнаруживает и пропускает адреса замыкания на себя и частные IP-адреса. Настройте все устройства преобразования сетевых адресов (NAT) для назначения общедоступных IP-адресов серверам электронной почты, участвующим в доставке электронной почты в Microsoft 365.
- В настоящее время адреса IPv6 поддерживаются только в PowerShell.
Если вы выбрали Автоматически определять и пропускать последний IP-адрес или Пропускать эти IP-адреса, связанные с соединителем, появится раздел Применить к этим пользователям :
Применить ко всей организации: рекомендуется использовать это значение после проверки функции на нескольких получателях.
Применяется для небольшой группы пользователей: выберите это значение, чтобы настроить список адресов электронной почты получателей, к которым применяется расширенная фильтрация соединителей. Мы рекомендуем использовать это значение для начальной проверки функции.
Примечание.
- Это значение действительно только для фактических адресов электронной почты, которые вы указали. Например, если у пользователя есть пять адресов электронной почты, связанных с его почтовым ящиком (также называемых прокси-адресами), вам потребуется указать здесь все пять адресов электронной почты. В противном случае сообщения, отправленные на четыре других адреса электронной почты, проходят обычную фильтрацию.
- В гибридных средах, в которых входящая почта проходит через локальный Exchange, необходимо указать TargetAddress объекта MailUser . Например,
michelle@contoso.mail.onmicrosoft.com. - Это значение действует только для сообщений, в которых указаны все получатели. Если сообщение содержит получателей , которые не указаны здесь, ко всем получателям сообщения применяется стандартная фильтрация.
Применить ко всей организации: рекомендуется использовать это значение после проверки функции на нескольких получателях.
Когда вы закончите, выберите Сохранить.
Использование PowerShell для настройки расширенной фильтрации для соединителей во входящем соединителе
Чтобы настроить расширенную фильтрацию для соединителей во входящем соединителе, подключитесь к Exchange Online PowerShell и используйте следующий синтаксис:
Set-InboundConnector -Identity <ConnectorIdentity> [-EFSkipLastIP <$true | $false>] [-EFSkipIPs <IPAddresses>] [-EFUsers "emailaddress1","emailaddress2",..."emailaddressN"]
EFSkipLastIP: допустимые значения:
-
$true: пропускается только последний источник сообщения. -
$false: пропуск IP-адресов, указанных в параметре EFSkipIPs . Если IP-адреса не указаны, для входящих соединителей будет отключена расширенная фильтрация для соединителей. Значение по умолчанию —$false.
-
EFSkipIPs: конкретные адреса IPv4 или IPv6, которые следует пропустить, если значение параметра EFSkipLastIP равно
$false. Допустимые значения:-
Один IP-адрес: Например,
192.168.1.1 -
Диапазон IP-адресов: Например,
192.168.1.0-192.168.1.31 -
IP-адрес бесклассовой маршрутизации Inter-Domain (CIDR): например,
192.168.1.0/25
Ограничения для IP-адресов см. в разделе Пропустить эти IP-адреса, связанные с описанием соединителя в предыдущем разделе.
-
Один IP-адрес: Например,
EFUsers: адреса электронной почты получателей, к которым требуется применить расширенную фильтрацию соединителей, к которым требуется применить расширенную фильтрацию соединителей. Ограничения для отдельных получателей см. в описании " Применить к небольшой группе пользователей " в предыдущем разделе. Значение по умолчанию — пустое (
$null), что означает, что улучшенная фильтрация для соединителей применяется ко всем получателям.
В этом примере для соединителя входящих подключений From Anti-Spam Service настраиваются следующие параметры:
- На соединителе включена расширенная фильтрация для соединителей, при этом IP-адрес последнего источника сообщения пропускается.
- Улучшенная фильтрация для соединителей применяется только к адресам
michelle@contoso.comэлектронной почты получателей ,laura@contoso.comиjulia@contoso.com.
Set-InboundConnector -Identity "From Anti-Spam Service" -EFSkipLastIP $true -EFUsers "michelle@contoso.com","laura@contoso.com","julia@contoso.com"
Чтобы отключить расширенную фильтрацию для соединителей, используйте значение $false параметра EFSkipLastIP .
Подробные сведения о синтаксисе и параметрах см. в разделе Set-InboundConnector.
Что происходит при включении расширенной фильтрации для соединителей?
В следующей таблице описано, как выглядят соединения до и после включения расширенной фильтрации для соединителей:
| Функция | До включения расширенной фильтрации | После включения расширенной фильтрации |
|---|---|---|
| Проверка подлинности домена Email | Неявное использование технологии защиты от спуфинга. | Явный, основанный на записях SPF, DKIM и DMARC исходного домена в DNS. |
| X-MS-Exchange-ExternalOriginalInternetSender | Недоступно | Этот заголовок ставится, если пропустить включение в список, включено в соединителе и происходит сопоставление получателей. Значение этого поля содержит сведения об истинном исходном адресе. |
| X-MS-Exchange-SkipListedInternetSender | Недоступно | Этот заголовок является штамповым, если для соединителя был включен параметр пропуска списка, независимо от совпадений получателей. Значение этого поля содержит сведения об истинном исходном адресе. Этот заголовок используется, главным образом, для создания отчетов и для понимания сценариев функции "ЧтоЕсли". |
Вы можете просмотреть улучшения в фильтрации и отчетности с помощью отчета о состоянии защиты от угроз на портале Microsoft Defender. Дополнительные сведения см. в отчете о состоянии защиты от угроз.
См. также
Рекомендации по потоку обработки почты для Exchange Online, Microsoft 365 и Office 365 (обзор)