Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совет
Знаете ли вы, что вы можете попробовать функции в Microsoft Defender для Office 365 план 2 бесплатно? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.
Платформа политики отправителей (SPF) — это метод проверки подлинности электронной почты , который помогает проверить почту, отправленную из организации Microsoft 365, чтобы предотвратить поддельные отправители, которые используются при компрометации деловой электронной почты (BEC), программах-шантажистах и других фишинговых атаках.
Основное назначение SPF — проверка источников электронной почты для домена. В частности, SPF использует запись TXT в DNS для определения допустимых источников почты для домена. Системы получения электронной почты используют запись SPF TXT, чтобы убедиться, что сообщение электронной почты с адреса отправителя, используемого во время передачи сообщения SMTP (известного как адрес 5321.MailFrom ПОЧТЫ, адрес, отправитель P1 или отправитель конверта), получено от известного, указанного источника почты для этого домена.
Например, если домен электронной почты в Microsoft 365 является contoso.com, создайте запись SPF TXT в DNS для домена contoso.com, чтобы определить Microsoft 365 как авторизованный источник почты от contoso.com. Конечные почтовые системы проверка запись SPF TXT в contoso.com, чтобы определить, поступило ли сообщение из авторизованного источника для contoso.com электронной почты.
Прежде чем приступить к работе, ознакомьтесь со сведениями о SPF в Microsoft 365 на основе домена электронной почты.
Если вы используете только домен Microsoft Online Email Routing Address (MOERA) для электронной почты (например, contoso.onmicrosoft.com), вам ничего не нужно делать. Запись SPF TXT уже настроена. Корпорация Майкрософт владеет доменом onmicrosoft.com, поэтому мы отвечаем за создание и обслуживание записей DNS в этом домене и поддоменах. Дополнительные сведения о доменах *.onmicrosoft.com см. в разделе Почему у меня есть домен onmicrosoft.com?.
Если вы используете один или несколько личных доменов для электронной почты (например, contoso.com): процесс регистрации Microsoft 365 уже требует создания или изменения записи SPF TXT в DNS для личного домена, чтобы определить Microsoft 365 в качестве авторизованного источника почты. Но для максимальной защиты электронной почты вам предстоит еще больше поработать:
Рекомендации по поддомену:
Для служб электронной почты, которые не контролируются напрямую (например, служб массовой электронной почты), рекомендуется использовать поддомен (например, marketing.contoso.com) вместо основного домена электронной почты (например, contoso.com). Вы не хотите, чтобы проблемы с почтой, отправленной из этих служб электронной почты, влияли на репутацию почты, отправленной сотрудниками в вашем основном домене электронной почты. Дополнительные сведения о добавлении поддоменов см. в статье Добавление пользовательских поддоменов или нескольких доменов в Microsoft 365?
Для каждого поддомена, используемого для отправки электронной почты из Microsoft 365, требуется собственная запись SPF TXT. Например, запись SPF TXT для contoso.com не охватывает marketing.contoso.com; marketing.contoso.com требуется собственная запись SPF TXT.
Совет
Email защита проверки подлинности для неопределенных поддоменов охватывается DMARC. Все поддомены (определенные или нет) наследуют параметры DMARC родительского домена (которые можно переопределить на поддомен). Дополнительные сведения см. в разделе Настройка DMARC для проверки домена из адреса для облачных отправителей.
Если вы владеете зарегистрированными, но неиспользуемых доменами: если вы владеете зарегистрированными доменами, которые не используются для электронной почты или ничего вообще (также известных как припаркованные домены), настройте записи SPF TXT, чтобы указать, что электронная почта не должна поступать из этих доменов, как описано в сценарии: Припаркованные домены.
Одного SPF недостаточно. Чтобы обеспечить наилучший уровень защиты электронной почты для личных доменов, необходимо также настроить DKIM и DMARC в рамках общей стратегии проверки подлинности электронной почты . Дополнительные сведения см. в разделе Дальнейшие действия в конце этой статьи.
Важно!
В сложных организациях, где трудно определить все допустимые источники почты для домена, важно быстро настроить подписывание DKIM и DMARC (в режиме "не предпринимать никаких действий") для домена. Служба отчетов DMARC очень полезна для определения источников электронной почты и сбоев SPF для домена.
В оставшейся части этой статьи описываются записи SPF TXT, которые необходимо создать для личных доменов в Microsoft 365.
Совет
В Microsoft 365 нет порталов администрирования или командлетов PowerShell для управления записями SPF в вашем домене. Вместо этого вы создаете запись SPF TXT в регистраторе доменных имен или в службе размещения DNS (часто в той же компании).
Мы предоставляем инструкции по созданию записи TXT для подтверждения владения доменом для Microsoft 365 у многих регистраторов доменов. Эти инструкции можно использовать в качестве отправной точки для создания значения записи SPF TXT. Дополнительные сведения см. в разделе Добавление записей DNS для подключения к домену.
Если вы не знакомы с конфигурацией DNS, обратитесь к регистратору доменных имен и попросите о помощи.
Синтаксис для записей SPF TXT
Записи SPF TXT подробно описаны в RFC 7208.
Основной синтаксис записи SPF TXT для личного домена в Microsoft 365:
v=spf1 <valid mail sources> <enforcement rule>
Или:
v=spf1 [<ip4>|<ip6>:<PublicIPAddress1> <ip4>|<ip6>:<PublicIPAddress2>... <ip4>|<ip6>:<PublicIPAddressN>] [include:<DomainName1> include:<DomainName2>... include:<DomainNameN>] <-all | ~all>
Например, вы можете:
v=spf1 ip4:192.168.0.10 ip4:192.168.0.12 include:spf.protection.outlook.com -all
v=spf1идентифицирует запись TXT как запись ТИПА TXT SPF.Допустимые источники почты: допустимые источники почты для домена. Использует домены, IP-адреса или и то, и другое:
Домены:
include:значения указывают другие службы или домены в качестве допустимых источников почты из исходного домена. Эти значения в конечном итоге приводят к IP-адресу с использованием поиска DNS.Большинству организаций Microsoft 365 требуется
include:spf.protection.outlook.comзапись SPF TXT для домена. Другим службам электронной почты сторонних поставщиков часто требуется дополнительноеinclude:значение, чтобы определить службу как допустимый источник электронной почты из исходного домена.IP-адреса. Значение IP-адреса включает оба следующих элемента:
- Значение
ip4:илиip6:для определения типа IP-адреса. - Общедоступный IP-адрес исходной почтовой системы. Например, вы можете:
- Отдельный IP-адрес (например, 192.168.0.10).
- Диапазон IP-адресов, использую Inter-Domain щий нотацию CIDR (например, 192.168.0.1/26). Убедитесь, что диапазон не слишком велик или слишком мал.
В Microsoft 365 IP-адреса обычно используются в записи SPF TXT, только если у вас есть локальные почтовые серверы, которые отправляют почту из домена Microsoft 365 (например, Exchange Server гибридные развертывания). Некоторые службы электронной почты сторонних поставщиков
include:могут также использовать диапазон IP-адресов вместо значения в записи SPF TXT.- Значение
Правило принудительного применения. Сообщает целевым почтовым системам, что делать с сообщениями из источников, которые не указаны в записи SPF TXT для домена. Допустимые значения:
-all(жесткий сбой). Источники, не указанные в записи SPF TXT, не имеют прав на отправку почты для домена, поэтому сообщения должны быть отклонены. То, что на самом деле происходит с сообщением, зависит от целевой почтовой системы, но сообщения обычно удаляются.Для доменов Microsoft 365 рекомендуется
-all(жесткий сбой), так как для домена также рекомендуется DKIM и DMARC. Политика DMARC указывает, что следует делать с сообщениями, которые завершаются сбоем SPF или DKIM, а отчеты DMARC позволяют проверять результаты.Совет
Как указывалось ранее, DMARC, настроенный со службой отчетов DMARC, значительно помогает в определении источников электронной почты и сбоев SPF для домена.
~all(обратимый сбой). Источники, не указанные в записи SPF TXT , вероятно , не авторизованы на отправку почты для домена, поэтому сообщения должны быть приняты, но помечены. То, что на самом деле происходит с сообщением, зависит от целевой почтовой системы. Например, сообщение может быть помещено в карантин как спам, доставлено в папку "Нежелательная Email" или доставлено в папку "Входящие" с идентификатором, добавленным в тему или текст сообщения.Примечание.
DMARC обрабатывает (жесткий сбой
-all) и~all(мягкий сбой) как сбои SPF. Но политика DMARC фактически игнорируется при сбоях SPF~all, если сообщения также не содержат подписи DKIM. Рекомендуется-all, чтобы DMARC могла действовать с сообщениями, которые завершаются сбоем SPF, если в сообщениях также нет подписей DKIM.?all(нейтральный): не предлагает никаких конкретных действий в отношении сообщений из неопознанных источников. Это значение используется для тестирования, и мы не рекомендуем это значение в рабочих средах.
Важные моменты, которые следует помнить:
- Для каждого определенного домена или поддомена в DNS требуется запись SPF TXT, и для каждого домена или поддомена допускается только одна запись SPF. Email защиту проверки подлинности для неопределенных поддоменов лучше всего обрабатывать с помощью DMARC.
- Вы не можете изменить существующую запись SPF TXT для домена *.onmicrosoft.com.
- Когда система электронной почты назначения проверяет допустимые источники электронной почты в записи SPF, проверка SPF завершается ошибкой, если проверка требует слишком много запросов DNS. Дополнительные сведения см. в разделе "Устранение неполадок записей SPF TXT".
Записи SPF TXT для личных доменов в Microsoft 365
Совет
Как упоминалось ранее в этой статье, вы создаете запись SPF TXT для домена или поддомена у регистратора доменов для домена. В Microsoft 365 не доступна конфигурация записей SPF TXT.
Сценарий: только электронная почта Microsoft 365
Вы используете contoso.com для электронной почты в Microsoft 365, и Microsoft 365 является единственным источником электронной почты от contoso.com.
Запись SPF TXT для contoso.com в Microsoft 365 и Microsoft 365 для государственных организаций (GCC):
v=spf1 include:spf.protection.outlook.com -allЗапись SPF TXT для contoso.com в Microsoft 365 Government Community Cloud High (GCC High) и Microsoft 365 Department of Defense (DoD):
v=spf1 include:spf.protection.office365.us -allЗапись SPF TXT для contoso.com в Microsoft 365 под управлением 21Vianet:
v=spf1 include:spf.protection.partner.outlook.cn -all
Сценарий. Припаркованные домены
Вы являетесь владельцем доменов contoso.net и contoso.org, но не используете их для электронной почты. Вы хотите указать, что никто не имеет прав на отправку электронной почты из contoso.net или contoso.org.
Запись SPF TXT для contoso.net:
v=spf1 -allЗапись SPF TXT для contoso.org:
v=spf1 -all
Примечание.
Как упоминалось ранее в этой статье, для каждого поддомена требуется собственная запись SPF TXT. Для припаркованных доменов практически невозможно угадать, какие поддомены могут потребоваться. Если регистратор доменов поддерживает записи с подстановочными знаками, можно использовать следующий синтаксис, чтобы указать, что никто не имеет прав на отправку электронной почты из любых поддоменов припаркованного домена:
Имя узла: _*.contoso.net или _*.contoso.org
Значение TXT: v=spf1 -all
Сценарий: электронная почта Microsoft 365 с локальной электронной почтой и службой электронной почты сторонних поставщиков
Вы используете contoso.com для электронной почты в Microsoft 365. Вы планируете отправлять почту из следующих источников:
Локальный почтовый сервер с внешним адресом электронной почты 192.168.0.10. Так как вы напрямую контролируете этот источник электронной почты, мы считаем, что можно использовать сервер для отправителей в домене contoso.com.
Служба массовой рассылки Adatum. Так как у вас нет прямого контроля над этим источником электронной почты, рекомендуется использовать поддомен, чтобы создать marketing.contoso.com для этой цели. Согласно документации по службе Adatum, необходимо добавить
include:servers.adatum.comв запись SPF TXT для вашего домена.Запись SPF TXT для contoso.com:
v=spf1 ip4:192.168.0.10 include:spf.protection.outlook.com -allЗапись SPF TXT для marketing.contoso.com:
v=spf1 include:servers.adatum.com include:spf.protection.outlook.com -all
Устранение неполадок с записями TXT SPF
Краткое руководство по ошибкам, причинам и исправлениям SPF см. в статье Устранение неполадок с проверкой подлинности по электронной почте в Microsoft 365.
Одна запись SPF на домен или поддомен. Несколько записей SPF TXT для одного домена или поддомена приводят к возврату
permerrorSPF (принимающая система не может определить, какую запись следует оценить), поэтому используйте только одну запись SPF для каждого домена или поддомена.Время жизни (TTL). Мы рекомендуем использовать минимальное значение TTL в 3600 секунд (один час) для записей SPF TXT, чтобы избежать превышения времени ожидания поиска DNS.
Менее 10 подстановок DNS. Когда целевые почтовые системы запрашивают запись SPF TXT для допустимых источников для домена адреса MAIL FROM, запрос сканирует IP-адреса и
include:инструкции в записи до тех пор, пока источник сообщения (в конечном счете IP-адрес) не соответствует одному из указанных источников. Если количество подстановок DNS (которое может отличаться от количества запросов DNS) больше 10, сообщение завершается ошибкой SPF с постоянной ошибкой (также известнойpermerrorкак ). Система электронной почты назначения отклоняет сообщение в отчете о недоставке (также известном как сообщение о недоставке или отказе) с одной из следующих ошибок:- Превышено максимальное количество прыжков для сообщения.
- Для сообщения потребовалось слишком много запросов.
В записи SPF TXT отдельные IP-адреса или диапазоны IP-адресов не вызывают поиск DNS. Для каждой
include:инструкции требуется по крайней мере один поиск DNS, и может потребоваться больше подстановок, еслиinclude:значение указывает на вложенные ресурсы. Другими словами, наличие менее 10include:инструкций не гарантирует менее 10 подстановок DNS.Кроме того, помните: целевые почтовые системы оценивают источники в записи SPF TXT слева направо. Оценка останавливается при проверке источника сообщения и больше не проверяются источники. Таким образом, запись SPF TXT может содержать достаточно информации, чтобы вызвать более 10 поисков DNS, но проверка некоторых источников почты в некоторых местах назначения не проходит достаточно глубоко в записи, чтобы привести к ошибке.
Помимо сохранения репутации основного домена электронной почты, не превышение количества подстановок DNS является еще одной причиной для использования поддоменов для других служб электронной почты, которые вы не контролируете.
Вы можете использовать бесплатные онлайн-инструменты для просмотра записей SPF TXT и других записей DNS для вашего домена. Некоторые средства даже вычисляют количество подстановок записей DNS, необходимых для записи SPF TXT.
Что считается подстановкой DNS
Следующие механизмы и модификаторы SPF учитываются как один поиск DNS:
include:amxexistsredirect
Следующие элементы не учитываются в пределах 10 подстановок:
-
ip4:значения (отдельные адреса или диапазоны CIDR) -
ip6:значения (отдельные адреса или диапазоны CIDR) - Механизм
all
Помните, что вложенные include: инструкции добавляют уточняющие запросы за пределы прямых подстановок в записи SPF. Например, объект , указывающий include: на другую запись SPF, содержащую еще include: три оператора, добавляет четыре подстановки (один для начального поиска и три для вложенных подстановок).
Сокращение подстановок DNS
Если запись SPF превышает ограничение на 10 подстановок, используйте следующие стратегии, чтобы уменьшить количество подстановок:
-
Замените значения include IP-адресами. Если сторонний поставщик имеет стабильный задокументированный набор отправляемых IP-адресов, замените инструкцию
include:значениямиip4:илиip6:. Этот подход требует отслеживания изменений IP-адресов у поставщика. - Использование поддоменов. Перемещение служб электронной почты сторонних корпораций в поддомены. Например, используйте marketing.contoso.com для маркетинговой электронной почты с собственной записью SPF. Каждый поддомен имеет собственный бюджет на 10 подстановок.
- Консолидация служб электронной почты. Если это возможно, сократите количество служб, не являющихся майкрософт, которые отправляют сообщения электронной почты из вашего домена.
Распространенные синтаксические ошибки в записях SPF
Проверка SPF завершается ошибкой, если запись TXT содержит ошибки форматирования. В следующих примерах показаны распространенные ошибки:
| Неправильная запись | Проблема | Правильная запись |
|---|---|---|
v=spf1 include:spf.protection.outlook.com. -all |
Конечный период после доменного имени. | v=spf1 include:spf.protection.outlook.com -all |
v=spf1 include=spf.protection.outlook.com -all |
Знак равенства вместо двоеточия после include. |
v=spf1 include:spf.protection.outlook.com -all |
v=spf1 include: spf.protection.outlook.com -all |
Пробел между двоеточием и доменным именем. | v=spf1 include:spf.protection.outlook.com -all |
include: Если домен не разрешается или не имеет записи SPF, возвращается проверка permerror SPF, и сообщения могут быть отклонены. Проверьте include: записи, запросив запись DNS TXT для указанного домена.
Сплющивание SPF
Сплющивание SPF — это практика замены include: механизмов разрешенными IP-адресами, чтобы уменьшить количество подстановок DNS.
Если выравнивание в плоскую структуру подходит, выполните приведенные далее действия.
- Поставщики сторонних производителей со стабильными, задокументированных диапазонами IP-адресов.
- Службы, которые редко меняются, отправляя IP-адреса.
- При приближении или превышении лимита поиска 10, а другие стратегии (поддомены, консолидация) нецелесообразны.
Если не следует выполнять плоскую структуру, выполните следующие действия.
- Microsoft 365 (
include:spf.protection.outlook.com). Инфраструктура отправки Майкрософт использует динамические IP-адреса, которые часто меняются. - Любая облачная служба с динамическими или часто меняющимися IP-адресами.
При сплощении записи SPF:
- Задокументируйте, какие
include:записи были заменены и когда. - Отслеживайте документацию поставщика на наличие изменений IP-адресов.
- Просматривайте и обновляйте плоские записи по крайней мере ежеквартально.
- Протестируйте проверку SPF после каждого изменения.
Совет
Службы сплощений SPF сторонних производителей могут автоматизировать процесс отслеживания изменений IP-адресов поставщика и обновления записей SPF. Оцените эти службы, если обслуживание вручную непрактично для вашей организации.
Дальнейшие действия
Как описано в разделе Как SPF, DKIM и DMARC работают вместе для проверки подлинности отправителей сообщений электронной почты, одного SPF недостаточно, чтобы предотвратить подделывание домена Microsoft 365. Кроме того, необходимо настроить DKIM и DMARC для максимально возможной защиты. Инструкции см. в следующих статьях:
- Настройка DKIM для подписывания почты из облачного домена
- Настройка DMARC для проверки домена от адреса для облачных отправителей
Для почты , поступающей в Microsoft 365, также может потребоваться настроить надежные запечатывщики ARC, если вы используете службы, которые изменяют сообщения при передаче перед доставкой в организацию. Дополнительные сведения см. в разделе Настройка доверенных запечатывщиков ARC.
Сведения о диагностике и устранении ошибок проверки подлинности электронной почты см. в статье Устранение неполадок с проверкой подлинности электронной почты в Microsoft 365.