Wenn Sie einen Spamfilter eines Drittanbieters für eingehende E-Mails verwenden, wie beispielsweise Email Security, möchten Sie Exchange Online in der Regel so konfigurieren, dass ausschließlich E-Mails von Ihren Spamfilterservern empfangen werden und die standardmäßige E-Mail-Spamfilterung von EOP (Exchange Online Protection) umgangen wird, um nach der Einrichtung von Email Security (im HEIMDAL Dashboard) eine doppelte Filterung zu verhindern. Dadurch wird sichergestellt, dass eingehende E-Mails vom Drittanbieterdienst gefiltert werden und in Microsoft 365 keiner weiteren Anti-Spam-Verarbeitung unterzogen werden, wodurch Probleme wie falsch positive Ergebnisse oder blockierte E-Mails vermieden werden.
Um all dies zu erreichen, müssen Sie einen eingehenden Connector konfigurieren, um E-Mails von den Email-Security-Servern zu empfangen (und potenzielle E-Mails abzulehnen, die versuchen könnten, diesen zu umgehen), und Email Security die Autorisierungsprüfungen durchführen lassen. Das Ablehnen eingehender E-Mails, die nicht über die Email-Security-Server eingehen, kann auch durch Erstellen einer Mailflowregel (Transportregel) in Exchange Online erreicht werden. Um die doppelte Spamfilterung zu verhindern, müssen Sie eine Mailflowregel (Transportregel) erstellen, um die Spamfilterung von EOP zu umgehen. Im Folgenden finden Sie eine schrittweise Anleitung dazu.
1. Erstellen eines eingehenden Connectors zum Empfangen von E-Mails von den Email-Security-Servern
2. Erweiterte Filterung für Connectors
3. Erstellen einer Mailflowregel zum Ablehnen eingehender E-Mails, die nicht von den Email-Security-Servern stammen
4. Erstellen einer Mailflowregel zum Umgehen der Spamfilterung von Exchange Online Protection (EOP)
ERSTELLEN EINES EINGEHENDEN CONNECTORS ZUM EMPFANGEN VON E-MAILS VON DEN EMAIL-SECURITY-SERVERN
1. Melden Sie sich beim Exchange Admin Center an. Navigieren Sie von dort zu Mailflow -> Connectors.
2. Erstellen Sie einen neuen Connector mit den folgenden Einstellungen:
3. Geben Sie einen Namen und eine Beschreibung ein.
4. Authentifizieren Sie die gesendete E-Mail, indem Sie Durch Überprüfen, dass die IP-Adresse des sendenden Servers mit einer der folgenden IP-Adressen übereinstimmt, die zu Ihrer Partnerorganisation gehören auswählen. Fügen Sie die folgenden IP-Adressen hinzu: 20.50.183.144, 20.50.183.146, 20.50.183.145, 20.50.183.147, 20.50.183.148, 20.50.183.149, 20.50.183.150, 20.50.183.151, 20.88.177.217, 20.88.177.218, 20.88.177.208, 20.88.177.209, 172.166.114.48, 172.166.114.49, 172.166.114.50, 172.166.114.51, 20.233.55.176, 20.233.55.177, 20.233.55.178, 20.233.55.179, 20.213.125.208, 20.213.125.209, 20.213.125.210, 20.213.125.211.
5. Deaktivieren Sie unter Sicherheitsbeschränkungen das Kontrollkästchen E-Mail-Nachrichten ablehnen, wenn sie nicht über TLS gesendet werden:
6. Überprüfen Sie die Einstellungen und speichern Sie sie. Ihre Connector-Einstellungen sollten wie folgt aussehen:
7. Stellen Sie über ein PowerShell-Fenster mit erhöhten Rechten eine Verbindung mit Exchange Online her (stellen Sie sicher, dass das Modul ExchangeOnlineManagement installiert ist), und legen Sie den eingehenden Connector so fest, dass Domänen auf IP-Adressen beschränkt werden. Verwenden Sie dazu die folgende Befehlszeile:
Set-InboundConnector "Email Security - EU Inbound flow" -RestrictDomainsToIPAddresses $true
Dadurch wird der Connector Email Security - EU Inbound flow auf $true gesetzt, um E-Mails abzulehnen, die Email Security umgehen und von anderen IP-Adressen als den im Connector angegebenen eingehen. Eine Person, die versuchen würde, den Email-Security-Connector zu umgehen, sollte eine ähnliche Fehlermeldung wie die folgende erhalten:
550 5.7.51 TenantInboundAttribution; There is a partner connector configured that matched the message's recipient domain. The connector had either the RestrictDomainsToIPAddresses or RestrictDomainsToCertificate set [AM1PEPF000252E1.eurprd07.prod.outlook.com 2024-11-11T11:54:27.208Z 08DD00DDD88FC25D]
ERWEITERTE FILTERUNG FÜR CONNECTORS
Die erweiterte Filterung für Connectors ist ausschließlich ein Korrekturmechanismus für den Hop vor der Zustellung. Wenn ein Drittanbieterdienst (wie Email Security) als primärer Eingangspunkt vor Exchange Online eingesetzt wird, weist die erweiterte Filterung Microsoft 365 an, dem eingehenden Connector als Zwischen-Hop zu vertrauen, über dessen IP-Adresse hinauszusehen und den ursprünglichen Absender auszuwerten, der in den E-Mail-Headern aufgeführt ist. Dies funktioniert nur, wenn Sie Email Security mit der Methode für MX-Einträge eingerichtet haben (d. h., die MX-Einträge von Email Security sind in den DNS-Einstellungen Ihrer Domäne konfiguriert).
Die Aktivierung der erweiterten Filterung für Connectors wird dringend empfohlen. Da der Drittanbieterserver als Zwischen-Hop fungiert, würde Microsoft 365 andernfalls die IP-Adresse des Drittanbieters als ursprünglichen Absender auswerten, was zu Authentifizierungsfehlern und fehlerhaften Authentifizierungssignalen führen kann.
Um die erweiterte Filterung für Connectors (auch als Skip Listing bezeichnet) zu aktivieren, müssen Sie zunächst einen vorhandenen eingehenden Connector in Exchange Online erstellt haben, der Datenverkehr von Ihrem Sicherheitsanbieter eines Drittanbieters empfängt.
1. Navigieren Sie zu Skip Listing (security.microsoft.com/skiplisting) oder navigieren Sie zu E-Mail & Zusammenarbeit -> Richtlinien & Regeln -> Bedrohungsrichtlinien -> Erweiterte Filterung.
2. Wählen Sie Ihren eingehenden Connector aus (klicken Sie auf den Namen des eingehenden Connectors, der mit Email Security verknüpft ist).
3. Konfigurieren Sie das Überspringen von IP-Adressen, indem Sie Diese IP-Adressen überspringen auswählen und Ihre IP-Adressen oder CIDR-Blöcke hinzufügen.
4. Wählen Sie unter Auf diese Benutzer anwenden die Option Auf die gesamte Organisation anwenden aus (oder wählen Sie zunächst eine kleine Testgruppe aus, wenn Sie das Verhalten überprüfen möchten).
5. Klicken Sie anschließend auf Speichern und Anwenden.
ERSTELLEN EINER MAILFLOWREGEL ZUM ABLEHNEN EINGEHENDER E-MAILS, DIE NICHT VON DEN EMAIL-SECURITY-SERVERN STAMMEN
Falls Sie keinen eingehenden Connector konfigurieren möchten, um E-Mails von Email Security zu empfangen und solche abzulehnen, die von anderen IP-Adressen als den im Connector angegebenen eingehen, können Sie dasselbe Ziel mit einer Mailflowregel (Transportregel) erreichen. Führen Sie die folgenden Schritte aus:
1. Navigieren Sie zu Mailflow -> Regeln und klicken Sie auf Regel hinzufügen, die alle Nachrichten über unseren neu erstellten Connector weiterleitet.
2. Legen Sie die Regelbedingungen fest, indem Sie einen Namen vergeben und die folgenden Regeln auswählen:
- Diese Regel anwenden, wenn: Der Absender -> ist extern/intern -> Außerhalb der Organisation.
- Führen Sie folgende Aktionen aus: Die Nachricht blockieren -> Die Nachricht ablehnen und eine Erklärung hinzufügen. Geben Sie anschließend als Ablehnungsgrund Die E-Mail wird NICHT über die in DNS konfigurierten MX-Einträge gesendet. an.
-
Ausnahme, wenn: Der Absender -> Die IP-Adresse befindet sich in einem dieser Bereiche oder stimmt genau überein, und geben Sie die folgenden IP-Adressen an: 20.50.183.144, 20.50.183.146, 20.50.183.145, 20.50.183.147, 20.50.183.148, 20.50.183.149, 20.50.183.150, 20.50.183.151, 20.88.177.217, 20.88.177.218, 20.88.177.208, 20.88.177.209, 172.166.114.48, 172.166.114.49, 172.166.114.50, 172.166.114.51, 20.233.55.176, 20.233.55.177, 20.233.55.178, 20.233.55.179, 20.213.125.208, 20.213.125.209, 20.213.125.210, 20.213.125.211.
3. Speichern Sie die Regelbedingungen, belassen Sie die Regeleinstellungen auf den Standardwerten und klicken Sie auf Weiter.
4. Überprüfen Sie die Regel und klicken Sie auf Fertig stellen. Ihre Regel sollte ähnlich wie die folgende aussehen:
ERSTELLEN EINER MAILFLOWREGEL ZUM UMGEHEN DER SPAMFILTERUNG VON EXCHANGE ONLINE PROTECTION (EOP)
1. Navigieren Sie zu Mailflow -> Regeln und klicken Sie auf Regel hinzufügen, die alle Nachrichten über unseren neu erstellten Connector weiterleitet.
2. Legen Sie die Regelbedingungen fest, indem Sie einen Namen vergeben und die folgenden Regeln auswählen:
Diese Regel anwenden, wenn: Der Absender -> Die IP-Adresse befindet sich in einem dieser Bereiche oder stimmt genau überein
Führen Sie folgende Aktionen aus: Die Nachrichteneigenschaften ändern -> Die Spamvertrauensstufe (SCL) festlegen und anschließend auf Spamfilterung umgehen (SCL = -1) setzen.
3. Sie können eine optionale Bedingung hinzufügen, um zu verhindern, dass E-Mails als Clutter oder Junk markiert werden (aufgrund der Benutzereinstellungen in Outlook). Um dies zu verhindern, können Sie einen benutzerdefinierten Header (z. B. X-MS-Exchange-Organization-BypassClutter) verwenden, um die Clutter-Filterung zu umgehen. Fügen Sie dazu in derselben Regel die folgende Aktion hinzu:
Führen Sie folgende Aktionen aus: Die Nachrichteneigenschaften ändern -> Einen Nachrichtenheader festlegen. Legen Sie ihn anschließend auf X-MS-Exchange-Organization-BypassClutter und den Headerwert auf true fest.
4. Belassen Sie die Regeleinstellungen auf den Standardwerten.
5. Überprüfen Sie die Regel und klicken Sie auf Fertig stellen. Ihre Regel sollte ähnlich wie die folgende aussehen:
Nach der Einrichtung der Regeln ist es wichtig, den Mailflow zu überwachen, um sicherzustellen, dass alles wie erwartet funktioniert. Dies können Sie über die Nachrichtenablaufverfolgung (im Exchange Admin Center) tun, um zu überprüfen, ob E-Mails von Email Security ordnungsgemäß eingehen.