Roskapostin torjuntaviestien otsikot Microsoft 365:ssä
Vihje
Tiesitkö, että voit kokeilla Microsoft Defender XDR ominaisuuksia ilmaiseksi palvelupakettiin Office 365 2? Käytä 90 päivän Defender for Office 365 kokeiluversiota Microsoft Defender-portaalin kokeilukeskuksessa. Lisätietoja siitä, ketkä voivat rekisteröityä ja kokeilla käyttöehtoja, on artikkelissa Kokeile Microsoft Defender for Office 365.
Kaikissa Microsoft 365 -organisaatioissa Exchange Online Protection (EOP) tarkistaa kaikki saapuvat viestit roskapostin, haittaohjelmien ja muiden uhkien varalta. Näiden tarkistusten tulokset lisätään seuraaviin otsikkokenttiin viesteissä:
- X-Forefront-Antispam-Report: Sisältää tietoja viestistä ja sen käsittelytavan.
- X-Microsoft-Antispam: Sisältää lisätietoja joukkosähköpostista ja tietojenkalastelusta.
- Todennustulokset: Sisältää tietoja SPF:n, DKIM:n ja DMARC:n (sähköpostitodennuksen) tuloksista.
Tässä artikkelissa kuvataan, mitä näissä otsikkokentissä on käytettävissä.
Lisätietoja siitä, miten voit tarkastella sähköpostiviestin otsikkoa eri sähköpostiohjelmissa, on artikkelissa Näytä Internet-viestien otsikot Outlookissa.
Vihje
Voit kopioida ja liittää viestin otsikon sisällön Viestin otsikon analysointi - työkaluun. Tämän työkalun avulla voit jäsentää otsikoita ja sijoittaa ne helpommin luettavaan muotoon.
X-Forefront-Antispam-Report -viestin otsikkokentät
Kun sinulla on viestin otsikkotiedot, etsi X-Forefront-Antispam-Report-otsikko . Tässä otsikossa on useita kenttä- ja arvopareja puolipisteillä erotettuina (;). Esimerkki:
...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...
Yksittäiset kentät ja arvot kuvataan seuraavassa taulukossa.
Huomautus
X-Forefront-Antispam-Report-otsikko sisältää monia erilaisia kenttiä ja arvoja. Microsoftin roskapostintorjuntatiimi käyttää ainoastaan diagnostisiin tarkoituksiin kenttiä, joita ei ole kuvattu taulukossa.
Kenttä | Kuvaus |
---|---|
ARC |
ARC Protokolla sisältää seuraavat kentät:
|
CAT: |
Viestissä käytetty suojauskäytännön luokka:
*vain Defender for Office 365. Saapuva viesti saattaa olla merkitty usealla suojausmuodolla ja useiden tunnistustarkistusten avulla. Käytäntöjä käytetään tärkeysjärjestyksessä, ja käytäntöä, jolla on suurin prioriteetti, sovelletaan ensin. Lisätietoja on artikkelissa Mitä käytäntöä sovelletaan, kun sähköpostissa suoritetaan useita suojausmenetelmiä ja tunnistustarkistusta. |
CIP:[IP address] |
Yhteyden muodostava IP-osoite. Voit käyttää tätä IP-osoitetta sallittujen IP-osoitteiden luettelossa tai IP-estoluettelossa. Lisätietoja on kohdassa Yhteyssuodatuksen määrittäminen. |
CTRY |
Yhteyden muodostavan IP-osoitteen määrittämä lähdemaa tai -alue, joka ei ehkä ole sama kuin lähde-IP-osoite. |
DIR |
Viestin suunta:
|
H:[helostring] |
Yhteyssähköpostipalvelimen HELO- tai EHLO-merkkijono. |
IPV:CAL |
Viesti ohitti roskapostin suodatuksen, koska lähde-IP-osoite oli sallittujen IP-osoitteiden luettelossa. Lisätietoja on kohdassa Yhteyssuodatuksen määrittäminen. |
IPV:NLI |
IP-osoitetta ei löytynyt mistään IP-maineluettelosta. |
LANG |
Kieli, jolla viesti kirjoitettiin maakoodin mukaisesti (esimerkiksi ru_RU venäjän kielelle). |
PTR:[ReverseDNS] |
Lähde-IP-osoitteen PTR-tietue (eli käänteinen DNS-haku). |
SCL |
Viestin roskapostin luotettavuustaso. Suurempi arvo ilmaisee, että viesti on todennäköisemmin roskaposti. Lisätietoja on kohdassa Roskapostin luotettavuustaso . |
SFTY |
Viesti tunnistettiin tietojenkalasteluksi, ja se on merkitty myös jollakin seuraavista arvoista:
|
SFV:BLK |
Suodatus ohitettiin ja viesti estettiin, koska se lähetettiin käyttäjän estettyjen lähettäjien luettelon osoitteesta. Lisätietoja siitä, miten järjestelmänvalvojat voivat hallita käyttäjän estettyjen lähettäjien luetteloa, on artikkelissa Roskapostiasetusten määrittäminen Exchange Online postilaatikoissa. |
SFV:NSPM |
Roskapostin suodatus merkitsi viestin nonspam-merkinnäksi ja viesti lähetettiin aiottuihin vastaanottajiin. |
SFV:SFE |
Suodatus ohitettiin ja viesti sallittiin, koska se lähetettiin käyttäjän turvalliset lähettäjät -luettelon osoitteesta. Lisätietoja siitä, miten järjestelmänvalvojat voivat hallita käyttäjän Turvallisten lähettäjien luetteloa, on artikkelissa Roskapostiasetusten määrittäminen Exchange Online postilaatikoissa. |
SFV:SKA |
Viesti ohitti roskapostin suodattamisen, ja se toimitettiin Saapuneet-kansioon, koska lähettäjä oli roskapostin torjuntakäytännön sallittujen lähettäjien luettelossa tai sallittujen toimialueiden luettelossa. Lisätietoja on artikkelissa Roskapostin torjuntakäytäntöjen määrittäminen. |
SFV:SKB |
Viesti oli merkitty roskapostiksi, koska se vastasi estettyjen lähettäjien luettelossa olevaa lähettäjää tai roskapostin torjuntakäytännön estettyjen toimialueiden luetteloa. Lisätietoja on artikkelissa Roskapostin torjuntakäytäntöjen määrittäminen. |
SFV:SKN |
Viesti merkittiin nonspam-merkinnäksi ennen käsittelyä roskapostisuodattimella. Viesti on esimerkiksi merkitty SCL -1- tai Ohita roskapostisuodatus postinkulkusäännöllä. |
SFV:SKQ |
Viesti vapautettiin karanteenista, ja se lähetettiin aiottuihin vastaanottajiin. |
SFV:SKS |
Viesti oli merkitty roskapostiksi ennen käsittelyä roskapostisuodattimella. Esimerkiksi postinkulun sääntö on merkinnyt viestin SCL 5:ksi –9. |
SFV:SPM |
Roskapostisuodatus merkitsi viestin roskapostiksi. |
SRV:BULK |
Viesti tunnistettiin joukkosähköpostiksi roskapostisuodattimella ja valitusten joukkotason (BCL) raja-arvolla. Kun MarkAsSpamBulkMail-parametri on (se on On oletusarvoisesti käytössä), joukkosähköpostiviesti merkitään roskapostiksi (SCL 6). Lisätietoja on artikkelissa Roskapostin torjuntakäytäntöjen määrittäminen. |
X-CustomSpam: [ASFOption] |
Viesti vastasi ASF(Advanced Spam Filter) -asetusta. Jos haluat nähdä kunkin ASF-asetuksen X-otsikon arvon, katso lisäasetuksia roskapostisuodattimelle (ASF). Huomautus: ASF lisää X-CustomSpam: X-otsikkokenttiä viesteihin sen jälkeen, kun Exchangen postinkulun säännöt (eli siirtosäännöt) ovat käsitelleet viestit, joten et voi käyttää postinkulun sääntöjä ASF:n suodattamien viestien tunnistamiseen ja käsittelemiseen. |
X-Microsoft-Antispam-viestien otsikkokentät
Seuraavassa taulukossa kuvataan X-Microsoft-Antispam-sanomaotsikon hyödyllisiä kenttiä. Microsoftin roskapostintorjuntatiimi käyttää muita tämän ylätunnisteen kenttiä diagnostisiin tarkoituksiin.
Kenttä | Kuvaus |
---|---|
BCL |
Viestin joukkovalitustaso. Suurempi BCL tarkoittaa, että joukkosähköpostiviesti aiheuttaa todennäköisemmin valituksia (ja on siksi todennäköisemmin roskapostia). Lisätietoja on kohdassa Joukkovalitustaso (BCL) EOP:ssä. |
Todennustulosten sanomaotsikko
SPF:n, DKIM:n ja DMARC:n sähköpostin todennustarkistusten tulokset tallennetaan (leimataan) saapuvien viestien todennustulosviestien otsikkoon. Todennustulosten otsikko on määritetty kohdassa RFC 7001.
Seuraavassa luettelossa kuvataan teksti, joka lisätään todennustulosten otsikkoon kullekin sähköpostin todennustarkistustyypille:
SPF käyttää seuraavaa syntaksia:
spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>
Esimerkki:
spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.com
DKIM käyttää seuraavaa syntaksia:
dkim=<pass|fail (reason)|none> header.d=<domain>
Esimerkki:
dkim=pass (signature was verified) header.d=contoso.com dkim=fail (body hash did not verify) header.d=contoso.com
DMARC käyttää seuraavaa syntaksia:
dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>
Esimerkki:
dmarc=pass action=none header.from=contoso.com dmarc=bestguesspass action=none header.from=contoso.com dmarc=fail action=none header.from=contoso.com dmarc=fail action=oreject header.from=contoso.com
Todennustulosten sanoman otsikkokentät
Seuraavassa taulukossa kuvataan kunkin sähköpostin todennustarkistuksen kentät ja mahdolliset arvot.
Kenttä | Kuvaus |
---|---|
action |
Ilmaisee roskapostisuodattimen DMARC-tarkistuksen tulosten perusteella suorittaman toiminnon. Esimerkki:
|
compauth |
Yhdistelmätodennuksen tulos. Microsoft 365 käyttää tätä useiden todennustyyppien (SPF, DKIM ja DMARC) tai minkä tahansa muun viestin osan yhdistämiseen sen määrittämiseksi, todennetaanko viesti vai ei. Käyttää arvioinnin pohjana Mistä: -toimialuetta.
Huomautus: virheestä huolimatta compauth viesti saattaa silti olla sallittu, jos muut arvioinnit eivät osoita epäilyttävää luonnetta. |
dkim |
Kuvaa viestin DKIM-tarkistuksen tuloksia. Mahdollisia arvoja ovat esimerkiksi seuraavat:
|
dmarc |
Kuvaa viestin DMARC-tarkistuksen tuloksia. Mahdollisia arvoja ovat esimerkiksi seuraavat:
|
header.d |
Toimialue, joka on määritetty DKIM-allekirjoituksessa, jos sellainen on. Tämä on toimialue, johon tehdään julkisen avaimen kysely. |
header.from |
Sähköpostiosoitteen 5322.From toimialue sähköpostiviestin otsikossa (tunnetaan myös nimellä Lähettäjä-osoite tai P2-lähettäjä). Vastaanottaja näkee Lähettäjä-osoitteen sähköpostiohjelmissa. |
reason |
Yhdistelmätodennuksen läpäisty tai epäonnistunut syy. Arvo on kolminumeroinen koodi. Esimerkki:
|
smtp.mailfrom |
Osoitteen toimialue 5321.MailFrom (kutsutaan myös MAIL FROM -osoitteeksi, P1-lähettäjäksi tai kirjekuoren lähettäjäksi). Tätä sähköpostiosoitetta käytetään toimitusraportteihin (NDR-raportit tai pomppuviestit). |
spf |
Kuvaa viestin SPF-tarkistuksen tuloksia. Mahdollisia arvoja ovat esimerkiksi seuraavat:
|