Levélszemét elleni üzenetfejlécek a Microsoft 365-ben
Tipp
Tudta, hogy ingyenesen kipróbálhatja az Microsoft Defender XDR funkcióit Office 365 2. csomagban? Használja a 90 napos Office 365-höz készült Defender próbaverziót a Microsoft Defender portal próbaverziós központjában. A Try Office 365-höz készült Microsoft Defender című cikkből megtudhatja, hogy ki regisztrálhat és ki használhatja a próbaverziót.
Az összes Microsoft 365-szervezetben a Exchange Online Védelmi szolgáltatás (EOP) az összes bejövő üzenetet levélszemétre, kártevőkre és egyéb fenyegetésekre keres. A vizsgálatok eredményei az üzenetek következő fejlécmezőihez lesznek hozzáadva:
- X-Forefront-Antispam-Report: Információkat tartalmaz az üzenetről és a feldolgozás módjáról.
- X-Microsoft-Antispam: További információt tartalmaz a tömeges levelezésről és az adathalászatról.
- Hitelesítési eredmények: Információkat tartalmaz az SPF, a DKIM és a DMARC (e-mail-hitelesítés) eredményeiről.
Ez a cikk az ezekben a fejlécmezőkben elérhető lehetőségeket ismerteti.
Az e-mail-fejlécek különböző levelezőprogramokban való megtekintéséről további információt az Internetes üzenetfejlécek megtekintése az Outlookban című témakörben talál.
Tipp
Az üzenetfejléc tartalmát az Üzenetfejléc-elemző eszközbe másolhatja és beillesztheti. Ez az eszköz segít elemezni a fejléceket, és olvashatóbb formátumba helyezni őket.
X-Forefront-Antispam-Report üzenetfejlécmezők
Miután megkapta az üzenetfejléc adatait, keresse meg az X-Forefront-Antispam-Report fejlécet. Ebben a fejlécben több mező- és értékpár is van pontosvesszővel elválasztva (;). Például:
...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...
Az egyes mezőket és értékeket az alábbi táblázat ismerteti.
Megjegyzés:
Az X-Forefront-Antispam-Report fejléc számos különböző mezőt és értéket tartalmaz. A táblázatban nem ismertetett mezőket kizárólag a Microsoft levélszemét-ellenes csapata használja diagnosztikai célokra.
Mező | Leírás |
---|---|
ARC |
A ARC protokoll a következő mezőket tartalmazza:
|
CAT: |
Az üzenetre alkalmazott védelmi szabályzat kategóriája:
*csak Office 365-höz készült Defender. A bejövő üzeneteket több védelmi és több észlelési vizsgálat is megjelölheti. A szabályzatok prioritási sorrendben vannak alkalmazva, és először a legmagasabb prioritású házirendet alkalmazza a rendszer. További információ: Milyen szabályzat vonatkozik, ha több védelmi módszer és észlelési vizsgálat fut az e-mailben. |
CIP:[IP address] |
A csatlakozó IP-cím. Ezt az IP-címet használhatja az IP-címek engedélyezési listájában vagy az IP-címblokkok listájában. További információ: Kapcsolatszűrés konfigurálása. |
CTRY |
A csatlakozó IP-cím által meghatározott forrásország/régió, amely nem feltétlenül egyezik meg a küldő IP-címmel. |
DIR |
Az üzenet iránya:
|
H:[helostring] |
A csatlakozó e-mail-kiszolgáló HELO- vagy EHLO-sztringje. |
IPV:CAL |
Az üzenet kihagyta a levélszemétszűrést, mert a forrás IP-címe szerepel az IP-címek engedélyezési listájában. További információ: Kapcsolatszűrés konfigurálása. |
IPV:NLI |
Az IP-cím nem található egyik IP-hírnévlistában sem. |
LANG |
Az a nyelv, amelyben az üzenet meg lett írva az országkódban megadottak szerint (például az orosz ru_RU). |
PTR:[ReverseDNS] |
A forrás IP-cím PTR rekordja (más néven fordított DNS-keresés). |
SCL |
Az üzenet levélszemét-megbízhatósági szintje (SCL). A magasabb érték azt jelzi, hogy az üzenet nagyobb valószínűséggel levélszemét. További információ: Levélszemét megbízhatósági szintje (SCL). |
SFTY |
Az üzenet adathalászként lett azonosítva, és az alábbi értékek egyikével is megjelölve van:
|
SFV:BLK |
A szűrés ki lett hagyva, és az üzenet le lett tiltva, mert egy felhasználó Letiltott feladók listájában lévő címről lett elküldve. További információ arról, hogy a rendszergazdák hogyan kezelhetik a felhasználók Letiltott feladók listáját: Levélszemét-beállítások konfigurálása Exchange Online postaládákban. |
SFV:NSPM |
A levélszemétszűrés nemspamként jelölte meg az üzenetet, és az üzenetet a címzetteknek küldték el. |
SFV:SFE |
A szűrés ki lett hagyva, és az üzenet engedélyezve lett, mert egy felhasználó Megbízható feladók listájában lévő címről lett elküldve. További információ arról, hogy a rendszergazdák hogyan kezelhetik a felhasználók Megbízható feladók listáját: Levélszemét-beállítások konfigurálása Exchange Online postaládákban. |
SFV:SKA |
Az üzenet kihagyta a levélszemétszűrést, és a Beérkezett üzenetek mappába lett kézbesítve, mert a feladó szerepel az engedélyezett feladók listáján vagy az engedélyezett tartományok listáján egy levélszemét-ellenes házirendben. További információ: Levélszemét-ellenes szabályzatok konfigurálása. |
SFV:SKB |
Az üzenet levélszemétként lett megjelölve, mert megfelelt egy feladónak a letiltott feladók listájában vagy a letiltott tartományok listájában egy levélszemét-ellenes házirendben. További információ: Levélszemét-ellenes szabályzatok konfigurálása. |
SFV:SKN |
Az üzenet a levélszemétszűrés feldolgozása előtt nem láthatóként lett megjelölve. Az üzenet például SCL -1 vagy Levélszemétszűrés mellőzése e-mail-forgalmi szabály szerint volt megjelölve. |
SFV:SKQ |
Az üzenet felszabadult a karanténból, és a címzetteknek lett elküldve. |
SFV:SKS |
Az üzenet levélszemétként lett megjelölve, mielőtt levélszemétszűrés útján feldolgozta. Az üzenetet például egy levélforgalmi szabály 5–9. SCL-ként jelölte meg. |
SFV:SPM |
Az üzenet levélszemétszűréssel lett megjelölve. |
SRV:BULK |
Az üzenet tömeges e-mailként lett azonosítva a levélszemétszűrés és a tömeges panaszszint (BCL) küszöbértéke alapján. Ha a MarkAsSpamBulkMail paraméter On (alapértelmezés szerint be van kapcsolva), a tömeges e-mailek levélszemétként (SCL 6) lesznek megjelölve. További információ: Levélszemét-ellenes szabályzatok konfigurálása. |
X-CustomSpam: [ASFOption] |
Az üzenet megfelelt egy Speciális levélszemétszűrő (ASF) beállításnak. Az egyes ASF-beállítások X-fejlécértékének megtekintéséhez lásd: Speciális levélszemétszűrő (ASF) beállításai. Megjegyzés: Az ASF X-fejlécmezőket X-CustomSpam: ad hozzá az üzenetekhez , miután az exchangees levélforgalmi szabályok (más néven átviteli szabályok) feldolgozták az üzeneteket, így nem használhat levélforgalmi szabályokat az ASF által szűrt üzenetek azonosítására és feldolgozására. |
X-Microsoft-Antispam üzenetfejlécmezők
Az alábbi táblázat az X-Microsoft-Antispam üzenetfejléc hasznos mezőit ismerteti. A fejléc többi mezőjét kizárólag a Microsoft levélszemét-ellenes csapata használja diagnosztikai célokra.
Mező | Leírás |
---|---|
BCL |
Az üzenet tömeges panaszszintje (BCL). A magasabb szintű BCL azt jelzi, hogy egy tömeges e-mail-üzenet nagyobb valószínűséggel hoz létre panaszokat (és ezért nagyobb valószínűséggel levélszemét). További információ: Tömeges panaszszint (BCL) az EOP-ban. |
Hitelesítési eredmények üzenetfejléce
Az SPF, A DKIM és a DMARC e-mail-hitelesítési ellenőrzéseinek eredményei a bejövő üzenetek hitelesítési eredmények üzenetfejlécében lesznek rögzítve (lebélyegezve). A Hitelesítési eredmények fejléc az RFC 7001-ben van definiálva.
Az alábbi lista az egyes e-mail-hitelesítés-ellenőrzések hitelesítésének hitelesítési eredményei fejlécéhez hozzáadott szöveget ismerteti:
Az SPF a következő szintaxist használja:
spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>
Például:
spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.com
A DKIM a következő szintaxist használja:
dkim=<pass|fail (reason)|none> header.d=<domain>
Például:
dkim=pass (signature was verified) header.d=contoso.com dkim=fail (body hash did not verify) header.d=contoso.com
A DMARC a következő szintaxist használja:
dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>
Például:
dmarc=pass action=none header.from=contoso.com dmarc=bestguesspass action=none header.from=contoso.com dmarc=fail action=none header.from=contoso.com dmarc=fail action=oreject header.from=contoso.com
Hitelesítési eredmények üzenetfejlécmezői
Az alábbi táblázat az egyes e-mail-hitelesítési ellenőrzések mezőit és lehetséges értékeit ismerteti.
Mező | Leírás |
---|---|
action |
A levélszemétszűrő által a DMARC-ellenőrzés eredményei alapján végrehajtott műveletet jelzi. Például:
|
compauth |
Összetett hitelesítési eredmény. A Microsoft 365 több hitelesítési típus (SPF, DKIM és DMARC) vagy az üzenet bármely más részének kombinálására használja annak megállapításához, hogy az üzenet hitelesítve van-e. A kiértékelés alapjaként a From: tartományt használja.
Megjegyzés: A hiba ellenére compauth az üzenet továbbra is engedélyezhető, ha más értékelések nem jeleznek gyanús természetet. |
dkim |
Az üzenet DKIM-ellenőrzésének eredményeit ismerteti. A lehetséges értékek a következők:
|
dmarc |
Az üzenet DMARC-ellenőrzésének eredményeit ismerteti. A lehetséges értékek a következők:
|
header.d |
A DKIM-aláírásban azonosított tartomány, ha van ilyen. Ez a nyilvános kulcs lekérdezett tartománya. |
header.from |
Az e-mail-üzenet fejlécében található cím tartománya 5322.From (más néven feladói cím vagy P2 feladó). A címzett a Feladó címet látja az e-mail-ügyfelekben. |
reason |
Az összetett hitelesítés sikeres vagy sikertelen volt. Az érték egy háromjegyű kód. Például:
|
smtp.mailfrom |
A cím tartománya 5321.MailFrom (más néven MAIL FROM cím, P1 feladó vagy borítékküldő). Ez az e-mail-cím nem kézbesítési jelentésekhez (más néven NDR-ekhez vagy visszapattanó üzenetekhez) használatos. |
spf |
Az üzenet SPF-ellenőrzésének eredményeit ismerteti. A lehetséges értékek a következők:
|