Configurar a filtragem de conexão em organizações na nuvem

Dica

Você sabia que pode experimentar os recursos do Microsoft Defender para Office 365 Plano 2 gratuitamente? Use a avaliação de 90 dias do Defender para Office 365 no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode se inscrever e os termos de avaliação no Experimente o Microsoft Defender para Office 365.

Em todas as organizações com caixas de correio na nuvem, a filtragem de conexão por meio da política de filtro de conexão padrão está disponível para permitir ou bloquear conexões de email SMTP de entrada (entrega de email) de endereços IP especificados. Os principais componentes da política de filtro de conexão padrão são:

  • Lista de permissões de IP: ignore a filtragem de spam para todas as mensagens recebidas dos endereços IP de origem ou intervalos de endereços IP especificados. Todas as mensagens recebidas ainda são verificadas em busca de malware e phishing de alta confiança. Para outros cenários em que a filtragem de spam ainda ocorre, consulte Cenários em que as mensagens de fontes na Lista de Permissões de IP ainda são filtradas. Para obter mais informações sobre como a Lista de Permissões de IP deve se encaixar em sua estratégia geral de listas de permissões, consulte Criar listas de permissões de remetentes.

  • Lista de Bloqueios de IP: Bloqueie todas as mensagens de entrada dos endereços IP de origem ou intervalos de endereços IP especificados. As mensagens recebidas são rejeitadas, não são marcadas como spam e nenhuma outra filtragem ocorre. Para obter mais informações sobre como a Lista de Bloqueios de IP deve se encaixar em sua estratégia geral de remetentes bloqueados, consulte Criar listas de bloqueio de remetentes.

  • Lista segura: a lista segura na política de filtro de conexão padrão é uma lista de permissões dinâmica que não requer nenhuma configuração do cliente. A Microsoft identifica essas fontes de email confiáveis de assinaturas de várias listas que não são da Microsoft. Você habilita ou desabilita o uso da lista de confiança; Você não pode configurar os servidores na lista. A filtragem de spam é ignorada nas mensagens recebidas dos servidores de email na lista de confiança.

Este artigo descreve como configurar a política de filtro de conexão padrão no portal Microsoft 365 Microsoft Defender ou no Exchange Online PowerShell. Para obter mais informações sobre como a filtragem de conexão se encaixa nas configurações gerais de antispam da sua organização em Microsoft 365, consulte Proteção antispam.

Observação

A Lista de Permissões de IP, a lista segura e a Lista de Bloqueios de IP fazem parte da sua estratégia geral para permitir ou bloquear emails em sua organização. Para obter mais informações, consulte Criar listas de permissão de remetente e Criar listas de bloqueio de remetente.

Não há suporte para intervalos de IPv6. Você pode criar e gerenciar entradas para endereços IPv6 na Lista de Permissões/Bloqueios de Locatários.

Mensagens de fontes bloqueadas na Lista de Bloqueios de IP não estão disponíveis no rastreamento de mensagens.

Do que você precisa saber para começar?

Antes de começar, examine os requisitos e as informações de instalação a seguir.

  • Você abre o portal do Microsoft Defender em https://security.microsoft.com. Para ir diretamente à página de Políticas antispam, use https://security.microsoft.com/antispam.

  • Para se conectar ao PowerShell do Exchange Online, confira Conectar ao PowerShell do Exchange Online.

  • É necessário ter permissões atribuídas antes de executar os procedimentos descritos neste artigo. Você tem as seguintes opções:

    • Controle de acesso baseado em função (RBAC) unificado do Microsoft Defender XDR (Se Colaboração de & email>Defender para Office 365 estiver Ativa. Afeta apenas o portal do Defender, não o PowerShell): Autorização e configurações/Configurações de segurança/Configurações de segurança principais (gerenciar) ou Autorização e configurações/Configurações de segurança/Configurações de segurança principais (ler).

    • Permissões do Exchange Online:

      • Modificar políticas: Participação nos grupos de função Gerenciamento da Organização ou Administrador de Segurança.
      • Acesso somente leitura às políticas: associação nos grupos de funções Leitor Global, Leitor de Segurança ou Gerenciamento da Organização Somente para Exibição.
    • Permissões do Microsoft Entra: a associação às funções de Administrador Global*, Administrador de Segurança, Leitor Global ou Leitor de Segurança fornece aos usuários as permissões necessárias e permissões para outros recursos no Microsoft 365.

      Importante

      * A Microsoft defende fortemente o princípio do privilégio mínimo. Atribuir às contas apenas as permissões mínimas necessárias para realizar suas tarefas ajuda a reduzir os riscos de segurança e fortalece a proteção geral da sua organização. Administrador Global é uma função altamente privilegiada que você deve limitar a cenários de emergência ou quando não puder usar uma função diferente.

    Dica

    Se as alterações de política não forem salvas com um erro 403 ou CmdletAccessDeniedException e você verificar que tem as permissões necessárias, o problema pode estar relacionado a um problema de configuração de RBAC (controle de acesso baseado em função) do Exchange Online. Algumas organizações exigem uma atualização da configuração do RBAC de back-end antes que as alterações de política sejam bem-sucedidas. Se o problema persistir, contate o Suporte da Microsoft e consulte "Atualização da configuração do RBAC".

  • Para encontrar os endereços IP de origem dos servidores de e-mail (remetentes) que você deseja permitir ou bloquear, você pode verificar o campo de cabeçalho IP de conexão (CIP) no cabeçalho da mensagem. Para exibir um cabeçalho de mensagem em vários clientes de email, consulte Exibir cabeçalhos de mensagem da Internet no Outlook.

  • A Lista de Permissões de IP tem precedência sobre a Lista de Bloqueios de IP (um endereço em ambas as listas não é bloqueado).

  • A Lista de Permissões de IP e a Lista de Bloqueios de IP dão suporte a um máximo de 1.273 entradas, em que uma entrada é um único endereço IP, um intervalo de endereços IP ou um IP CIDR (Roteamento entre Domínios Sem Classe).

Use o portal do Microsoft Defender para modificar a política de filtro de conexão padrão

Use as etapas a seguir para modificar a política de filtro de conexão padrão no portal Microsoft Defender.

  1. No portal do Microsoft Defender, em https://security.microsoft.com, vá para Email & colaboração>Políticas & regras>Políticas contra ameaças>Antispam na seção Políticas. Ou, para ir diretamente para a página de políticas anti-spam , use https://security.microsoft.com/antispam.

  2. Na página Políticas anti-spam, selecione Política de filtro de conexão (Padrão) na lista clicando em qualquer lugar na linha que não seja a caixa de marcação ao lado do nome.

  3. No submenu de detalhes da política que é aberto, use os links Editar para modificar as configurações da política:

    • Seção Descrição : Selecione Editar descrição para inserir uma descrição para a política na caixa Descrição do submenu Editar nome e descrição que é aberto. Você não pode modificar o nome da política.

      Quando tiver terminado, no submenu Editar nome e descrição , selecione Salvar.

    • Seção de filtragem de conexão : Selecione Editar política de filtro de conexão. No submenu aberto, defina as seguintes configurações:

      • Sempre permitir mensagens dos seguintes endereços IP ou intervalo de endereços: Essa configuração é a Lista de Permissões de IP. Na caixa Lista de IPs permitidos, insira o endereço IP ou o intervalo de endereços e pressione Enter. A entrada é adicionada como um item separado (exibido como uma caixa cinza com um ícone de X ). Após confirmar que a entrada apareceu, selecione Salvar. Os valores válidos são:

        Repita essa etapa quantas vezes forem necessárias. Para remover uma entrada existente, selecione ao lado da entrada.

    • Sempre bloquear mensagens dos seguintes endereços IP ou intervalo de endereços: Essa configuração é a Lista de Bloqueios de IP. Insira um único IP (por exemplo, 192.168.1.1), faixa de IP (por exemplo, 192.168.0.1-192.168.0.254) ou IP CIDR (por exemplo, 192.168.0.1/25) na caixa e pressione Enter. A entrada é adicionada como um item separado (exibido como uma caixa cinza com um ícone de X ). Após confirmar que a entrada apareceu, selecione Salvar.

    • Ative a lista segura: habilite ou desabilite o uso da lista segura que especifica remetentes conhecidos e bons para ignorar a filtragem de spam. Para usar a lista de confiança, marque a caixa de seleção.

    Quando terminar no submenu, selecione Salvar.

  4. De volta ao submenu de detalhes da política, selecione Fechar.

Dica

Se os intervalos de endereços IP que você adicionou não aparecerem imediatamente na política de filtro de conexão, execute as seguintes etapas:

  • Tente atualizar o portal ou verificar as alterações no PowerShell do Exchange Online:

    Get-HostedConnectionFilterPolicy -Identity Default
    
  • Verifique se você tem as permissões necessárias do Microsoft Entra ID, conforme descrito na seção O que você precisa saber antes de começar?.

Se o problema persistir, isso pode indicar um atraso na sincronização ou um problema de serviço.

Use o portal do Microsoft Defender para exibir a política de filtro de conexão padrão

No portal do Microsoft Defender em https://security.microsoft.com, acesse Email & colaboração>Políticas & regras>Políticas contra ameaças>Anti-spam na seção Políticas. Ou, para ir diretamente para a página de políticas anti-spam , use https://security.microsoft.com/antispam.

Na página Políticas anti-spam , as seguintes propriedades são exibidas na lista de políticas:

  • Nome: a política de filtro de conexão padrão é chamada de política de filtro de conexão (padrão).
  • Status: o valor é Sempre ativado para a política de filtro de conexão padrão.
  • Prioridade: o valor é Mais baixo para a política de filtro de conexão padrão.
  • Tipo: o valor está em branco para a política de filtro de conexão padrão.

Para alterar a lista de políticas de espaçamento normal para compacto, selecione Alterar espaçamento da lista para compacto ou normal e, em seguida, selecione Lista compacta.

Use a caixa Pesquisar e um valor correspondente para localizar políticas específicas.

Selecione a política de filtro de conexão padrão clicando em qualquer lugar na linha que não seja a caixa de marcação ao lado do nome para abrir o submenu de detalhes da política.

Usar o PowerShell para modificar a política de filtro de conexão padrão

No PowerShell do Exchange Online, use o cmdlet Set-HostedConnectionFilterPolicy para configurar a política de filtro de conexão padrão, incluindo listas de permissão e bloqueio de IP:

Set-HostedConnectionFilterPolicy -Identity Default [-AdminDisplayName <"Optional Comment">] [-EnableSafeList <$true | $false>] [-IPAllowList <IPAddressOrRange1,IPAddressOrRange2...>] [-IPBlockList <IPAddressOrRange1,IPAddressOrRange2...>]
  • Os valores válidos do endereço IP ou intervalo de endereços são:
    • IP único: por exemplo, 192.168.1.1.
    • Intervalo de IP: por exemplo, 192.168.0.1-192.168.0.254.
    • IP CIDR: Por exemplo, 192.168.0.1/25. Os valores válidos de máscara de rede são /24 a /32.
  • Para substituir quaisquer entradas existentes pelos valores especificados, use a seguinte sintaxe: IPAddressOrRange1,IPAddressOrRange2,...,IPAddressOrRangeN.
  • Para adicionar ou remover endereços IP ou intervalos de endereços sem afetar outras entradas existentes, use a seguinte sintaxe: @{Add="IPAddressOrRange1","IPAddressOrRange2",...,"IPAddressOrRangeN";Remove="IPAddressOrRange3","IPAddressOrRange4",...,"IPAddressOrRangeN"}
  • Para esvaziar a Lista de Permissões de IP ou a Lista de Bloqueios de IP, use o valor $null.

O exemplo a seguir substitui a Lista de Permissão de IP e a Lista de Bloqueio de IP na política de filtro de conexão padrão pelos endereços IP e intervalos de endereços especificados.

Set-HostedConnectionFilterPolicy -Identity Default -IPAllowList 192.168.1.10,192.168.1.23 -IPBlockList 10.10.10.0/25,172.17.17.0/24

O exemplo a seguir adiciona novos endereços IP e intervalos de endereços à Lista de Permissões de IP existente e remove uma entrada antiga, sem substituir toda a lista.

Set-HostedConnectionFilterPolicy -Identity Default -IPAllowList @{Add="192.168.2.10","192.169.3.0/24","192.168.4.1-192.168.4.5";Remove="192.168.1.10"}

Para obter informações detalhadas sobre sintaxe e parâmetro, consulte Set-HostedConnectionFilterPolicy.

Como saber se esses procedimentos funcionaram?

Para verificar se você modificou com êxito a política de filtro de conexão padrão, siga uma das seguintes etapas:

  • Na página Políticas anti-spam no portal do Microsoft Defender em https://security.microsoft.com/antispam, selecione Política de filtro de conexão (Padrão) na lista clicando em qualquer lugar na linha que não seja a caixa de marcação ao lado do nome e verifique as configurações de política no submenu de detalhes que é aberto.

  • No Exchange Online PowerShell, execute o seguinte comando para examinar as configurações atuais da política de filtro de conexão padrão e verificar suas alterações:

    Get-HostedConnectionFilterPolicy -Identity Default
    
  • Enviar uma mensagem de teste a partir de uma entrada na Lista de Permissões de IP.

Outras considerações sobre a Lista de Permissões de IP

Esta seção aborda limitações de IP CIDR, filtragem de domínio seletiva e cenários em que as mensagens da Lista de Permissões de IP ainda são filtradas.

Observação

Todas as mensagens recebidas são verificadas em busca de malware e phishing de alta confiança, independentemente de a origem da mensagem estar na Lista de Permissões de IP.

Ignorar a filtragem de spam para um IP CIDR fora do intervalo disponível

A Lista de Permissões de IP dá suporte apenas a IPs CIDR com uma máscara de rede de /24 a /32.

Para pular o filtro de spam em mensagens de servidores de e-mail de origem na faixa de /1 a /23, você pode usar as regras de fluxo de e-mail do Exchange (regras de transporte). No entanto, não recomendamos o uso de regras de fluxo de emails. As mensagens serão bloqueadas se um endereço IP no intervalo de IPs CIDR de /1 a /23 aparecer em qualquer uma das listas de bloqueios proprietárias da Microsoft ou em listas de bloqueios que não sejam da Microsoft.

Agora que você está totalmente ciente dos possíveis problemas, pode criar uma regra de fluxo de emails com as seguintes configurações (no mínimo) para garantir que as mensagens desses endereços IP ignorem a filtragem de spam:

  • Condição da regra: aplique esta regra se>oendereço IP do remetente > estiver em qualquer um desses intervalos ou corresponder > exatamente (insira seu IP CIDR com uma máscara de rede /1 a /23).
  • Ação da regra: Modificar as propriedades>da mensagem Definir o SCL (nível de confiança de spam)>Ignorar a filtragem de spam.

Você pode auditar a regra, testá-la, ativá-la durante um período específico e outras seleções. Recomendamos testar a regra por um período antes de aplicá-la. Para obter mais informações, consulte Gerenciar regras de fluxo de emails no Exchange Online.

Ignorar a filtragem de spam em domínios de email seletivos da mesma fonte

Normalmente, adicionar um endereço IP ou intervalo de endereços à Lista de Permissões de IP significa que você confia em todas as mensagens recebidas dessa fonte de email. E se essa fonte enviar emails de vários domínios e você quiser ignorar a filtragem de spam para alguns desses domínios, mas não para outros? Você pode usar a Lista de Permissões de IP em combinação com uma regra de fluxo de emails.

Por exemplo, o servidor de email de origem 192.168.1.25 envia emails dos domínios contoso.com, fabrikam.com e tailspintoys.com, mas você só deseja ignorar a filtragem de spam para mensagens de remetentes no fabrikam.com:

  1. Adicione 192.168.1.25 à lista de permissões de IP.

  2. Configure uma regra de fluxo de emails com as seguintes configurações (no mínimo):

    • Condição da regra: aplique essa regra se>oendereço IP do remetente estiver em qualquer um desses intervalos ou corresponder exatamente a> 192.168.1.25 (o mesmo endereço IP ou intervalo de endereços que você adicionou à Lista de Permissões de IP na etapa anterior).>
    • Ação da regra: Modificar as propriedades>da mensagem Definir o nível de confiança de spam (SCL)>0.
    • Exceção de regra: odomínio do remetente >é> fabrikam.com (somente o domínio ou domínios que você deseja ignorar a filtragem de spam).

Adicionar o endereço IP de origem à lista de permissões de IP deve ignorar a filtragem de spam para todos os domínios provenientes dessa origem. No entanto, esse desvio é uma entrada, não uma decisão final. Assim como a ação Ignorar a filtragem de spam (SCL -1) em uma regra de fluxo de email, o desvio da lista de permissões de IP está sujeito ao Seguro por padrão, que avalia a solicitação e pode não respeitá-la. Algumas mensagens da fonte ainda podem ser filtradas.

O Definir o nível de confiança de spam (SCL) em 0 pode não mais retornar esses domínios de forma confiável para filtragem, porque o valor SCL solicitado é uma entrada, não uma decisão.

Cenários em que mensagens de fontes na Lista de Permissão de IP ainda são filtradas

Observação

Esses cenários se aplicam a todos os ambientes: autônomo, híbrido, multigeográfico e entre florestas. O comportamento de filtragem é baseado em verificações de segurança (por exemplo, detecção de malware, proteção contra phishing ou regras de fluxo de e-mail, não no modelo de implantação).

Mensagens de um servidor de email em sua Lista de Permissões de IP ainda estão sujeitas à filtragem de spam nos seguintes cenários:

  • Um endereço IP em sua Lista de Permissões de IP também está configurado em um conector de entrada local baseado em IP em qualquer organização do Microsoft 365, e essa organização do Microsoft 365 e o primeiro servidor do Microsoft 365 que encontra a mensagem estão na mesma floresta nos datacenters da Microsoft. Nesse cenário, o IPV:CALé adicionado aos cabeçalhos de mensagens anti-spam da mensagem (indicando que a mensagem ignorou a filtragem de spam), mas a mensagem ainda está sujeita à filtragem de spam.

  • A organização que contém a Lista de permissões de IP e o servidor do Microsoft 365 que encontra a mensagem pela primeira vez estão em florestas diferentes nos datacenters da Microsoft. Nesse cenário, IPV:CALnão é adicionado aos cabeçalhos da mensagem, portanto, a mensagem ainda está sujeita à filtragem de spam.

Se você encontrar um desses cenários, poderá criar uma regra de fluxo de emails com as seguintes configurações (no mínimo) para garantir que as mensagens dos endereços IP problemáticos ignorem a filtragem de spam:

  • Condição da regra: Aplique esta regra se>oendereço IP do remetente estiver em qualquer um desses intervalos ou corresponder exatamente (>seu endereço IP ou endereços).>
  • Ação da regra: Modificar as propriedades>da mensagem Definir o SCL (nível de confiança de spam)>Ignorar a filtragem de spam.

Políticas de segurança predefinidas em organizações de nuvem