Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tips
Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.
I alla organisationer med molnpostlådor kan administratörer skapa och hantera poster för domäner och e-postadresser (inklusive förfalskade avsändare) i listan Tillåt/blockera för tenantorganisation. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.
Den här artikeln beskriver hur administratörer kan hantera poster för e-postavsändare i Microsoft Defender-portalen och i Exchange Online PowerShell.
Vad behöver jag veta innan jag börjar?
Kontrollera följande förutsättningar, anslutningsdetaljer, begränsningar för poster och behörigheter innan du hanterar poster i klientorganisationens Tillåt-/blockeringslista.
Du öppnar Microsoft Defender-portalen på https://security.microsoft.com. Om du vill gå direkt till Klientorganisationens listor för tillåt/blockering använder du https://security.microsoft.com/tenantAllowBlockList. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.
Information om hur du använder Windows PowerShell för att ansluta till Exchange Online finns i artikeln om att ansluta till Exchange Online PowerShell.
Inmatningsgränser för domäner och e-postadresser:
-
Microsoft 365-organisationer utan Defender för Office 365: Högst 1 000 domän- och e-postadressposter totalt:
- Tillåt poster: högst 500.
- Blockposter: högst 500.
-
Microsoft 365-organisationer med Defender för Office 365 Plan 1 (ingår eller som tilläggsabonnemang): Högst 2 000 domän- och e-postadressposter totalt:
- Tillåt högst 1 000 poster.
- Blockposter: högst 1 000.
-
Microsoft 365-organisationer med Defender för Office 365 Plan 2 (ingår eller via en tilläggsprenumeration): Högst 15 000 poster för domäner och e-postadresser totalt:
- Tillåt poster: högst 5 000.
- Blockposter: maximalt 10 000.
-
Microsoft 365-organisationer utan Defender för Office 365: Högst 1 000 domän- och e-postadressposter totalt:
För falska avsändare är det maximala antalet tillåtna poster och blockposter 1 024 (1 024 tillåt poster och inga blockposter, 512 tillåt poster och 512 blockposter osv.).
Poster för förfalskade avsändare går aldrig ut.
Om du vill blockera inkommande och utgående e-post från en domän, eventuella underdomäner i domänen och e-postadresser i domänen skapar du blockposten med hjälp av syntaxen:
*.TLD, därTLDkan vara valfri toppnivådomän, intern domän eller e-postadressdomän.Om du vill blockera inkommande och utgående e-post från en underdomän i en domän och eventuella e-postadresser i den underdomänen skapar du blockposten med syntaxen:
*.SD1.TLD,*.SD2.SD1.TLD,*.SD3.SD2.SD1.TLDosv. för interna domäner och e-postadressdomäner.Mer information om syntaxen för falska avsändarposter finns i avsnittet Domänparsyntax för falska avsändarposter senare i den här artikeln.
En post bör vara aktiv inom 5 minuter.
Du måste tilldelas behörigheter innan du kan utföra procedurerna i den här artikeln. Du har även följande alternativ:
Microsoft Defender XDR enhetlig rollbaserad åtkomstkontroll (RBAC) (Om E-post och samarbete>Defender för Office 365 och E-post och samarbete>Exchange Online-behörigheter båda är
aktiva. Påverkar endast Defender-portalen, inte PowerShell):-
Lägg till och ta bort poster från klientorganisationens tillåt-/blockeringslista: Medlemskap med följande behörigheter:
- Auktorisering och inställningar/Säkerhetsinställningar/Identifieringsjustering (hantera)
-
Skrivskyddad åtkomst till klientorganisationens Tillåt-/blockeringslista:
- Auktorisering och inställningar/Säkerhetsinställningar/Skrivskyddad.
- Auktorisering och inställningar/Säkerhetsinställningar/Grundläggande säkerhetsinställningar (läs).
-
Lägg till och ta bort poster från klientorganisationens tillåt-/blockeringslista: Medlemskap med följande behörigheter:
-
-
Lägg till och ta bort poster från klientorganisationens lista över tillåtna/blockerade poster: Medlemskap i någon av följande rollgrupper:
- Organisationshantering eller säkerhetsadministratör (rollen Säkerhetsadministratör).
- Säkerhetsoperatör (innehavarrollen AllowBlockList Manager): Den här behörigheten fungerar endast när den tilldelas direkt i administrationscentret för Exchange på https://admin.exchange.microsoft.com>Roller>Admin Roller.
-
Skrivskyddad åtkomst till klientorganisationens tillåt-/blockeringslista: Medlemskap i någon av följande rollgrupper:
- Global Reader
- Säkerhetsläsare
- Konfiguration med endast visning
- Visa endast organisationshantering
-
Lägg till och ta bort poster från klientorganisationens lista över tillåtna/blockerade poster: Medlemskap i någon av följande rollgrupper:
Microsoft Entra behörigheter: Medlemskap i rollerna Global administratör*, Säkerhetsadministratör, Global läsare eller Säkerhetsläsare ger användarna de behörigheter och behörigheter som krävs för andra funktioner i Microsoft 365.
Viktigt
* Microsoft förespråkar starkt principen om lägsta behörighet. Genom att endast tilldela konton de minsta behörigheter som krävs för att utföra sina uppgifter kan du minska säkerhetsriskerna och stärka organisationens övergripande skydd. Global administratör är en mycket privilegierad roll som du bör begränsa till nödsituationsscenarier eller när du inte kan använda en annan roll.
Domäner och e-postadresser i listan över tillåtna/blockerade objekt för klientorganisationen
Obs!
Poster med e-postadresser som innehåller specialtecken (till exempel blanksteg, citattecken eller symboler) måste använda hexadecimal URL-kodning i UTF-8 för de specialtecknen. Annars kan du få felmeddelanden när du försöker lägga till posterna.
Om du till exempel vill blockera e-postadressen "bad+ attacker"@fourthcoffee.comanvänder du värdet %22bad%2B%20attacker%22@fourthcoffee.com:
-
%22representerar de dubbla citattecknen ("). -
%2Brepresenterar plustecknet (+). -
%20representerar utrymmet ( ).
Skapa tillåtna poster för domäner och e-postadresser
Onödiga tillåtposter utsätter din organisation för skadliga e-postmeddelanden som systemet annars skulle filtrera bort, därför finns det begränsningar för hur tillåtposter kan skapas direkt i klientorganisationens lista över tillåtna/blockerade objekt.
Om du vill skapa tillåtna poster för domäner och e-postadresser använder du någon av följande metoder:
Från fliken E-postmeddelanden på sidan Inskickade filer på https://security.microsoft.com/reportsubmission?viewid=email. När du skickar in ett blockerat meddelande som Jag har bekräftat att det är säkert och sedan väljer Tillåt det här meddelandet, läggs en tillåt-post för avsändaren till på fliken Domäner & e-postadresser på sidan Klientorganisationens listor för tillåt/blockering. Anvisningar finns i Skicka bra e-post till Microsoft.
Den här metoden krävs för att åsidosätta skadlig kod och nätfiskebedömningar med hög konfidens.
Från fliken Domäner & adresser på sidan Klientorganisationens tillåt-/blockeringslistor eller i PowerShell så som det beskrivs i det här avsnittet.
Den här metoden är endast tillgänglig för att åsidosätta följande domar:
- Bulk
- Skräppost
- Skräppost med hög konfidens
- Nätfiske (inte nätfiske med hög tillförlitlighet)
Tips
Tillåt att poster från inlämningar läggs till under e-postflödet baserat på filtren som fastställde att meddelandet var skadligt. Om till exempel avsändarens e-postadress och en URL i meddelandet bedöms vara skadliga skapas en tillåten post för avsändaren (e-postadressen eller domänen) och URL:en.
Under e-postflödet eller vid klicktillfället levereras meddelanden som innehåller entiteterna i posterna för tillåtna objekt, om de klarar andra kontroller i filtreringsstacken (alla filter som är associerade med de tillåtna entiteterna hoppas över). Om ett meddelande till exempel klarar kontroller av e-postautentisering, URL-filtrering och filfiltrering, levereras ett meddelande från en tillåten avsändares e-postadress om det också kommer från en tillåten avsändare.
Som standard sparas tillåtposter för domäner och e-postadresser, filer och URL:er i 45 dagar efter att filtreringssystemet har fastställt att objektet är säkert, och därefter tas tillåtposten bort. Du kan också ange att tillåt att poster upphör att gälla upp till 30 dagar efter att du har skapat dem. Tillåt att poster för förfalskade avsändare aldrig upphör att gälla.
Använd Microsoft Defender-portalen för att skapa tillåtposter för domäner och e-postadresser i klientorganisationens tillåt-/blockeringslista
Gör så här om du vill skapa en tillåtelsepost för en domän eller en e-postadress direkt i klientorganisationens tillåt-/blockeringslista:
I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
På sidan Tillåt/blockera klientorganisationslistor kontrollerar du att fliken Domäner & adresser är markerad.
På fliken Domäner & adresser väljer du
Lägg till och sedan Tillåt.I den utfällbara menyn Tillåt domäner & adresser som öppnas konfigurerar du följande inställningar:
Domäner & adresser: Ange en e-postadress eller domän per rad, upp till högst 20.
Ta bort tillåtelsepost efter: Välj bland följande värden:
- 45 dagar efter senast använt datum (standard)
- 1 dag
- 7 dagar
- Specifikt datum: Det maximala värdet är 30 dagar från idag.
Valfri anteckning: Ange beskrivande text för varför du tillåter e-postadresser eller domäner.
När du är klar i den utfällbara menyn Tillåt domäner och adresser väljer du Lägg till.
Tillbaka på fliken Domäner & e-postadresser finns posten med i listan.
Använd PowerShell för att skapa poster för att tillåta domäner och e-postadresser i klientorganisationens lista över tillåtna/blockerade objekt
För att skapa tillåtposter för avsändardomäner och e-postadresser i klientorganisationens lista över tillåtna/blockerade objekt, kör du följande kommando i Exchange Online PowerShell:
New-TenantAllowBlockListItems -ListType Sender -Allow -Entries "DomainOrEmailAddress1","DomainOrEmailAddress1",..."DomainOrEmailAddressN" [-RemoveAfter 45] [-Notes <String>]
Det här exemplet lägger till en tillåten post för de angivna e-postadresserna. Eftersom vi inte använde parametrarna ExpirationDate eller RemoverAfter upphör posten att gälla efter 45 dagar från det senast använda datumet.
New-TenantAllowBlockListItems -ListType Sender -Allow -Entries "test@gooddomain.com","test2@gooddomain.com"
Detaljerad information om syntax och parametrar finns i New-TenantAllowBlockListItems.
Skapa blockposter för domäner och e-postadresser
Om du vill skapa blockposter för domäner och e-postadresser använder du någon av följande metoder:
Från fliken E-postmeddelanden på sidan Inskickade filer på https://security.microsoft.com/reportsubmission?viewid=email. När du skickar ett meddelande som Jag har bekräftat att det är ett hot kan du välja Blockera alla e-postmeddelanden från den här avsändaren eller domänen för att lägga till en blockeringspost på fliken Domäner & e-postadresser på sidan Listor över tillåtna/blockerade objekt för klientorganisationen. Anvisningar finns i Rapportera tvivelaktig e-post till Microsoft.
Från fliken Domäner & adresser på sidan Klientorganisationens tillåt-/blockeringslistor eller i PowerShell så som det beskrivs i det här avsnittet.
Information om hur du skapar blockposter för falska avsändare finns i Skapa blockposter för falska avsändare.
Email från dessa blockerade avsändare markeras som nätfiske med hög konfidens och sätts i karantän.
Obs!
Om blockposten för närvarande inte använder syntaxen *.TLDblockeras inte underdomäner för den angivna domänen. Om du till exempel skapar en blockpost för contoso.com blockeras inte heller e-post från marketing.contoso.com. Du måste skapa en separat blockpost för marketing.contoso.com eller använda syntaxen *.TLD , där TLD kan vara valfri toppnivådomän, intern domän eller e-postadressdomän.
Användare i organisationen kan inte heller skicka e-post till dessa blockerade domäner och adresser. Meddelandet returneras i följande rapport om utebliven leverans (kallas även NDR eller studsmeddelande): 550 5.7.703 Your message can't be delivered because messages to XXX, YYY are blocked by your organization using Tenant Allow Block List. Hela meddelandet blockeras för alla interna och externa mottagare av meddelandet, även om endast en mottagares e-postadress eller domän har definierats i en blockpost.
Använd Microsoft Defender-portalen för att skapa blockeringsposter för domäner och e-postadresser i klientorganisationens lista över tillåtna/blockerade objekt
Använd följande steg för att skapa en blockeringspost för en domän eller e-postadress direkt i Klientorganisationslistan Tillåt/Blockera:
I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
På sidan Tillåt/blockera klientorganisationslistor kontrollerar du att fliken Domäner & adresser är markerad.
På fliken Domäner & adresser väljer du
Lägg till och sedan Blockera.I den utfällbara menyn Blockera domäner & adresser som öppnas konfigurerar du följande inställningar:
Domäner & adresser: Ange en e-postadress eller domän per rad, upp till högst 20.
Ta bort blockpost efter: Välj från följande värden:
- 1 dag
- 7 dagar
- 30 dagar (standard)
- Upphör aldrig att gälla
- Specifikt datum: Det maximala värdet är 90 dagar från idag.
Valfri anteckning: Ange beskrivande text för varför du blockerar e-postadresser eller domäner.
När du är klar i den utfällbara menyn Blockera domäner & adresser väljer du Lägg till.
Tillbaka på fliken Domäner & e-postadresser finns posten med i listan.
Använd PowerShell för att skapa blockeringsposter för domäner och e-postadresser i klientorganisationens tillåt-/blockeringslista
Om du vill skapa blockeringsposter för avsändardomäner och e-postadresser i klientorganisationens tillåt-/blockeringslista, kör du följande kommando i Exchange Online PowerShell. Du kan ange antingen ett förfallodatum eller inget förfallodatum:
New-TenantAllowBlockListItems -ListType Sender -Block -Entries "DomainOrEmailAddress1","DomainOrEmailAddress1",..."DomainOrEmailAddressN" <-ExpirationDate Date | -NoExpiration> [-Notes <String>]
Det här exemplet lägger till en blockpost för den angivna e-postadressen som upphör att gälla vid ett visst datum.
New-TenantAllowBlockListItems -ListType Sender -Block -Entries "test@badattackerdomain.com","test2@anotherattackerdomain.com" -ExpirationDate 8/20/2022
Detaljerad information om syntax och parametrar finns i New-TenantAllowBlockListItems.
Använd Microsoft Defender-portalen för att visa poster över domäner och e-postadresser i klientorganisationens tillåt-/blockeringslista
I Microsoft Defender-portalen på https://security.microsoft.com går du till E-post och samarbete>Principer och regler>Principer för hot>Klientorganisationens listor över tillåtna/blockerade objekt under avsnittet Regler. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
Kontrollera att fliken Domäner & adresser är markerad.
På fliken Domäner & adresser kan du sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Följande kolumner är tillgängliga:
- Värde: Domänen eller e-postadressen.
- Åtgärd: Värdet Tillåt eller Blockera.
-
Åsidosätt omdömen: Tillgängliga värden är:
- Upp till skadlig kod för blockposter.
- Upp till normal phishingkonfidens för tillåtandeposter som skapats direkt i klientorganisationens lista över tillåtna/blockerade objekt.
- Nätfiske med hög konfidens för tillåtna poster som skapats via inlämningar. Låt poster i tillåtlistan som skapas via inskick automatiskt uppdatera poster i tillåtlistan som har skapats direkt.
- Ändrad av
- Senast uppdaterad
- Senast använt datum: Datumet då posten senast användes i filtreringssystemet för att åsidosätta domen.
- Tas bort den: Utgångsdatumet.
- Kommentarer
Om du vill filtrera posterna väljer du
Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:
- Åtgärd: Värdena är Tillåt och Blockera.
-
Upphör aldrig att gälla:
eller
- Senast uppdaterad: Välj datum för Från och Till.
- Senast använt datum: Välj datum för Från och Till.
- Ta bort den: Välj Från- och Till-datum.
- Ändrad av: Ange en ofullständig eller fullständig e-postadress som ska sökas efter den.
När du är klar i den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du
Rensa filter.
Använd
sökrutan och ett motsvarande värde för att hitta specifika poster.
Om du vill gruppera posterna väljer du
Grupp och sedan Åtgärd. Om du vill ta bort gruppering av posterna, väljer du Ingen.
Använd PowerShell för att visa poster för domäner och e-postadresserna i listan Tillåt/blockera för innehavare
Om du vill hämta befintliga poster för tillåtna och blockerade avsändare från klientorganisationens lista över tillåtna/blockerade objekt, eventuellt filtrerade efter åtgärd, postvärde eller förfallodatum, kör följande kommando i Exchange Online PowerShell:
Get-TenantAllowBlockListItems -ListType Sender [-Allow] [-Block] [-Entry <Domain or Email address value>] [<-ExpirationDate Date | -NoExpiration>]
Det här exemplet returnerar alla tillåtna och blockeringsposter för domäner och e-postadresser.
Get-TenantAllowBlockListItems -ListType Sender
Det här exemplet filtrerar resultaten efter blockeringsposter för domäner och e-postadresser.
Get-TenantAllowBlockListItems -ListType Sender -Block
Detaljerad information om syntax och parametrar finns i Get-TenantAllowBlockListItems.
Använd Microsoft Defender-portalen för att ändra poster för domäner och e-postadresser i klientorganisationens lista Tillåt/Blockera
I befintliga domän- och e-postadressposter kan du ändra förfallodatum och anteckning.
I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
Kontrollera att fliken Domäner & adresser är markerad.
På fliken Domäner & adresser markerar du posten i listan genom att markera kryssrutan bredvid den första kolumnen och sedan välja
åtgärden Redigera som visas.I den utfällbara menyn Redigera domäner & adresser som öppnas är följande inställningar tillgängliga:
-
Blockera poster:
-
Ta bort blockpost efter: Välj från följande värden:
- 1 dag
- 7 dagar
- 30 dagar
- Upphör aldrig att gälla
- Specifikt datum: Det maximala värdet är 90 dagar från idag.
- Valfri anteckning
-
Ta bort blockpost efter: Välj från följande värden:
-
Tillåt poster:
-
Ta bort tillåt-post efter: Välj bland följande värden:
- 1 dag
- 7 dagar
- 30 dagar
- 45 dagar efter senast använt datum
- Specifikt datum: Det maximala värdet är 30 dagar från idag.
- Valfri anteckning
-
Ta bort tillåt-post efter: Välj bland följande värden:
När du är klar i den utfällbara menyn Redigera domäner & adresser väljer du Spara.
-
Blockera poster:
Tips
I den utfällbara menyn med information om en post på fliken Domäner & adresser använder
du Visa sändning överst i den utfällbara menyn för att gå till informationen om motsvarande post på sidan Inskickade. Den här åtgärden är tillgänglig om ett inskick skapade posten i klientorganisationens tillåt-/blockeringslista.
Använd PowerShell för att ändra poster för domäner och e-postadresser i klientorganisationens tillåt-/blockeringslista
Om du vill uppdatera befintliga tillåt-/blockeringsposter för avsändare i klientorganisationens tillåt-/blockeringslista (om du till exempel vill ändra utgångsdatum eller anteckningar), kör du följande kommando i Exchange Online PowerShell:
Set-TenantAllowBlockListItems -ListType Sender <-Ids <Identity value> | -Entries <Value>> [<-ExpirationDate Date | -NoExpiration>] [-Notes <String>]
I det här exemplet ändras förfallodatumet för den angivna blockposten för avsändarens e-postadress.
Set-TenantAllowBlockListItems -ListType Sender -Entries "julia@fabrikam.com" -ExpirationDate "9/1/2022"
Detaljerad information om syntax och parametrar finns i Set-TenantAllowBlockListItems.
Använd Microsoft Defender-portalen för att ta bort poster för domäner och e-postadresser från listan Tillåt/blockera för klientorganisationen
Använd följande steg för att ta bort poster för domäner eller e-postadresser från listan Tillåt/blockera för Tenant:
I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
Kontrollera att fliken Domäner & adresser är markerad.
Gör något av följande på fliken Domäner & adresser :
Markera posten i listan genom att markera kryssrutan bredvid den första kolumnen och välj sedan åtgärden
Ta bort som visas.Markera posten i listan genom att klicka någon annanstans på raden än kryssrutan. I informationsfönstret som öppnas väljer du
Ta bort högst upp i informationsfönstret.Tips
- Om du vill se detaljer om andra poster utan att lämna informationsfönstret använder du
Föregående objekt och Nästa objekt överst i fönstret. - Du kan markera flera poster genom att markera varje kryssruta eller markera alla poster genom att markera kryssrutan bredvid kolumnrubriken Värde .
- Om du vill se detaljer om andra poster utan att lämna informationsfönstret använder du
I varningsdialogrutan som öppnas väljer du Ta bort.
Tillbaka på fliken Domäner & adresser finns posten inte längre med i listan.
Använd PowerShell för att ta bort poster för domäner och e-postadresser från klientorganisationens tillåt-/blockeringslista
Om du vill ta bort befintliga tillåtna eller blockerade avsändarposter från klientorganisationens lista över tillåtna/blockerade objekt via ID eller postvärde kör du följande kommando i Exchange Online PowerShell:
Remove-TenantAllowBlockListItems -ListType Sender `<-Ids <Identity value> | -Entries <Value>>
Det här exemplet tar bort den angivna posten för domäner och e-postadresser från klientorganisationens tillåt-/blockeringslista.
Remove-TenantAllowBlockListItems -ListType Sender -Entries "adatum.com"
Detaljerad information om syntax och parametrar finns i Remove-TenantAllowBlockListItems.
Förfalskade avsändare i klientorganisationens Tillåt-/blockeringslista
När du åsidosätter bedömningen i insikten för förfalskningsinformation blir den förfalskade avsändaren en manuellt tillåten eller blockerad post som bara visas på fliken Förfalskade avsändare på sidan Tillåt-/blockeringslistor för klientorganisationen.
Skapa tillåtna poster för falska avsändare
Om du vill skapa tillåtna poster för falska avsändare använder du någon av följande metoder:
- Från fliken E-postmeddelanden på sidan Inskickade filer på https://security.microsoft.com/reportsubmission?viewid=email. Anvisningar finns i Skicka bra e-post till Microsoft.
- När du skickar ett meddelande som har identifierats och blockerats av spoof intelligence läggs en tillåt-post för den förfalskade avsändaren till på fliken Förfalskade avsändare i klientorganisationens tillåt-/blockeringslista.
- Om förfalskningsinformation inte identifierade och blockerade avsändaren skapar inte en tillåten post för avsändaren i listan Tillåt/blockera för klientorganisation när meddelandet skickas till Microsoft.
- Från insiktssidan för förfalskningsinformation på https://security.microsoft.com/spoofintelligenceom avsändaren har identifierats och blockerats av förfalskningsinformation. Instruktioner finns i Åsidosätt förfalskningsinformationsutfallet.
- När du åsidosätter domen i insikten om förfalskningsinformation blir den falska avsändaren en manuell post som endast visas på fliken Falska avsändare på sidan Tillåt/blockera listor för klientorganisation .
- Från fliken Falska avsändare på sidan Tillåt/blockera listor för klientorganisation eller i PowerShell enligt beskrivningen i det här avsnittet.
Obs!
Tillåt poster för förfalskade avsändare för intern organisation, mellan organisationer och DMARC-förfalskning.
Endast kombinationen av den förfalskade användaren och den avsändande infrastrukturen så som det definieras i domänparet får användas för förfalskning.
Tillåt att poster för förfalskade avsändare aldrig upphör att gälla.
Använd Microsoft Defender-portalen för att skapa tillåt-poster för förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade objekt
I klientorganisationens tillåt-/blockeringslista kan du skapa tillåtposter för förfalskade avsändare innan spoofskyddet identifierar och blockerar dem.
I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
På sidan Tillåt/blockera klientorganisationslistor väljer du fliken Falska avsändare .
På fliken Falska avsändare väljer du
Lägg till.I den utfällbara menyn Lägg till nya domänpar som öppnas konfigurerar du följande inställningar:
Lägg till domänpar med jokertecken: Ange domänpar per rad, upp till högst 20. Mer information om syntaxen för falska avsändarposter finns i Domänparsyntax för falska avsändarposter.
Typ av förfalskning: Välj ett av följande värden:
- Internt: Den falska avsändaren finns i en domän som tillhör din organisation (en godkänd domän).
- Extern: Den falska avsändaren finns i en extern domän.
Åtgärd: Välj Tillåt eller Blockera.
När du är klar med den utfällbara menyn Lägg till nya domänpar väljer du Lägg till.
Tillbaka på fliken Förfalskade avsändare finns posten med i listan.
Använd PowerShell för att skapa tillåtposter för förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade adresser och domäner
Om du vill skapa en tillåten post för en förfalskad avsändare genom att para ihop en förfalskad användare med godkänd sändningsinfrastruktur kör du följande kommando i Exchange Online PowerShell:
New-TenantAllowBlockListSpoofItems -Identity Default -Action Allow -SpoofedUser <Domain | EmailAddress> -SendingInfrastructure <Domain | IPAddress/24> -SpoofType <External | Internal>
I det här exemplet skapas en tillåten post för avsändaren bob@contoso.com från källan contoso.com.
New-TenantAllowBlockListSpoofItems -Identity Default -Action Allow -SendingInfrastructure contoso.com -SpoofedUser bob@contoso.com -SpoofType External
Detaljerad information om syntax och parametrar finns i New-TenantAllowBlockListSpoofItems.
Skapa blockeringsposter för förfalskade avsändare
Om du vill skapa blockposter för falska avsändare använder du någon av följande metoder:
- Från fliken E-postmeddelanden på sidan Inskickade filer på https://security.microsoft.com/reportsubmission?viewid=email. Anvisningar finns i Rapportera tvivelaktig e-post till Microsoft.
- Från sidan Spoof intelligence-information på https://security.microsoft.com/spoofintelligenceom avsändaren identifierades och tilläts av Spoof intelligence. Instruktioner finns i Åsidosätt förfalskningsinformationsutfallet.
- När du åsidosätter domen i insikten om förfalskningsinformation blir den falska avsändaren en manuell post som endast visas på fliken Falska avsändare på sidan Tillåt/blockera listor för klientorganisation .
- Från fliken Falska avsändare på sidan Tillåt/blockera listor för klientorganisation eller i PowerShell enligt beskrivningen i det här avsnittet.
Obs!
Endast kombinationen av den falska användaren och den sändande infrastruktur som definierats i domänparet blockeras från förfalskning.
Email från dessa avsändare markeras som nätfiske. Principen för skräppostskydd som identifierade meddelandet för mottagaren avgör vad som händer med meddelandena. Mer information finns i åtgärden Nätfiskeidentifiering i Principinställningar för skräppostskydd.
När du konfigurerar en blockeringspost för ett domänpar blir den förfalskade avsändaren en manuell blockeringspost som endast visas på fliken Förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade adresser.
Blockeringsposter för förfalskade avsändare upphör aldrig.
Använd Microsoft Defender-portalen för att skapa blockeringsposter för förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade objekt
Stegen är nästan desamma som när du skapar tillåtposter för förfalskade avsändare.
Den enda skillnaden är: för värdet Åtgärd i steg 4 väljer du Blockera i stället för Tillåt.
Använd PowerShell för att skapa blockeringsposter för förfalskade avsändare i klientorganisationens tillåt-/blockeringslista
Om du vill skapa en blockeringspost för ett förfalskat avsändardomänpar i klientorganisationens lista över tillåtna/blockerade adresser kör du följande kommando i Exchange Online PowerShell:
New-TenantAllowBlockListSpoofItems -Identity Default -Action Block -SpoofedUser <Domain | EmailAddress> -SendingInfrastructure <Domain | IPAddress/24> -SpoofType <External | Internal>
I det här exemplet skapas en blockpost för avsändaren laura@adatum.com från källan 172.17.17.17/24.
New-TenantAllowBlockListSpoofItems -Identity Default -Action Block -SendingInfrastructure 172.17.17.17/24 -SpoofedUser laura@adatum.com -SpoofType External
Detaljerad information om syntax och parametrar finns i New-TenantAllowBlockListSpoofItems.
Använd Microsoft Defender-portalen för att visa poster för förfalskade avsändare i klientorganisationens tillåt-/blockeringslista
I Microsoft Defender-portalen på https://security.microsoft.com går du till E-post och samarbete>Principer och regler>Principer för hot>Klientorganisationens listor över tillåtna/blockerade objekt under avsnittet Regler. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
Kontrollera att fliken Falska avsändare är markerad.
På fliken Falska avsändare kan du sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Följande kolumner är tillgängliga:
- Förfalskad användare
- Sändningsinfrastruktur
- Förfalskningstyp: Tillgängliga värden är Interna eller Externa.
- Åtgärd: De tillgängliga värdena är Blockera eller Tillåt.
Om du vill filtrera posterna väljer du
Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:
- Åtgärd: De tillgängliga värdena är Tillåt och Blockera.
- Förfalskningstyp: De tillgängliga värdena är Interna och Externa.
När du är klar i den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du
Rensa filter.
Använd
sökrutan och ett motsvarande värde för att hitta specifika poster.
Gruppera posterna genom att välja
Gruppera och sedan välja något av följande värden:
- Åtgärd
- Typ av spoofing
Om du vill ta bort gruppering av posterna, väljer du Ingen.
Använd PowerShell för att visa poster för förfalskade avsändare i Tillåt-/blockeringslista för klientorganisationen
Om du vill hämta tillåt- och blockeringsposter för förfalskade avsändare från klientorganisationens Tillåt-/blockeringslista, som eventuellt filtreras efter åtgärd eller förfalskningstyp, kör du följande kommando i Exchange Online PowerShell:
Get-TenantAllowBlockListSpoofItems [-Action <Allow | Block>] [-SpoofType <External | Internal>
Det här exemplet returnerar alla poster för förfalskade avsändare i listan Tillåt/Blockera för klientorganisationen.
Get-TenantAllowBlockListSpoofItems
Det här exemplet returnerar alla tillåtna falska avsändarposter som är interna.
Get-TenantAllowBlockListSpoofItems -Action Allow -SpoofType Internal
Det här exemplet returnerar alla blockerade falska avsändarposter som är externa.
Get-TenantAllowBlockListSpoofItems -Action Block -SpoofType External
Detaljerad information om syntax och parametrar finns i Get-TenantAllowBlockListSpoofItems.
Använd Microsoft Defender-portalen för att ändra poster för förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade
När du ändrar en tillåtelse- eller blockeringspost för förfalskade avsändare i Klientorganisationens Tillåt-/blockeringslista, kan du bara ändra posten från Tillåt till Blockera eller omvänt.
I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
Välj fliken Falska avsändare .
Markera posten i listan genom att markera kryssrutan bredvid den första kolumnen och välj sedan åtgärden
Redigera som visas.I den utfällbara menyn Redigera falsk avsändare som öppnas väljer du Tillåt eller Blockera och väljer sedan Spara.
Använd PowerShell för att ändra poster för förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade objekt
Om du vill ändra åtgärden för en befintlig post för förfalskad avsändare från Tillåt till Blockera, eller vice versa, kör du följande kommando i Exchange Online PowerShell:
Set-TenantAllowBlockListSpoofItems -Identity Default -Ids <Identity value> -Action <Allow | Block>
I det här exemplet ändras den angivna falska avsändarposten från en tillåten post till en blockpost.
Set-TenantAllowBlockListSpoofItems -Identity Default -Ids 3429424b-781a-53c3-17f9-c0b5faa02847 -Action Block
Detaljerad information om syntax och parametrar finns i Set-TenantAllowBlockListSpoofItems.
Använd Microsoft Defender-portalen för att ta bort poster för förfalskade avsändare från klientorganisationens lista över tillåtna/blockerade
Om du vill ta bort poster för förfalskade avsändare från klientorganisationens tillåt-/blockeringslista använder du följande steg:
I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
Välj fliken Falska avsändare .
På fliken Falska avsändare markerar du posten i listan genom att markera kryssrutan bredvid den första kolumnen och sedan välja
åtgärden Ta bort som visas.Tips
Du kan markera flera poster genom att markera varje kryssruta eller markera alla poster genom att markera kryssrutan bredvid kolumnrubriken Förfalskad användare .
I varningsdialogrutan som öppnas väljer du Ta bort.
Använd PowerShell för att ta bort poster för förfalskade avsändare från klientorganisationens lista över tillåtna/blockerade objekt
Om du vill ta bort befintliga tillåt- eller blockeringsposter för förfalskade avsändare från klientorganisationens lista över tillåtna/blockerade objekt med hjälp av identitet och ID kör du följande kommando i Exchange Online PowerShell:
Remove-TenantAllowBlockListSpoofItems -Identity domain.com\Default -Ids <Identity value>
Remove-TenantAllowBlockListSpoofItems -Identity domain.com\Default -Ids d86b3b4b-e751-a8eb-88cc-fe1e33ce3d0c
Det här exemplet tar bort den angivna falska avsändaren. Du hämtar värdet för parametern Ids från egenskapen Identity i utdata från kommandot Get-TenantAllowBlockListSpoofItems.
För detaljerad information om syntax och parametrar, se Remove-TenantAllowBlockListSpoofItems.
Domänparsyntax för falska avsändarposter
Ett domänpar för en förfalskad avsändare i klientens lista över tillåtna/blockerade poster använder följande syntax: <Spoofed user>, <Sending infrastructure>.
Förfalskad användare: Det här värdet omfattar e-postadressen för den falska användaren som visas i rutan Från i e-postklienter. Den här adressen kallas även för avsändaradressen
5322.Fromeller P2. Giltiga värden är:- En enskild e-postadress (till exempel chris@contoso.com).
- En e-postdomän (till exempel contoso.com).
- Jokertecknet (*).
Infrastruktur för sändning: Detta värde anger källan för meddelanden från den förfalskade användaren. Giltiga värden är:
- Domänen som hittas vid en omvänd DNS-sökning (PTR-post) för den sändande e-postserverns IP-adress (till exempel fabrikam.com).
- Om källans IP-adress inte har någon PTR-post identifieras den sändande infrastrukturen som <käll-IP>/24 (till exempel 192.168.100.100/24).
- En verifierad DKIM-domän.
- Jokertecknet (*).
Tips
Falska avsändarposter som använder PTR-postdomäner för den sändande infrastrukturen fungerar inte om PTR-postmatchningar misslyckas för domänen. För dessa domäner använder du IP-adressen som den sändande infrastrukturen (till exempel 192.168.100.100/24).
Här följer några exempel på giltiga domänpar för att identifiera falska avsändare:
contoso.com, 192.168.100.100/24chris@contoso.com, fabrikam.com*, contoso.net
Obs!
Du kan ange jokertecken i avsändarinfrastrukturen eller i den förfalskade användaren, men inte i båda samtidigt. Det är till exempel *, * inte tillåtet.
Om du använder en domän i stället för IP-adressen eller IP-adressintervallet i den sändande infrastrukturen måste domänen matcha PTR-posten för den anslutande IP-adressen i rubriken Authentication-Results. Du kan fastställa PTR genom att köra kommandot: ping -a <IP address>. Vi rekommenderar också att du använder PTR-organisationsdomänen som domänvärde. Till exempel, om PTR pekar på smtp.inbound.contoso.com, bör du använda contoso.com som avsändande infrastruktur.
Att lägga till ett domänpar tillåter eller blockerar kombinationen av den förfalskade användaren och den avsändande infrastrukturen endast. Du kan till exempel lägga till en tillåtandepost för följande domänpar:
- Domän: gmail.com
- Infrastruktur för sändning: tms.mx.com
Endast meddelanden från den domänen och det sändande infrastrukturparet får förfalskas. Andra avsändare som försöker förfalska gmail.com tillåts inte. Spoof intelligence granskar meddelanden från avsändare i andra domäner med ursprung från tms.mx.com.
Om personifierade domäner eller avsändare
Du kan inte skapa tillåtna poster i listan Tillåt/blockera klientorganisation för meddelanden som har identifierats som personifierade användare eller personifierade domäner av principer för skydd mot nätfiske i Defender för Office 365.
Att skicka ett meddelande som felaktigt blockerats som att det utger sig för att vara någon annan på fliken E-postmeddelanden på sidan Inskickningar på https://security.microsoft.com/reportsubmission?viewid=email innebär inte att avsändaren eller domänen läggs till som en tillåten post i klientorganisationens lista över tillåtna/blockerade objekt.
I stället läggs domänen eller avsändaren till i avsnittet Betrodda avsändare och domäner i principen för skydd mot nätfiske som identifierade meddelandet.
Anvisningar för hur du rapporterar falska positiva resultat för personifiering finns i Rapportera legitim e-post till Microsoft.
Obs!
För närvarande tas inte användare (eller graf) personifiering hand om härifrån.
Relaterade artiklar
- Använd sidan Inskick för att skicka in misstänkt skräppost, nätfiske, URL:er, legitima e-postmeddelanden som blockeras och e-postbilagor till Microsoft
- Anmäl falska positiva och falska negativa
- Hantera tillåtna och blockerade objekt i klientorganisationens lista över tillåtna och blockerade objekt
- Tillåt eller blockera filer i klientorganisationens tillåt-/blockeringslista
- Tillåt eller blockera URL:er i klientorganisationens lista Tillåt/Blockera
- Tillåt eller blockera IPv6-adresser i klientorganisationens tillåt-/blockeringslista