提示
你知道可以免费试用Office 365计划 2 Microsoft Defender 中的功能吗? 在 Microsoft Defender 门户试用中心使用为期 90 天的 Defender 进行Office 365试用。 在试用 Microsoft Defender for Office 365中了解哪些用户可以注册,以及试用条款。
对于所有拥有云邮箱的组织,管理员都可以在租户允许/阻止列表中创建和管理域和电子邮件地址条目(包括欺骗性发件人)。 有关租户允许/阻止列表的详细信息,请参阅 管理租户允许/阻止列表中的允许项和阻止项。
本文介绍了管理员如何在 Microsoft Defender 门户和 Exchange Online PowerShell 中管理电子邮件发件人的条目。
开始前,有必要了解什么?
在管理租户允许/阻止列表条目之前,请验证以下先决条件、连接详细信息、条目限制和权限。
您可在 https://security.microsoft.com 访问 Microsoft Defender 门户。 若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。 若要直接转到 “提交” 页,请使用 https://security.microsoft.com/reportsubmission。
若要连接到 Exchange Online PowerShell,请参阅连接到 Exchange Online PowerShell。
域和电子邮件地址的入口限制:
-
未使用 Defender for Office 365 的 Microsoft 365 组织:域和电子邮件地址条目总数最多为 1000 个:
- 允许条目:最多 500 个。
- 已阻止条目:最多 500 个。
-
采用 Defender for Office 365 计划 1(包含或作为加载项订阅的一部分)的 Microsoft 365 组织:域和电子邮件地址条目总数最多为 2000 个:
- 允许条目:最多 1000 个。
- 已阻止条目:最多 1000 个。
-
具有 Defender for Office 365 Plan 2 的 Microsoft 365 组织(包含在内或作为加载项订阅的一部分):域和电子邮件地址条目总数最多为 15000 个:
- 允许条目:最多 5000 个。
- 条目块:最多 10000 个。
-
未使用 Defender for Office 365 的 Microsoft 365 组织:域和电子邮件地址条目总数最多为 1000 个:
对于欺骗发送方,允许条目和块条目的最大数目为 1024 (1024 个允许条目和无块条目、512 个允许条目和 512 个块条目等 ) 。
伪造发件人的条目永不过期。
若要阻止来自某个域、该域中的任何子域以及该域中的任何电子邮件地址的入站和出站电子邮件,请使用语法创建阻止条目,
*.TLD其中TLD可以是任何顶级域、内部域或电子邮件地址域。若要阻止某个域中的子域以及该子域下任何电子邮件地址的入站和出站邮件,请使用以下语法为内部域和电子邮件地址域创建阻止条目:
*.SD1.TLD、*.SD2.SD1.TLD、*.SD3.SD2.SD1.TLD等。有关欺骗发件人条目语法的详细信息,请参阅本文后面的 欺骗发件人条目的域对语法 部分。
条目应在 5 分钟内处于活动状态。
需要先分配权限,然后才能执行本文中的过程。 可以选择下列选项:
Microsoft Defender XDR 统一基于角色的访问控制 (RBAC)(如果 电子邮件和协作>Defender for Office 365 和 电子邮件和协作>Exchange Online 权限 均处于
活动 状态。仅影响 Defender 门户,不影响 PowerShell):-
在租户允许/阻止列表中添加和删除条目:分配有以下权限的成员身份:
- 授权和设置/安全设置/检测优化 (管理)
- 对租户允许/阻止列表的只读访问权限:
- 授权和设置/安全设置/只读。
- 授权和设置/安全设置/核心安全设置 (读取) 。
-
在租户允许/阻止列表中添加和删除条目:分配有以下权限的成员身份:
-
-
在租户允许/阻止列表中添加和删除条目:以下角色组中的成员身份:
- 组织管理 或 安全管理员 (安全管理员角色) 。
- 安全操作员(租户 AllowBlockList 管理员角色):此权限仅在 Exchange 管理中心 的 https://admin.exchange.microsoft.com>角色>管理员角色 中直接分配时才有效。
- 对租户允许/阻止列表的只读访问权限:以下角色组中的成员身份:
- 全局阅读器
- 安全信息读取者
- 仅查看配置
- 只读组织管理
-
在租户允许/阻止列表中添加和删除条目:以下角色组中的成员身份:
Microsoft Entra权限:全局管理员*、安全管理员、全局读取者或安全读取者角色的成员身份为用户提供Microsoft 365 中其他功能所需的权限和权限。
重要
* Microsoft强烈主张最低特权原则。 仅向帐户分配执行其任务所需的最低权限有助于降低安全风险,并增强组织的整体保护。 全局管理员是一种高特权角色,应限制在紧急情况下或无法使用其他角色时使用。
租户允许/阻止列表中的域和电子邮件地址
注意
包含特殊字符的电子邮件地址条目(例如包含空格、引号或符号)必须对这些特殊字符使用 UTF-8 十六进制 URL 编码。 否则,在尝试添加条目时,可能会收到错误。
例如,若要阻止电子邮件地址 "bad+ attacker"@fourthcoffee.com,请使用 值 %22bad%2B%20attacker%22@fourthcoffee.com:
-
%22表示双引号 (“) 。 -
%2B表示加号 (+) 。 -
%20表示空格 ( ) 。
为域和电子邮件地址创建允许条目
不必要的允许条目会将你的组织暴露给恶意电子邮件,否则系统会筛选这些电子邮件,因此直接在租户允许/阻止列表中创建允许条目存在限制。
若要为域和电子邮件地址创建允许条目,请使用以下方法之一:
在 的 提交 页面中的 https://security.microsoft.com/reportsubmission?viewid=email 选项卡中。 当你将被阻止的邮件提交为我已确认它是干净的,然后选择允许此邮件时,系统会将发件人的允许项添加到租户允许/阻止列表页面上的域和电子邮件地址选项卡中。 有关说明,请参阅 将良好的电子邮件提交到Microsoft。
必须使用此方法才能覆盖恶意软件和高置信度网络钓鱼的判定结果。
从 “域和地址” 选项卡(位于 “租户允许/阻止列表” 页面上)中,或按本节所述在 PowerShell 中。
此方法仅可用于重写以下判决:
- 批量
- 垃圾邮件
- 高可信度垃圾邮件
- 钓鱼(非高可信度钓鱼)
提示
根据确定邮件是恶意邮件的筛选器,在邮件流期间添加来自提交的允许条目。 例如,如果确定邮件中的发件人电子邮件地址和 URL 为恶意,则会为发件人(电子邮件地址或域)和 URL 创建允许条目。
在邮件流过程中或用户点击时,如果包含允许项中所含实体的邮件通过了筛选器堆栈中的其他检查,则邮件将被投递(与这些允许实体关联的所有筛选器都会被跳过)。 例如,如果邮件通过 电子邮件身份验证检查、URL 筛选和文件筛选,则如果邮件也来自允许的发件人,则会传递来自允许发件人电子邮件地址的邮件。
默认情况下, 域和电子邮件地址、 文件和URL 的允许条目在筛选系统确定实体干净后保留 45 天,然后删除允许条目。 或者,您可以将条目设置为在创建后最多 30 天到期。 允许 伪造发件人 的条目永不过期。
使用 Microsoft Defender 门户为租户允许/阻止列表中的域和电子邮件地址创建允许条目
若要直接在租户允许/阻止列表中为域或电子邮件地址创建允许条目,请使用以下步骤:
在 Microsoft Defender 门户的 https://security.microsoft.com 中,转到 电子邮件和协作>策略和规则>威胁策略>规则 部分中的 >租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
在 “租户允许/阻止列表” 页面上,确认已选择 “域和地址” 选项卡。
在“域 & 地址”选项卡上,选择“
添加”,然后选择“允许”。在打开的 “允许域和地址” 浮出面板中,配置以下设置:
域 & 地址:每行输入一个电子邮件地址或域,最多 20 个。
删除允许项后:从以下值中进行选择:
- 自上次使用日期 (默认) 后的 45 天
- 1 天
- 7 天
- 特定日期:最大值为从今天开始的 30 天。
可选注意:输入描述性文本,了解允许电子邮件地址或域的原因。
在 “允许域和地址”浮出面板中完成后,选择 “添加”。
回到“域名和电子邮件地址”选项卡后,该条目会显示在列表中。
使用 PowerShell 为租户允许/阻止列表中的域和电子邮件地址创建允许条目
若要在租户允许/阻止列表中为发件人域和电子邮件地址创建允许条目,请在 Exchange Online PowerShell 中运行以下命令:
New-TenantAllowBlockListItems -ListType Sender -Allow -Entries "DomainOrEmailAddress1","DomainOrEmailAddress1",..."DomainOrEmailAddressN" [-RemoveAfter 45] [-Notes <String>]
本示例添加指定电子邮件地址的允许条目。 由于未使用 ExpirationDate 或 RemoverAfter 参数,因此条目自上次使用日期起 45 天后过期。
New-TenantAllowBlockListItems -ListType Sender -Allow -Entries "test@gooddomain.com","test2@gooddomain.com"
有关详细语法和参数信息,请参阅 New-TenantAllowBlockListItems。
为域名和电子邮件地址创建阻止条目
若要为 域和电子邮件地址创建阻止条目,请使用以下方法之一:
在 的 提交 页面中的 https://security.microsoft.com/reportsubmission?viewid=email 选项卡中。 当你将邮件作为我已确认它构成威胁提交时,可以选择阻止来自此发件人或域名的所有电子邮件,将阻止条目添加到租户允许/阻止列表页面上的域名和电子邮件地址选项卡中。 有关说明,请参阅 向Microsoft报告可疑电子邮件。
从 “域和地址” 选项卡(位于 “租户允许/阻止列表” 页面上)中,或按本节所述在 PowerShell 中。
若要为 欺骗的发件人创建阻止条目,请参阅 为欺骗发件人创建阻止条目。
来自这些被阻止发件人的Email被标记为高置信度钓鱼并被隔离。
注意
目前,如果屏蔽条目未使用 *.TLD 语法,则指定域名的子域名不会被屏蔽。 例如,如果为 contoso.com 创建阻止条目,则不会阻止来自 marketing.contoso.com 的邮件。 你需要为 marketing.contoso.com 创建单独的块条目或使用 *.TLD 语法,其中 TLD 可以是任何顶级域、内部域或电子邮件地址域。
组织中的用户也无法将电子邮件 发送到 这些被阻止的域和地址。 该邮件会在以下未送达报告(也称为 NDR 或退信)中退回:550 5.7.703 Your message can't be delivered because messages to XXX, YYY are blocked by your organization using Tenant Allow Block List.即使在某个阻止条目中只定义了一个收件人电子邮件地址或域,也会阻止发给该邮件所有内部和外部收件人的整封邮件。
使用 Microsoft Defender 门户在“租户允许/阻止列表”中创建针对域和电子邮件地址的阻止条目
若要直接在租户允许/阻止列表中为域或电子邮件地址创建阻止条目,请使用以下步骤:
在 Microsoft Defender 门户的 https://security.microsoft.com 中,转到 电子邮件和协作>策略和规则>威胁策略>规则 部分中的 >租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
在 “租户允许/阻止列表” 页面上,确认已选择 “域和地址” 选项卡。
在“域 & 地址”选项卡上,选择“
添加”,然后选择“阻止”。在打开的“阻止域和地址”浮出控件中,配置以下设置:
域 & 地址:每行输入一个电子邮件地址或域,最多 20 个。
删除后块条目:从以下值中进行选择:
- 1 天
- 7 天
- 默认) (30 天
- 永不过期
- 特定日期:最大值为从今天起的 90 天。
可选说明:输入描述性文本,说明您为何要阻止这些电子邮件地址或域名。
在阻止域和地址浮出面板中完成操作后,选择添加。
回到“域名和电子邮件地址”选项卡后,该条目会显示在列表中。
使用 PowerShell 为租户允许/阻止列表中的域和电子邮件地址创建阻止条目
若要在租户允许/阻止列表中为发件人域和电子邮件地址创建阻止条目,请在 Exchange Online PowerShell 中运行以下命令。 可以指定到期日期或无到期日期:
New-TenantAllowBlockListItems -ListType Sender -Block -Entries "DomainOrEmailAddress1","DomainOrEmailAddress1",..."DomainOrEmailAddressN" <-ExpirationDate Date | -NoExpiration> [-Notes <String>]
本示例为特定日期到期的指定电子邮件地址添加阻止条目。
New-TenantAllowBlockListItems -ListType Sender -Block -Entries "test@badattackerdomain.com","test2@anotherattackerdomain.com" -ExpirationDate 8/20/2022
有关详细语法和参数信息,请参阅 New-TenantAllowBlockListItems。
使用 Microsoft Defender 门户查看租户允许/阻止列表中的域和电子邮件地址条目
在 Microsoft Defender 门户中的 https://security.microsoft.com,转到 规则 部分中的 >>>租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
验证是否已选中 “域 & 地址 ”选项卡。
在“ 域 & 地址 ”选项卡上,可以通过单击可用的列标题对条目进行排序。 可用的列如下:
- 值:域名或电子邮件地址。
- 操作:值 Allow 或 Block。
-
覆盖判定结果:可用值如下:
- 最多恶意软件用于拦截条目。
- 直接在租户允许/阻止列表中创建的允许条目,最高可达常规置信度网络钓鱼。
- 对于通过提交创建的允许条目,最高可进行高置信度钓鱼。 允许通过提交创建的条目自动更新直接创建的允许条目。
- 修改者
- 上次更新
- 上次使用日期:上次在筛选系统中使用该条目以替代判决的日期。
- 删除日期:到期日期。
- 注意
若要筛选条目,请选择“
筛选”。 打开的 “筛选器” 浮出控件中提供了以下筛选器:
- 操作:值为 Allow 和 Block。
-
永不过期:
或
- 上次更新时间:选择 “从 ”和“ 到 ”日期。
- 上次使用日期:选择 “从 ”和“ 到 ”日期。
- 删除日期:选择 “从 ”和“ 到 ”日期。
- 修改人:提供部分或完整的电子邮件地址以按其进行搜索。
完成 筛选器 浮出控件后,选择“ 应用”。 若要清除筛选器,请选择“
清除筛选器”。
使用“
搜索 ”框和相应的值查找特定条目。
若要对条目进行分组,请选择“
组”,然后选择“操作”。 若要取消组合条目,请选择“ 无”。
使用 PowerShell 查看租户允许/阻止列表中的域名和电子邮件地址条目
若要从租户允许/阻止列表中检索现有发送方允许和阻止条目,(可选)按操作、条目值或过期进行筛选,请在 Exchange Online PowerShell 中运行以下命令:
Get-TenantAllowBlockListItems -ListType Sender [-Allow] [-Block] [-Entry <Domain or Email address value>] [<-ExpirationDate Date | -NoExpiration>]
此示例返回域和电子邮件地址的所有允许和阻止条目。
Get-TenantAllowBlockListItems -ListType Sender
此示例筛选域和电子邮件地址的块条目的结果。
Get-TenantAllowBlockListItems -ListType Sender -Block
有关详细语法和参数信息,请参阅 Get-TenantAllowBlockListItems。
使用 Microsoft Defender 门户修改租户允许/阻止列表中域和电子邮件地址的条目
在现有域和电子邮件地址条目中,可以更改到期日期和备注。
在 Microsoft Defender 门户的 https://security.microsoft.com 中,转到 电子邮件和协作>策略和规则>威胁策略>规则 部分中的 >租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
验证是否已选中 “域 & 地址 ”选项卡。
在“域 & 地址”选项卡上,选择列表中的条目,方法是选择第一列旁边的检查框,然后选择
出现的“编辑”操作。在打开的“编辑域和地址”浮出面板中,可使用以下设置:
-
阻止条目:
-
删除后块条目:从以下值中进行选择:
- 1 天
- 7 天
- 30 天
- 永不过期
- 特定日期:最大值为从今天起的 90 天。
- 可选备注
-
删除后块条目:从以下值中进行选择:
-
允许的条目:
-
在此之后删除允许条目:从以下值中选择:
- 1 天
- 7 天
- 30 天
- 上次使用日期后 45 天
- 特定日期:最大值为从今天开始的 30 天。
- 可选备注
-
在此之后删除允许条目:从以下值中选择:
在 “编辑域和地址” 浮出控件中完成操作后,选择 “保存”。
-
阻止条目:
提示
在“域和地址”选项卡中某个条目的详细信息弹出面板里,使用弹出面板顶部的
“查看提交”,转到“提交”页面中相应条目的详细信息。 如果租户允许/阻止列表中的某个条目是由提交内容创建的,则可执行此操作。
使用 PowerShell 修改租户允许/阻止列表中的域和电子邮件地址的条目
若要更新租户允许/阻止列表中的现有发件人允许或阻止条目(例如,更改到期日期或备注),请在 Exchange Online PowerShell 中运行以下命令:
Set-TenantAllowBlockListItems -ListType Sender <-Ids <Identity value> | -Entries <Value>> [<-ExpirationDate Date | -NoExpiration>] [-Notes <String>]
此示例更改发件人电子邮件地址的指定阻止条目的到期日期。
Set-TenantAllowBlockListItems -ListType Sender -Entries "julia@fabrikam.com" -ExpirationDate "9/1/2022"
有关详细语法和参数信息,请参阅 Set-TenantAllowBlockListItems。
使用 Microsoft Defender 门户从租户允许/阻止列表中删除域和电子邮件地址条目
若要从“租户允许/阻止列表”中删除域或电子邮件地址条目,请使用以下步骤:
在 Microsoft Defender 门户的 https://security.microsoft.com 中,转到 电子邮件和协作>策略和规则>威胁策略>规则 部分中的 >租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
验证是否已选中 “域 & 地址 ”选项卡。
在 “域 & 地址 ”选项卡上,执行以下步骤之一:
选择列表中的条目,方法是选择第一列旁边的检查框,然后选择
显示的“删除”操作。单击行中除“检查”框以外的任意位置,从列表中选择条目。 在打开的详细信息浮出控件中,选择浮出控件顶部的“
删除 ”。提示
- 若要查看有关其他条目的详细信息而不离开详细信息浮出控件,请使用
浮出控件顶部的“上一项”和“下一项”。 - 可以通过选择每个检查框来选择多个条目,或者通过选择值列标题旁边的检查框来选择所有条目。
- 若要查看有关其他条目的详细信息而不离开详细信息浮出控件,请使用
在打开的警告对话框中,选择“ 删除”。
回到域和地址选项卡后,列表中已不再显示该条目。
使用 PowerShell 从租户允许/阻止列表中删除域和电子邮件地址条目
若要通过 ID 或条目值从租户允许/阻止列表中删除现有发件人允许或阻止条目,请在 Exchange Online PowerShell 中运行以下命令:
Remove-TenantAllowBlockListItems -ListType Sender `<-Ids <Identity value> | -Entries <Value>>
此示例从租户允许/阻止列表中删除域和电子邮件地址的指定条目。
Remove-TenantAllowBlockListItems -ListType Sender -Entries "adatum.com"
有关详细语法和参数信息,请参阅 Remove-TenantAllowBlockListItems。
租户允许/阻止列表中的伪造发件人
当您在欺骗智能见解中替代该判定时,被欺骗的发件人会成为一个手动允许或阻止条目,且仅显示在租户允许/阻止列表页面的欺骗发件人选项卡上。
为伪造发件人创建允许条目
若要为 欺骗发件人创建允许条目,请使用以下任一方法:
- 在 的 提交 页面中的 https://security.microsoft.com/reportsubmission?viewid=email 选项卡中。 有关说明,请参阅 将良好的电子邮件提交到Microsoft。
- 提交被 欺骗智能检测到并阻止的邮件时,欺骗发件人的允许条目将添加到租户允许/阻止列表中的“ 欺骗发件人 ”选项卡。
- 如果欺骗智能未检测到并阻止发件人,则向 Microsoft 提交邮件不会在租户允许/阻止列表中为发件人创建允许条目。
- 在“欺骗智能分析”页中https://security.microsoft.com/spoofintelligence,如果发件人已被欺骗智能检测并阻止。 有关说明,请参阅 推翻欺骗智能判定。
- 当你替代欺骗智能见解中的判定结果时,被伪装的发件人会变为一个手动输入的条目,并且仅显示在租户允许/阻止列表页面的欺骗性发件人选项卡上。
- 从 “租户允许/阻止列表” 页面上的 “伪造发件人” 选项卡中,或按照本节所述在 PowerShell 中。
使用 Microsoft Defender 门户在租户允许/阻止列表中为伪造发件人创建允许项
在“租户允许/阻止列表”中,可在 欺骗智能 检测并阻止这些伪造发件人之前,为其创建允许项。
在 Microsoft Defender 门户的 https://security.microsoft.com 中,转到 电子邮件和协作>策略和规则>威胁策略>规则 部分中的 >租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
在“租户允许/阻止列表”页面上,选择“欺骗发件人”选项卡。
在“ 欺骗发件人 ”选项卡上,选择“
添加”。在打开的 “添加新域对 ”浮出控件中,配置以下设置:
使用通配符添加域对:每行输入域对,最多 20 个。 有关欺骗发件人条目的语法的详细信息,请参阅 欺骗发件人条目的域对语法。
欺骗类型:选择以下值之一:
- 内部:伪造发件人位于属于贵组织的域中(接受域)。
- 外部:欺骗发件人位于外部域中。
操作:选择 “允许 ”或“ 阻止”。
完成“ 添加新域对 ”浮出控件后,选择“ 添加”。
返回到“欺骗发件人”选项卡后,即可看到该条目已列出。
使用 PowerShell 为租户允许/阻止列表中的欺骗发件人创建允许条目
若要通过将欺骗用户与批准的发送基础结构配对来创建欺骗发件人的允许条目,请在 Exchange Online PowerShell 中运行以下命令:
New-TenantAllowBlockListSpoofItems -Identity Default -Action Allow -SpoofedUser <Domain | EmailAddress> -SendingInfrastructure <Domain | IPAddress/24> -SpoofType <External | Internal>
本示例为来自 contoso.com 的发件人 bob@contoso.com 创建一个允许条目。
New-TenantAllowBlockListSpoofItems -Identity Default -Action Allow -SendingInfrastructure contoso.com -SpoofedUser bob@contoso.com -SpoofType External
有关语法和参数的详细信息,请参阅 New-TenantAllowBlockListSpoofItems。
为欺骗发件人创建块条目
若要为 欺骗发件人创建阻止条目,请使用以下任一方法:
- 在 的 提交 页面中的 https://security.microsoft.com/reportsubmission?viewid=email 选项卡中。 有关说明,请参阅 向Microsoft报告可疑电子邮件。
- 从欺骗智能见解页https://security.microsoft.com/spoofintelligence中,如果发件人已被欺骗智能检测到并允许。 有关说明,请参阅 推翻欺骗智能判定。
- 当你替代欺骗智能见解中的判定结果时,被伪装的发件人会变为一个手动输入的条目,并且仅显示在租户允许/阻止列表页面的欺骗性发件人选项卡上。
- 从 “租户允许/阻止列表” 页面上的 “伪造发件人” 选项卡中,或按照本节所述在 PowerShell 中。
注意
仅会阻止被冒充的用户和在域对中定义的发送基础设施这一组合进行冒充。
来自这些发件人的Email被标记为钓鱼。 为收件人检测到该邮件的反垃圾邮件策略将决定如何处理该邮件。 有关详细信息,请参阅反垃圾邮件策略设置中的钓鱼检测操作。
为域对配置阻止项时,欺骗发件人将成为手动阻止条目,仅显示在租户允许/阻止列表中的“ 欺骗发件人 ”选项卡上。
伪造发件人的阻止条目永不过期。
使用Microsoft Defender门户为租户允许/阻止列表中的欺骗发件人创建阻止条目
这些步骤与 为欺骗发件人创建允许条目几乎完全相同。
唯一的区别是:对于步骤 4 中的 “操作” 值,请选择“ 阻止 ”而不是 “允许”。
使用 PowerShell 为租户允许/阻止列表中的欺骗发件人创建阻止条目
若要在租户允许/阻止列表中为伪造发件人域对创建阻止条目,请在 Exchange Online PowerShell 中运行以下命令:
New-TenantAllowBlockListSpoofItems -Identity Default -Action Block -SpoofedUser <Domain | EmailAddress> -SendingInfrastructure <Domain | IPAddress/24> -SpoofType <External | Internal>
本示例从源 172.17.17.17/24 为发送方 laura@adatum.com 创建阻止条目。
New-TenantAllowBlockListSpoofItems -Identity Default -Action Block -SendingInfrastructure 172.17.17.17/24 -SpoofedUser laura@adatum.com -SpoofType External
有关语法和参数的详细信息,请参阅 New-TenantAllowBlockListSpoofItems。
使用Microsoft Defender门户查看租户允许/阻止列表中的欺骗发件人的条目
在 Microsoft Defender 门户中的 https://security.microsoft.com,转到 规则 部分中的 >>>租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
验证是否已选中 “欺骗发件人 ”选项卡。
在“ 欺骗发件人 ”选项卡上,可以通过单击可用的列标题对条目进行排序。 可用的列如下:
- 欺骗用户
- 发送基础设施
- 欺骗类型:可用值为 “内部 ”或“ 外部”。
- 操作:可用值为 “阻止” 或 “允许”。
若要筛选条目,请选择“
筛选”。 打开的 “筛选器” 浮出控件中提供了以下筛选器:
- 操作:可用值为 Allow 和 Block。
- 欺骗类型:可用值为 “内部 ”和“ 外部”。
完成 筛选器 浮出控件后,选择“ 应用”。 若要清除筛选器,请选择“
清除筛选器”。
使用“
搜索 ”框和相应的值查找特定条目。
若要对条目进行分组,请选择“
分组”,然后选择以下值之一:
- 操作
- 伪造类型
若要取消组合条目,请选择“ 无”。
使用 PowerShell 查看租户允许/阻止列表中的欺骗发件人的条目
若要检索欺骗的发送方允许和阻止租户允许/阻止列表中的条目,(可选)按操作或欺骗类型进行筛选,请在 Exchange Online PowerShell 中运行以下命令:
Get-TenantAllowBlockListSpoofItems [-Action <Allow | Block>] [-SpoofType <External | Internal>
此示例返回租户允许/阻止列表中的所有伪造发件人条目。
Get-TenantAllowBlockListSpoofItems
此示例返回所有属于内部的允许伪造发件人条目。
Get-TenantAllowBlockListSpoofItems -Action Allow -SpoofType Internal
此示例返回所有被阻止的欺骗发件人条目,这些条目是外部的。
Get-TenantAllowBlockListSpoofItems -Action Block -SpoofType External
有关详细语法和参数信息,请参阅 Get-TenantAllowBlockListSpoofItems。
使用Microsoft Defender门户修改租户允许/阻止列表中的欺骗发件人的条目
在“租户允许/阻止”列表中修改欺骗发件人的允许或阻止项时,只能将条目从 “允许” 更改为 “阻止”,反之亦然。
在 Microsoft Defender 门户的 https://security.microsoft.com 中,转到 电子邮件和协作>策略和规则>威胁策略>规则 部分中的 >租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
选择“伪造发件人”选项卡。
选择列表中的条目,方法是选择第一列旁边的检查框,然后选择
出现的“编辑”操作。在打开 的“编辑欺骗发件人 ”浮出控件中,选择“ 允许 ”或“ 阻止”,然后选择“ 保存”。
使用 PowerShell 修改租户允许/阻止列表中的欺骗发件人的条目
若要将现有欺骗发件人条目上的操作从 Allow 更改为 Block,或反过来,请在 Exchange Online PowerShell 中运行以下命令:
Set-TenantAllowBlockListSpoofItems -Identity Default -Ids <Identity value> -Action <Allow | Block>
本示例将指定的欺骗发件人条目从允许项更改为阻止项。
Set-TenantAllowBlockListSpoofItems -Identity Default -Ids 3429424b-781a-53c3-17f9-c0b5faa02847 -Action Block
有关详细语法和参数信息,请参阅 Set-TenantAllowBlockListSpoofItems。
使用Microsoft Defender门户从租户允许/阻止列表中删除欺骗发件人的条目
若要从租户允许/阻止列表中删除欺骗的发件人条目,请使用以下步骤:
在 Microsoft Defender 门户的 https://security.microsoft.com 中,转到 电子邮件和协作>策略和规则>威胁策略>规则 部分中的 >租户允许/阻止列表。 或者,若要直接转到 “租户允许/阻止列表” 页,请使用 https://security.microsoft.com/tenantAllowBlockList。
选择“伪造发件人”选项卡。
在“欺骗发件人”选项卡上,通过选择第一列旁边的“检查”框,从列表中选择条目,然后选择
出现的“删除”操作。提示
可以通过选择每个检查框来选择多个条目,或者通过选择欺骗用户列标题旁边的检查框来选择所有条目。
在打开的警告对话框中,选择“ 删除”。
使用 PowerShell 从租户允许/阻止列表中删除欺骗发件人的条目
若要按标识和 ID 从“租户允许/阻止列表”中删除现有的伪造发件人允许或阻止条目,请在 Exchange Online PowerShell 中运行以下命令:
Remove-TenantAllowBlockListSpoofItems -Identity domain.com\Default -Ids <Identity value>
Remove-TenantAllowBlockListSpoofItems -Identity domain.com\Default -Ids d86b3b4b-e751-a8eb-88cc-fe1e33ce3d0c
此示例删除指定的欺骗发件人。 可以从 Get-TenantAllowBlockListSpoofItems 命令输出中的 Identity 属性获取 Ids 参数值。
有关详细的语法和参数信息,请参阅 Remove-TenantAllowBlockListSpoofItems。
伪造发件人条目的域名对语法
租户允许/阻止列表中的欺骗发件人的域对使用以下语法: <Spoofed user>, <Sending infrastructure>。
欺骗用户:此值涉及电子邮件客户端的“ 发件人 ”框中显示的欺骗用户的电子邮件地址。 此地址也称为
5322.From或 P2 发件人地址。 有效值包括:- 单个电子邮件地址 (例如 chris@contoso.com) 。
- 电子邮件域 (例如 contoso.com) 。
- 通配符字符(*)。
发送基础架构:此值表示冒充用户发送的消息来源。 有效值包括:
- 通过对源电子邮件服务器的 IP 地址执行反向 DNS 查找(PTR 记录)而找到的域名(例如 fabrikam.com)。
- 如果源 IP 地址没有 PTR 记录,则发送基础结构标识为 <source IP>/24(例如 192.168.100.100/24)。
- 已验证的 DKIM 域。
- 通配符字符(*)。
提示
如果用于发送基础架构的 PTR 记录域名无法成功解析,则使用这些 PTR 记录域名的伪造发件人条目将不起作用。 对于这些域,请使用 IP 地址作为发送基础结构 (例如 192.168.100.100/24) 。
下面是用于标识欺骗发件人的有效域对的一些示例:
contoso.com, 192.168.100.100/24chris@contoso.com, fabrikam.com*, contoso.net
注意
可以在发送基础架构或伪造用户中指定通配符,但不能同时在两者中指定。 例如, *, * 不允许。
如果您在发送基础架构中使用的是域名,而不是 IP 地址或 IP 地址范围,则该域名必须与 Authentication-Results 标头中连接 IP 的 PTR 记录相匹配。 可以通过运行命令来确定 PTR: ping -a <IP address>。 我们还建议使用 PTR 组织域作为域值。 例如,如果 PTR 解析为 smtp.inbound.contoso.com,则应使用 contoso.com 作为发送基础结构。
添加域对仅允许或阻止欺骗用户和发送基础结构的组合。 例如,为以下域对添加允许条目:
- 域名: gmail.com
- 发送基础设施: tms.mx.com
仅允许来自该域与发信基础设施组合的邮件进行伪造。 不允许其他发件人尝试欺骗 gmail.com。 欺骗智能会检查来自其他域且源自 tms.mx.com 的发件人所发送的邮件。
关于仿冒域名或发件人
无法在租户允许/阻止列表中为 被 Defender for Office 365 中的防钓鱼策略检测为冒充用户或冒充域的邮件 创建允许条目。
在 的“提交”页面的“https://security.microsoft.com/reportsubmission?viewid=email”选项卡上,提交被错误地作为冒充而阻止的邮件,不会将发件人或域添加到“租户允许/阻止列表”中作为“允许”条目。
相反,域或发件人会被添加到检测到该邮件的反钓鱼策略中的 “受信任的发件人和域” 部分。
有关提交冒充误报的说明,请参阅 向 Microsoft 报告正常电子邮件。
注意
目前,此处不处理用户 (或图形) 模拟。