排除常見的反垃圾郵件政策問題

提示

你知道你可以免費試用 適用於 Office 365 的 Microsoft Defender Plan 2 的功能嗎? 請於 Microsoft Defender 入口試用中心使用 適用於 Office 365 的 Defender 的 90 天試用版。 了解哪些人可以註冊以及 試用 適用於 Office 365 的 Microsoft Defender 的條款。

請使用以下資訊來診斷並解決常見的反垃圾郵件政策問題:

  • 政策優先順序存在衝突。
  • 意外垃圾郵件過濾覆蓋。
  • 進階垃圾郵件篩選器 (ASF) 設定造成的誤報。

提示

收件者的電子郵件威脅原則診斷

在所有雲端信箱內建安全功能中,以及 適用於 Office 365 的 Microsoft Defender 中,列出適用於接收訊息或收件人的威脅政策,並識別該郵件所使用的入站連接器。

政策優先權問題

反垃圾郵件政策會依特定順序評估。 只有 第一個相符的原則(優先順序最高)會套用至收件者。 反垃圾郵件政策的處理順序如下:

優先順序 原則 附註
1 (最高) 嚴格預設安全政策 若已啟用,會先套用。 設定無法修改。
2 Standard 預設安全政策 如果已啟用,將於下一次套用。 設定無法修改。
3 自訂反垃圾郵件政策 依優先順序套用(0 = 最高優先順序)。
4 (最低) 預設的反垃圾郵件原則 一律為最低優先順序。 適用於未受其他保單保障的受保人。 無法刪除或改名。

重要事項

反垃圾郵件保護會在第一份政策生效後 停止 。 若使用者受嚴格預設安全政策保護,該使用者的自訂及預設反垃圾郵件政策設定將 被忽略

關於所有保護功能的完整優先順序模型,請參見 電子郵件保護的順序與優先順序。

問題:自訂政策設定沒有被套用

症狀:你設定了自訂的反垃圾郵件政策並設定特定設定(例如提高大量投訴等級(BCL)門檻或不同的垃圾郵件操作),但這些設定對某些使用者沒有生效。

可能原因:受影響的使用者也包含在預設的安全政策 (Standard 或嚴格) 中,優先於自訂政策。

診斷方法

  1. 在 Microsoft Defender 入口網站的 Preset security policieshttps://security.microsoft.com/presetSecurityPolicies 頁面中,檢查 Standard 或 Strict 預設安全性原則是否已啟用,以及其中包含哪些使用者、群組或網域。
  2. 將預設保單的收款範圍與您的自訂保單進行比較。

解決方案

  • 如果你需要為特定使用者自訂設定,請採取以下任一步驟:
    • 將這些使用者加入 預設的安全政策中排除名單。
    • 在預設安全政策與 自訂政策 中,使用特定的使用者或群組指派,以確保目標使用者只被指派到自訂政策上。

Exchange Online PowerShell 中,執行以下指令以檢查特定使用者適用的反垃圾郵件政策:

Get-HostedContentFilterRule | Where-Object {$_.State -eq 'Enabled'} | Format-Table Name, Priority, SentTo, SentToMemberOf, RecipientDomainIs

問題:兩個自訂政策重疊,且適用錯誤的政策

症狀:使用者符合兩個自訂反垃圾郵件政策的接收條件,但錯誤的政策設定適用。

可能原因:你想申請的保單優先 權較低 (優先權號碼) 高於另一保單。

診斷方法

  1. 的 Defender 入口網站 [https://security.microsoft.com/antispam] 頁面中,檢閱 [優先順序] 欄中的 [輸入] 反垃圾郵件原則。
  2. 檢查兩項政策的收件人條件 (使用者、群組、網域) 。

解決方案

重新排序原則,讓較具體的原則具有 較高的優先順序(較低的優先順序編號)。 相關說明請參閱「使用 Microsoft Defender 入口網站設定自訂反垃圾郵件政策的優先權」或「使用 PowerShell 設定垃圾郵件過濾規則的優先權」。

提示

從最具體到不具體來設計你的政策。 針對特定使用者或群組 (特定政策) 使用較窄的接收者範圍,並對一般政策使用更廣泛的範圍。

問題:預設政策有意外設定

症狀:未受其他政策涵蓋的使用者會遭遇意外的垃圾郵件過濾行為。

可能原因:預設的反垃圾郵件政策被修改過,或者你預期預設政策會像自訂政策一樣運作。

解決方案

  • 檢視並重新設定 預設的反垃圾郵件政策設定
  • 預設的反垃圾郵件政策無法針對特定使用者設定。 它總是最後適用於 所有未被其他保單涵蓋的受益人
  • 考慮為受影響的使用者 建立自訂政策 ,而不是依賴預設。

垃圾郵件判決覆寫行為

某些機制可以覆寫郵件的垃圾郵件判定,例如郵件流規則或連線過濾。 這些覆寫會影響郵件是進入收件匣、垃圾郵件資料夾或隔離。 在雲端組織中,垃圾郵件過濾會對訊息進行分類,並利用訊息分類及其他訊號採取行動。

以下機制可覆蓋垃圾郵件過濾所判定的判決。 它們的行為與限制會影響故障排除:

覆寫機制 Effect 限制 詳細資料
郵件流程規則 (傳輸規則) 將垃圾郵件信心等級(SCL)設為 -1(繞過)或0-9(針對本地Exchange環境的處理) 無法略過 惡意軟體或高信賴度網路釣魚篩選。 SCL -1 僅覆蓋垃圾郵件過濾。 使用郵件流程規則設定 SCL
IP 允許清單 (連線過濾) 繞過大部分允許 IP 訊息的過濾 不會略過惡意程式碼或高信賴度網路釣魚掃描。 不會覆寫 DMARC 失敗。 設定連線篩選
允許寄件人/網域 (反垃圾郵件政策) 繞過指定寄件者或網域的垃圾郵件過濾 高風險:攻擊者可能會偽造允許的網域。 不會略過惡意程式碼或高信賴度網路釣魚。 建立安全寄件者清單
租用戶允許/封鎖清單 允許或封鎖特定寄件人、網域、網址或檔案 允許項目預設為暫時性。 封鎖項目優先於允許項目。 租用戶允許/封鎖清單
Outlook 安全寄件人 (使用者層級) 繞過使用者安全寄件人名單中寄件人郵件的垃圾郵件過濾 不會略過惡意程式碼或高信賴度網路釣魚。 這會造成針對性偽裝的風險。 安全清單彙總
進階投遞政策 略過對 SecOps 信箱和網路釣魚模擬訊息的篩選 專為特定情境打造。 請勿用於一般允許清單。 設定進階交付政策
連接器的增強篩選(略過列示) 保留原始來源 IP,以便精確檢查 SPF/認證 它不會繞過過濾,但會影響過濾評估訊息來源的方式。 增強的連接器篩選
  • SCL -1 是用來繞過垃圾郵件過濾的 指令 ,而不一定是訊息上蓋有的 SCL 值。 跳過垃圾郵件過濾的訊息仍可掃描並蓋上 0 或 1 的 SCL,表示已評估並確認非垃圾郵件。
  • 即使郵件繞過垃圾郵件過濾,以下保護 措施也絕不會 被繞過:
    • 惡意軟體掃描:含有惡意軟體的訊息始終被隔離。
    • 高信心網路釣魚(HPHSH):被認定為高信心網路釣魚的訊息都會被隔離(除非 MX 紀錄未指向 Microsoft 365,且有 SCL -1 規則)。

注意

若未審慎限定條件範圍,透過郵件流程規則將 SCL 設為 -1 會造成 重大風險。 務必使用盡可能最嚴格的條件。

問題:SCL -1 郵件流規則將垃圾郵件送達收件匣

徵兆:使用者在收件匣中收到垃圾郵件或網路釣魚郵件,而不是在 [垃圾郵件] 或隔離區中收到。

可能原因:郵件流規則將 SCL 設為 -1,表示範圍過廣。 例如,來自特定網域或 IP 範圍的所有訊息,或是所有透過連接器路由的訊息。

診斷方法

  1. 在位於 的 Exchange 系統管理中心 https://admin.exchange.microsoft.com/#/transportrules 頁面上,尋找動作設為 將垃圾郵件信賴等級 (SCL) 設為 略過垃圾郵件篩選-1 的規則。
  2. 檢視條件。 它們是否過於廣泛?

解決方案

  • 縮小條件範圍:在規則中 加入更多條件 ,例如 (寄件者地址 + 特定標頭值) 。
  • 用增強型連接器過濾:如果該規則存在是因為郵件會經過非 Microsoft 服務,請設定增強型連接器過濾並移除 SCL-1 規則。
  • 使用進階投遞政策:對於 SecOps 郵箱或網路釣魚模擬,請使用 進階投遞政策 取代郵件流規則。

問題:允許清單項目無法正常運作

症狀:你在反垃圾郵件政策中將某個寄件人加入了允許的寄件人清單,但該寄件人的訊息仍在被過濾。

可能原因:預設的安全政策會覆蓋使用者,並覆蓋自訂的反垃圾郵件政策設定。 或者,惡意程式碼或高信賴度網路釣魚篩選已攔截該郵件,而允許清單無法覆寫這些判定。

診斷方法

  1. 請檢查 訊息標頭 中是否有 X-Forefront-Antispam-Report 標頭,並尋找 SFV(垃圾郵件篩選判定結果)值:
    • SFV:SKA = 已允許此訊息(因允許清單項目而略過篩選)。
    • SFV:SPM = 訊息被標記為垃圾郵件 (允許清單未套用) 。
  2. 檢查郵件是否遭到惡意程式碼或網路釣魚篩選攔截,而不是垃圾郵件篩選。

解決方案

判斷是哪個元件過濾了訊息

當你排除意外垃圾郵件過濾行為時,找出 是哪個元件 過濾了訊息或覆蓋了過濾。 Exchange Online 過濾流程中的多個元件都可能影響結果:垃圾郵件過濾、郵件流規則、連線過濾、允許/阻擋的寄件人清單,以及進階垃圾郵件過濾器(ASF)設定。

以下步驟說明如何使用訊息 X 標頭來追蹤過濾決策。

步驟 1:取得訊息標頭

要分析訊息的過濾方式,你需要受影響訊息的完整網路訊息標頭:

  • Outlook (桌面) :打開訊息 > ,選擇 檔案>屬性。 標頭會出現在 網際網路標頭 的欄位中。
  • Outlook 網頁版:開啟訊息 > 選擇 ... (更多動作) >查看>訊息詳情
  • 管理員 (郵件追蹤):在位於 的 Exchange 系統管理中心中的https://admin.exchange.microsoft.com/#/messagetrace頁面上,尋找該郵件並檢視標頭詳細資料。

提示

將完整標頭複製貼上到 Message Header 分析 工具中,將其解析成可讀格式。

步驟 2:找出關鍵 X 標頭

以下 X 標頭包含追蹤過濾決策所需的資訊:

頁首 用途
X-Forefront-Antispam-Report 包含垃圾郵件過濾判定(SFV)、IP 判定(IPV)、威脅類別(CAT)及其他過濾決策。
X-Microsoft-Antispam 包含大量郵件抱怨等級 (BCL) 和其他診斷欄位。
X-CustomSpam 只有當 ASF 設定標記該訊息時才會顯示。 識別觸發的是哪一條 ASF 規則。
Authentication-Results 包含 SPF、DKIM、DMARC 及複合認證 (compauth) 結果。

欲了解所有標頭欄位的完整細節,請參閱 雲端組織中的反垃圾郵件標頭

步驟三:閱讀垃圾郵件過濾評決

標頭中的 X-Forefront-Antispam-Report(垃圾郵件過濾裁決)欄位,是判斷哪個元件決定郵件處理結果的主要指標:

SFV 值 組件 意義
SFV:BLK 使用者封鎖寄件人名單 該訊息被阻擋是因為寄件人在收件人的 Outlook 封鎖寄件人名單中。
SFV:NSPM 垃圾郵件過濾器(內容過濾器) 垃圾郵件過濾後確認該訊息並非垃圾郵件。
SFV:SFE 使用者安全寄件人名單 過濾被跳過,因為寄件人在收件人的 Outlook 安全寄件人名單中。
SFV:SKA 反垃圾郵件原則允許的寄件者/網域清單 該郵件跳過垃圾郵件過濾,因為寄件人或網域在允許的寄件人/網域清單中。
SFV:SKB 反垃圾郵件政策封鎖寄件人/網域列表 該訊息被標記為垃圾郵件,是因為寄件人或網域在被封鎖的寄件人/網域清單中。
SFV:SKI IP 允許/封鎖清單 (連線過濾) 該訊息跳過垃圾郵件過濾,因為來源 IP 在 IP 允許清單中。
SFV:SKN 郵件流規則 系統以 設定「設定垃圾信賴等級(SCL) 」動作為 繞過垃圾郵件過濾-SetSCL -1)來回應跳過垃圾郵件過濾的規則。
SFV:SKQ 解除隔離 該訊息已從隔離中釋放並送達預定收件人。
SFV:SKS 郵件流規則或本地 Exchange 該郵件在垃圾郵件過濾處理前被標記為垃圾郵件,而 Secure 預設 會接受這個請求。 來源要麼是設定垃圾郵件信心等級(SCL)的郵件流規則,要麼是混合部署中由本地 Exchange 傳遞的垃圾郵件決策。 將訊息標記為垃圾郵件的請求是過濾輸入,而非最終決定,因此 SFV:SKS 只有在請求被接受時才會出現。
SFV:SPM 垃圾郵件過濾器(內容過濾器) 垃圾郵件過濾會根據內容分析將郵件標記為垃圾郵件。

步驟 4:檢查 IPV 欄位,以確認連線層級決策

IPV (IP 判定) 欄位顯示連線過濾器是否對來源 IP 做出判斷:

IPV 價值 意義
IPV:CAL 來源 IP 位址位於連線過濾政策的 IP 允許清單 中。 垃圾郵件過濾被跳過了。
IPV:NLI 該 IP 位址在任何 IP 聲譽清單中都找不到。 未發生連線層級覆寫。

步驟 5:檢查 ASF 覆寫

若 ASF 設定標記該訊息,則會新增一個獨立 X-CustomSpam 標頭,標示觸發的 ASF 規則。 例如:

X-CustomSpam: Web bug

欲了解完整的 ASF 設定、 X-CustomSpam 值及其垃圾郵件過濾效果,請參閱 反垃圾郵件政策中的進階垃圾郵件過濾器(ASF)設定

附註

ASF 會在郵件流程規則處理郵件X-CustomSpam新增 標頭。 你無法用郵件流程規則來識別或處理 ASF 標記的訊息。

步驟 6:檢查是否涉及郵件流程規則

SFV:SKN 標頭中出現 或 SFV:SKS ,表示郵件 流規則 在垃圾郵件過濾處理前已影響該郵件: SFV:SKN 對於繞過垃圾郵件過濾的規則(SCL -1),或 SFV:SKS 標記該郵件為垃圾郵件的規則(SCL 5-9)。 在混合部署中,也可能SFV:SKS源自本地 Exchange 垃圾郵件的決策。 這些動作是過濾的輸入,而非最終決策, Secure 預設可能不會遵守這些指令。

若要識別是哪個郵件流程規則應負其責:

  1. 在位於 的 Exchange 系統管理中心 https://admin.exchange.microsoft.com/#/transportrules 頁面上,尋找動作為 設定垃圾郵件信賴等級 (SCL) 的規則。
  2. 將規則條件與受影響訊息交叉比對。

或者,也可以在 Exchange 系統管理中心(EAC)中使用訊息追蹤功能。 詳細訊息追蹤輸出會顯示一個 AGENTINFO 事件,用來指出是哪一條規則被觸發。

查找所有設定 SCL 的郵件流程規則

若要列出所有設定 SCL 的郵件流程規則,請連接 Exchange Online PowerShell 並執行以下指令:

Get-TransportRule | Where-Object {$_.SetSCL -ne $null} | Format-Table Name, State, Priority, @{N='SetSCL';E={$_.SetSCL};Alignment='Right'}, @{N='Conditions';E={($_.Conditions -join ', ') -replace 'Microsoft\.Exchange\.MessagingPolicies\.Rules\.Tasks\.','' -replace 'Predicate',''}} -AutoSize -Wrap

決策樹:追蹤過濾決策

請使用以下工作流程系統性地找出是哪個元件過濾了訊息。 先從閱讀 X-Forefront-Antispam-Report 標題開始:

  1. 檢查SFV值

    • SFV:BLK: 使用者的封鎖寄件人名單。
    • SFV:NSPM: 垃圾郵件過濾器(內容過濾器)標記為非垃圾郵件。
    • SFV:SFE:用戶的安全寄件人名單。
    • SFV:SKA:反垃圾郵件原則允許的寄件者/網域清單。
    • SFV:SKB:反垃圾郵件政策封鎖的寄件者/網域清單。
    • SFV:SKI:連線篩選器(IP 允許清單)略過了篩選。 確認 IPV:CAL 也存在。
    • SFV:SKN郵件流程規則繞過了過濾。
    • SFV:SKS:郵件流規則或本地 Exchange(混合式)會在過濾前將郵件標記為垃圾郵件(Secure預設遵守)。
    • SFV:SPM: 垃圾郵件過濾器(內容過濾器)標記為垃圾郵件。 檢查威脅類型的 CAT 值,以及 ASF 觸發程序的 X-CustomSpam 標頭。
  2. 檢查 X-CustomSpam 標頭 (如果有):已觸發 ASF 設定。 找出是哪個設定,如果訊息是誤判就停用它。

  3. 檢查 Authentication-Results (compauth)

    • compauth=fail reason=000: DMARC 明確失敗(可能導致垃圾郵件判決)。
    • compauth=fail reason=001:隱性認證失敗 (偽造情報) 。

真實世界的標頭範例

以下範例展示了如何解讀訊息標頭,以識別是哪個元件過濾了訊息。

  • 郵件過濾後的訊息

    X-Forefront-Antispam-Report: CIP:198.51.100.50;CTRY:US;LANG:en;
      SFV:SPM;IPV:NLI;SRV:;H:mail.adatum.com;PTR:mail.adatum.com;
      CAT:SPM;SFTY:;DIR:INB;
    

    垃圾郵件過濾會將訊息標記為 垃圾 郵件(SFV:SPM,CAT:SPM)。 未發生覆寫(IPV:NLI)。

  • 郵件流規則繞過過濾

    X-Forefront-Antispam-Report: CIP:203.0.113.10;CTRY:GB;LANG:en;
      SFV:SKN;IPV:NLI;SRV:;H:partner-mail.contoso.com;
      CAT:NONE;DIR:INB;
    

    SFV:SKN 表示郵件流規則跳過了該郵件的垃圾郵件過濾。 請檢查你的郵件流程規則,確認匹配條件。

  • IP 允許清單繞過的過濾

    X-Forefront-Antispam-Report: CIP:192.0.2.25;CTRY:DE;LANG:de;
      SFV:SKI;IPV:CAL;SRV:;H:smtp.fabrikam.de;
      CAT:NONE;DIR:INB;
    

    來源 IP (192.0.2.25) 在 IP 允許清單 (SFV:SKI、IPV:CAL) 。 連線過濾繞過了垃圾郵件過濾。

  • ASF 設定標記為垃圾郵件的訊息

    X-Forefront-Antispam-Report: CIP:198.51.100.99;CTRY:US;LANG:en;
      SFV:SPM;IPV:NLI;SRV:;H:bulk.adatum.com;
      CAT:HSPM;DIR:INB;
    X-CustomSpam: Web bug
    

    該訊息與 HTML ASF 設定 中的 Web 錯誤 (X-CustomSpam: Web bug)相符,標記為 高信心垃圾訊息 (CAT:HSPM)。 訊息中可能包含一個 1x1 的追蹤像素。 如果訊息是合法電子報,請關閉 MarkAsSpamWebBugsInHtml ASF 設定。

  • 郵件因 DMARC 失敗而被標記為垃圾郵件

    X-Forefront-Antispam-Report: CIP:198.51.100.77;CTRY:US;LANG:en;
      SFV:SPM;IPV:NLI;SRV:;CAT:SPOOF;DIR:INB;
    Authentication-Results: spf=fail (sender IP is 198.51.100.77)
      smtp.mailfrom=fabrikam.com; dkim=none;
      dmarc=fail action=quarantine header.from=fabrikam.com;
      compauth=fail reason=000
    

    該訊息在 DMARC 失敗(compauth=fail reason=000),而發送者的 DMARC 政策規定了隔離。 反偽裝(DMARC)強制執行將郵件標記為垃圾郵件(CAT:SPOOF),而非垃圾郵件過濾器(內容過濾器)。

  • 使用者安全寄件人繞過的過濾

    X-Forefront-Antispam-Report: CIP:203.0.113.55;CTRY:IN;LANG:en;
      SFV:SFE;IPV:NLI;SRV:;CAT:NONE;DIR:INB;
    

    寄件人已在收件人的安全寄件人名單中 (SFV:SFE) 。 垃圾郵件過濾被跳過了。 要驗證,請連接 Exchange Online PowerShell 並檢查使用者的垃圾郵件設定:

    Get-MailboxJunkEmailConfiguration -Identity "user@contoso.com" | Select-Object TrustedSendersAndDomains
    

篩選決策快速參考

標頭證據 組件 管理員操作
CAT:HPHSH 高信賴度網路釣魚偵測 允許清單無法覆寫此判定。
compauth=fail reason=000 + CAT:SPOOF DMARC/反偽裝 請檢視寄件人的 DMARC 政策;檢查認證接收鏈(ARC)配置。
SFV:BLK 使用者封鎖的寄件者 (Outlook) 請檢查 Get-MailboxJunkEmailConfiguration 中的 BlockedSendersAndDomains
SFV:SFE 使用者安全寄件者 (Outlook) 請檢查 Get-MailboxJunkEmailConfiguration 中的 TrustedSendersAndDomains
SFV:SKA 垃圾郵件政策 (允許發送者/網域列表) 審查允許寄件人採用反垃圾郵件政策。
SFV:SKB 反垃圾郵件政策 (封鎖寄件人/網域清單) 請在反垃圾郵件政策中檢視被封鎖的寄件人。
SFV:SKI + IPV:CAL 連線過濾器 (IP 允許清單) 請參考 Get-HostedConnectionFilterPolicy 中的 IPAllowList
SFV:SKN (繞過垃圾郵件過濾) 郵件流規則 查找所有設定 SCL 的郵件流程規則
SFV:SKS (在垃圾郵件過濾前標記為垃圾郵件) 郵件流規則或本地 Exchange 找到所有設定 SCL 的郵件流程規則。 在 混合部署中,也要檢查本地垃圾郵件的決策。
SFV:SPM + X-CustomSpam: 標頭現存 ASF 設定 找出並停用有問題的 ASF 設定
SFV:SPMSFV:NSPM,不使用 X-CustomSpam 垃圾郵件過濾器(內容過濾器) 檢閱反垃圾郵件原則動作;提交誤判為真。
SRV:BULK + 在 X-Microsoft-Antispam 中的 BCL 值 批量郵件偵測 (BCL門檻) 調整反垃圾郵件政策中的 BCL 門檻。

造成誤報的 ASF 設定

ASF) 設定 (進階垃圾郵件過濾器 會根據特定訊息屬性將訊息標記為垃圾郵件。 雖然這些設定針對垃圾郵件常見的特徵,但當合法訊息包含相同特性時,也可能造成 誤報

附註

啟用一個或多個 ASF 設定是對垃圾郵件過濾的 積極 做法。 你不能向 Microsoft 回報 ASF 設定標記為誤判的訊息。 Microsoft 不再建議啟用 ASF 設定,因為這些功能已經由過濾堆疊的其他層級涵蓋。

以下表格列出常見導致誤報的 ASF 設定,並提供何時停用的指引。

提高垃圾郵件分數設定

這些設定會增加匹配郵件的垃圾郵件分數,進而提高郵件收到 垃圾郵件過濾器 判定及反垃圾郵件政策相應行動的機率。 並非所有符合這些條件的郵件都會被標記為垃圾郵件。

ASF 設定 PowerShell 參數 為什麼會造成假陽性 建議
遠端網站的圖片連結 IncreaseScoreWithImageLinks 標記包含 <Img> HTML 標籤連結至遠端網站的訊息。 有些合法的 HTML 電子郵件會包含遠端圖片。 如果你收到帶有遠端圖片連結的合法電子郵件,請關閉
URL 中的數值 IP 位址 IncreaseScoreWithNumericIps 標示包含數字 IP 位址 URL 的訊息(例如 http://192.168.1.1/)。 部分合法的內部系統或合作夥伴應用程式使用基於 IP 的網址。 如果你的寄件者是合法且使用 IP 基礎網址的,請關閉
URL 重新導向至其他埠 IncreaseScoreWithRedirectToOtherPort 標示包含下列 URL 的郵件:URL 會重新導向至 80 (HTTP)、8080 (替代 HTTP) 或 443 (HTTPS) 以外的 TCP 連接埠。 有些合法的網頁應用程式會使用非標準的埠口。 如果合法訊息包含指向非標準埠的連結,請關閉
連結至 .biz 或 .info 網站 IncreaseScoreWithBizOrInfoUrls 標記包含 .biz.info 網址的訊息。 許多合法企業使用這些頂級域名。 如果您與使用 .biz 網域的合法寄件者通訊,.info

標記為垃圾郵件設定

以下標記為垃圾郵件設定,標記已偵測到的郵件,並以高信心垃圾郵件過濾器的判定及相應的反垃圾郵件政策行動:

ASF 設定 PowerShell 參數 為什麼會造成假陽性 建議
空訊息 MarkAsSpamEmptyMessages 標記無主旨、無正文內容及無附件的訊息。 有些自動通知或系統警示可能是空白的。 如果你會收到正常的空白系統通知,關閉
HTML 中的嵌入標籤 MarkAsSpamEmbedTagsInHtml 標記包含 <embed> HTML 標籤的訊息。 一些合法的 HTML 電子郵件會使用嵌入標籤來描述媒體內容。 如果你收到帶有嵌入媒體的合法 HTML 電子郵件,請關閉
HTML 中的 JavaScript 或 VBScript(VBScript) MarkAsSpamJavaScriptInHtml 標記包含 JavaScript 或 VBScript 的訊息。 一些合法的電子郵件電子報或行銷平台會包含腳本。 請關閉,除非您的組織特別要求封鎖電子郵件中的指令碼。
HTML 中的表單標籤 MarkAsSpamFormTagsInHtml <form> HTML 標籤標記訊息。 合法的調查邀請或互動電子郵件可能會使用表單標籤。 逐案評估。 用於高安全性環境時,請保持開啟
HTML 中的框架或 iframe 標籤 MarkAsSpamFramesInHtml 使用 <frame><iframe> HTML 標籤標記訊息。 一些來自舊系統的正規郵件會使用框架。 如果你收到帶有框架的合法郵件,請關閉
HTML 中的網頁錯誤 MarkAsSpamWebBugsInHtml 標示包含追蹤像素(1×1 影像)的訊息 幾乎所有現代行銷電子郵件和電子報都包含追蹤像素。 關掉。 這種設定會導致 非常高的誤報率 ,因為追蹤像素在正規行銷郵件中是標準配置。
HTML 中的物件標籤 MarkAsSpamObjectTagsInHtml <object> HTML 標籤標記訊息。 在正規郵件中很少見。 通常可以保持開啟,除非您收到特定的誤判為真。
敏感詞彙 MarkAsSpamSensitiveWordList 標記包含 Microsoft 敏感詞彙清單中詞彙的訊息。 可以標記合法的人資、醫療或財務通訊。 如果涉及醫療、財務或人力資源相關內容的商務通訊出現誤判為真,請關閉
SPF 記錄:硬失敗 MarkAsSpamSpfRecordHardFail 標示 SPF 傳回硬失敗的郵件。 合法寄件人若設定錯誤 SPF 紀錄或轉寄訊息,會觸發此設定。 此設定無法使用測試模式。 請關閉,除非你已確認所有合法的寄件者都已設定正確的 SPF 記錄。 改用DMARC強制執行。

以下標記為 垃圾 郵件設定,標記已偵測到的郵件,並以垃圾 郵件過濾器判 定及反垃圾郵件政策中的相應行動:

ASF 設定 PowerShell 參數 為什麼會造成假陽性 建議
寄件人識別過濾:硬失敗 MarkAsSpamFromAddressAuthFail 標記未通過寄件人身份驗證的訊息。 寄件人 ID 是一種已棄用的協議,許多合法寄件者不支援。 此設定無法使用測試模式。 關掉。 寄件人 ID 已經過時。 請改用 SPF/DKIM/DMARC。
NDR 反向散射 MarkAsSpamNdrBackscatter 標示看似為反向散佈的未傳遞回報 (NDR) (也就是針對使用者未傳送之郵件產生的 NDR)。 可能會標示合法的退信郵件。 此設定無法使用測試模式。 除非遇到明顯的背散射,否則請關閉。 來自有效郵件系統的合法 NDR 可能會被錯誤標記。

如何識別由 ASF 造成的誤判為真

當某項 ASF 設定將郵件標記時,系統會將 X-CustomSpam X 標頭加入該郵件。 標頭值用來識別被觸發的是哪一項 ASF 設定。 如需完整的 X-CustomSpam 標頭值清單及其對應的 ASF 設定,請參閱 反垃圾郵件原則中的進階垃圾郵件篩選 (ASF) 設定

如何停用 ASF 設定

你可以在 Microsoft Defender 入口網站或 Exchange Online PowerShell 中停用 ASF 設定。 詳細步驟請參閱 啟用、停用或測試 ASF 設定

提示

在正式環境中啟用 ASF 設定之前,請先使用測試模式(適用於大多數「提高垃圾郵件分數」和「標示為垃圾郵件」設定)。 在測試模式下,ASF 設定會為訊息新增對應 X-CustomSpam 的 X 標頭,但不會執行任何動作。 此方法可讓您在承諾設定前,透過訊息追蹤或標頭分析來識別受影響的訊息。

下列 ASF 設定無法使用測試模式SPF 記錄:硬性失敗MarkAsSpamSpfRecordHardFail)、寄件者 ID 篩選:硬性失敗MarkAsSpamFromAddressAuthFail),以及 NDR 反向散射MarkAsSpamNdrBackscatter)。

故障排除工作流程

請使用以下工作流程來診斷反垃圾郵件政策問題:

  1. 辨識是哪個元件過濾了訊息:使用訊息標頭判斷是垃圾郵件過濾、郵件流程規則、連線過濾或其他元件過濾了郵件。 詳細步驟請參見 「判斷是哪個元件過濾了訊息」。

  2. 檢查政策優先順序問題

    • 使用者是否包含在 標準或嚴格預設的安全政策中? 嚴格優先於標準,標準則在任何自訂政策之前。
    • 多個自訂政策是否相符? 優先權最高的政策(最低優先權號碼)會勝出。
    • 沒有相符的自訂原則嗎? 預設政策適用。
  3. 檢查ASF假陽性

    • 在訊息標頭中尋找 X-CustomSpam 標頭。 標頭值用來識別被觸發的是哪一項 ASF 設定。
    • 關閉有問題的 ASF 設定或使用測試模式。

PowerShell 診斷指令

連接 Exchange Online PowerShell,並使用以下指令快速診斷反垃圾郵件政策設定問題。

# List all anti-spam policies with their priority and state
Get-HostedContentFilterRule | Sort-Object Priority | Format-Table Name, Priority, State, SentTo, SentToMemberOf, RecipientDomainIs

# Check for SCL-setting mail flow rules
Get-TransportRule | Where-Object {$_.SetSCL -ne $null} | Format-Table Name, State, SetSCL, Priority

# Check connection filter (IP Allow/Block lists)
Get-HostedConnectionFilterPolicy | Format-List IPAllowList, IPBlockList

# View the full settings of a specific policy
Get-HostedContentFilterPolicy -Identity "Default" | Format-List

# Check if any ASF settings are enabled
Get-HostedContentFilterPolicy | Format-Table Identity, MarkAsSpam*, IncreaseScoreWith* -AutoSize

# Check allowed/blocked senders in anti-spam policies
Get-HostedContentFilterPolicy | Format-Table Identity, AllowedSenders, AllowedSenderDomains, BlockedSenders, BlockedSenderDomains