提示
你知道你可以免費試用 適用於 Office 365 的 Microsoft Defender Plan 2 的功能嗎? 請於 Microsoft Defender 入口試用中心使用 適用於 Office 365 的 Defender 的 90 天試用版。 了解哪些人可以註冊以及 試用 適用於 Office 365 的 Microsoft Defender 的條款。
請使用以下資訊來診斷並解決常見的反垃圾郵件政策問題:
- 政策優先順序存在衝突。
- 意外垃圾郵件過濾覆蓋。
- 進階垃圾郵件篩選器 (ASF) 設定造成的誤報。
提示
收件者的電子郵件威脅原則診斷
在所有雲端信箱內建安全功能中,以及 適用於 Office 365 的 Microsoft Defender 中,列出適用於接收訊息或收件人的威脅政策,並識別該郵件所使用的入站連接器。
政策優先權問題
反垃圾郵件政策會依特定順序評估。 只有 第一個相符的原則(優先順序最高)會套用至收件者。 反垃圾郵件政策的處理順序如下:
| 優先順序 | 原則 | 附註 |
|---|---|---|
| 1 (最高) | 嚴格預設安全政策 | 若已啟用,會先套用。 設定無法修改。 |
| 2 | Standard 預設安全政策 | 如果已啟用,將於下一次套用。 設定無法修改。 |
| 3 | 自訂反垃圾郵件政策 | 依優先順序套用(0 = 最高優先順序)。 |
| 4 (最低) | 預設的反垃圾郵件原則 | 一律為最低優先順序。 適用於未受其他保單保障的受保人。 無法刪除或改名。 |
重要事項
反垃圾郵件保護會在第一份政策生效後 停止 。 若使用者受嚴格預設安全政策保護,該使用者的自訂及預設反垃圾郵件政策設定將 被忽略 。
關於所有保護功能的完整優先順序模型,請參見 電子郵件保護的順序與優先順序。
問題:自訂政策設定沒有被套用
症狀:你設定了自訂的反垃圾郵件政策並設定特定設定(例如提高大量投訴等級(BCL)門檻或不同的垃圾郵件操作),但這些設定對某些使用者沒有生效。
可能原因:受影響的使用者也包含在預設的安全政策 (Standard 或嚴格) 中,優先於自訂政策。
診斷方法:
- 在 Microsoft Defender 入口網站的 Preset security policieshttps://security.microsoft.com/presetSecurityPolicies 頁面中,檢查 Standard 或 Strict 預設安全性原則是否已啟用,以及其中包含哪些使用者、群組或網域。
- 將預設保單的收款範圍與您的自訂保單進行比較。
解決方案:
在 Exchange Online PowerShell 中,執行以下指令以檢查特定使用者適用的反垃圾郵件政策:
Get-HostedContentFilterRule | Where-Object {$_.State -eq 'Enabled'} | Format-Table Name, Priority, SentTo, SentToMemberOf, RecipientDomainIs
問題:兩個自訂政策重疊,且適用錯誤的政策
症狀:使用者符合兩個自訂反垃圾郵件政策的接收條件,但錯誤的政策設定適用。
可能原因:你想申請的保單優先 權較低 (優先權號碼) 高於另一保單。
診斷方法:
- 在 的 Defender 入口網站 [https://security.microsoft.com/antispam] 頁面中,檢閱 [優先順序] 欄中的 [輸入] 反垃圾郵件原則。
- 檢查兩項政策的收件人條件 (使用者、群組、網域) 。
解決方案:
重新排序原則,讓較具體的原則具有 較高的優先順序(較低的優先順序編號)。 相關說明請參閱「使用 Microsoft Defender 入口網站設定自訂反垃圾郵件政策的優先權」或「使用 PowerShell 設定垃圾郵件過濾規則的優先權」。
提示
從最具體到不具體來設計你的政策。 針對特定使用者或群組 (特定政策) 使用較窄的接收者範圍,並對一般政策使用更廣泛的範圍。
問題:預設政策有意外設定
症狀:未受其他政策涵蓋的使用者會遭遇意外的垃圾郵件過濾行為。
可能原因:預設的反垃圾郵件政策被修改過,或者你預期預設政策會像自訂政策一樣運作。
解決方案:
- 檢視並重新設定 預設的反垃圾郵件政策設定。
- 預設的反垃圾郵件政策無法針對特定使用者設定。 它總是最後適用於 所有未被其他保單涵蓋的受益人。
- 考慮為受影響的使用者 建立自訂政策 ,而不是依賴預設。
垃圾郵件判決覆寫行為
某些機制可以覆寫郵件的垃圾郵件判定,例如郵件流規則或連線過濾。 這些覆寫會影響郵件是進入收件匣、垃圾郵件資料夾或隔離。 在雲端組織中,垃圾郵件過濾會對訊息進行分類,並利用訊息分類及其他訊號採取行動。
以下機制可覆蓋垃圾郵件過濾所判定的判決。 它們的行為與限制會影響故障排除:
| 覆寫機制 | Effect | 限制 | 詳細資料 |
|---|---|---|---|
| 郵件流程規則 (傳輸規則) | 將垃圾郵件信心等級(SCL)設為 -1(繞過)或0-9(針對本地Exchange環境的處理) | 無法略過 惡意軟體或高信賴度網路釣魚篩選。 SCL -1 僅覆蓋垃圾郵件過濾。 | 使用郵件流程規則設定 SCL |
| IP 允許清單 (連線過濾) | 繞過大部分允許 IP 訊息的過濾 | 不會略過惡意程式碼或高信賴度網路釣魚掃描。 不會覆寫 DMARC 失敗。 | 設定連線篩選 |
| 允許寄件人/網域 (反垃圾郵件政策) | 繞過指定寄件者或網域的垃圾郵件過濾 | 高風險:攻擊者可能會偽造允許的網域。 不會略過惡意程式碼或高信賴度網路釣魚。 | 建立安全寄件者清單 |
| 租用戶允許/封鎖清單 | 允許或封鎖特定寄件人、網域、網址或檔案 | 允許項目預設為暫時性。 封鎖項目優先於允許項目。 | 租用戶允許/封鎖清單 |
| Outlook 安全寄件人 (使用者層級) | 繞過使用者安全寄件人名單中寄件人郵件的垃圾郵件過濾 | 不會略過惡意程式碼或高信賴度網路釣魚。 這會造成針對性偽裝的風險。 | 安全清單彙總 |
| 進階投遞政策 | 略過對 SecOps 信箱和網路釣魚模擬訊息的篩選 | 專為特定情境打造。 請勿用於一般允許清單。 | 設定進階交付政策 |
| 連接器的增強篩選(略過列示) | 保留原始來源 IP,以便精確檢查 SPF/認證 | 它不會繞過過濾,但會影響過濾評估訊息來源的方式。 | 增強的連接器篩選 |
- SCL -1 是用來繞過垃圾郵件過濾的 指令 ,而不一定是訊息上蓋有的 SCL 值。 跳過垃圾郵件過濾的訊息仍可掃描並蓋上 0 或 1 的 SCL,表示已評估並確認非垃圾郵件。
- 即使郵件繞過垃圾郵件過濾,以下保護 措施也絕不會 被繞過:
- 惡意軟體掃描:含有惡意軟體的訊息始終被隔離。
- 高信心網路釣魚(HPHSH):被認定為高信心網路釣魚的訊息都會被隔離(除非 MX 紀錄未指向 Microsoft 365,且有 SCL -1 規則)。
注意
若未審慎限定條件範圍,透過郵件流程規則將 SCL 設為 -1 會造成 重大風險。 務必使用盡可能最嚴格的條件。
問題:SCL -1 郵件流規則將垃圾郵件送達收件匣
徵兆:使用者在收件匣中收到垃圾郵件或網路釣魚郵件,而不是在 [垃圾郵件] 或隔離區中收到。
可能原因:郵件流規則將 SCL 設為 -1,表示範圍過廣。 例如,來自特定網域或 IP 範圍的所有訊息,或是所有透過連接器路由的訊息。
診斷方法:
- 在位於 的 Exchange 系統管理中心 https://admin.exchange.microsoft.com/#/transportrules 頁面上,尋找動作設為 將垃圾郵件信賴等級 (SCL) 設為 略過垃圾郵件篩選 或 -1 的規則。
- 檢視條件。 它們是否過於廣泛?
解決方案:
- 縮小條件範圍:在規則中 加入更多條件 ,例如 (寄件者地址 + 特定標頭值) 。
- 改用增強型連接器過濾:如果該規則存在是因為郵件會經過非 Microsoft 服務,請設定增強型連接器過濾並移除 SCL-1 規則。
- 使用進階投遞政策:對於 SecOps 郵箱或網路釣魚模擬,請使用 進階投遞政策 取代郵件流規則。
問題:允許清單項目無法正常運作
症狀:你在反垃圾郵件政策中將某個寄件人加入了允許的寄件人清單,但該寄件人的訊息仍在被過濾。
可能原因:預設的安全政策會覆蓋使用者,並覆蓋自訂的反垃圾郵件政策設定。 或者,惡意程式碼或高信賴度網路釣魚篩選已攔截該郵件,而允許清單無法覆寫這些判定。
診斷方法:
- 請檢查 訊息標頭 中是否有
X-Forefront-Antispam-Report標頭,並尋找SFV(垃圾郵件篩選判定結果)值:-
SFV:SKA= 已允許此訊息(因允許清單項目而略過篩選)。 -
SFV:SPM= 訊息被標記為垃圾郵件 (允許清單未套用) 。
-
- 檢查郵件是否遭到惡意程式碼或網路釣魚篩選攔截,而不是垃圾郵件篩選。
解決方案:
- 若使用者處於預設的安全政策中,自訂政策中允許的寄件人/網域清單將被忽略。 改用 租戶允許/封鎖名單 。
- 如果郵件被標示為惡意程式碼或高信賴度網路釣魚,請透過位於 的 Microsoft Defender 入口網站中的 [提交],將其https://security.microsoft.com/reportsubmission。
判斷是哪個元件過濾了訊息
當你排除意外垃圾郵件過濾行為時,找出 是哪個元件 過濾了訊息或覆蓋了過濾。 Exchange Online 過濾流程中的多個元件都可能影響結果:垃圾郵件過濾、郵件流規則、連線過濾、允許/阻擋的寄件人清單,以及進階垃圾郵件過濾器(ASF)設定。
以下步驟說明如何使用訊息 X 標頭來追蹤過濾決策。
步驟 1:取得訊息標頭
要分析訊息的過濾方式,你需要受影響訊息的完整網路訊息標頭:
- Outlook (桌面) :打開訊息 > ,選擇 檔案>屬性。 標頭會出現在 網際網路標頭 的欄位中。
- Outlook 網頁版:開啟訊息 > 選擇 ... (更多動作) >查看>訊息詳情。
- 管理員 (郵件追蹤):在位於 的 Exchange 系統管理中心中的https://admin.exchange.microsoft.com/#/messagetrace頁面上,尋找該郵件並檢視標頭詳細資料。
提示
將完整標頭複製貼上到 Message Header 分析 工具中,將其解析成可讀格式。
步驟 2:找出關鍵 X 標頭
以下 X 標頭包含追蹤過濾決策所需的資訊:
| 頁首 | 用途 |
|---|---|
X-Forefront-Antispam-Report |
包含垃圾郵件過濾判定(SFV)、IP 判定(IPV)、威脅類別(CAT)及其他過濾決策。 |
X-Microsoft-Antispam |
包含大量郵件抱怨等級 (BCL) 和其他診斷欄位。 |
X-CustomSpam |
只有當 ASF 設定標記該訊息時才會顯示。 識別觸發的是哪一條 ASF 規則。 |
Authentication-Results |
包含 SPF、DKIM、DMARC 及複合認證 (compauth) 結果。 |
欲了解所有標頭欄位的完整細節,請參閱 雲端組織中的反垃圾郵件標頭。
步驟三:閱讀垃圾郵件過濾評決
標頭中的 X-Forefront-Antispam-Report(垃圾郵件過濾裁決)欄位,是判斷哪個元件決定郵件處理結果的主要指標:
| SFV 值 | 組件 | 意義 |
|---|---|---|
SFV:BLK |
使用者封鎖寄件人名單 | 該訊息被阻擋是因為寄件人在收件人的 Outlook 封鎖寄件人名單中。 |
SFV:NSPM |
垃圾郵件過濾器(內容過濾器) | 垃圾郵件過濾後確認該訊息並非垃圾郵件。 |
SFV:SFE |
使用者安全寄件人名單 | 過濾被跳過,因為寄件人在收件人的 Outlook 安全寄件人名單中。 |
SFV:SKA |
反垃圾郵件原則允許的寄件者/網域清單 | 該郵件跳過垃圾郵件過濾,因為寄件人或網域在允許的寄件人/網域清單中。 |
SFV:SKB |
反垃圾郵件政策封鎖寄件人/網域列表 | 該訊息被標記為垃圾郵件,是因為寄件人或網域在被封鎖的寄件人/網域清單中。 |
SFV:SKI |
IP 允許/封鎖清單 (連線過濾) | 該訊息跳過垃圾郵件過濾,因為來源 IP 在 IP 允許清單中。 |
SFV:SKN |
郵件流規則 | 系統以 設定「設定垃圾信賴等級(SCL) 」動作為 繞過垃圾郵件過濾 (-SetSCL -1)來回應跳過垃圾郵件過濾的規則。 |
SFV:SKQ |
解除隔離 | 該訊息已從隔離中釋放並送達預定收件人。 |
SFV:SKS |
郵件流規則或本地 Exchange | 該郵件在垃圾郵件過濾處理前被標記為垃圾郵件,而 Secure 預設 會接受這個請求。 來源要麼是設定垃圾郵件信心等級(SCL)的郵件流規則,要麼是混合部署中由本地 Exchange 傳遞的垃圾郵件決策。 將訊息標記為垃圾郵件的請求是過濾輸入,而非最終決定,因此 SFV:SKS 只有在請求被接受時才會出現。 |
SFV:SPM |
垃圾郵件過濾器(內容過濾器) | 垃圾郵件過濾會根據內容分析將郵件標記為垃圾郵件。 |
步驟 4:檢查 IPV 欄位,以確認連線層級決策
IPV (IP 判定) 欄位顯示連線過濾器是否對來源 IP 做出判斷:
| IPV 價值 | 意義 |
|---|---|
IPV:CAL |
來源 IP 位址位於連線過濾政策的 IP 允許清單 中。 垃圾郵件過濾被跳過了。 |
IPV:NLI |
該 IP 位址在任何 IP 聲譽清單中都找不到。 未發生連線層級覆寫。 |
步驟 5:檢查 ASF 覆寫
若 ASF 設定標記該訊息,則會新增一個獨立 X-CustomSpam 標頭,標示觸發的 ASF 規則。 例如:
X-CustomSpam: Web bug
欲了解完整的 ASF 設定、 X-CustomSpam 值及其垃圾郵件過濾效果,請參閱 反垃圾郵件政策中的進階垃圾郵件過濾器(ASF)設定。
附註
ASF 會在郵件流程規則處理郵件X-CustomSpam新增 標頭。 你無法用郵件流程規則來識別或處理 ASF 標記的訊息。
步驟 6:檢查是否涉及郵件流程規則
若 SFV:SKN 標頭中出現 或 SFV:SKS ,表示郵件 流規則 在垃圾郵件過濾處理前已影響該郵件: SFV:SKN 對於繞過垃圾郵件過濾的規則(SCL -1),或 SFV:SKS 標記該郵件為垃圾郵件的規則(SCL 5-9)。 在混合部署中,也可能SFV:SKS源自本地 Exchange 垃圾郵件的決策。 這些動作是過濾的輸入,而非最終決策, Secure 預設可能不會遵守這些指令。
若要識別是哪個郵件流程規則應負其責:
- 在位於 的 Exchange 系統管理中心 https://admin.exchange.microsoft.com/#/transportrules 頁面上,尋找動作為 設定垃圾郵件信賴等級 (SCL) 的規則。
- 將規則條件與受影響訊息交叉比對。
或者,也可以在 Exchange 系統管理中心(EAC)中使用訊息追蹤功能。 詳細訊息追蹤輸出會顯示一個 AGENTINFO 事件,用來指出是哪一條規則被觸發。
查找所有設定 SCL 的郵件流程規則
若要列出所有設定 SCL 的郵件流程規則,請連接 Exchange Online PowerShell 並執行以下指令:
Get-TransportRule | Where-Object {$_.SetSCL -ne $null} | Format-Table Name, State, Priority, @{N='SetSCL';E={$_.SetSCL};Alignment='Right'}, @{N='Conditions';E={($_.Conditions -join ', ') -replace 'Microsoft\.Exchange\.MessagingPolicies\.Rules\.Tasks\.','' -replace 'Predicate',''}} -AutoSize -Wrap
決策樹:追蹤過濾決策
請使用以下工作流程系統性地找出是哪個元件過濾了訊息。 先從閱讀 X-Forefront-Antispam-Report 標題開始:
檢查SFV值:
-
SFV:BLK: 使用者的封鎖寄件人名單。 -
SFV:NSPM: 垃圾郵件過濾器(內容過濾器)標記為非垃圾郵件。 -
SFV:SFE:用戶的安全寄件人名單。 -
SFV:SKA:反垃圾郵件原則允許的寄件者/網域清單。 -
SFV:SKB:反垃圾郵件政策封鎖的寄件者/網域清單。 -
SFV:SKI:連線篩選器(IP 允許清單)略過了篩選。 確認IPV:CAL也存在。 -
SFV:SKN郵件流程規則繞過了過濾。 -
SFV:SKS:郵件流規則或本地 Exchange(混合式)會在過濾前將郵件標記為垃圾郵件(Secure預設遵守)。 -
SFV:SPM: 垃圾郵件過濾器(內容過濾器)標記為垃圾郵件。 檢查威脅類型的CAT值,以及 ASF 觸發程序的X-CustomSpam標頭。
-
檢查 X-CustomSpam 標頭 (如果有):已觸發 ASF 設定。 找出是哪個設定,如果訊息是誤判就停用它。
檢查 Authentication-Results (compauth):
-
compauth=fail reason=000: DMARC 明確失敗(可能導致垃圾郵件判決)。 -
compauth=fail reason=001:隱性認證失敗 (偽造情報) 。
-
真實世界的標頭範例
以下範例展示了如何解讀訊息標頭,以識別是哪個元件過濾了訊息。
郵件過濾後的訊息:
X-Forefront-Antispam-Report: CIP:198.51.100.50;CTRY:US;LANG:en; SFV:SPM;IPV:NLI;SRV:;H:mail.adatum.com;PTR:mail.adatum.com; CAT:SPM;SFTY:;DIR:INB;垃圾郵件過濾會將訊息標記為 垃圾 郵件(SFV:SPM,CAT:SPM)。 未發生覆寫(IPV:NLI)。
郵件流規則繞過過濾:
X-Forefront-Antispam-Report: CIP:203.0.113.10;CTRY:GB;LANG:en; SFV:SKN;IPV:NLI;SRV:;H:partner-mail.contoso.com; CAT:NONE;DIR:INB;SFV:SKN表示郵件流規則跳過了該郵件的垃圾郵件過濾。 請檢查你的郵件流程規則,確認匹配條件。IP 允許清單繞過的過濾:
X-Forefront-Antispam-Report: CIP:192.0.2.25;CTRY:DE;LANG:de; SFV:SKI;IPV:CAL;SRV:;H:smtp.fabrikam.de; CAT:NONE;DIR:INB;來源 IP (192.0.2.25) 在 IP 允許清單 (SFV:SKI、IPV:CAL) 。 連線過濾繞過了垃圾郵件過濾。
ASF 設定標記為垃圾郵件的訊息:
X-Forefront-Antispam-Report: CIP:198.51.100.99;CTRY:US;LANG:en; SFV:SPM;IPV:NLI;SRV:;H:bulk.adatum.com; CAT:HSPM;DIR:INB; X-CustomSpam: Web bug該訊息與 HTML ASF 設定 中的 Web 錯誤 (X-CustomSpam: Web bug)相符,標記為 高信心垃圾訊息 (CAT:HSPM)。 訊息中可能包含一個 1x1 的追蹤像素。 如果訊息是合法電子報,請關閉
MarkAsSpamWebBugsInHtmlASF 設定。郵件因 DMARC 失敗而被標記為垃圾郵件:
X-Forefront-Antispam-Report: CIP:198.51.100.77;CTRY:US;LANG:en; SFV:SPM;IPV:NLI;SRV:;CAT:SPOOF;DIR:INB; Authentication-Results: spf=fail (sender IP is 198.51.100.77) smtp.mailfrom=fabrikam.com; dkim=none; dmarc=fail action=quarantine header.from=fabrikam.com; compauth=fail reason=000該訊息在 DMARC 失敗(compauth=fail reason=000),而發送者的 DMARC 政策規定了隔離。 反偽裝(DMARC)強制執行將郵件標記為垃圾郵件(CAT:SPOOF),而非垃圾郵件過濾器(內容過濾器)。
使用者安全寄件人繞過的過濾:
X-Forefront-Antispam-Report: CIP:203.0.113.55;CTRY:IN;LANG:en; SFV:SFE;IPV:NLI;SRV:;CAT:NONE;DIR:INB;寄件人已在收件人的安全寄件人名單中 (SFV:SFE) 。 垃圾郵件過濾被跳過了。 要驗證,請連接 Exchange Online PowerShell 並檢查使用者的垃圾郵件設定:
Get-MailboxJunkEmailConfiguration -Identity "user@contoso.com" | Select-Object TrustedSendersAndDomains
篩選決策快速參考
| 標頭證據 | 組件 | 管理員操作 |
|---|---|---|
CAT:HPHSH |
高信賴度網路釣魚偵測 | 允許清單無法覆寫此判定。 |
compauth=fail reason=000 + CAT:SPOOF |
DMARC/反偽裝 | 請檢視寄件人的 DMARC 政策;檢查認證接收鏈(ARC)配置。 |
SFV:BLK |
使用者封鎖的寄件者 (Outlook) | 請檢查 Get-MailboxJunkEmailConfiguration 中的 BlockedSendersAndDomains。 |
SFV:SFE |
使用者安全寄件者 (Outlook) | 請檢查 Get-MailboxJunkEmailConfiguration 中的 TrustedSendersAndDomains。 |
SFV:SKA |
反垃圾郵件政策 (允許發送者/網域列表) | 審查允許寄件人採用反垃圾郵件政策。 |
SFV:SKB |
反垃圾郵件政策 (封鎖寄件人/網域清單) | 請在反垃圾郵件政策中檢視被封鎖的寄件人。 |
SFV:SKI + IPV:CAL |
連線過濾器 (IP 允許清單) | 請參考 Get-HostedConnectionFilterPolicy 中的 IPAllowList。 |
SFV:SKN (繞過垃圾郵件過濾) |
郵件流規則 | 查找所有設定 SCL 的郵件流程規則 |
SFV:SKS (在垃圾郵件過濾前標記為垃圾郵件) |
郵件流規則或本地 Exchange | 找到所有設定 SCL 的郵件流程規則。 在 混合部署中,也要檢查本地垃圾郵件的決策。 |
SFV:SPM
+
X-CustomSpam: 標頭現存 |
ASF 設定 | 找出並停用有問題的 ASF 設定。 |
SFV:SPM 或 SFV:NSPM,不使用 X-CustomSpam |
垃圾郵件過濾器(內容過濾器) | 檢閱反垃圾郵件原則動作;提交誤判為真。 |
SRV:BULK + 在 X-Microsoft-Antispam 中的 BCL 值 |
批量郵件偵測 (BCL門檻) | 調整反垃圾郵件政策中的 BCL 門檻。 |
造成誤報的 ASF 設定
ASF) 設定 (進階垃圾郵件過濾器 會根據特定訊息屬性將訊息標記為垃圾郵件。 雖然這些設定針對垃圾郵件常見的特徵,但當合法訊息包含相同特性時,也可能造成 誤報 。
附註
啟用一個或多個 ASF 設定是對垃圾郵件過濾的 積極 做法。 你不能向 Microsoft 回報 ASF 設定標記為誤判的訊息。 Microsoft 不再建議啟用 ASF 設定,因為這些功能已經由過濾堆疊的其他層級涵蓋。
以下表格列出常見導致誤報的 ASF 設定,並提供何時停用的指引。
提高垃圾郵件分數設定
這些設定會增加匹配郵件的垃圾郵件分數,進而提高郵件收到 垃圾郵件過濾器 判定及反垃圾郵件政策相應行動的機率。 並非所有符合這些條件的郵件都會被標記為垃圾郵件。
| ASF 設定 | PowerShell 參數 | 為什麼會造成假陽性 | 建議 |
|---|---|---|---|
| 遠端網站的圖片連結 | IncreaseScoreWithImageLinks |
標記包含 <Img> HTML 標籤連結至遠端網站的訊息。 有些合法的 HTML 電子郵件會包含遠端圖片。 |
如果你收到帶有遠端圖片連結的合法電子郵件,請關閉。 |
| URL 中的數值 IP 位址 | IncreaseScoreWithNumericIps |
標示包含數字 IP 位址 URL 的訊息(例如 http://192.168.1.1/)。 部分合法的內部系統或合作夥伴應用程式使用基於 IP 的網址。 |
如果你的寄件者是合法且使用 IP 基礎網址的,請關閉。 |
| URL 重新導向至其他埠 | IncreaseScoreWithRedirectToOtherPort |
標示包含下列 URL 的郵件:URL 會重新導向至 80 (HTTP)、8080 (替代 HTTP) 或 443 (HTTPS) 以外的 TCP 連接埠。 有些合法的網頁應用程式會使用非標準的埠口。 | 如果合法訊息包含指向非標準埠的連結,請關閉。 |
| 連結至 .biz 或 .info 網站 | IncreaseScoreWithBizOrInfoUrls |
標記包含 .biz 或 .info 網址的訊息。 許多合法企業使用這些頂級域名。 |
如果您與使用 或 .biz 網域的合法寄件者通訊,.info。 |
標記為垃圾郵件設定
以下標記為垃圾郵件設定,標記已偵測到的郵件,並以高信心垃圾郵件過濾器的判定及相應的反垃圾郵件政策行動:
| ASF 設定 | PowerShell 參數 | 為什麼會造成假陽性 | 建議 |
|---|---|---|---|
| 空訊息 | MarkAsSpamEmptyMessages |
標記無主旨、無正文內容及無附件的訊息。 有些自動通知或系統警示可能是空白的。 | 如果你會收到正常的空白系統通知,關閉。 |
| HTML 中的嵌入標籤 | MarkAsSpamEmbedTagsInHtml |
標記包含 <embed> HTML 標籤的訊息。 一些合法的 HTML 電子郵件會使用嵌入標籤來描述媒體內容。 |
如果你收到帶有嵌入媒體的合法 HTML 電子郵件,請關閉。 |
| HTML 中的 JavaScript 或 VBScript(VBScript) | MarkAsSpamJavaScriptInHtml |
標記包含 JavaScript 或 VBScript 的訊息。 一些合法的電子郵件電子報或行銷平台會包含腳本。 | 請關閉,除非您的組織特別要求封鎖電子郵件中的指令碼。 |
| HTML 中的表單標籤 | MarkAsSpamFormTagsInHtml |
用 <form> HTML 標籤標記訊息。 合法的調查邀請或互動電子郵件可能會使用表單標籤。 |
逐案評估。 用於高安全性環境時,請保持開啟。 |
| HTML 中的框架或 iframe 標籤 | MarkAsSpamFramesInHtml |
使用 <frame> 或 <iframe> HTML 標籤標記訊息。 一些來自舊系統的正規郵件會使用框架。 |
如果你收到帶有框架的合法郵件,請關閉。 |
| HTML 中的網頁錯誤 | MarkAsSpamWebBugsInHtml |
標示包含追蹤像素(1×1 影像)的訊息 幾乎所有現代行銷電子郵件和電子報都包含追蹤像素。 | 關掉。 這種設定會導致 非常高的誤報率 ,因為追蹤像素在正規行銷郵件中是標準配置。 |
| HTML 中的物件標籤 | MarkAsSpamObjectTagsInHtml |
用 <object> HTML 標籤標記訊息。 在正規郵件中很少見。 |
通常可以保持開啟,除非您收到特定的誤判為真。 |
| 敏感詞彙 | MarkAsSpamSensitiveWordList |
標記包含 Microsoft 敏感詞彙清單中詞彙的訊息。 可以標記合法的人資、醫療或財務通訊。 | 如果涉及醫療、財務或人力資源相關內容的商務通訊出現誤判為真,請關閉。 |
| SPF 記錄:硬失敗 | MarkAsSpamSpfRecordHardFail |
標示 SPF 傳回硬失敗的郵件。 合法寄件人若設定錯誤 SPF 紀錄或轉寄訊息,會觸發此設定。 此設定無法使用測試模式。 | 請關閉,除非你已確認所有合法的寄件者都已設定正確的 SPF 記錄。 改用DMARC強制執行。 |
以下標記為 垃圾 郵件設定,標記已偵測到的郵件,並以垃圾 郵件過濾器判 定及反垃圾郵件政策中的相應行動:
| ASF 設定 | PowerShell 參數 | 為什麼會造成假陽性 | 建議 |
|---|---|---|---|
| 寄件人識別過濾:硬失敗 | MarkAsSpamFromAddressAuthFail |
標記未通過寄件人身份驗證的訊息。 寄件人 ID 是一種已棄用的協議,許多合法寄件者不支援。 此設定無法使用測試模式。 | 關掉。 寄件人 ID 已經過時。 請改用 SPF/DKIM/DMARC。 |
| NDR 反向散射 | MarkAsSpamNdrBackscatter |
標示看似為反向散佈的未傳遞回報 (NDR) (也就是針對使用者未傳送之郵件產生的 NDR)。 可能會標示合法的退信郵件。 此設定無法使用測試模式。 | 除非遇到明顯的背散射,否則請關閉。 來自有效郵件系統的合法 NDR 可能會被錯誤標記。 |
如何識別由 ASF 造成的誤判為真
當某項 ASF 設定將郵件標記時,系統會將 X-CustomSpam X 標頭加入該郵件。 標頭值用來識別被觸發的是哪一項 ASF 設定。 如需完整的 X-CustomSpam 標頭值清單及其對應的 ASF 設定,請參閱 反垃圾郵件原則中的進階垃圾郵件篩選 (ASF) 設定。
如何停用 ASF 設定
你可以在 Microsoft Defender 入口網站或 Exchange Online PowerShell 中停用 ASF 設定。 詳細步驟請參閱 啟用、停用或測試 ASF 設定。
提示
在正式環境中啟用 ASF 設定之前,請先使用測試模式(適用於大多數「提高垃圾郵件分數」和「標示為垃圾郵件」設定)。 在測試模式下,ASF 設定會為訊息新增對應 X-CustomSpam 的 X 標頭,但不會執行任何動作。 此方法可讓您在承諾設定前,透過訊息追蹤或標頭分析來識別受影響的訊息。
下列 ASF 設定無法使用測試模式:SPF 記錄:硬性失敗(MarkAsSpamSpfRecordHardFail)、寄件者 ID 篩選:硬性失敗(MarkAsSpamFromAddressAuthFail),以及 NDR 反向散射(MarkAsSpamNdrBackscatter)。
故障排除工作流程
請使用以下工作流程來診斷反垃圾郵件政策問題:
辨識是哪個元件過濾了訊息:使用訊息標頭判斷是垃圾郵件過濾、郵件流程規則、連線過濾或其他元件過濾了郵件。 詳細步驟請參見 「判斷是哪個元件過濾了訊息」。
檢查政策優先順序問題:
- 使用者是否包含在 標準或嚴格預設的安全政策中? 嚴格優先於標準,標準則在任何自訂政策之前。
- 多個自訂政策是否相符? 優先權最高的政策(最低優先權號碼)會勝出。
- 沒有相符的自訂原則嗎? 預設政策適用。
檢查ASF假陽性:
- 在訊息標頭中尋找
X-CustomSpam標頭。 標頭值用來識別被觸發的是哪一項 ASF 設定。 - 關閉有問題的 ASF 設定或使用測試模式。
- 在訊息標頭中尋找
PowerShell 診斷指令
連接 Exchange Online PowerShell,並使用以下指令快速診斷反垃圾郵件政策設定問題。
# List all anti-spam policies with their priority and state
Get-HostedContentFilterRule | Sort-Object Priority | Format-Table Name, Priority, State, SentTo, SentToMemberOf, RecipientDomainIs
# Check for SCL-setting mail flow rules
Get-TransportRule | Where-Object {$_.SetSCL -ne $null} | Format-Table Name, State, SetSCL, Priority
# Check connection filter (IP Allow/Block lists)
Get-HostedConnectionFilterPolicy | Format-List IPAllowList, IPBlockList
# View the full settings of a specific policy
Get-HostedContentFilterPolicy -Identity "Default" | Format-List
# Check if any ASF settings are enabled
Get-HostedContentFilterPolicy | Format-Table Identity, MarkAsSpam*, IncreaseScoreWith* -AutoSize
# Check allowed/blocked senders in anti-spam policies
Get-HostedContentFilterPolicy | Format-Table Identity, AllowedSenders, AllowedSenderDomains, BlockedSenders, BlockedSenderDomains