如何强化Exchange Online以防范利用Outlook SMTP服务器的内部地址欺骗?
如何强化Exchange Online以防范利用Outlook SMTP服务器的内部地址欺骗?
这个问题确实戳中了Exchange Online里一个容易被忽略的安全盲区——未授权的内部地址欺骗,尤其是通过SMTP直接提交的情况。下面我整理了几个实际运维中验证有效的配置方案,一步步帮你堵上这个漏洞:
1. 强制内部SMTP提交必须经过身份验证
Exchange Online默认的客户端SMTP连接器可能保留了宽松的匿名权限,你需要收紧这个设置:
- 进入Exchange管理中心(EAC),转到「邮件流」>「接收连接器」,找到针对前端客户端提交的连接器(通常命名为
Default Frontend <你的租户名称>)。编辑它的「身份验证」选项,取消勾选「匿名身份验证」,只保留「TLS身份验证」、「基本身份验证(TLS下)」以及微软推荐的「OAuth身份验证」。 - 如果习惯用PowerShell配置,可运行以下命令:
Set-ReceiveConnector "Default Frontend <TenantName>" -AuthMechanism Tls, BasicAuthRequireTls, OAuth
这样配置后,任何人想要通过这个连接器发邮件,必须先完成合法身份验证,无法随便冒充内部发件人。
2. 配置内部发件人拦截规则
通过Exchange的传输规则,直接拦截未验证的内部发件人邮件:
- 新建一条传输规则,条件设置为「发件人域是<你的内部域名>」+「发件人未经过身份验证」;动作选择「拒绝邮件」,并添加自定义提示(比如「此邮件发件人未通过身份验证,禁止冒充内部地址发送」)。
- 这条规则会精准命中你测试的那种场景:冒充CEO发内部邮件但没经过验证的情况,直接在传输环节就把邮件拦下来。
3. 启用DKIM和DMARC增强可信度验证
虽然DKIM主要针对外部邮件,但结合DMARC可以进一步加固内部邮件的安全性:
- 在Exchange Online中为你的内部域名启用DKIM签名,所有合法内部邮件都会被加上专属签名,收件端可以验证发件人身份的真实性。
- 配置DMARC记录,建议设置
p=quarantine(先隔离可疑邮件观察效果),后续可升级为p=reject,同时添加rua和ruf地址接收合规报告。即使有漏网的欺骗邮件,DMARC也会阻止它进入用户收件箱。
4. 限制SMTP AUTH的使用范围
Exchange Online默认可能允许所有用户开启SMTP AUTH,你可以把权限收窄到真正需要的用户(比如使用桌面邮件客户端的老用户):
- 在EAC中,转到「收件人」>「邮箱」,编辑目标用户的「邮件功能」>「POP3和IMAP」,关闭不需要的用户的SMTP AUTH权限。
- 也可以用PowerShell批量配置:
# 先批量禁用所有用户的SMTP AUTH Get-Mailbox | Set-CASMailbox -SmtpClientAuthenticationDisabled $true # 再单独给需要的用户开启 Set-CASMailbox "需要开启的用户名" -SmtpClientAuthenticationDisabled $false
补充说明:你测试的那种直接通过SMTP命令提交的方式,在完成以上配置后会直接失败——当你发送MAIL FROM: ceo@domain.com时,服务器会先要求完成身份验证,未验证的请求会被直接拒绝,根本到不了发送邮件的环节。
备注:内容来源于stack exchange,提问作者j4k3
相关产品推荐
相关产品推荐

