You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何强化Exchange Online以防范利用Outlook SMTP服务器的内部地址欺骗?

如何强化Exchange Online以防范利用Outlook SMTP服务器的内部地址欺骗?

这个问题确实戳中了Exchange Online里一个容易被忽略的安全盲区——未授权的内部地址欺骗,尤其是通过SMTP直接提交的情况。下面我整理了几个实际运维中验证有效的配置方案,一步步帮你堵上这个漏洞:

1. 强制内部SMTP提交必须经过身份验证

Exchange Online默认的客户端SMTP连接器可能保留了宽松的匿名权限,你需要收紧这个设置:

  • 进入Exchange管理中心(EAC),转到「邮件流」>「接收连接器」,找到针对前端客户端提交的连接器(通常命名为Default Frontend <你的租户名称>)。编辑它的「身份验证」选项,取消勾选「匿名身份验证」,只保留「TLS身份验证」、「基本身份验证(TLS下)」以及微软推荐的「OAuth身份验证」。
  • 如果习惯用PowerShell配置,可运行以下命令:
Set-ReceiveConnector "Default Frontend <TenantName>" -AuthMechanism Tls, BasicAuthRequireTls, OAuth

这样配置后,任何人想要通过这个连接器发邮件,必须先完成合法身份验证,无法随便冒充内部发件人。

2. 配置内部发件人拦截规则

通过Exchange的传输规则,直接拦截未验证的内部发件人邮件:

  • 新建一条传输规则,条件设置为「发件人域是<你的内部域名>」+「发件人未经过身份验证」;动作选择「拒绝邮件」,并添加自定义提示(比如「此邮件发件人未通过身份验证,禁止冒充内部地址发送」)。
  • 这条规则会精准命中你测试的那种场景:冒充CEO发内部邮件但没经过验证的情况,直接在传输环节就把邮件拦下来。

3. 启用DKIM和DMARC增强可信度验证

虽然DKIM主要针对外部邮件,但结合DMARC可以进一步加固内部邮件的安全性:

  • 在Exchange Online中为你的内部域名启用DKIM签名,所有合法内部邮件都会被加上专属签名,收件端可以验证发件人身份的真实性。
  • 配置DMARC记录,建议设置p=quarantine(先隔离可疑邮件观察效果),后续可升级为p=reject,同时添加rua和ruf地址接收合规报告。即使有漏网的欺骗邮件,DMARC也会阻止它进入用户收件箱。

4. 限制SMTP AUTH的使用范围

Exchange Online默认可能允许所有用户开启SMTP AUTH,你可以把权限收窄到真正需要的用户(比如使用桌面邮件客户端的老用户):

  • 在EAC中,转到「收件人」>「邮箱」,编辑目标用户的「邮件功能」>「POP3和IMAP」,关闭不需要的用户的SMTP AUTH权限。
  • 也可以用PowerShell批量配置:
# 先批量禁用所有用户的SMTP AUTH
Get-Mailbox | Set-CASMailbox -SmtpClientAuthenticationDisabled $true
# 再单独给需要的用户开启
Set-CASMailbox "需要开启的用户名" -SmtpClientAuthenticationDisabled $false

补充说明:你测试的那种直接通过SMTP命令提交的方式,在完成以上配置后会直接失败——当你发送MAIL FROM: ceo@domain.com时,服务器会先要求完成身份验证,未验证的请求会被直接拒绝,根本到不了发送邮件的环节。

备注:内容来源于stack exchange,提问作者j4k3

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 08:33:02