Voraussetzungen
- Sie benötigen SuperAdmin-Zugriff auf Libraesva.
- Sie benötigen einen in ESG erstellten Graph API-Connector. Um ihn zu erstellen, folgen Sie bitte der vorherigen Anleitung Microsoft 365 APIs configuration.
Konfiguration
Der Konfigurationsprozess besteht aus mehreren Schritten. Bitte folgen Sie ihnen in der angegebenen Reihenfolge.Eingehender Flow (Inbound)
Microsoft 365-Ziel-FQDN abrufen
- Melden Sie sich im Microsoft 365 Portal mit einem Admin-Konto an.
- Wählen Sie im linken Menü die Option Show all.
- Navigieren Sie dann zu Settings > Domains.
- Wählen Sie Ihre Domain aus der Domain-Liste aus und klicken Sie darauf.
- Gehen Sie zu den DNS-Einträgen und suchen Sie Ihren MX-Eintrag.
- Ihr MX-Eintrag sollte etwa so aussehen: yourdomain-com.mail.protection.outlook.com, Ihr Ziel-Mailserver.
Microsoft 365 Spam-Prüfungen deaktivieren
- Die Deaktivierung der 365-Spam-Prüfungen ist nicht zwingend erforderlich. Wir empfehlen jedoch, die Spam-Prüfungen für E-Mails zu deaktivieren, die von Libraesva ESG zugestellt werden, um False Positives zu vermeiden. Um die 365-Spam-Prüfungen zu deaktivieren, folgen Sie bitte der Anleitung Disable Microsoft 365 Spam Checks.
Aktualisierung der MX-Einträge
- Um Ihren E-Mail-Verkehr an Libraesva ESG umzuleiten, müssen Sie die MX-Einträge Ihrer Domain(s) aktualisieren. Die MX-Einträge werden bei Ihrem Domain-Host gespeichert und leiten Ihre E-Mails an Ihre Mailserver weiter. Es ist vergleichbar damit, Ihre neue Adresse bei der Post zu hinterlegen, damit Ihre Post zugestellt wird.
- Jeder Domain-Registrar hat leicht unterschiedliche Verfahren zur MX-Konfiguration, aber Sie können sich an diesen allgemeinen Schritten orientieren.
-
- Melden Sie sich bei Ihrem Domain-Konto bei Ihrem Domain-Host an.
- Suchen Sie die Seite zur Aktualisierung der MX-Einträge Ihrer Domain. Die Seite kann Bezeichnungen wie „DNS Management“, „Name Server Management“ oder „Advanced Settings“ tragen.
- Fügen Sie neue MX-Einträge für die ESG-Mailserver hinzu. Der Zielwert ist der öffentliche Name Ihrer ESG-Appliance. Wenn Sie ein Cluster-Setup haben, müssen Sie zwei Einträge hinzufügen und eine relative Priorität für die Knoten wählen: Wenn Sie beiden Knoten die gleiche Priorität geben, werden beide für eingehende Mails verwendet, andernfalls wird der Knoten mit höherer Priorität (d. h. einer größeren Zahl) verwendet, während der andere Knoten als Fallback-Mailserver dient.Beispielwerte für ESG-MX-Einträge
Name/Host/Alias Time to Live (TTL) Eintragstyp Priorität Wert/Antwort/Ziel @ oder leer lassen 3600 MX 10 esva1.example.com @ oder leer lassen 3600 MX 10 esva2.example.com - Löschen Sie alle bestehenden MX-Einträge. Alle anderen MX-Einträge sollten gelöscht werden, da sie nicht mehr direkt verwendet werden. Falls Sie die bestehenden MX-Einträge nicht löschen können, stellen Sie sicher, dass sie eine niedrigere Priorität als Ihre neuen ESG-Einträge haben.
- Speichern Sie Ihre Änderungen
Connector-Konfiguration
Der Inbound Connector ist unerlässlich, um Microsoft 365 Rate Limiting-Richtlinien für von ESG kommende E-Mails zu vermeiden.-
Der Inbound Connector kann auf zwei Arten eingerichtet werden:
- Einschränkung des eingehenden Flows, sodass er nur von ESG zugelassen wird (die richtige Wahl für Produktivsysteme)
- Zulassen des eingehenden Flows aus beliebigen Quellen (nur für Tests oder POC empfohlen)
- Wählen Sie auf der linken Seite Mail Flow und dann oben rechts Connectors
- Klicken Sie unter Connectors auf die Schaltfläche „Hinzufügen“ (Plus)
- Wählen Sie Connection from > Partner Organization und Connection to > Office 365. Klicken Sie anschließend auf Next
- Vergeben Sie einen Namen und klicken Sie auf Next
- Wählen Sie Use the sender’s domain
- Geben Sie eine Sender domain mit * (Sternchen) an und klicken Sie auf Next
- Wählen Sie die Option Reject email messages if they aren’t sent from within this IP address range
- Geben Sie die IP-Adresse(n) Ihrer Libraesva ESG-Appliance(s) ein und klicken Sie auf Next
- Überprüfen Sie die Angaben und klicken Sie auf Create connector
- Wählen Sie auf der linken Seite Mail Flow und dann oben rechts Connectors
- Klicken Sie unter Connectors auf die Schaltfläche „Hinzufügen“ (Plus).
- Wählen Sie Connection from > Partner Organization und Connection to > Office 365. Klicken Sie anschließend auf Next
- Vergeben Sie einen Namen und klicken Sie auf Next
- Wählen Sie Use the sender’s IP address
- Geben Sie die IP-Adresse(n) Ihrer Libraesva ESG-Appliance(s) an und klicken Sie auf Next
- Wählen Sie die Option Reject email messages if they aren’t sent over TLS, wenn Microsoft 365 E-Mails von Libraesva ESG nur über eine TLS-Verbindung akzeptieren soll, und klicken Sie auf Next
- Überprüfen Sie die Angaben und klicken Sie auf Create a connector
Enhanced Filtering for Connectors
Mit dieser Konfiguration ermöglichen Sie Microsoft 365, Nachrichten korrekt zu authentifizieren, auch wenn ESG vorgeschaltet ist. Dies ist insbesondere dann notwendig, wenn Nachrichten nach dem Empfang durch ESG von M365 weitergeleitet werden müssen, oder wenn der Absender einen BIMI-Eintrag konfiguriert hat.- Um Enhanced Filtering for Connectors zu konfigurieren, gehen Sie wie folgt vor:
-
- Gehen Sie zu https://security.microsoft.com/skiplisting und melden Sie sich als Administrator an
- Wählen Sie den Inbound Connector, der im vorherigen Schritt für den Traffic von ESG zu M365 erstellt wurde
- Wählen Sie die Option „Automatically detect and skip the last IP address“ und „Apply to entire organization“ und klicken Sie dann auf SAVE.
Ausgehender Flow (Outbound)
Die Verwendung von Libraesva ESG als Outbound-Gateway ist nicht zwingend erforderlich, jedoch unerlässlich, wenn Sie ausgehende E-Mail-Funktionen (z. B. Account Takeover Protection-Module) auf der Appliance aktivieren möchten.Microsoft 365 Hosted Service aktivieren
Aktivieren Sie die Microsoft 365 Relay-Integration im Bereich Relay Configuration > Trusted Networks > Manage Hosted Services. Wenn diese Option aktiviert ist, verwaltet Libraesva ESG die IP-Bereiche von Microsoft 365 automatisch.SPF-Eintrag
Ihre Organisation sollte bereits über einen SPF-Eintrag für die bei Microsoft 365 registrierte(n) Domain(s) verfügen.-
Bei der Implementierung von Libraesva ESG mit Microsoft 365 muss dieser Eintrag in der DNS-Zone der betreffenden Domain aktualisiert werden, um Folgendes einzuschließen:
- include:spf.esvacloud.com (Libraesva ESG-Cloud-Installationen)
- include:<customer-spf-record> oder a:<ESG-HOSTNAME> oder ip4:<ESG-IP-Address> (Libraesva ESG On-Premise-Installationen)
Connector-Konfiguration
Um den ausgehenden Mail-Flow von Microsoft 365 zu Libraesva ESG zu konfigurieren, gehen Sie wie folgt vor:- Melden Sie sich beim Exchange Admin Center an
- Wählen Sie auf der linken Seite Mail Flow und dann oben rechts Connectors
- Klicken Sie unter Connectors auf die Schaltfläche „Hinzufügen“ (Plus).
- Wählen Sie Connection from > Office 365 und Connection to > Partner Organization. Klicken Sie anschließend auf Next
- Vergeben Sie einen Namen und klicken Sie auf Next
-
Ändern Sie die Auswahl beim ersten Punkt zu Only when I have a transport rule... und klicken Sie auf Next
-
Wählen Sie die Option Route email through these smart hosts und klicken Sie auf das Plus-Symbol, um die IP-Adresse Ihrer Appliance(s) hinzuzufügen. Klicken Sie anschließend auf Next
- Belassen Sie die Standardeinstellungen Always use Transport Layer Security (TLS) to secure the connection (recommended) und Any digital certificate, including self-signed certificates (sofern Sie kein vertrauenswürdiges Zertifikat besitzen) und klicken Sie auf Next
- Überprüfen Sie Ihre Einstellungen und klicken Sie auf Next
-
Validieren Sie den Connector, indem Sie eine externe E-Mail-Adresse hinzufügen (die nicht von Ihnen verwaltet wird), und klicken Sie auf Save
Outbound Transport Rule
- Nun müssen Sie die Transportregel erstellen, die mit dem neu erstellten Connector verknüpft wird:
-
- Klicken Sie oben auf den Link rules.
- Erstellen Sie eine neue Regel mit dem Namen „Route messages to Libraesva ESG“
- Denken Sie daran, nach dem Öffnen des Pop-up-Fensters auf den Link More options zu klicken.
- Apply this rule if -> the sender -> is external/internal -> inside the organization.
- Do the following -> Redirect the message to… -> the following connector -> wählen Sie den zuvor erstellten Libraesva ESG Outbound-Connector.
- Klicken Sie auf add exception.
- Except if -> the recipient -> is External/Internal -> inside the organization (dadurch werden interne Nachrichten nicht über Libraesva ESG geleitet)
- or -> the message properties -> include the message type -> automatic reply
- or The Sender -> IP address in any of these ranges or exactly matches -> Libraesva ESG IP-Adresse (um Loop-Transport-Probleme zu vermeiden)
- Klicken Sie abschließend auf Next, belassen Sie die Standardeinstellungen auf der nächsten Seite und speichern Sie die Transportregel.
Szenario für den ausgehenden Flow
-
Der ausgehende Mail-Flow kann auf zwei Arten erfolgen:
- Zustellung von der ESG-IP-Adresse (E-Mails werden von Ihrer IP gesendet, SPF- & DKIM-Konfiguration auf Libraesva ESG erforderlich)
- Zurückleitung an Microsoft 365 (E-Mails werden von den IPs des Microsoft 365-Tenants gesendet, keine SPF- & DKIM-Konfiguration auf Libraesva ESG erforderlich)
- In diesem Szenario werden alle ausgehenden E-Mails direkt von Ihrem Libraesva ESG an das endgültige Ziel zugestellt, wobei MX-Lookups durchgeführt und die eigene IP-Adresse verwendet werden. Sie haben die volle Kontrolle und Verantwortung für die Reputation des Knotens.
Einen Smarthost-Connector für den ausgehenden Mail-Flow konfigurieren
Sie müssen einen weiteren Inbound Connector erstellen. Dieser Connector wird verwendet, um die ausgehenden E-Mails zu empfangen, die von ESG zurückkommen.- Melden Sie sich beim Exchange Admin Center an
- Wählen Sie auf der linken Seite Mail Flow und dann oben rechts Connectors
- Klicken Sie unter Connectors auf die Schaltfläche „Hinzufügen“ (Plus).
- Wählen Sie Connection from > Your organization’s mail server und Connection to > Office 365. Klicken Sie anschließend auf Next
- Vergeben Sie einen Namen und klicken Sie auf Next
- Wählen Sie By verifying that the subject name on the certificate
- Geben Sie den Hostnamen Ihrer Libraesva ESG-Appliance(s) an und klicken Sie auf Next. Wenn Sie mehrere Appliances haben, erstellen Sie einen dedizierten Connector für jede Appliance, der zum jeweiligen Hostnamen passt
- Überprüfen Sie die Angaben und klicken Sie auf Save
[fruitful_alert type="alert-info"]Hinweis: Sie müssen jetzt bis zu 24 Stunden warten, bevor Sie den Smart Host aktivieren. Manchmal dauert es bei Microsoft länger, bis Einstellungen übernommen werden. Wenn Sie nicht warten, erhalten Sie möglicherweise einen M365-Fehler mit der Meldung „Tenant Attribution Error“.[/fruitful_alert]
Melden Sie sich bei Ihrer Libraesva ESG-Appliance an. Wenden Sie diese Konfiguration bei einem Cluster auf beide Knoten an, da sie nicht automatisch repliziert wird- Klicken Sie auf Admin Area-> Mail Transport-> Relay Configuration-> Smarthost Relay
- Klicken Sie auf New
- Geben Sie als Source ein: <your-domain>
- Smarthost Address: Ihr 365-MX-Eintrag (z. B. you-domain-com.mail.protecion.outlook.com)
- Port: 25
- Klicken Sie auf Save
- Aktivieren Sie die Engine
Interner Flow
Es ist möglich, ein anderes Routing zu konfigurieren, damit Libraesva ESG auch den internen Mail-Flow scannt. Diese Option bringt einige Nachteile mit sich, die aufgrund der Natur des Microsoft 365-Routings unvermeidlich sind.Vorteile des Scannens interner E-Mails
- Zusätzliches Spam- und Virenscanning zusätzlich zur Standard Microsoft 365 Security für interne Nachrichten
- Mögliche Kontrolle des Mail-Flows mit ATP policy quota, um internen Nachrichten unterschiedliche Schwellenwerte zuzuweisen
- Mögliche Anwendung von DLP-, Content Filtering- und Dictionary-Einschränkungen auf interne Nachrichten
Nachteile des Scannens interner E-Mails
- Die native Recall-Funktion von Microsoft 365 funktioniert nicht mehr, nur Libraesva ESG kann noch mit der Recall-Funktion zurückrufen (der Threat Remediation-Connector wird benötigt)
- Quick Reactions auf Nachrichten funktionieren nicht mehr (Outlook-Emojis zur Beantwortung von Nachrichten über Desktop oder Mobilgerät)
- Nachrichten an interne Gruppen, die keine Nachrichten von extern akzeptieren können, sind nicht mehr zustellbar und müssen über eine Transportregel intern gehalten werden
- Erstellen Sie eine neue Regel wie unten dargestellt
- Klicken Sie oben auf den Link rules.
- Erstellen Sie eine neue Regel mit dem Namen „Calendaring Exception - Libraesva ESG“
- Denken Sie daran, nach dem Öffnen des Pop-up-Fensters auf den Link More options zu klicken.
- Apply this rule if -> the message properties -> include the message type -> Calendaring
- Do the following -> Modify the message properties -> remove a message header -> geben Sie den Header-Namen „LIBRAESVA-NULL-HEADER“ ein
- Klicken Sie auf Next
- Wählen Sie auf der Einstellungsseite „Stop Processing More Rules“
- Speichern Sie abschließend die Regel.
- Stellen Sie sicher, dass diese Regel eine höhere Priorität hat als die zuvor erstellte Transportregel
- Ändern Sie die zuvor erstellte Transportregel, indem Sie das „Except if“ für „The Recipient“ ist „Inside the Organization“ entfernen