Vorbereitende Schritte
- Sie benötigen eine gültige Lizenz für Libraesva für Microsoft 365 oder eine ISP-Lizenz.
- Wenn Sie auch den ausgehenden E-Mail-Fluss aktivieren möchten, aktivieren Sie 365 trust, indem Sie auf Ihrer Libraesva ESG Appliance das Menü System >Mail Transport >Relay Configuration >Trusted Networks aufrufen und die Option Trust Microsoft Office 365 auswählen
Inbound Configuration
- Melden Sie sich mit einem Admin-Konto im Microsoft 365 Portal an.
- Wählen Sie im linken Menü die Option Show all aus.
- Navigieren Sie anschließend zu Settings > Domains.
- Wählen Sie Ihre Domain aus der Domainliste aus und klicken Sie darauf.
- Gehen Sie zu DNS records und suchen Sie Ihren MX-Eintrag.
- Ihr MX-Eintrag sollte etwa so aussehen: yourdomain-com.mail.protection.outlook.com, Ihr Ziel-Mailserver.
- Melden Sie sich an der Libraesva ESG-Weboberfläche an und gehen Sie zum Menü System > Mail Transport > Relay Configuration > Domain Relay.
- Fügen Sie your-domain.tld hinzu (oder bearbeiten Sie den Eintrag, falls bereits vorhanden) und legen Sie das Feld Mail Server fest
Recipient Verification
- Bevorzugte Methode (ab Version 4.6): Konfigurieren Sie den Connector
- Recipient Verification, alternative Methode:
Alternativ können Sie in Microsoft 365 die Funktion Directory Based Edge Blocking (DBEB) aktivieren, die der Valid Recipient-Liste in Libraesva ESG ähnelt, und anschließend Dynamic Verification in Libraesva ESG aktivieren. Anweisungen dazu finden Sie hier:
Directory Based Edge Blocking (DBEB) feature from Microsoft 365
Wenn Sie jedoch über ein eigenes externes AD/LDAP verfügen, können Sie dieses in Libraesva ESG integrieren, um Recipient Verification, Streaming und Authentifizierung der Benutzeranmeldedaten durchzuführen.
Eine weitere Lösung besteht darin, Ihre Domain in Microsoft 365 als Authoritative festzulegen und die Recipient Verification in Libraesva ESG immer auf Dynamic zu setzen. Darüber hinaus bietet Microsoft 365 einen öffentlichen POP3-Dienst, den Sie möglicherweise zur Authentifizierung von Benutzern verwenden können, die auf die Libraesva ESG WebUI zugreifen. Um diese Dienste zu nutzen, wenden Sie sich bitte für Details an Microsoft.
Domain Antispoofing
Belassen Sie die Domain Antispoofing-Einstellung bei Standard (SPF), es sei denn, Sie sind sicher, dass niemand sonst E-Mails mit Ihrer Domain als Envelope Sender versendet.
Microsoft 365 Spam-Prüfungen deaktivieren
Das Deaktivieren der 365 Spam-Prüfungen ist nicht zwingend erforderlich. Wir empfehlen, die Spam-Prüfungen für von Libraesva ESG zugestellte E-Mails zu deaktivieren, um False Positives zu vermeiden.- Erstellen Sie im Microsoft 365 Portal eine Transport Rule, um interne Spam-Prüfungen zu deaktivieren für die von Libraesva ESG analysierte E-Mail:
1) Klicken Sie auf Admin Centers und wählen Sie Exchange aus dem Dropdown-Menü im linken Bereich. 2) Klicken Sie dann links auf den Link Mail Flow. 3) Klicken Sie unter Rules auf die Schaltfläche [+] und wählen Sie Create New Rule.
4) Geben Sie einen Namen ein 5) Scrollen Sie nach unten und klicken Sie auf More options… 6) Wählen Sie im Dropdown-Menü Apply this rule if… die Option The sender… -> IP address is in any of these ranges or exactly matches aus. 7) Geben Sie im Popup mit dem Titel IP address ranges die IP-Adresse von Libraesva ESG ein 8) Klicken Sie auf [+] und dann auf OK. 9) Wählen Sie im Bereich *Do the following… die Option Modify the message properties… -> Set the spam confidence level (SCL), und wählen Sie unter Specify SCL über das Dropdown-Menü Bypass spam filtering aus. 10) Klicken Sie auf OK und anschließend auf Save, um die neue Transport Rule zu speichern.
- Gehen Sie ebenso im Bereich Connection Filtering vor (https://security.microsoft.com/skiplisting).
1) Klicken Sie auf Connection Filter Policy 2) Klicken Sie unten im Popup auf den Link Edit connection filter policy 3) Fügen Sie die IP im Abschnitt "Always allow messages from the following IP addresses or address range" hinzu 4) Klicken Sie unten im Popup auf die Schaltfläche Save
- Gehen Sie ebenso im Bereich Skiplist vor (https://security.microsoft.com/antispam).
Einen Inbound Connector konfigurieren
Der Inbound Connector kann auf zwei Arten eingerichtet werden: entweder wird eingehender Datenverkehr nur von ESG zugelassen (die richtige Wahl für Produktivsysteme) oder eingehender Datenverkehr wird auch von anderen Quellen zugelassen (nur zu Testzwecken empfohlen). Erstellen Sie im Exchange Admin Center einen Inbound Connector:1) Klicken Sie links auf Mail Flow und wählen Sie oben rechts Connectors aus 2) Klicken Sie unter Connectors auf die Schaltfläche [+]. 3) From: Partner Organization - To: Office 365
4) Klicken Sie auf Next. 5) Geben Sie einen Namen ein und klicken Sie auf Next 6) Wählen Sie Use the sender's domain aus 7) Geben Sie eine Sender domain mit * (Sternchen) an
8) Klicken Sie auf Next 9) Wählen Sie die Option "Reject email messages if they aren't sent over TLS" 10) Wählen Sie die Option "And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name" 11) Geben Sie den Hostnamen der ESG-Appliance ein, wenn dies der einzige von ESG verwaltete Microsoft365-Tenant ist, andernfalls lesen Sie den Abschnitt zur Multitenant-Konfiguration. FÜGEN SIE KEINE WILDCARDS HINZU
12) Klicken Sie auf Next 13) Überprüfen Sie und klicken Sie auf Create connector
[fruitful_alert type="alert-info"]HINWEIS: Dies ist die offizielle Microsoft-Dokumentation zum Hinzufügen eines neuen Receive Connectors in Microsoft 365.[/fruitful_alert]Ihren MX-Eintrag ändern
Um Ihren E-Mail-Verkehr an Libraesva ESG zu leiten, müssen Sie die „MX-Einträge“ Ihrer Domain aktualisieren. Die MX-Einträge werden bei Ihrem Domain-Host gespeichert und leiten Ihre E-Mail an Ihre Mailserver weiter. Es ist vergleichbar mit der Anmeldung Ihrer neuen Adresse bei der Post, damit Ihre Post zugestellt wird. Der MX-Eintrag sollte so aktualisiert werden, dass er auf Ihre Libraesva ESG-Appliance verweist. Weitere Informationen finden Sie hier.Outbound Configuration
[fruitful_alert type="alert-warning"]HINWEIS: Jedes Mal, wenn Sie eine neue Rule oder einen neuen Connector hinzufügen, kann es bis zu einer Stunde dauern, bis Microsoft die neuen Einstellungen auf alle Knoten verteilt hat.[/fruitful_alert]SPF-Eintrag
Bevor Sie mit den unten stehenden Konfigurationsschritten fortfahren, aktualisieren Sie bitte den SPF-Eintrag für Ihre Domain(s)! Ihre Organisation sollte bereits über einen SPF-Eintrag für die mit Microsoft 365 registrierte(n) Domain(s) verfügen. Bei der Implementierung von Libraesva ESG mit Microsoft 365 muss dieser Eintrag in der DNS-Zone der betreffenden Domain aktualisiert werden, um Folgendes einzuschließen: Hinzufügen: include:spf.esvacloud.com (wenn Libraesva ESG in unserer Cloud bereitgestellt wird) Hinzufügen: include:<customer-spf-record> oder a:<ESG-HOSTNAME> oder ip4:<ESG-IP-Address> (wenn Libraesva ESG im Rechenzentrum des Kunden bereitgestellt wird) in beiden Fällen muss include:spf.protection.outlook.com vorhanden sein Beispiel: v=spf1 mx include:spf.protecion.outlook.com include:spf.esvacloud.com -allOutbound Connector
Um den ausgehenden E-Mail-Fluss von Microsoft 365 zu Libraesva ESG zu konfigurieren, gehen Sie wie folgt vor:- Melden Sie sich im Microsoft 365 Portal (https://www.office.com) an.
- Klicken Sie auf Admin und wählen Sie Exchange aus dem Dropdown-Menü im linken Bereich (durch Klicken auf Show all).
- Wählen Sie mail flow aus der linken Navigationsleiste.
- Wählen Sie oben den Link connectors.
- Erstellen Sie einen neuen Connector
- Wählen Sie im Bereich From Microsoft 365 und im Bereich To Partner Organization. Klicken Sie auf Next.
- Geben Sie dem neuen Connector einen Name (zum Beispiel: Microsoft 365 to Libraesva ESG), optional eine Description, und entscheiden Sie, ob der Connector nach dem Speichern über das Kontrollkästchen Turn it on aktiviert werden soll. Klicken Sie auf Next.
- Ändern Sie die Auswahl beim ersten Punkt zu Only when I have a transport rule.... und klicken Sie auf Next.
- Wählen Sie die Option Route email through these smart hosts aus und klicken Sie auf das Plus-Symbol, um die IP-Adresse oder den FQDN Ihrer Libraesva ESG-Appliance hinzuzufügen. Klicken Sie auf Save und anschließend auf Next.
Stellen Sie in einer Cluster-Umgebung sicher, dass Sie die IPs beider Knoten hinzufügen.
- Belassen Sie die Standardeinstellungen Always use Transport Layer Security (TLS) to secure the connection (recommended) und Any digital certificate, including self-signed certificates (es sei denn, Sie besitzen ein vertrauenswürdiges Zertifikat) und klicken Sie auf Next.
- Überprüfen Sie Ihre Einstellungen und klicken Sie auf Next.
- Validieren Sie den Connector, indem Sie eine externe E-Mail-Adresse (die nicht von Ihnen verwaltet wird) hinzufügen, und klicken Sie auf Save.
Transport Rule
Nun müssen wir die Transport Rule erstellen, die mit dem neu erstellten Connector verknüpft wird:- Wählen Sie oben den Link rules.
- Erstellen Sie eine neue Rule mit dem Namen "Route messages to Libraesva ESG"
- Denken Sie daran, sobald sich das Popup für die Rule öffnet, auf den Link More options zu klicken.
- Apply this rule if -> the sender -> is external/internal -> inside the organization.
- Do the following -> Redirect the message to... -> the following connector -> Wählen Sie den zuvor erstellten Libraesva ESG Outbound Connector aus.
- Klicken Sie auf add exception.
- Except if -> the recipient -> is External/Internal -> inside the organization (dadurch wird verhindert, dass interne Nachrichten über Libraesva ESG geleitet werden)
- or -> the message properties -> include the message type -> automatic reply
- or The Sender -> IP address in any of these ranges or exactly matches -> Libraesva ESG IP Address (um Loop-Transportprobleme zu vermeiden)
- Speichern Sie abschließend die Transport Rule.
Ausgehender E-Mail-Fluss
Nun stehen Ihnen zwei unterschiedliche Szenarien zur Zustellung von Nachrichten zur Verfügung:- 1) Zustellung ausgehender Nachrichten über die Libraesva ESG IP-Adresse (MSP-Modus)
In diesem Szenario werden alle ausgehenden E-Mails direkt von Ihrem Libraesva ESG an das endgültige Ziel zugestellt, wobei MX-Lookups durchgeführt und die eigene IP-Adresse verwendet wird. Sie haben die volle Kontrolle und Verantwortung für die Reputation des Knotens.
Wenn Sie sich für dieses Szenario entscheiden, ist die Konfiguration abgeschlossen, und Sie müssen keine weiteren Schritte durchführen.
- 2) Zustellung ausgehender Nachrichten über den Microsoft365 IP-Adressraum (empfohlen, wird für MSP-Konfigurationen nicht unterstützt)
In diesem Szenario werden alle ausgehenden Nachrichten zurück an Microsoft 365 geleitet, um an das endgültige Ziel zugestellt zu werden. Der Adressraum und die Reputation werden von Microsoft verwaltet - empfohlene Einrichtung für die meisten Fälle.
Wenn Sie sich für dieses Szenario entscheiden, müssen Sie einen weiteren 365 Inbound Connector konfigurieren und anschließend einen Smarthost zu Libraesva ESG hinzufügen.
Einen Inbound Connector für den ausgehenden E-Mail-Fluss konfigurieren
[fruitful_alert type="alert-warning"]HINWEIS: Dieser Connector ist nicht erforderlich, wenn Sie Option 2 für den Inbound Connector gewählt haben.[/fruitful_alert] Erstellen Sie im Exchange Admin Center einen weiteren Inbound Connector. Dieser Connector wird verwendet, um die von ESG zurückkommende ausgehende E-Mail zu empfangen: 1) Klicken Sie links auf Mail Flow und wählen Sie oben rechts Connectors aus 2) Klicken Sie unter Connectors auf die Schaltfläche [+]. 3) From: Your organization's mail server - To: Office 365 4) Klicken Sie auf Next. 5) Geben Sie einen Namen ein und klicken Sie auf Next 6) Wählen Sie By verifying that the subject name on the certificate 7) Geben Sie den Hostnamen Ihrer Libraesva ESG-Appliance(s) an 8) Klicken Sie auf Next 9) Überprüfen Sie und klicken Sie auf Save [fruitful_alert type="alert-warning"]HINWEIS: Sie müssen nun bis zu 24 Stunden warten, bevor Sie den Smarthost aktivieren. Manchmal dauert es bei Microsoft länger, bis Einstellungen verteilt werden. Wenn Sie nicht warten, erhalten Sie unter Umständen einen M365-Fehler mit der Meldung Tenant Attribution Error.[/fruitful_alert] Melden Sie sich an Ihrer Libraesva ESG-Appliance an.-
-
- Klicken Sie auf Menu System->Mail Transport->MTA Advanced Configuration->External Smarthost
- Klicken Sie auf New
- Geben Sie als Source Folgendes ein: @<your-domain>
- Smarthost Address: Ihr 365 MX-Eintrag (z.B. you-domain-com.mail.protecion.outlook.com)
- Port: 25
- Klicken Sie auf Save
-