Requisitos
- Debe tener acceso SuperAdmin a Libraesva.
- Necesita un conector Graph API creado en ESG. Para crearlo, siga la guía anterior Configuración de las APIs de Microsoft 365.
Configuración
El proceso de configuración consta de varios pasos; siga el orden en que se describen.Flujo entrante
Obtener el FQDN de destino de Microsoft 365
- Inicie sesión en el Microsoft 365 Portal con una cuenta de administrador.
- En el menú izquierdo seleccione la opción Show all.
- Vaya después a Settings > Domains.
- Seleccione su dominio de la lista de dominios y haga clic en él.
- Vaya a los registros DNS y localice su registro MX.
- Su registro MX debería tener un aspecto similar a yourdomain-com.mail.protection.outlook.com, su servidor de correo de destino.
Deshabilitar las comprobaciones de spam de Microsoft 365
- Deshabilitar las comprobaciones de spam de 365 no es obligatorio. Recomendamos deshabilitar las comprobaciones de spam en los correos entregados por Libraesva ESG para evitar falsos positivos. Para deshabilitar las comprobaciones de spam de 365, siga la guía Deshabilitar las comprobaciones de spam de Microsoft 365.
Actualización de los registros MX
- Para dirigir su tráfico de correo a Libraesva ESG, debe actualizar los registros MX de su(s) dominio(s). Los registros MX se almacenan en el proveedor de su dominio y dirigirán su correo hacia su(s) servidor(es) de correo. Es como registrar su nueva dirección con el servicio postal para que le llegue el correo.
- Cada registrador de dominios tiene procedimientos de configuración MX ligeramente diferentes, pero puede usar estos pasos generales como guía.
-
- Inicie sesión en la cuenta de su dominio en el proveedor de su dominio.
- Localice la página para actualizar los registros MX de su dominio. La página puede llamarse algo como "DNS Management", "Name Server Management" o "Advanced Settings".
- Agregue nuevos registros MX para los servidores de correo de ESG. El valor de destino es el nombre público de su appliance ESG. Si tiene una configuración de clúster, debe agregar dos registros y elegir una prioridad relativa para los nodos: si asigna la misma prioridad a ambos nodos, ambos se usarán para el correo entrante; de lo contrario, se usará el nodo con mayor prioridad (es decir, un número mayor), mientras que el otro nodo será un servidor de correo de respaldoValores de ejemplo para los registros MX de ESG
Name/Host/Alias Time to Live (TTL) Record Type Priority Value/Answer/Destination @ o dejar en blanco 3600 MX 10 esva1.example.com @ o dejar en blanco 3600 MX 10 esva2.example.com - Elimine cualquier registro MX existente. Todos los demás registros MX deben eliminarse, ya que dejan de usarse directamente. Si no puede eliminar los registros MX existentes, asegúrese de que tengan menor prioridad que sus nuevos registros de ESG
- Guarde sus cambios
Configuración del conector
El Inbound Connector es esencial para evitar las políticas de limitación de tasa (Rate Limiting) de Microsoft 365 en los correos procedentes de ESG.-
El conector de entrada se puede realizar de dos formas:
- restringiendo el flujo entrante, permitiéndolo únicamente desde ESG (la opción correcta para el sistema de producción)
- permitiendo el flujo entrante desde cualquier origen (recomendado únicamente para pruebas o POC)
- En el cliente del lado izquierdo, seleccione Mail Flow y luego Connectors en la parte superior derecha
- En Connectors, haga clic en el botón de agregar (más)
- Seleccione Connection from > Partner Organization y Connection to > Office 365. Una vez hecho, haga clic en Next
- Asígnele un nombre y haga clic en Next
- Seleccione Use the sender's domain
- Especifique un Sender domain con * (asterisco) y haga clic en Next
- Seleccione la opción Reject email messages if they aren't sent from within this IP address range
- Introduzca la(s) IP Address(es) de su(s) appliance(s) Libraesva ESG y haga clic en Next
- Revise y Create connector
- En el cliente del lado izquierdo, seleccione Mail Flow y luego Connectors en la parte superior derecha
- En Connectors, haga clic en el botón de agregar (más).
- Seleccione Connection from > Partner Organization y Connection to > Office 365. Una vez hecho, haga clic en Next
- Asígnele un nombre y haga clic en Next
- Seleccione Use the sender's IP address
- Especifique la(s) IP address(es) de su(s) appliance(s) Libraesva ESG y haga clic en Next
- Seleccione la opción Reject email messages if they aren't sent over TLS si desea forzar a Microsoft 365 a aceptar correo de Libraesva ESG únicamente con una conexión TLS y haga clic en Next
- Revise y Create a connector
Enhanced Filtering for Connectors
Con esta configuración permite que Microsoft 365 autentique correctamente los mensajes aunque ESG esté delante de él. Esto es necesario especialmente si los mensajes deben reenviarse desde M365 después de haber sido recibidos por ESG, o si el remitente tiene configurado un registro BIMI.- Para configurar Enhanced Filtering for Connectors proceda de la siguiente manera:
-
- Vaya a https://security.microsoft.com/skiplisting e inicie sesión como Administrador
- Seleccione el Inbound Connector creado en el paso anterior para el tráfico de ESG a M365
- Seleccione la opción "Automatically detect and skip the last IP address" y "Apply to entire organization", después SAVE.
Flujo saliente
Usar Libraesva ESG como gateway saliente no es obligatorio, pero es esencial si desea habilitar funciones de correo saliente (p. ej. Account Takeover modules) en el appliance.Habilitar Microsoft 365 Hosted Service
Habilite la integración de relay de Microsoft 365 desde la sección Relay Configuration > Trusted Networks > Manage Hosted Services. Cuando esta opción está habilitada, Libraesva ESG gestionará automáticamente los rangos de IP de Microsoft 365.Registro SPF
Su organización ya debería tener un registro SPF para el(los) dominio(s) registrado(s) con Microsoft 365.-
Al implementar Libraesva ESG con Microsoft 365, este registro debe actualizarse en la zona DNS del dominio correspondiente para incluir lo siguiente:
- include:spf.esvacloud.com (instalaciones de Libraesva ESG en la nube)
- include:<customer-spf-record> o a:<ESG-HOSTNAME> o ip4:<ESG-IP-Address> (instalaciones de Libraesva ESG on-premise)
Configuración del conector
Para configurar el flujo de correo saliente de Microsoft 365 hacia Libraesva ESG proceda de la siguiente manera:- Inicie sesión en el Exchange Admin Center
- En el cliente del lado izquierdo, seleccione Mail Flow y luego Connectors en la parte superior derecha
- En Connectors, haga clic en el botón de agregar (más).
- Seleccione Connection from > Office 365 y Connection to > Partner Organization. Una vez hecho, haga clic en Next
- Asígnele un nombre y haga clic en Next
-
Cambie la selección en el primer punto Only when I have a transport rule... y haga clic en Next
-
Seleccione la opción Route email through these smart hosts y haga clic en el icono más para agregar la dirección IP de su(s) appliance(s). Una vez hecho, haga clic en Next
- Deje configurados por defecto Always use Transport Layer Security (TLS) to secure the connection (recommended) y Any digital certificate, including self-signed certificates (a menos que posea uno de confianza) y haga clic en Next
- Verifique su configuración y haga clic en Next
-
Valide el conector añadiendo una dirección de correo externa (no gestionada por usted) y haga clic en Save
Regla de transporte saliente
- Ahora debe crear la regla de transporte que se vinculará al conector recién creado:
-
- Seleccione el enlace rules en la parte superior.
- Cree una nueva regla con el nombre "Route messages to Libraesva ESG"
- Recuerde hacer clic en el enlace More options una vez que se abra la ventana emergente de la regla.
- Apply this rule if -> the sender -> is external/internal -> inside the organization.
- Do the following -> Redirect the message to… -> the following connector -> Seleccione el Libraesva ESG Outbound creado anteriormente.
- Haga clic en add exception.
- Except if -> the recipient -> is External/Internal -> inside the organization (esto evitará que los mensajes internos se enruten a través de Libraesva ESG)
- or -> the message properties -> include the message type -> automatic reply
- or The Sender -> IP address in any of these ranges or exactly matches -> dirección IP de Libraesva ESG (para evitar problemas de bucle de transporte)
- finalmente haga clic en Next, deje la configuración por defecto en la página siguiente y guarde la regla de transporte.
Escenario de flujo saliente
-
El flujo de correo saliente se puede realizar de dos maneras:
- Entrega desde la dirección IP de ESG (los correos se enviarán desde su IP, se necesita configuración SPF y DKIM en Libraesva ESG)
- Reenrutar de vuelta a Microsoft 365 (los correos se enviarán desde las IP del tenant de Microsoft 365, sin configuración SPF y DKIM en Libraesva ESG)
- En este escenario, todos los correos salientes son entregados al destino final directamente por su Libraesva ESG, realizando búsquedas MX y utilizando su dirección IP. Usted tiene control y responsabilidad total sobre la reputación del nodo.
Configurar un conector Smarthost para el flujo de correo saliente
Debe crear otro Inbound Connector. Este conector se utilizará para recibir los correos salientes que regresan desde ESG.- Inicie sesión en el Exchange Admin Center
- En el cliente del lado izquierdo, seleccione Mail Flow y luego Connectors en la parte superior derecha
- En Connectors, haga clic en el botón de agregar (más).
- Seleccione Connection from > Your organization's mail server y Connection to > Office 365. Una vez hecho, haga clic en Next
- Asígnele un nombre y haga clic en Next
- Seleccione By verifying that the subject name on the certificate
- Especifique el hostname de su(s) appliance(s) Libraesva ESG y haga clic en Next, si tiene varios appliances cree un conector dedicado para cada appliance que coincida con el hostname específico
- Revise y Save
[fruitful_alert type="alert-info"]Nota: ahora debe esperar hasta 24h antes de habilitar el smart host. A veces Microsoft tarda mucho en propagar la configuración. Si no espera, puede recibir un error de M365 que indica Tenant Attribution Error.[/fruitful_alert]
Inicie sesión en su appliance Libraesva ESG; si es un clúster, aplique esta configuración a ambos nodos, ya que no se replica automáticamente- Haga clic en Admin Area-> Mail Transport-> Relay Configuration-> Smarthost Relay
- Haga clic en New
- Introduzca como Source: <su-dominio>
- Smarthost Address: su registro MX de 365 (p. ej. you-domain-com.mail.protecion.outlook.com)
- Port: 25
- Haga clic en Save
- Habilite el motor
Flujo interno
Es posible configurar un enrutamiento diferente para que Libraesva ESG también analice el flujo de correo interno. Esta opción conlleva algunas desventajas inevitables debido a la naturaleza del enrutamiento de Microsoft 365.Ventajas de analizar los correos internos
- Análisis adicional de spam y virus además de la seguridad estándar de Microsoft 365 para mensajes internos
- Posible control del flujo de correo con ATP policy quota, para asignar diferentes umbrales a los mensajes internos
- Posible restricción de DLP, Content Filtering y Dictionary aplicable a mensajes internos
Desventajas de analizar los correos internos
- La función nativa de recuperación (recall) de Microsoft 365 dejará de funcionar, solo Libraesva ESG podrá recuperar mensajes con la función Recall (se necesita el conector Threat remediation)
- Las reacciones rápidas a los mensajes dejarán de funcionar (emojis de Outlook para responder mensajes desde escritorio o móvil)
- Los mensajes enviados a grupos internos que no pueden aceptar mensajes de origen externo no podrán entregarse y deben mantenerse internos mediante una regla de transporte
- Crear una nueva regla como se muestra a continuación
- Seleccione el enlace rules en la parte superior.
- Cree una nueva regla con el nombre "Calendaring Exception - Libraesva ESG"
- Recuerde hacer clic en el enlace More options una vez que se abra la ventana emergente de la regla.
- Apply this rule if -> the message properties -> include the message type -> Calendaring
- Do the following -> Modify the message properties -> remove a message header -> introduzca el nombre de encabezado "LIBRAESVA-NULL-HEADER"
- Haga clic en Next
- En la página de configuración seleccione "Stop Processing More Rules"
- finalmente guarde la regla.
- Asegúrese de establecer esta regla con una prioridad ANTES de la regla de transporte creada anteriormente
- Modifique la regla de transporte creada anteriormente eliminando el "Except if" para "The Recipient" is "Inside the Organization"