Pasos preliminares
- Necesita tener una licencia válida de Libraesva for Microsoft 365 o una licencia ISP.
- Si desea habilitar también el flujo de correo saliente, active la confianza de 365 yendo a su Libraesva ESG Appliance y seleccione Menú System >Mail Transport >Relay Configuration >Trusted Networks y seleccione la opción Trust Microsoft Office 365
Configuración de entrada
- Inicie sesión en el Microsoft 365 Portal con una cuenta de administrador.
- En el menú de la izquierda seleccione la opción Show all.
- Navegue después a Settings > Domains.
- Seleccione su dominio de la lista de dominios y haga clic en él.
- Vaya a DNS records y localice su registro MX.
- Su registro MX debería tener un aspecto similar a yourdomain-com.mail.protection.outlook.com, su servidor de correo de destino.
- Inicie sesión en la interfaz web de Libraesva ESG y vaya al menú System > Mail Transport > Relay Configuration > Domain Relay.
- Añada (o edite si ya existe) su-dominio.tld y configure el campo Mail Server
Recipient Verification
- Método preferido (a partir de la versión 4.6): Configure el conector
- Recipient Verification, método alternativo:
Alternativamente, en Microsoft 365 puede habilitar la función Directory Based Edge Blocking (DBEB), que es similar a la lista de destinatarios válidos en Libraesva ESG, y luego habilitar Dynamic Verification en Libraesva ESG. Las instrucciones se encuentran aquí:
Función Directory Based Edge Blocking (DBEB) de Microsoft 365
Sin embargo, si tiene su propio AD/LDAP externo, puede integrarlo con Libraesva ESG para realizar la verificación de destinatarios, el streaming y la autenticación de las credenciales de usuario.
Otra solución es configurar su dominio en Microsoft 365 como Authoritative y establecer siempre la Recipient Verification de Libraesva ESG en Dynamic. Además, Microsoft 365 proporciona un servicio POP3 público que puede utilizar para la autenticación de los usuarios que acceden a la WebUI de Libraesva ESG. Para utilizar estos servicios, póngase en contacto con Microsoft para obtener más información.
Domain Antispoofing
Deje la configuración de Domain Antispoofing en Standard (SPF) a menos que esté seguro de que nadie más envía correo con su dominio como remitente del sobre.
Deshabilitar las comprobaciones de spam de Microsoft 365
Deshabilitar las comprobaciones de spam de 365 no es obligatorio. Recomendamos deshabilitar las comprobaciones de spam en el correo entregado por Libraesva ESG para evitar falsos positivos.- En el Microsoft 365 Portal, para deshabilitar las comprobaciones internas de spam del correo analizado por Libraesva ESG, cree una Transport Rule:
1) Haga clic en Admin Centers y seleccione Exchange en el desplegable del panel izquierdo. 2) A continuación, en el lado izquierdo haga clic en el enlace Mail Flow. 3) En Rules, haga clic en el botón [+] y seleccione Create New Rule.
4) Asígnele un nombre 5) Vaya al final de la página y haga clic en More options… 6) En el desplegable Apply this rule if…, seleccione The sender… -> IP address is in any of these ranges or exactly matches. 7) En la ventana emergente titulada IP address ranges, introduzca la dirección IP de Libraesva ESG 8) Haga clic en [+] y luego en OK. 9) En la sección *Do the following…, seleccione Modify the message properties… -> Set the spam confidence level (SCL), y en Specify SCL, seleccione Bypass spam filtering mediante el desplegable. 10) Haga clic en OK, y luego en Save para guardar la nueva regla de transporte.
- Haga lo mismo en la sección Connection Filtering (https://security.microsoft.com/skiplisting).
1) Haga clic en Connection Filter Policy 2) Haga clic en el enlace Edit connection filter policy en la parte inferior de la ventana emergente 3) Añada la IP en la sección "Always allow messages from the following IP addresses or address range" 4) Haga clic en el botón Save en la parte inferior de la ventana emergente
- Haga lo mismo en la sección Skiplist (https://security.microsoft.com/antispam).
Configurar un Inbound Connector
El conector de entrada se puede realizar de dos maneras: permitiendo la entrada solo desde ESG (la opción correcta para sistemas en producción) o permitiendo la entrada también desde otras fuentes (recomendado solo para pruebas). En el Exchange Admin Center cree un Inbound Connector:1) En el lado izquierdo haga clic en Mail Flow y seleccione Connectors en la parte superior derecha 2) En Connectors, haga clic en el botón [+]. 3) From: Partner Organization - To: Office 365
4) Haga clic en Next. 5) Asígnele un nombre y haga clic en Next 6) Seleccione Use the sender's domain 7) Especifique un Sender domain con * (asterisco)
8) Haga clic en Next 9) Seleccione la opción "Reject email messages if they aren't sent over TLS" 10) Seleccione la opción "And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name" 11) Introduzca el hostname del appliance ESG si este es el único tenant de Microsoft365 gestionado por ESG; en caso contrario, consulte el apartado sobre configuración multitenant. NO AÑADA WILDCARDS
12) Haga clic en Next 13) Revise y Create connector
[fruitful_alert type="alert-info"]NOTA: Esta es la documentación oficial de Microsoft sobre cómo añadir un nuevo conector de recepción en Microsoft 365.[/fruitful_alert]Modificar el registro MX
Para dirigir el tráfico de correo electrónico a Libraesva ESG, debe actualizar los "registros MX" de su dominio. Los registros MX se almacenan en el host de su dominio y dirigirán su correo a sus servidores de correo. Es como registrar su nueva dirección con el servicio postal de Microsoft para que su correo se entregue correctamente. El registro MX debe actualizarse para que apunte a su appliance Libraesva ESG. Encontrará más información aquí.Configuración de salida
[fruitful_alert type="alert-warning"]NOTA: cada vez que añada una nueva regla o conector, Microsoft puede tardar hasta una hora en propagar la nueva configuración a todos los nodos.[/fruitful_alert]Registro SPF
Antes de seguir los pasos de configuración a continuación, actualice el registro SPF de su(s) dominio(s). Su organización ya debería tener un registro SPF para el/los dominio(s) registrado(s) con Microsoft 365. Al implementar Libraesva ESG con Microsoft 365, este registro debe actualizarse en la zona DNS del dominio correspondiente para incluir lo siguiente: Añadir: include:spf.esvacloud.com (si Libraesva ESG está desplegado en nuestra nube) Añadir: include:<customer-spf-record> o a:<ESG-HOSTNAME> o ip4:<ESG-IP-Address> (si Libraesva ESG está desplegado en el datacenter del cliente) en ambos casos debe estar presente include:spf.protection.outlook.com Ejemplo: v=spf1 mx include:spf.protecion.outlook.com include:spf.esvacloud.com -allOutbound Connector
Para configurar el flujo de correo saliente desde Microsoft 365 hacia Libraesva ESG, proceda de la siguiente manera:- Inicie sesión en el Microsoft 365 Portal (https://www.office.com).
- Haga clic en Admin y seleccione Exchange en el desplegable del panel izquierdo (haciendo clic en Show all).
- Seleccione mail flow en la barra de navegación de la izquierda.
- Seleccione el enlace connectors en la parte superior.
- Cree un nuevo conector
- En la sección From seleccione Microsoft 365, y en la sección To seleccione Partner Organization. Haga clic en Next.
- Asigne al nuevo conector un Name (por ejemplo: Microsoft 365 to Libraesva ESG), una Description opcional, y decida si el conector debe habilitarse una vez guardado mediante la casilla Turn it on. Haga clic en Next.
- Cambie la selección en el primer punto a Only when I have a transport rule.... y haga clic en next.
- Seleccione la opción Route email through these smart hosts, y haga clic en el icono de más para añadir la dirección IP o el FQDN de su Libraesva ESG Appliance. Haga clic en Save, y luego en Next.
En un entorno en clúster, asegúrese de añadir las IP de ambos nodos.
- Deje las opciones predeterminadas Always use Transport Layer Security (TLS) to secure the connection (recommended) y Any digital certificate, including self-signed certificates (a menos que disponga de uno de confianza) configuradas y haga clic en Next.
- Verifique su configuración y haga clic en Next.
- Valide el conector añadiendo una dirección de correo externa (no gestionada por usted) y haga clic en Save.
Transport Rule
Ahora necesitamos crear la regla de transporte que se vinculará al conector recién creado:- Seleccione el enlace rules en la parte superior.
- Cree una nueva regla con el nombre "Route messages to Libraesva ESG"
- Recuerde hacer clic en el enlace More options una vez que se abra la ventana emergente de la regla.
- Apply this rule if -> the sender -> is external/internal -> inside the organization.
- Do the following -> Redirect the message to... -> the following connector -> Seleccione el Libraesva ESG Outbound creado anteriormente.
- Haga clic en add exception.
- Except if -> the recipient -> is External/Internal -> inside the organization (esto evitará que los mensajes internos se enruten a través de Libraesva ESG)
- or -> the message properties -> include the message type -> automatic reply
- or The Sender -> IP address in any of these ranges or exactly matches -> dirección IP de Libraesva ESG (para evitar problemas de bucle en el transporte)
- por último, guarde la regla de transporte.
Flujo de correo saliente
Ahora dispone de dos escenarios diferentes para entregar los mensajes:- 1) Entregar los mensajes salientes a través de la dirección IP de Libraesva ESG (modo MSP)
En este escenario, todos los correos salientes se entregan al destino final directamente por su Libraesva ESG, realizando búsquedas MX y utilizando su propia dirección IP. Usted tiene el control total y la responsabilidad de la reputación del nodo.
Si opta por este escenario, la configuración ha finalizado y no tiene que realizar ninguna otra operación.
- 2) Entregar los mensajes salientes a través del espacio de direcciones IP de Microsoft365 (Recomendado, no compatible con configuraciones MSP)
En este escenario, todos los mensajes salientes se reenvían a Microsoft 365 para ser entregados al destino final. El espacio de direcciones y la reputación son gestionados por Microsoft. Configuración recomendada para la mayoría de los casos.
Si opta por este escenario, debe configurar otro Inbound Connector de 365 y luego añadir un smarthost a Libraesva ESG.
Configurar un Inbound Connector para el flujo de correo saliente
[fruitful_alert type="alert-warning"]NOTA: Este conector no es necesario si eligió la opción 2 para el conector de entrada.[/fruitful_alert] En el Exchange Admin Center, cree otro Inbound Connector, este conector se utilizará para recibir el correo saliente que regresa desde ESG: 1) En el lado izquierdo haga clic en Mail Flow y seleccione Connectors en la parte superior derecha 2) En Connectors, haga clic en el botón [+]. 3) From: Your organization's mail server - To: Office 365 4) Haga clic en Next. 5) Asígnele un nombre y haga clic en Next 6) Seleccione By verifying that the subject name on the certificate 7) Especifique el hostname de su(s) appliance(s) Libraesva ESG 8) Haga clic en Next 9) Revise y Save [fruitful_alert type="alert-warning"]NOTA: Ahora debe esperar hasta 24 horas antes de habilitar el smarthost. A veces Microsoft tarda bastante en propagar la configuración. Si no espera, puede recibir un error de M365 indicando Tenant Attribution Error.[/fruitful_alert] Inicie sesión en su appliance Libraesva ESG.-
-
- Haga clic en Menu System->Mail Transport->MTA Advanced Configuration->External Smarthost
- Haga clic en New
- Introduzca como Source: @<su-dominio>
- Smarthost Address: su registro MX de 365 (por ejemplo, you-domain-com.mail.protecion.outlook.com)
- Port: 25
- Haga clic en Save
-