Este artículo describe la configuración del Conector Cyber Guru en Exchange Online, basado en la autenticación mediante certificado TLS y limitado a los dominios remitentes de simulación.
Esta configuración es la solución recomendada por la documentación oficial de Microsoft para evitar el throttling que aplica Exchange Online Protection a los correos de simulación de phishing.
A quién va dirigida esta guía
Esta guía está dirigida a los tenants de Microsoft 365 cloud donde el correo entrante se entrega directamente a Exchange Online Protection, es decir, sin un antispam o gateway de correo de terceros delante del tenant.
Para comprobar en qué escenario se encuentran, basta con revisar a dónde apunta el registro MX de su dominio de correo:
- Abrir MXToolbox, introducir su dominio de correo (ej.
empresa.es) y hacer clic en "MX Lookup". - Observar los valores que aparecen en la columna Hostname.
- Si el registro MX apunta a
<dominio>.mail.protection.outlook.com(o en general a un host*.protection.outlook.com), el correo llega directamente a Microsoft: esta guía aplica a su tenant. - Si el registro MX apunta a un servicio antispam de terceros (ej. Libraesva ESG u otros gateways), el correo pasa primero por el antispam y solo después llega al tenant: en este caso esta guía no aplica y debe consultar la guía Creación de Conector Microsoft para omitir Antispam o aplicar el whitelisting directamente en el antispam siguiendo la documentación del proveedor correspondiente.
Por qué es necesario el conector
Las campañas de simulación de phishing implican, por su naturaleza, el envío de grandes volúmenes de correos desde una infraestructura externa al tenant del cliente. El motor anti-abuso de Microsoft Exchange Online Protection (EOP) reevalúa continuamente y de forma automática la reputación de las IP remitentes y puede aplicar un throttling reputacional (ralentización de la entrega) a los remitentes no autenticados.
Cuando esto ocurre, los correos de simulación no son rechazados ni bloqueados en el tenant del cliente, sino que Microsoft los retrasa aguas arriba con el siguiente código de respuesta:
451 4.7.500 Server busy. Please try again later from [85.235.135.191].
Características importantes de este fenómeno:
- Es un retraso temporal (soft-defer), no un bloqueo definitivo ni una inclusión en lista negra: los mensajes quedan en cola y se reintentan.
- Es cross-tenant: afecta a la IP de envío hacia todos los destinatarios de Microsoft 365, por lo que no hay nada que desbloquear en el tenant del cliente (los correos no aparecen en cuarentena ni en los registros del tenant).
- Las posibles mitigaciones solicitadas a Microsoft (delisting) son temporales: la reputación se reevalúa automáticamente y el throttling puede volver a aparecer.
Para este error específico, la documentación oficial de Microsoft (Solucionar el error NDR 451 4.7.500-699 (ASxxx) en Exchange Online) indica como solución, para el administrador del tenant receptor, precisamente la configuración de un conector.
Con el conector, el servidor de envío de Cyber Guru se autentica ante el tenant presentando su certificado TLS: el tráfico ya no se considera "anónimo" y el throttling — reservado a remitentes no autenticados — no se aplica. La efectividad es inmediata y no depende de intervenciones ni plazos de Microsoft.
Por qué esta configuración también es más segura
La autenticación mediante certificado TLS supone un endurecimiento de los controles:
- El perímetro está limitado: el conector se restringe solo a los dominios utilizados para las simulaciones de phishing.
- La identificación se realiza mediante certificado TLS emitido por una CA pública, con TLS obligatorio: un criterio más fuerte y verificable que la confianza basada en dirección IP.
- Anti-spoofing: con la restricción activa, cualquier mensaje que declare uno de los dominios de simulación sin presentar el certificado de Cyber Guru será rechazado por el tenant.
- Un solo certificado cubre todos los dominios de simulación y sigue siendo válido incluso si cambia la IP de envío: la configuración se realiza una sola vez.
- Se trata de una única configuración, documentada, desactivable en cualquier momento y completamente trazable en las herramientas de administración del tenant.
Requisitos previos
- Acceso a la Consola de Administración de Exchange con permisos de administrador
- Listado de los dominios remitentes de Cyber Guru
- Nombre de dominio del certificado TLS del servidor de envío de Cyber Guru:
pmail.cyberguru.report
|
DÓNDE ENCONTRAR EL LISTADO COMPLETO DE DOMINIOS REMITENTES
|
Procedimiento detallado
1. Acceder a la Consola de Administración de Microsoft
2. Ir a "Flujo de correo > Conectores" y seleccionar "+ Agregar un conector"
3. Seleccionar la opción "Organización asociada" y conexión a "Office 365", luego hacer clic en "Siguiente"
4. Añadir el nombre del conector "Cyber Guru Connector", dejar marcada la casilla "Habilitar" y hacer clic en "Siguiente"
5. Seleccionar "Verificando que el dominio del remitente coincida con uno de los siguientes dominios" e introducir los dominios remitentes de Cyber Guru
Introducir todos los dominios remitentes (disponibles en la plataforma en la sección "Ayuda > Support - Knowledge"), haciendo clic en el símbolo "+" después de cada dominio, luego hacer clic en "Siguiente".
Nota: los dominios deben introducirse exactamente como se indican, sin comodines ni prefijos.
6. Activar la verificación del certificado TLS
En la pantalla de restricciones de seguridad:
- Dejar activada la opción "Rechazar los mensajes de correo electrónico si no se envían mediante TLS" (como viene por defecto)
- Seleccionar la opción "Y exigir que el nombre del sujeto en el certificado utilizado por el partner para autenticarse con Office 365 coincida con este nombre de dominio" e introducir:
pmail.cyberguru.report
7. Revisar el resumen y hacer clic en "Crear Conector"
8. Verificación final
Al finalizar la configuración, solicite el envío de un correo de prueba desde la plataforma para comprobar la correcta entrega. Si lo necesita, contacte con el soporte de Cyber Guru para una sesión conjunta de configuración y prueba.
Notas importantes
- El conector no sustituye la Entrega Avanzada en Microsoft Defender, que sigue siendo la configuración más importante de todo el proceso de whitelisting: 1. Entrega Avanzada (Microsoft Defender).
- Si ya existe el conector de Cyber Guru identificado mediante dirección IP, debe actualizarse con la verificación del certificado descrita en este artículo: la identificación por IP no exime del throttling.