Passaggi preliminari
- Devi disporre di una licenza valida Libraesva for Microsoft 365 oppure di una licenza ISP.
- Se vuoi abilitare anche il flusso di posta in uscita, abilita il trust di 365 andando sulla tua Libraesva ESG Appliance e seleziona Menù System >Mail Transport >Relay Configuration >Trusted Networks e seleziona l'opzione Trust Microsoft Office 365
Configurazione in ingresso
- Accedi al Portale Microsoft 365 con un account amministratore.
- Nel menu a sinistra seleziona l'opzione Show all.
- Naviga poi verso Settings > Domains.
- Seleziona il tuo dominio dall'elenco dei domini e clicca su di esso.
- Vai a DNS records e individua il tuo record MX.
- Il tuo record MX dovrebbe essere qualcosa del tipo yourdomain-com.mail.protection.outlook.com, il tuo server di posta di destinazione.
- Accedi all'interfaccia web di Libraesva ESG e vai al menù System > Mail Transport > Relay Configuration > Domain Relay.
- Aggiungi (o modifica se già presente) your-domain.tld e imposta il campo Mail Server
Recipient Verification
- Metodo preferito (dalla versione 4.6): Configura il connettore
- Recipient Verification, metodo alternativo:
In alternativa, in Microsoft 365 puoi abilitare la funzione Directory Based Edge Blocking (DBEB), simile alla lista dei destinatari validi in Libraesva ESG, e quindi abilitare la Verifica Dinamica in Libraesva ESG. Le istruzioni sono disponibili qui:
Funzione Directory Based Edge Blocking (DBEB) da Microsoft 365
Tuttavia, se disponi di un tuo AD/LDAP esterno, puoi integrarlo con Libraesva ESG per eseguire la verifica dei destinatari, lo streaming e l'autenticazione delle credenziali utente.
Un'altra soluzione consiste nell'impostare il tuo dominio su Microsoft 365 come Authoritative e impostare sempre la verifica dei destinatari di Libraesva ESG su Dynamic. Inoltre, Microsoft 365 fornisce un servizio POP3 pubblico che potresti utilizzare per l'autenticazione degli utenti che accedono alla WebUI di Libraesva ESG. Per utilizzare questi servizi, contatta Microsoft per i dettagli.
Domain Antispoofing
Lascia l'impostazione Domain Antispoofing su Standard (SPF) a meno che tu non sia certo che nessun altro invii email utilizzando il tuo dominio come mittente della busta.
Disabilitare i controlli antispam di Microsoft 365
Disabilitare i controlli antispam di 365 non è obbligatorio. Consigliamo di disabilitare i controlli antispam sulle email consegnate da Libraesva ESG per evitare falsi positivi.- Nel Portale Microsoft 365, per disabilitare i controlli antispam interni per la posta analizzata da Libraesva ESG, crea una Transport Rule:
1) Clicca su Admin Centers e seleziona Exchange dal menu a tendina nel pannello di sinistra. 2) Sul lato sinistro clicca sul link Mail Flow. 3) Sotto Rules, clicca sul pulsante [+] e seleziona Create New Rule.
4) Assegna un nome 5) Scorri in basso e clicca su More options… 6) Sotto il menu a tendina Apply this rule if…, seleziona The sender… -> IP address is in any of these ranges or exactly matches. 7) Nel pop-up intitolato IP address ranges, inserisci l'indirizzo IP di Libraesva ESG 8) Clicca su [+] e poi clicca su OK. 9) Sotto la sezione *Do the following…, seleziona Modify the message properties… -> Set the spam confidence level (SCL), e sotto Specify SCL, seleziona Bypass spam filtering tramite il menu a tendina. 10) Clicca OK, e poi clicca Save per salvare la nuova regola di trasporto.
- Fai lo stesso nella sezione Connection Filtering (https://security.microsoft.com/skiplisting).
1) Clicca su Connection Filter Policy 2) Clicca sul link Edit connection filter policy in fondo al popup 3) Aggiungi l'IP nella sezione "Always allow messages from the following IP addresses or address range" 4) Clicca sul pulsante Save in fondo al popup
- Fai lo stesso nella sezione Skiplist (https://security.microsoft.com/antispam).
Configurare un Inbound Connector
Il connettore in ingresso può essere configurato in due modi: consentendo l'ingresso solo da ESG (la scelta corretta per un sistema in produzione) oppure consentendo l'ingresso anche da altre fonti (consigliato solo in fase di test). Nell'Exchange Admin Center crea un Inbound Connector:1) Sul lato sinistro clicca su Mail Flow e seleziona Connectors in alto a destra 2) Sotto Connectors, clicca sul pulsante [+]. 3) From: Partner Organization - To: Office 365
4) Clicca Next. 5) Assegna un nome e clicca Next 6) Seleziona Use the sender's domain 7) Specifica un Sender domain con * (asterisco)
8) Clicca Next 9) Seleziona l'opzione "Reject email messages if they aren't sent over TLS" 10) Seleziona l'opzione "And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name" 11) Inserisci l'hostname dell'appliance ESG se questo è l'unico tenant Microsoft365 gestito da ESG, altrimenti consulta il paragrafo sulla configurazione multitenant. NON AGGIUNGERE WILDCARD
12) Clicca Next 13) Rivedi e Create connector
[fruitful_alert type="alert-info"]NOTA: Questa è la documentazione ufficiale Microsoft su come aggiungere un nuovo receive connector in Microsoft 365.[/fruitful_alert]Modifica del tuo record MX
Per indirizzare il tuo traffico email verso Libraesva ESG devi aggiornare i "record MX" del tuo dominio. I record MX sono memorizzati presso il tuo host del dominio e indirizzeranno la tua posta verso i tuoi server di posta. È come registrare il tuo nuovo indirizzo presso le poste in modo che la tua posta venga recapitata. Il record MX dovrebbe essere aggiornato per puntare alla tua appliance Libraesva ESG. Ulteriori informazioni sono disponibili qui.Configurazione in uscita
[fruitful_alert type="alert-warning"]NOTA: ogni volta che aggiungi una nuova regola o un nuovo connettore, Microsoft può impiegare fino a un'ora per propagare le nuove impostazioni su tutti i nodi.[/fruitful_alert]Record SPF
Prima di procedere con i passaggi di configurazione seguenti, per favore aggiorna il record SPF del/dei tuo/i dominio/i! La tua organizzazione dovrebbe già disporre di un record SPF per il/i dominio/i registrato/i con Microsoft 365. Quando implementi Libraesva ESG con Microsoft 365, questo record deve essere aggiornato nella zona DNS del dominio pertinente per includere quanto segue: Aggiungi: include:spf.esvacloud.com (se Libraesva ESG è distribuito nel nostro cloud) Aggiungi: include:<customer-spf-record> oppure a:<ESG-HOSTNAME> oppure ip4:<ESG-IP-Address> (se Libraesva ESG è distribuito nel datacenter del cliente) in entrambi i casi include:spf.protection.outlook.com deve essere presente Esempio: v=spf1 mx include:spf.protecion.outlook.com include:spf.esvacloud.com -allOutbound Connector
Per configurare il flusso di posta in uscita da Microsoft 365 verso Libraesva ESG procedi come segue:- Accedi al Portale Microsoft 365 (https://www.office.com).
- Clicca su Admin e seleziona Exchange dal menu a tendina nel pannello di sinistra (cliccando su Show all).
- Seleziona mail flow dalla barra di navigazione a sinistra.
- Seleziona il link connectors in alto.
- Crea un nuovo connettore
- Nella sezione From seleziona Microsoft 365, e nella sezione To seleziona Partner Organization. Clicca Next.
- Assegna al nuovo connettore un Name (ad esempio: Microsoft 365 to Libraesva ESG), una Description opzionale, e decidi se il connettore deve essere abilitato una volta salvato utilizzando la casella di controllo Turn it on. Clicca Next.
- Cambia la selezione nel primo punto elenco Only when I have a transport rule.... e clicca su next.
- Seleziona l'opzione Route email through these smart hosts, e clicca sull'icona più per aggiungere l'indirizzo IP o l'FQDN della tua Libraesva ESG Appliance. Clicca Save, seguito da Next.
In un ambiente cluster assicurati di aggiungere gli IP di entrambi i nodi.
- Lascia impostate le opzioni predefinite Always use Transport Layer Security (TLS) to secure the connection (recommended) e Any digital certificate, including self-signed certificates (a meno che tu non possieda un certificato attendibile) e clicca Next.
- Verifica le tue impostazioni e clicca Next.
- Convalida il connettore aggiungendo un indirizzo email esterno (non gestito da te) e clicca Save.
Transport Rule
Ora dobbiamo creare la regola di trasporto che verrà collegata al connettore appena creato:- Seleziona il link rules in alto.
- Crea una nuova regola assegnando il nome "Route messages to Libraesva ESG"
- Ricorda di cliccare sul link More options una volta aperto il pop-up della regola.
- Apply this rule if -> the sender -> is external/internal -> inside the organization.
- Do the following -> Redirect the message to... -> the following connector -> Seleziona il connettore Libraesva ESG Outbound creato in precedenza.
- Clicca su add exception.
- Except if -> the recipient -> is External/Internal -> inside the organization (questo eviterà che i messaggi interni vengano instradati attraverso Libraesva ESG)
- oppure -> the message properties -> include the message type -> automatic reply
- oppure The Sender -> IP address in any of these ranges or exactly matches -> Indirizzo IP di Libraesva ESG (per evitare problemi di loop di trasporto)
- infine salva la regola di trasporto.
Flusso di posta in uscita
Ora hai due scenari diversi per la consegna dei messaggi:- 1) Consegna i messaggi in uscita tramite l'indirizzo IP di Libraesva ESG (modalità MSP)
In questo scenario tutte le email in uscita vengono consegnate alla destinazione finale direttamente dal tuo Libraesva ESG, che esegue le ricerche MX e utilizza il proprio indirizzo IP. Hai il pieno controllo e la piena responsabilità della reputazione del nodo.
Se opti per questo scenario, la configurazione è terminata e non devi eseguire nessun'altra operazione.
- 2) Consegna i messaggi in uscita tramite lo spazio di indirizzi IP di Microsoft365 (Consigliato, non supportato per configurazioni MSP)
In questo scenario tutti i messaggi in uscita vengono reinstradati verso Microsoft 365 per essere consegnati alla destinazione finale. Lo spazio di indirizzi e la reputazione sono gestiti da Microsoft - configurazione consigliata per la maggior parte dei casi.
Se opti per questo scenario devi configurare un altro connettore in ingresso 365 e poi aggiungere uno smarthost a Libraesva ESG.
Configurare un Inbound Connector per il flusso di posta in uscita
[fruitful_alert type="alert-warning"]NOTA: questo connettore non è necessario se hai scelto l'opzione 2 per il connettore in ingresso.[/fruitful_alert] Nell'Exchange Admin Center, crea un altro Inbound Connector, questo connettore verrà utilizzato per ricevere la posta in uscita che torna indietro da ESG: 1) Sul lato sinistro clicca su Mail Flow e seleziona Connectors in alto a destra 2) Sotto Connectors, clicca sul pulsante [+]. 3) From: Your organization's mail server - To: Office 365 4) Clicca Next. 5) Assegna un nome e clicca Next 6) Seleziona By verifying that the subject name on the certificate 7) Specifica l'hostname della tua/e appliance Libraesva ESG 8) Clicca Next 9) Rivedi e Save [fruitful_alert type="alert-warning"]NOTA: ora devi attendere fino a 24 ore prima di abilitare lo smarthost. A volte Microsoft impiega molto tempo a propagare le impostazioni. Se non attendi, potresti ricevere un errore M365 che indica Tenant Attribution Error.[/fruitful_alert] Accedi alla tua appliance Libraesva ESG.-
-
- Clicca su Menu System->Mail Transport->MTA Advanced Configuration->External Smarthost
- Clicca New
- Inserisci come Source: @<your-domain>
- Smarthost Address: il tuo record MX 365 (es. you-domain-com.mail.protecion.outlook.com)
- Port: 25
- Clicca Save
-