【问题标题】:Can I narrow the SPF ranges used by Outlook under Office365?我可以缩小 Office365 下 Outlook 使用的 SPF 范围吗?
【发布时间】:2018-12-11 16:55:42
【问题描述】:

假设
使用 Outlook Online 服务的域的 SPF 记录通常涉及include:spf.protection.outlook.com 机制,该机制又会级联成大量的 IP 地址,这些 IP 地址可能被 Microsoft 的分布式主机使用。
这大概意味着,如果在世界其他地方使用这些服务的任何帐户遭到入侵,他们可以使用任何合法 Outlook Online 域的伪造发件人地址发送垃圾邮件或类似的邮件内容,并且仍然通过 SPF?

问题
鉴于 Outlook Online / Office365 的广泛采用,这似乎是一个相当大的 IP 范围,可能会损害 SPF。是否有任何方法可以限制域可用于通过 Outlook Online 发送的 IP 地址范围的哪些部分,从而将域的 SPF 记录中的 IP 范围限制为暴露较少的部分?

附录
除了@Synchro 的有用答案之外,我可以看到一起使用 DKIM 和 DMARC 将有助于缓解 SPF 太容易通过的事实,但 DKIM 实现起来并不是一件容易的事,我需要在我的 SPF 中涵盖其他机制如果我使 DMARC 变得僵硬,DKIM 也是如此。我的问题仍然存在,有没有办法在 Office365 下使用一组更窄的传出主机,可能带有相应的子集“包含”,就像 include:spf.protection.outlook.com 是更广泛的 include:outlook.com 的子集一样?

【问题讨论】:

    标签: outlook office365 spf


    【解决方案1】:

    简短的回答:不,你不应该这样。

    基本上,您信任 Microsoft 来管理 IP 范围,并以这样一种方式验证域所有权,即您自己以外的租户中的其他人无法代表您发送信息。大量子网部分是为了能够有效地路由并能够在数据中心发生故障时进行故障转移。

    这与可以代表您发送电子邮件的其他服务没有什么不同,例如 Oracle Eloqua(9.344 个单独的 IPv4 地址)和 MailChimp(22.528 个单独的 IPv4 地址)和 Google(322.816 个单独的 IPv4 地址)都倾向于包含大型和许多子网。 DMARCIAN 有一个很好的工具来检查 SPF 并查看它是由什么组成的。

    正如@Synchro 的回答中提到的,这些子网是动态/灵活的,由服务所有者管理。

    关于 DMARC,我不确定我是否理解您的附录和 @Synchro 的回答。 DMARC 的工作方式:它寻找通过 SPF 或 DKIM 以认为电子邮件已通过身份验证。还有更多内容,例如域对齐,但这是我们这个问题的范围。因此,作为 SPF 的补充,仅当您删除 Office 365 的 SPF 包含完全且仅依赖 DKIM 身份验证来满足 DMARC 时,它才会起作用。

    就我个人而言,我喜欢两者兼备的冗余,因为 SPF 和 DKIM 在某些情况下都可能被破坏,例如邮件列表或转发规则。在 Office 365 中为每个域设置 DKIM 实际上非常简单。 All you need to do is create 2 CNAME records per domain and enable it.

    最后,SPF 不是反欺骗的圣杯,您应该为此研究 DMARC。 SPF 在返回路径标头上检查,而不是在收件人可以看到的电子邮件地址上检查。因此,除非您使用限制性 DMARC 策略(并且接收服务器实际上遵守 DMARC 策略),否则您的域很容易被欺骗,同时仍会在返回路径电子邮件地址中使用的域上传递 SPF。

    【讨论】:

    • 了解并感谢您的全面回答。我想我已经意识到 SPF 并不是我希望的灵丹妙药。
    【解决方案2】:

    是的,您的假设是正确的,但是,创建其 IP 范围的子集是不安全的,因为它们可能随时更改,以及您的消息使用的源 IP,即 O365 的 SPF 记录是动态。这是 在您的 SPF 中使用 include 机制的主要原因,因此您不必维护这样的范围。还要记住,即使是 O365 的大范围也代表了互联网的非常一小部分,以及更小的欺骗消息源子集。

    正确的做法是使用 DKIM 补充您的 SPF。结合强大的 DMARC 政策,SPF 和 DKIM 的组合将为您带来您所追求的结果,因为即使有人可以通过您的 SPF,他们也无法伪造您的 DKIM 签名。

    可以让 O365 为您的域进行 DKIM 签名,尽管它是 a rather convoluted process

    【讨论】:

    • 感谢您的有用建议,我在我的问题中添加了一个附录,希望能解释为什么这在我的特定情况下并不理想。
    猜你喜欢
    • 2015-11-11
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-07-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多