In questo documento viene descritta la configurazione necessaria per integrare Microsoft 365 con Cisco Secure Email per il recapito dei messaggi e-mail in entrata e in uscita.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Il documento può essere consultato per tutte le versioni software o hardware.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Questo documento può essere usato sia per i gateway locali che per i Cisco Cloud Gateway.
Se si è un amministratore di Cisco Secure Email, la lettera di benvenuto include gli indirizzi IP del gateway cloud e altre informazioni pertinenti. Oltre alla lettera che vedi qui, ti viene inviata un'e-mail crittografata che ti fornisce ulteriori dettagli sul numero di Cloud Gateway (anche noto come ESA) e Cloud Email e Web Manager (anche noto come SMA) forniti per la tua allocazione. Se non è stata ricevuta o non si dispone di una copia della lettera, contattare ces-activations@cisco.com specificando le informazioni di contatto e il nome di dominio in servizio.

Ogni client dispone di IP dedicati. È possibile usare gli indirizzi IP o i nomi host assegnati nella configurazione di Microsoft 365.
Mail flow > Rules.Add a rule per creare una nuova regola.Bypass spam filtering - inbound email from Cisco CES.The sender - IP address is in any of these ranges or exactly matches.
OK.Modify the message properties e scegliere set the spam confidence level (SCL)utilizzando Bypass spam filtering.Next.Enforce e fare clic su Next.Finish.Esempio di regola:
Ignora regola
Mail flow > Connectors.[+ Add a connector] su per creare un nuovo connettore.Partner organizationOffice365Next.Inbound from Cisco CES.Next.By verifying that the IP address of the sending...[+] su e aggiungere gli indirizzi IP forniti nella lettera di benvenuto e utilizzati nella regola di filtro Ignora posta indesiderata. Next.Reject email messages if they aren't sent over Transport Layer Security (TLS).Next.Save.Di seguito è riportato un esempio della configurazione del connettore:
Connettore in entrata
Imporre un'autoaccelerazione a un dominio di recapito nei controlli di destinazione. Naturalmente, è possibile rimuovere la limitazione in seguito, ma si tratta di nuovi IP per Microsoft 365 e non si desidera alcuna limitazione da parte di Microsoft a causa della sua reputazione sconosciuta.
Mail Policies > Destination Controls.Add Destination.1020PreferredSubmit.Commit Changes su nell'angolo superiore destro dell'interfaccia utente per salvare le modifiche apportate alla configurazione.Esempio di tabella di controllo di destinazione:

Impostare quindi la tabella di accesso destinatari, o RAT (Recipient Access Table), per accettare l'e-mail nei tuoi domini:
Mail Policies > Recipient Access Table (RAT).Add Recipient.Accept.Submit.Commit Changes su nell'angolo superiore destro dell'interfaccia utente per salvare le modifiche alla configurazione.Ecco un esempio di come appare la voce RAT:

Impostare il percorso SMTP per il recapito della posta da Cisco Secure Email al dominio Microsoft 365:
Network > SMTP Routes.Add Route...Submit.Commit Changes su nell'angolo superiore destro dell'interfaccia utente per salvare le modifiche alla configurazione.Di seguito è riportato un esempio di impostazioni di route SMTP:

È ora possibile tagliare il dominio tramite una modifica del record di Mail Exchange (MX). Rivolgersi all'amministratore DNS per risolvere i record MX negli indirizzi IP dell'istanza di Cisco Secure Email Cloud, come indicato nella lettera di benvenuto di Cisco Secure Email.
Verificare la modifica apportata al record MX anche dalla console Microsoft 365:
Home > Settings > Domains.Check Health.Questo fornisce i record MX correnti di come Microsoft 365 cerca i record DNS e MX associati al tuo dominio:

Prova la posta in arrivo sul tuo indirizzo e-mail Microsoft 365. Quindi, verificare che arrivi nella Posta in arrivo di Microsoft 365.
Convalidare i log di posta in Verifica messaggi su Cisco Secure Email e Web Manager (noto anche come SMA) forniti con l'istanza.
Per visualizzare i log di posta su SMA:
Tracking.Search;e attendersi di vedere i risultati seguenti:
Per visualizzare i log di posta in Microsoft 365:
Mail flow > Message Trace.Messages received by my primary domain in the last day di avviare la query di ricerca.Search e prevedere risultati simili a:
Fare riferimento alla lettera di benvenuto di Cisco Secure Email. Inoltre, viene specificata un'interfaccia secondaria per i messaggi in uscita tramite il gateway.
Mail Policies > HAT Overview.
Nota: Accertarsi che il listener sia impostato su Listener in uscita, Posta in uscita o MailFlow-Est, in base al nome effettivo del listener per il flusso di posta in uscita/esterna.
Add Sender Group...Submit and Add Senders..protection.outlook.com.Submit.Commit Changes su nell'angolo superiore destro dell'interfaccia utente per salvare le modifiche alla configurazione.Di seguito è riportato un esempio di impostazioni del gruppo di mittenti:

<. RELAYED.Security Features sezione per Encryption and Authentication.Preferred.Submit.Commit Changes su nell'angolo superiore destro dell'interfaccia utente per salvare le modifiche alla configurazione.Esempio di configurazione dei criteri di flusso della posta:

Mail flow > Connectors.[+ Add a connetor]per creare un nuovo connettore.Office365Partner organizationNext.Outbound to Cisco CES.Next.Only when I have a transport rule set up that redirects messages to this connector.Next. Route email through these smart hosts.[+] e immettere gli indirizzi IP in uscita o i nomi host forniti nella lettera di benvenuto del CES.Save.Next.Always use TLS to secure the connection (recommended).Any digital certificate, including self-signed certificates.Next.Next.[+] per immettere un indirizzo e-mail valido e fare clic su OK.Validate e consentire l'esecuzione della convalida.Save.Di seguito è riportato un esempio dell'aspetto del connettore in uscita:

Mail Flow;e verificare di essere nella scheda Regole.[+] per aggiungere una nuova regola.Create a new rule.Outbound to Cisco CES.The sender is located...
Inside the organization.OK.More options...add condition pulsante e inserire una seconda condizione:
The recipient...Is external/internal.Outside the organization.OK.Redirect the message to...
Modify the message properties...set the message header.X-OUTBOUND-AUTH.OK.mysecretkey.
mysecretkey is simply a placeholder. Please customize this so it is specific to your environment.OK.Save.Esempio di configurazione del routing di Microsoft 365:

Avviso: Si tratta di un passo fondamentale. La protezione del listener in uscita è essenziale per impedire agli utenti non autorizzati di inoltrare messaggi e-mail attraverso il dispositivo.
Di seguito sono elencate due opzioni. Si consiglia di utilizzare il filtro messaggi (CLI) o il filtro contenuti (GUI) per gli utenti meno esperti di CLI (Command Line Interface).
Creare due filtri dei contenuti nella GUI:
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
Suggerimento: Dopo il completamento dei test e il corretto funzionamento del recapito della posta, si consiglia di modificare l'azione nel filtro contenuto da "quarantena" a "drop".
Stop_O365_OpenRelay Filtro contenuti
Filtro contenuto Strip_Secret_Header
Accedere alla CLI per Cisco Secure Email Gateway.
Creare un filtro messaggi per controllare la presenza e il valore dell'intestazione x e rimuovere l'intestazione, se esistente. Se non esiste alcuna intestazione, il messaggio viene scartato.
filters comando.New comando per creare un filtro messaggi, copiarlo e incollarlo:office365_outbound: if sendergroup == "RELAYLIST" {
if header("X-OUTBOUND-AUTH") == "^mysecretkey$" {
strip-header("X-OUTBOUND-AUTH");
} else {
drop();
}
} [.] nella nuova riga per terminare il nuovo filtro messaggi.return una volta per uscire dal menu Filtri.commit per salvare le modifiche apportate alla configurazione.
Nota: Evitare di utilizzare caratteri speciali per la chiave segreta. ^ e $ mostrati nel filtro messaggi sono caratteri regex e vengono utilizzati come indicato nell'esempio.
Nota: Controllare il nome della configurazione di RELAYLIST. Può essere configurato con un nome alternativo oppure è possibile avere un nome specifico basato sul criterio di inoltro o sul provider di posta.
Verifica la posta in uscita dal tuo indirizzo di posta elettronica Microsoft 365 a un destinatario del dominio esterno. È possibile rivedere il Message Tracking da Cisco Secure Email e Web Manager per verificare che sia instradato correttamente in uscita.
HIGH:MEDIUM:@STRENGTH:!aNULL:!eNULL:!LOW:!DES:!MD5:!EXP:!PSK:!DSS:!RC2:!RC4:!SEED:!ECDSA:!ADH:!IDEA:!3DES:!SSLv2:!SSLv3:!TLSv1:-aNULL:-EXPORT:-IDEA
Un esempio di monitoraggio con consegna riuscita:

More DetailsFare clic per visualizzare i dettagli completi del messaggio:

Esempio di verifica messaggi in cui l'intestazione x non corrisponde:


| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
8.0 |
01-Jun-2026
|
Controllo ortografia, grammatica e spaziatura aggiornati. |
7.0 |
13-Dec-2024
|
Traduzione automatica e formattazione aggiornate. |
6.0 |
28-Nov-2023
|
Traduzione automatica e formattazione. |
5.0 |
01-Dec-2022
|
Aggiornamenti dei nomi dei prodotti, aggiornamenti degli screenshot |
1.0 |
13-Aug-2021
|
Versione iniziale |