本文档介绍将Microsoft 365与思科安全邮件集成以进行入站和出站邮件传送的配置步骤。
Cisco 建议您了解以下主题:
本文档不限于特定的软件和硬件版本。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
本文档可用于本地网关或思科云网关。
如果您是思科安全电邮管理员,欢迎信将包含您的云网关IP地址和其他相关信息。除了您在此处看到的信以外,还会向您发送一封加密电子邮件,提供有关为您的分配调配的云网关(也称为ESA)以及云电子邮件和Web管理器(也称为SMA)数量的更多详细信息。如果您尚未收到或没有收到该信件的副本,请联系ces-activations@cisco.com,并提供您的联系信息以及服务下的域名。

每个客户端都有专用IP。您可以在 Microsoft 365 配置中使用已分配给您的 IP 或主机名。
Mail flow > Rules.Add a rule以创建新规则。Bypass spam filtering - inbound email from Cisco CES.The sender - IP address is in any of these ranges or exactly matches.
OK.Modify the message properties 选择使set the spam confidence level (SCL)用 Bypass spam filtering.Next.Enforce并点击 Next.Finish.规则外观示例:
旁路规则
Mail flow > Connectors.[+ Add a connector]以创建新的连接器。Partner organizationOffice365Next.Inbound from Cisco CES.Next.By verifying that the IP address of the sending...[+]并添加在欢迎函中提供的用于绕过垃圾邮件过滤规则的IP地址。 Next.Reject email messages if they aren't sent over Transport Layer Security (TLS).Next.Save.连接器配置的示例如下:
连接器入站
对目标控制中的传送域执行自动限制。当然,您可以稍后删除限制,但这些是Microsoft 365的新IP,并且由于信誉未知,您不希望Microsoft进行任何限制。
Mail Policies > Destination Controls.Add Destination.1020PreferredSubmit.Commit Changes击用户界面(UI)右上角以保存配置更改。目标控制表的外观示例:

接下来,设置收件人访问表 (RAT) 以接受发往您的域的邮件:
Mail Policies > Recipient Access Table (RAT).Add Recipient.Accept.Submit.Commit Changes击UI右上角以保存配置更改。您的RAT条目外观示例:

设置SMTP路由以将邮件从思科安全电子邮件传送到您的Microsoft 365域:
Network > SMTP Routes.Add Route...Submit.Commit Changes击UI右上角以保存配置更改。SMTP路由设置的示例:

您已经准备好通过邮件交换(MX)记录更改来剪切该域。请与DNS管理员合作,根据思科安全电邮欢迎信中的说明,将您的MX记录解析为思科安全电邮云实例的IP地址。
此外,请从Microsoft 365控制台验证对MX记录的更改:
Home > Settings > Domains.Check Health.这提供了Microsoft 365如何查找与您的域关联的DNS和MX记录的当前MX记录:

测试发往您的Microsoft 365电子邮件地址的入站邮件。然后,检查它是否到达您的Microsoft 365电子邮件收件箱。
验证实例随附的Cisco Secure Email and Web Manager(也称为SMA)上的邮件跟踪中的邮件日志。
在 SMA 执行以下操作以查看邮件日志:
Tracking.Search;击并期望看到以下结果:
若要在 Microsoft 365 中查看邮件日志,请执行以下操作:
Mail flow > Message Trace.Messages received by my primary domain in the last day,开始搜索查询。Search 并期望看到类似如下所示的结果:
请参阅您的思科安全电邮欢迎函。此外,通过网关为出站消息指定辅助接口。
Mail Policies > HAT Overview.
注意:确保根据外部/出站邮件流的监听程序的实际名称,将监听程序设置为Outgoing Listener、OutgoingMail或MailFlow-Ext。
Add Sender Group...Submit and Add Senders..protection.outlook.com.Submit.Commit Changes击UI右上角以保存配置更改。“发件人组设置”(Sender Group Settings)的示例如下:

<. RELAYED.Security Features看 Encryption and Authentication.Preferred.Submit.Commit Changes击UI右上角以保存配置更改。邮件流策略配置示例如下:

Mail flow > Connectors[+ Add a connetor],创建新的连接器。Office365Partner organizationNext.Outbound to Cisco CES.Next.Only when I have a transport rule set up that redirects messages to this connector.Next. Route email through these smart hosts.[+]并输入您的CES欢迎信中提供的出站IP地址或主机名。Save.Next.Always use TLS to secure the connection (recommended).Any digital certificate, including self-signed certificates.Next.Next.[+]输入有效的邮件地址,然后单击 OK.Validate并允许运行验证。Save.出站连接器外观示例:

Mail Flow;并确保您位于rules选项卡上。[+]以添加新规则。Create a new rule.Outbound to Cisco CES.The sender is located...
Inside the organization.OK.More options...add condition按钮并插入第二个条件:
The recipient...Is external/internal.Outside the organization.OK.Redirect the message to...
Modify the message properties...set the message header.X-OUTBOUND-AUTH.OK.mysecretkey.
mysecretkey is simply a placeholder. Please customize this so it is specific to your environment.OK.Save.Microsoft 365路由配置的示例如下:

警告:这是关键的一步。保护传出侦听程序对于防止未经授权的用户通过设备转发邮件至关重要。
下面列出了两个选项。对于不熟悉CLI(命令行界面)的用户,建议使用消息过滤器(CLI)或内容过滤器(GUI)。
在GUI中创建两个内容过滤器:
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
提示:测试成功完成且邮件传送按预期工作正常后,建议将内容过滤器中的操作从“quarantine”更改为“drop”。
Stop_O365_OpenRelay内容过滤器
Strip_Secret_Header内容过滤器
访问思科安全邮件网关的CLI。
创建邮件过滤器以检查x报头的存在和值,并删除报头(如果存在)。 如果不存在信头,则丢弃该消息。
filtersNew令创建邮件过滤器、复制并粘贴:office365_outbound: if sendergroup == "RELAYLIST" {
if header("X-OUTBOUND-AUTH") == "^mysecretkey$" {
strip-header("X-OUTBOUND-AUTH");
} else {
drop();
}
} [.]行上输入,结束新的邮件过滤器。return一次以退出“过滤器”菜单。commit令以保存对配置的更改。
注意:避免使用密钥的特殊字符。消息过滤器中显示的^和$是正则表达式字符,如示例中所示。
注意:请复习如何配置RELAYLIST的名称。可以使用备用名称进行配置,也可以根据中继策略或邮件提供商设置特定名称。
测试从您的Microsoft 365电子邮件地址发送到外部域收件人的出站邮件。您可以从思科安全邮件和网络管理器查看邮件跟踪,以确保邮件被正确路由到出站。
HIGH:MEDIUM:@STRENGTH:!aNULL:!eNULL:!LOW:!DES:!MD5:!EXP:!PSK:!DSS:!RC2:!RC4:!SEED:!ECDSA:!ADH:!IDEA:!3DES:!SSLv2:!SSLv3:!TLSv1:-aNULL:-EXPORT:-IDEA
成功传送的跟踪示例:

More Details单击查看完整的消息详细信息:

x报头不匹配的邮件跟踪示例:


| 版本 | 发布日期 | 备注 |
|---|---|---|
8.0 |
01-Jun-2026
|
更新了拼写,语法,间距。 |
7.0 |
13-Dec-2024
|
已更新机器翻译和格式。 |
6.0 |
28-Nov-2023
|
机器翻译和格式设置。 |
5.0 |
01-Dec-2022
|
产品命名更新,屏幕截图更新 |
1.0 |
13-Aug-2021
|
初始版本 |