本文檔介紹將Microsoft 365與思科安全電子郵件整合以進行入站和出站電子郵件傳送的配置步驟。
思科建議您瞭解以下主題:
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
本檔案可用於內部部署閘道器或思科雲閘道。
如果您是思科安全電子郵件管理員,歡迎信中將包含您的雲網關IP地址和其他相關資訊。除了此處看到的信函之外,還會向您傳送一封加密電子郵件,提供有關為分配而調配的雲網關(也稱為ESA)以及雲電子郵件和網路管理器(也稱為SMA)數量的更多詳細資訊。如果您尚未收到或沒有該信函的副本,請聯絡ces-activations@cisco.com,附上您的聯絡資訊和服務域名。

每個客戶端都有專用IP。您可以在 Microsoft 365 組態中使用指派的 IP 或主機名稱。
Mail flow > Rules.Add a rule可建立新規則。Bypass spam filtering - inbound email from Cisco CES.The sender - IP address is in any of these ranges or exactly matches.
OK.Modify the message properties 選擇使set the spam confidence level (SCL)用 Bypass spam filtering.Next.Enforce並按一下 Next.Finish.規則的外觀示例:
繞過規則
Mail flow > Connectors.[+ Add a connector]可建立新聯結器。Partner organizationOffice365Next.Inbound from Cisco CES.Next.By verifying that the IP address of the sending...[+]並新增歡迎信中提供的IP地址,並將其用於繞過垃圾郵件過濾規則。 Next.Reject email messages if they aren't sent over Transport Layer Security (TLS).Next.Save.聯結器配置的示例如下:
聯結器入站
對目標控制中的傳遞域強制實施自我限制。當然,您可以稍後刪除限制,但這些是Microsoft 365的新IP,並且由於Microsoft的聲譽未知,您不希望Microsoft進行任何限制。
Mail Policies > Destination Controls.Add Destination.1020PreferredSubmit.Commit Changes擊使用者介面(UI)右上角以儲存配置更改。目標控制表的顯示示例:

接著,設定網域的收件人存取表 (RAT) 以接受郵件:
Mail Policies > Recipient Access Table (RAT).Add Recipient.Accept.Submit.Commit Changes擊UI右上角以儲存配置更改。RAT條目的示例如下:

設定SMTP路由以將郵件從Cisco Secure Email傳送到您的Microsoft 365域:
Network > SMTP Routes.Add Route...Submit.Commit Changes擊UI右上角以儲存配置更改。SMTP路由設定的外觀示例:

您準備通過郵件交換(MX)記錄更改來剪下域。按照思科安全電子郵件歡迎信中的規定,與您的DNS管理員合作,將您的MX記錄解析為Cisco Secure Email Cloud例項的IP地址。
從Microsoft 365控制檯驗證對MX記錄的更改:
Home > Settings > Domains.Check Health.這提供了Microsoft 365如何查詢與您的域關聯的DNS和MX記錄的當前MX記錄:

測試您的Microsoft 365電子郵件地址的入站郵件。然後,檢查它是否到達您的Microsoft 365電子郵件收件箱。
驗證例項隨附的Cisco Secure Email and Web Manager(也稱為SMA)上的郵件跟蹤中的郵件日誌。
在 SMA 上查看郵件記錄:
Tracking.Search;擊並期望看到以下結果:
若要在 Microsoft 365 中查看郵件記錄:
Mail flow > Message Trace.Messages received by my primary domain in the last day,開始搜尋查詢。Search 擊並期望看到類似以下的結果:
請參閱您的思科安全電子郵件歡迎信。此外,為通過網關的出站消息指定輔助介面。
Mail Policies > HAT Overview.
附註:確保根據外部/出站郵件流的監聽程式的實際名稱,將監聽程式設定為Outgoing Listener、OutgoingMail或MailFlow-Ext。
Add Sender Group...Submit and Add Senders..protection.outlook.com.Submit.Commit Changes擊UI右上角以儲存配置更改。發件人組設定的外觀示例:

<. RELAYED.Security Features看 Encryption and Authentication.Preferred.Submit.Commit Changes擊UI右上角以儲存配置更改。郵件流策略配置示例為:

Mail flow > Connectors[+ Add a connetor],建立新的聯結器。Office365Partner organizationNext.Outbound to Cisco CES.Next.Only when I have a transport rule set up that redirects messages to this connector.Next. Route email through these smart hosts.[+]並輸入CES歡迎信中提供的出站IP地址或主機名。Save.Next.Always use TLS to secure the connection (recommended).Any digital certificate, including self-signed certificates.Next.Next.[+]輸入有效的電子郵件地址,然後按一下 OK.Validate並允許運行驗證。Save.Outbound Connector的外觀示例:

Mail Flow;並確保您位於規則頁籤中。[+]擊新增新規則。Create a new rule.Outbound to Cisco CES.The sender is located...
Inside the organization.OK.More options...add condition按鈕並插入第二個條件:
The recipient...Is external/internal.Outside the organization.OK.Redirect the message to...
Modify the message properties...set the message header.X-OUTBOUND-AUTH.OK.mysecretkey.
mysecretkey is simply a placeholder. Please customize this so it is specific to your environment.OK.Save.Microsoft 365路由配置的示例如下:

警告:這是關鍵的一步。保護傳出監聽程式對於防止未經授權的使用者通過裝置轉發電子郵件至關重要。
下面列出了兩個選項。建議對不熟悉CLI(命令列介面)的使用者使用消息過濾器(CLI)或內容過濾器(GUI)。
在GUI中建立兩個內容過濾器:
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
提示:測試成功完成並且郵件傳遞如預期一樣正常後,建議將「內容過濾器」中的操作從「隔離」更改為「丟棄」。
Stop_O365_OpenRelay內容過濾器
Strip_Secret_Header內容過濾器
訪問思科安全電子郵件網關的CLI。
建立消息過濾器以檢查x報頭的存在和值,並刪除報頭(如果存在)。 如果沒有任何標頭,請捨棄郵件。
filtersNew令建立郵件過濾器、複製和貼上:office365_outbound: if sendergroup == "RELAYLIST" {
if header("X-OUTBOUND-AUTH") == "^mysecretkey$" {
strip-header("X-OUTBOUND-AUTH");
} else {
drop();
}
} [.]行上輸入以結束新郵件過濾器。return一次以退出「過濾器」選單。commit令以儲存對配置的更改。
附註:避免使用金鑰的特殊字元。消息篩選器中顯示的^和$是正規表示式字元,如示例中所示。
附註:請檢視您的RELAYLIST的配置方式名稱。可以使用備用名稱進行配置,也可以根據您的中繼策略或郵件提供商設定特定名稱。
測試從您的Microsoft 365電子郵件地址傳送到外部域收件人的出站郵件。您可以從思科安全電子郵件和Web管理器檢視郵件跟蹤,以確保郵件被正確路由到出站。
HIGH:MEDIUM:@STRENGTH:!aNULL:!eNULL:!LOW:!DES:!MD5:!EXP:!PSK:!DSS:!RC2:!RC4:!SEED:!ECDSA:!ADH:!IDEA:!3DES:!SSLv2:!SSLv3:!TLSv1:-aNULL:-EXPORT:-IDEA
藉由成功遞進行追蹤的送範例:

More Details按一下檢視完整的消息詳細資訊:

x報頭不匹配的郵件跟蹤示例:


| 修訂 | 發佈日期 | 意見 |
|---|---|---|
8.0 |
01-Jun-2026
|
更新拼寫、語法、間距。 |
7.0 |
13-Dec-2024
|
已更新機器翻譯和格式。 |
6.0 |
28-Nov-2023
|
機器翻譯和格式設定。 |
5.0 |
01-Dec-2022
|
產品命名更新、螢幕截圖更新 |
1.0 |
13-Aug-2021
|
初始版本 |