رؤوس رسائل مكافحة البريد العشوائي في Microsoft 365
تلميح
هل تعلم أنه يمكنك تجربة الميزات في Microsoft Defender لـ Office 365 الخطة 2 مجانا؟ استخدم الإصدار التجريبي Defender لـ Office 365 لمدة 90 يوما في مركز الإصدارات التجريبية لمدخل Microsoft Defender. تعرف على من يمكنه التسجيل وشروط الإصدار التجريبي في Try Microsoft Defender لـ Office 365.
في جميع مؤسسات Microsoft 365، يقوم Exchange Online Protection (EOP) بمسح جميع الرسائل الواردة بحثا عن البريد العشوائي والبرامج الضارة والتهديدات الأخرى. تتم إضافة نتائج عمليات الفحص هذه إلى حقول الرأس التالية في الرسائل:
- X-Forefront-Antispam-Report: يحتوي على معلومات حول الرسالة وكيفية معالجتها.
- X-Microsoft-Antispam: يحتوي على معلومات إضافية حول البريد المجمع والتصيد الاحتيالي.
- نتائج المصادقة: يحتوي على معلومات حول نتائج مصادقة البريد الإلكتروني بما في ذلك إطار عمل نهج المرسل (SPF) وKeys Domainkeys Identified Mail (DKIM) ومصادقة الرسائل المستندة إلى المجال وإعداد التقارير والتوافق (DMARC).
توضح هذه المقالة ما هو متوفر في حقول الرأس هذه.
للحصول على معلومات حول كيفية عرض رأس رسالة بريد إلكتروني في عملاء بريد إلكتروني مختلفين، راجع عرض رؤوس رسائل الإنترنت في Outlook.
تلميح
يمكنك نسخ محتويات رأس رسالة ولصقها في أداة محلل رأس الرسالة . تساعد هذه الأداة في تحليل العناوين ووضعها في تنسيق أكثر قابلية للقراءة.
حقول رأس رسالة X-Forefront-Antispam-Report
بعد الحصول على معلومات رأس الرسالة، ابحث عن رأس X-Forefront-Antispam-Report . هناك العديد من أزواج الحقول والقيم في هذا العنوان مفصولة بفواصل منقوطة (;). على سبيل المثال:
...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...
يتم وصف الحقول والقيم الفردية في الجدول التالي.
ملاحظة
يحتوي رأس X-Forefront-Antispam-Report على العديد من الحقول والقيم المختلفة. يتم استخدام الحقول غير الموضحة في الجدول حصريا من قبل فريق مكافحة البريد العشوائي من Microsoft لأغراض التشخيص.
ميدان | الوصف |
---|---|
ARC |
Authenticated Received Chain (ARC) يحتوي البروتوكول على الحقول التالية:
|
CAT: |
فئة نهج الحماية المطبقة على الرسالة:
*Defender لـ Office 365 فقط. قد يتم وضع علامة على رسالة واردة بواسطة أشكال متعددة من الحماية وفحوصات الكشف المتعددة. يتم تطبيق النهج بترتيب الأسبقية، ويتم تطبيق النهج ذي الأولوية القصوى أولا. لمزيد من المعلومات، راجع ما النهج الذي ينطبق عند تشغيل طرق حماية متعددة وفحص الكشف على بريدك الإلكتروني. |
CIP:[IP address] |
عنوان IP المتصل. يمكنك استخدام عنوان IP هذا في قائمة السماح ب IP أو قائمة حظر IP. لمزيد من المعلومات، راجع تكوين تصفية الاتصال. |
CTRY |
البلد/المنطقة المصدر كما يحدده عنوان IP المتصل، والذي قد لا يكون هو نفسه عنوان IP المرسل الأصلي. |
DIR |
اتجاه الرسالة:
|
H:[helostring] |
سلسلة HELO أو EHLO لخادم البريد الإلكتروني المتصل. |
IPV:CAL |
تخطيت الرسالة تصفية البريد العشوائي لأن عنوان IP المصدر كان في قائمة السماح ب IP. لمزيد من المعلومات، راجع تكوين تصفية الاتصال. |
IPV:NLI |
لم يتم العثور على عنوان IP في أي قائمة سمعة IP. |
LANG |
اللغة التي تمت كتابة الرسالة بها كما هو محدد بواسطة رمز البلد (على سبيل المثال، ru_RU للغة الروسية). |
PTR:[ReverseDNS] |
سجل PTR (المعروف أيضا باسم بحث DNS العكسي) لعنوان IP المصدر. |
SCL |
مستوى ثقة البريد العشوائي (SCL) للرسالة. تشير القيمة الأعلى إلى أن الرسالة من المرجح أن تكون بريدا عشوائيا. لمزيد من المعلومات، راجع مستوى ثقة البريد العشوائي (SCL). |
SFTY |
تم تحديد الرسالة على أنها تصيد احتيالي وتم وضع علامة عليها أيضا بإحدى القيم التالية:
|
SFV:BLK |
تم تخطي التصفية وتم حظر الرسالة لأنه تم إرسالها من عنوان في قائمة المرسلين المحظورين للمستخدم. لمزيد من المعلومات حول كيفية إدارة المسؤولين لقائمة المرسلين المحظورين للمستخدم، راجع تكوين إعدادات البريد الإلكتروني غير الهام على علب بريد Exchange Online. |
SFV:NSPM |
وضعت تصفية البريد العشوائي علامة على الرسالة على أنها nonspam وتم إرسال الرسالة إلى المستلمين المقصودين. |
SFV:SFE |
تم تخطي التصفية وتم السماح بالرسالة لأنه تم إرسالها من عنوان في قائمة المرسلين الآمنين للمستخدم. لمزيد من المعلومات حول كيفية إدارة المسؤولين لقائمة المرسلين الآمنين للمستخدم، راجع تكوين إعدادات البريد الإلكتروني غير الهام على علب بريد Exchange Online. |
SFV:SKA |
تخطيت الرسالة تصفية البريد العشوائي وتم تسليمها إلى علبة الوارد لأن المرسل كان في قائمة المرسلين المسموح بها أو قائمة المجالات المسموح بها في نهج مكافحة البريد العشوائي. لمزيد من المعلومات، راجع تكوين نهج مكافحة البريد العشوائي. |
SFV:SKB |
تم وضع علامة على الرسالة على أنها بريد عشوائي لأنها تطابق مرسلا في قائمة المرسلين المحظورين أو قائمة المجالات المحظورة في نهج مكافحة البريد العشوائي. لمزيد من المعلومات، راجع تكوين نهج مكافحة البريد العشوائي. |
SFV:SKN |
تم وضع علامة على الرسالة على أنها غير واضحة قبل المعالجة عن طريق تصفية البريد العشوائي. على سبيل المثال، تم وضع علامة على الرسالة على أنها SCL -1 أو تجاوز تصفية البريد العشوائي بواسطة قاعدة تدفق البريد. |
SFV:SKQ |
تم تحرير الرسالة من العزل وتم إرسالها إلى المستلمين المقصودين. |
SFV:SKS |
تم وضع علامة على الرسالة على أنها بريد عشوائي قبل المعالجة عن طريق تصفية البريد العشوائي. على سبيل المثال، تم وضع علامة على الرسالة على أنها SCL 5 إلى 9 بواسطة قاعدة تدفق البريد. |
SFV:SPM |
تم وضع علامة على الرسالة على أنها بريد عشوائي عن طريق تصفية البريد العشوائي. |
SRV:BULK |
تم تحديد الرسالة على أنها بريد إلكتروني مجمع عن طريق تصفية البريد العشوائي وحد مستوى الشكوى المجمعة (BCL). عندما تكون المعلمة MarkAsSpamBulkMail ( On قيد التشغيل بشكل افتراضي)، يتم وضع علامة على رسالة بريد إلكتروني مجمعة على أنها بريد عشوائي (SCL 6). لمزيد من المعلومات، راجع تكوين نهج مكافحة البريد العشوائي. |
X-CustomSpam: [ASFOption] |
تطابقت الرسالة مع إعداد عامل تصفية البريد العشوائي المتقدم (ASF). للاطلاع على قيمة رأس X لكل إعداد ASF، راجع إعدادات عامل تصفية البريد العشوائي المتقدم (ASF). ملاحظة: يضيف X-CustomSpam: ASF حقول رأس X إلى الرسائل بعد معالجة الرسائل بواسطة قواعد تدفق بريد Exchange (المعروفة أيضا باسم قواعد النقل)، لذلك لا يمكنك استخدام قواعد تدفق البريد لتحديد الرسائل التي تمت تصفيتها بواسطة ASF والعمل عليها. |
حقول رأس رسالة X-Microsoft-Antispam
يصف الجدول التالي الحقول المفيدة في رأس رسالة X-Microsoft-Antispam . يتم استخدام الحقول الأخرى في هذا العنوان حصريا من قبل فريق مكافحة البريد العشوائي من Microsoft لأغراض التشخيص.
ميدان | الوصف |
---|---|
BCL |
مستوى الشكوى المجمعة (BCL) للرسالة. تشير قائمة التحكم بالوصول (BCL) الأعلى إلى أن رسالة البريد المجمعة من المرجح أن تولد شكاوى (وبالتالي من المرجح أن تكون بريدا عشوائيا). لمزيد من المعلومات، راجع مستوى الشكوى المجمعة (BCL) في EOP. |
عنوان رسالة نتائج المصادقة
يتم تسجيل نتائج عمليات التحقق من مصادقة البريد الإلكتروني ل SPF وDKIM وDMARC (مختومة) في رأس رسالة Authentication-results في الرسائل الواردة. يتم تعريف عنوان Authentication-results في RFC 7001.
تصف القائمة التالية النص الذي تمت إضافته إلى عنوان Authentication-Results لكل نوع من أنواع التحقق من مصادقة البريد الإلكتروني:
يستخدم SPF بناء الجملة التالي:
spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>
على سبيل المثال:
spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.com
يستخدم DKIM بناء الجملة التالي:
dkim=<pass|fail (reason)|none> header.d=<domain>
على سبيل المثال:
dkim=pass (signature was verified) header.d=contoso.com dkim=fail (body hash did not verify) header.d=contoso.com
يستخدم DMARC بناء الجملة التالي:
dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>
على سبيل المثال:
dmarc=pass action=none header.from=contoso.com dmarc=bestguesspass action=none header.from=contoso.com dmarc=fail action=none header.from=contoso.com dmarc=fail action=oreject header.from=contoso.com
حقول رأس رسالة نتائج المصادقة
يصف الجدول التالي الحقول والقيم المحتملة لكل فحص لمصادقة البريد الإلكتروني.
ميدان | الوصف |
---|---|
action |
يشير إلى الإجراء الذي اتخذه عامل تصفية البريد العشوائي استنادا إلى نتائج فحص DMARC. على سبيل المثال:
|
compauth |
نتيجة المصادقة المركبة. يستخدمه Microsoft 365 لدمج أنواع متعددة من المصادقة (SPF وDKIM وDMARC)، أو أي جزء آخر من الرسالة لتحديد ما إذا كانت الرسالة تمت مصادقتها أم لا. يستخدم المجال من: كأساس للتقييم.
ملاحظة: على الرغم من الفشل، قد يظل مسموحا compauth بالرسالة إذا لم تشير التقييمات الأخرى إلى طبيعة مريبة. |
dkim |
يصف نتائج التحقق من DKIM للرسالة. تتضمن القيم المحتملة ما يلي:
|
dmarc |
يصف نتائج التحقق من DMARC للرسالة. تتضمن القيم المحتملة ما يلي:
|
header.d |
المجال المحدد في توقيع DKIM إن وجد. هذا هو المجال الذي يتم الاستعلام عن المفتاح العام. |
header.from |
مجال 5322.From العنوان في رأس رسالة البريد الإلكتروني (المعروف أيضا باسم عنوان من أو مرسل P2). يرى المستلم عنوان من في عملاء البريد الإلكتروني. |
reason |
سبب تمرير المصادقة المركبة أو فشلها. القيمة هي رمز مكون من ثلاثة أرقام. على سبيل المثال:
|
smtp.mailfrom |
مجال 5321.MailFrom العنوان (المعروف أيضا باسم عنوان MAIL FROM أو مرسل P1 أو مرسل المغلف). يتم استخدام عنوان البريد الإلكتروني هذا لتقارير عدم التسليم (المعروفة أيضا باسم NDRs أو الرسائل المرتدة). |
spf |
يصف نتائج التحقق من SPF للرسالة. تتضمن القيم المحتملة ما يلي:
|