Terug naar overzicht

iDefender en Microsoft 365

Ontvangt u e-mail in Microsoft 365 via iDefender? Dan moet u Microsoft 365 laten weten dat uw mail via ons spamfilter binnenkomt. Zonder deze instelling ziet Microsoft iDefender als afzender van al uw mail. Controles zoals SPF en DMARC gaan dan mis, en legitieme berichten kunnen worden geweigerd met een melding als 550 5.7.509 Access denied, sending domain does not pass DMARC verification.

Met de stappen hieronder herkent Microsoft 365 iDefender als uw spamfilter en beoordeelt het elk bericht op de werkelijke afzender. iDefender filtert uw mail, en Microsoft 365 controleert daarna als extra beveiligingslaag.

Heeft u eerder een connector voor iDefender aangemaakt met als verbindingsbron Your organization’s email server? Verwijder die connector dan eerst via Mail flow → Connectors.

Stap 1: een connector aanmaken

  1. Ga naar het Exchange admin center via admin.exchange.microsoft.com
  2. Navigeer naar Mail flow → Connectors en klik op + Add a connector
  3. Kies bij Connection from voor Partner organization en klik op Next
  4. Geef de connector een naam, bijvoorbeeld iDefender
  5. Kies bij de identificatie van de partner By verifying that the IP address of the sending server matches one of the following IP addresses en voeg 185.158.202.32 en 185.158.202.33 toe
  6. Bij de beveiligingsinstellingen kunt u optioneel een of beide opties aanvinken (zie hieronder). Laat u ze uit, dan werkt de koppeling met iDefender ook
  7. Controleer de instellingen en sla de connector op

Optioneel: extra beveiligingsinstellingen

Reject email messages if they aren’t sent over TLS
Microsoft 365 accepteert mail van iDefender dan alleen via een versleutelde verbinding. Houd er rekening mee dat berichten niet worden afgeleverd als de TLS-verbinding om welke reden dan ook niet tot stand komt.

Reject email messages if they aren’t sent from within this IP address range, met de IP-adressen 185.158.202.32 en 185.158.202.33
Microsoft 365 weigert dan alle externe mail die niet via iDefender binnenkomt. Zo voorkomt u dat spammers ons spamfilter omzeilen door rechtstreeks bij Microsoft af te leveren. Zet deze optie alleen aan als aan alle voorwaarden hieronder is voldaan:

  • Uw MX-records wijzen uitsluitend naar iDefender. Staat Microsoft 365 ook in uw MX-records, bijvoorbeeld als back-up met een lagere prioriteit, dan wordt alle mail die via die route binnenkomt geweigerd.
  • De wijziging van uw MX-records naar iDefender is volledig verwerkt. Dit kan tot 48 uur duren.
  • Er zijn geen externe diensten die rechtstreeks bij Microsoft 365 afleveren, zoals een scanner, applicatie of partner die mail naar uw mail.protection.outlook.com-adres stuurt. Die berichten worden anders ook geweigerd.

Laat u deze optie uit, dan blijft uw mail gewoon werken, maar kan iDefender omzeild worden door wie rechtstreeks bij Microsoft 365 aflevert.

Stap 2: Enhanced Filtering inschakelen

  1. Ga naar de Microsoft Defender-portal via security.microsoft.com
  2. Navigeer naar Email & collaboration → Policies & rules → Threat policies → Enhanced filtering
  3. Klik op de connector iDefender
  4. Kies Skip these IP addresses that are associated with the connector en vul 185.158.202.32 en 185.158.202.33 in
  5. Kies bij Apply to voor Apply to entire organization
  6. Sla de instelling op

Microsoft 365 kijkt nu voorbij iDefender naar de server waar het bericht oorspronkelijk vandaan kwam. SPF, DKIM, DMARC en de spamfilters van Microsoft werken daardoor weer correct, als extra laag naast iDefender. Het kan enige tijd duren voordat de wijziging overal actief is.

Controleren of het werkt

Stuur vanaf een extern adres, bijvoorbeeld een Gmail-account, een testbericht naar een van uw mailboxen en open de berichtkoppen (headers). Controleer het volgende:

  • De regel X-MS-Exchange-SkipListedInternetSender is aanwezig
  • In Authentication-Results staat spf=pass en dmarc=pass

Let op: applicaties die namens uw domein mailen

Verstuurt een webshop, CRM, nieuwsbriefdienst of ander extern systeem e-mail met uw eigen domeinnaam als afzender naar uw eigen medewerkers? Dan beoordeelt Microsoft 365 die berichten na deze wijziging op de echte afzender. Zorg dat deze diensten in het SPF-record van uw domein staan, of stel DKIM voor ze in. Anders kunnen die berichten in quarantaine of in de map Ongewenste e-mail terechtkomen.