Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Tip
Wist u dat u de functies in Microsoft Defender voor Office 365 Abonnement 2 gratis kunt proberen? Gebruik de proefversie van 90 dagen van Defender voor Office 365 in de hub proefversies van Microsoft Defender portal. Meer informatie over wie zich kan registreren en proefabonnementen vindt u op Try Microsoft Defender voor Office 365.
In alle organisaties met cloudpostvakken scant Microsoft 365 alle binnenkomende berichten op spam, malware en andere bedreigingen. De resultaten van deze scans worden toegevoegd aan de volgende koptekstvelden in berichten:
- X-Forefront-Antispam-Report: Bevat informatie over het bericht en over hoe dit is verwerkt.
- X-Microsoft-Antispam: bevat extra informatie over bulkmail en phishing.
- Verificatieresultaten: bevat informatie over resultaten van e-mailverificatie, waaronder Sender Policy Framework (SPF), Domainkeys Identified Mail (DKIM) en Domain-based Message Authentication, Reporting and Conformance (DMARC).
In dit artikel wordt beschreven wat er beschikbaar is in deze koptekstvelden.
Zie Internetberichtkoppen weergeven in Outlook voor meer informatie over het weergeven van een e-mailberichtkop in verschillende e-mailclients.
Tip
U kunt de inhoud van een berichtkop kopiëren en plakken in het hulpmiddel Message Header Analyzer. Met dit hulpprogramma kunt u headers naar een leesbaarder formaat ontleden.
Berichtheadervelden van X-Forefront-Antispam-Report
Nadat u de gegevens van de berichtkop hebt, zoekt u de kop X-Forefront-Antispam-Report. Deze koptekst bevat meerdere veld- en waardeparen, gescheiden door puntkomma's (;). Bijvoorbeeld:
...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...
De afzonderlijke velden en waarden worden beschreven in de volgende tabel.
Opmerking
De koptekst X-Forefront-Antispam-Report bevat vele verschillende velden en -waarden. Velden die niet worden beschreven in de tabel worden uitsluitend door het Microsoft-antispamteam voor diagnostische doeleinden gebruikt.
| Veld | Beschrijving |
|---|---|
ARC |
Het Authenticated Received Chain (ARC)-protocol heeft de volgende velden:
|
CAT: |
De categorie van het bedreigingsbeleid dat op het bericht is toegepast:
*Alleen Defender voor Office 365. Meerdere vormen van beveiliging en meerdere detectiescans kunnen een binnenkomende melding markeren. Beleidsregels worden toegepast in een volgorde van prioriteit en het beleid met de hoogste prioriteit wordt eerst toegepast. Zie Welke beleidsregel wordt toegepast wanneer meerdere beveiligingswijzen en detectiescans op uw e-mail worden uitgevoerd? voor meer informatie. |
CIP:[IP address] |
Het IP-verbindingsadres. U kunt dit IP-adres gebruiken in de IP-acceptatielijst of IP-blokkeringslijst. Zie Verbindingsfiltering configureren voor meer informatie. |
CTRY |
Het bronland/de bronregio zoals bepaald door het IP-adres van de verbinding, dat mogelijk niet hetzelfde is als het oorspronkelijke verzendende IP-adres. |
DIR |
De richting van het bericht:
|
H:[helostring] |
De HELO- of EHLO-tekenreeks van de verbindende e-mailserver. |
IPV:CAL |
Het bericht is door het spamfilter overgeslagen omdat het bron-IP-adres in de IP-acceptatielijst vermeld staat. Zie Verbindingsfiltering configureren voor meer informatie. |
IPV:NLI |
Het IP-adres is niet gevonden in een IP-reputatielijst. |
LANG |
De taal waarin het bericht is geschreven, zoals opgegeven door de landcode (bijvoorbeeld ru_RU voor Russisch). |
PTR:[ReverseDNS] |
Het PTR-record (ook wel de reverse DNS-opzoeking genoemd) van het bron-IP-adres. |
SCL |
De spamwaarschijnlijkheidswaarde (SCL) van het bericht. In cloudorganisaties bepaalt deze waarde niet of het bericht als spam wordt geïdentificeerd of welke actie erop wordt uitgevoerd. Het wordt voornamelijk gebruikt in on-premises Exchange-omgevingen, inclusief hybride levering naar de Junk Email-map. Om te begrijpen hoe het bericht gefilterd werd, gebruik je in plaats daarvan de CAT en-waarden DIR . Zie Spamwaarschijnlijkheidswaarde (SCL) voor meer informatie. |
SFTY |
Het bericht is geïdentificeerd als phishing en is ook gemarkeerd met een van de volgende waarden:
|
SFV:BLK |
Filteren is overgeslagen en het bericht is geblokkeerd, omdat het is verzonden vanaf een adres in de lijst met geblokkeerde afzenders van een gebruiker.
Voor meer informatie over hoe beheerders de lijst met geblokkeerde afzenders van een gebruiker kunnen beheren, zie Instellingen voor ongewenste e-mails configureren op cloudmailboxen. |
SFV:NSPM |
Spamfilters hebben het bericht gemarkeerd als niet-spam en het bericht is verzonden naar de beoogde geadresseerden. |
SFV:SFE |
Filteren is overgeslagen en het bericht is toegestaan, omdat het is verzonden vanaf een adres in de lijst met veilige afzenders van een gebruiker.
Voor meer informatie over hoe beheerders de Safe Senders-lijst van een gebruiker kunnen beheren, zie Instellingen voor ongewenste e-mails configureren op cloudmailboxen. |
SFV:SKA |
Het bericht heeft de spamfiltering overgeslagen en is afgeleverd in Postvak IN, omdat de afzender op de lijst met toegestane afzenders of lijst met toegestane domeinen in een antispambeleid stond. Zie Antispambeleid configureren voor meer informatie. |
SFV:SKB |
Het bericht is gemarkeerd als spam, omdat de afzender overeenkomt met een afzender in de lijst met geblokkeerde afzenders of de lijst met geblokkeerde domeinen in een antispambeleidsregel. Zie Antispambeleid configureren voor meer informatie. |
SFV:SKI |
Het bericht sloeg spamfiltering over omdat het bron-IP-adres in de IP Toelaatlijst stond in het verbindingsfilterbeleid. Zie Verbindingsfiltering configureren voor meer informatie. |
SFV:SKN |
Het bericht omzeilde spamfiltering vanwege een Exchange mailstroomregel (transportregel). |
SFV:SKQ |
Het bericht is vrijgegeven uit quarantaine en is verzonden naar de beoogde geadresseerden. |
SFV:SKS |
Het bericht werd als spam gemarkeerd voordat spamfiltering het verwerkte, hetzij door een Exchange mailstroomregel (transportregel) die de SCL stelde, hetzij door een spam-beslissing die werd doorgegeven vanuit de on-premises Exchange in een hybride implementatie. Deze acties zijn input voor filtering, niet de uiteindelijke beslissing.
Secure beoordeelt standaard het verzoek en kan het niet respecteren, dus SFV:SKS wordt het alleen gestempeld wanneer het verzoek om het bericht als spam te markeren wordt gehonoreerd. |
SFV:SPM |
Het bericht is gemarkeerd als spam door het spamfilter. |
SRV:BULK |
Het bericht is geïdentificeerd als bulk-e-mail door het spamfilter en de drempelwaarde van het bulkklachtniveau (BCL). Wanneer de MarkAsSpamBulkMail-parameter ( On standaard aanstaat), worden bulk-e-mails als spam geïdentificeerd. Zie Antispambeleid configureren voor meer informatie. |
X-CustomSpam: [ASFOption] |
Het bericht komt overeen met een instelling voor Geavanceerd spamfilter (ASF). Zie Advanced Spam Filter (ASF)-instellingen in antispambeleid om de X-headerwaarde voor elke ASF-instelling te zien. Opmerking: ASF voegt X-headervelden toe X-CustomSpam: aan berichten nadat de mailflowregels berichten hebben verwerkt. U kunt geen e-mailstroomregels gebruiken om berichten te identificeren en erop te reageren die zijn gefilterd op ASF. |
Berichtkopvelden van de vorm X-Microsoft-Antispam
In de volgende tabel worden nuttige velden in de berichtkop X-Microsoft-Antispam beschreven. Andere velden in deze kop worden uitsluitend door het Microsoft-antispamteam voor diagnostische doeleinden gebruikt.
| Veld | Beschrijving |
|---|---|
BCL |
Het bulkklachtniveau (BCL) van het bericht. Een hogere BCL duidt op een bulk-e-mailbericht en levert vermoedelijk meer klachten op (en is dus vermoedelijk spam). Zie Bulkklachtniveau (BCL) voor meer informatie. |
Authentication-results-berichtkop
De resultaten van e-mailverificatie worden gecontroleerd op SPF, DKIM en DMARC, en worden vastgelegd in de berichtkop Authentication-results in binnenkomende berichten. De header Verificatieresultaten is gedefinieerd in RFC 7001.
In de volgende lijst wordt de tekst beschreven die is toegevoegd aan de header Authentication-Results voor elk type e-mailverificatiecontrole:
SPF gebruikt de volgende syntaxis:
spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>Bijvoorbeeld:
spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.comDKIM gebruikt de volgende syntaxis:
dkim=<pass|fail (reason)|none> header.d=<domain>Bijvoorbeeld:
dkim=pass (signature was verified) header.d=contoso.com dkim=fail (body hash did not verify) header.d=contoso.comDMARC gebruikt de volgende syntaxis:
dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>Bijvoorbeeld:
dmarc=pass action=none header.from=contoso.com dmarc=bestguesspass action=none header.from=contoso.com dmarc=fail action=none header.from=contoso.com dmarc=fail action=oreject header.from=contoso.com
Authentication-results-berichtkopvelden
In de volgende tabel worden de velden en mogelijke waarden voor elke e-mailverificatie beschreven.
| Veld | Beschrijving |
|---|---|
action |
Hiermee wordt aangegeven welke actie door het spamfilter is uitgevoerd op basis van de resultaten van de DMARC-controle. Bijvoorbeeld:
|
compauth |
Resultaat van samengestelde verificatie. Microsoft 365 combineert meerdere typen verificatie (SPF, DKIM en DMARC) en andere delen van het bericht om te bepalen of het bericht is geverifieerd. Hierbij wordt het domein Van: gebruikt als basis voor de evaluatie.
Opmerking: Ondanks een compauth fout is het bericht mogelijk nog steeds toegestaan als andere evaluaties geen verdacht karakter aangeven. |
dkim |
Beschrijft de resultaten van de DKIM-controle van het bericht. Mogelijke waarden zijn:
|
dmarc |
Beschrijft de resultaten van de DMARC-controle van het bericht. Mogelijke waarden zijn:
|
header.d |
Domein dat is geïdentificeerd in de DKIM-handtekening, indien van toepassing. Dit domein wordt opgevraagd voor de openbare sleutel. |
header.from |
Het domein van het Van-adres in de koptekst van het e-mailbericht (ook wel het adres of P2-afzender 5322.From genoemd). De ontvanger ziet het afzenderadres in e-mailprogramma's. |
reason |
De reden waarom samengestelde verificatie is geslaagd of mislukt. De waarde is een code van drie cijfers. Zie de sectie Redencodes voor samengestelde verificatie voor meer informatie. |
smtp.mailfrom |
Het domein van het MAIL FROM-adres (ook wel bekend als het 5321.MailFrom-adres, P1-afzender of envelopafzender). Dit e-mailadres wordt gebruikt voor rapporten over niet-bezorging (ook wel NDR's of niet-bezorgde berichten genoemd). |
spf |
Beschrijft de resultaten van de SPF-controle voor het bericht (of de berichtbron is opgenomen in de SPF-record voor het domein). Mogelijke waarden zijn:
|
Redencodes voor samengestelde authenticatie
In de volgende tabel worden de driecijfercodes beschreven die bij reason-resultaten worden gebruikt.
Tip
Zie Security Operations guide for email authentication in Microsoft 365 (Beveiligingsbewerkingsgids voor e-mailverificatie in Microsoft 365) voor meer informatie over de resultaten van e-mailverificatie en het corrigeren van fouten.
| Redencode | Beschrijving |
|---|---|
| 000 | De expliciete verificatie van het bericht is mislukt (compauth=fail). Het bericht heeft een DMARC-fout ontvangen en de DMARC-beleidsactie is p=quarantine of p=reject. |
| 001 | De impliciete verificatie van het bericht is mislukt (compauth=fail). Het verzendende domein heeft geen e-mailverificatierecords gepubliceerd, of als dit het wel heted, hadden ze een zwakker foutbeleid (SPF ~all of ?all, of een DMARC-beleid van p=none). |
| 002 | De organisatie heeft een beleid voor het afzender-domeinpaar dat expliciet is verboden om vervalste e-mail te verzenden. Een beheerder configureert deze instelling handmatig. |
| 010 | Het bericht DMARC is mislukt, de DMARC-beleidsactie is p=reject of p=quarantineen het verzendende domein is een van de geaccepteerde domeinen van uw organisatie (zelf-naar-zelf of spoofing binnen de organisatie). |
| 1xx | Het bericht heeft expliciete of impliciete verificatie doorstaan (compauth=pass). |
| 100 | SPF is doorgegeven of DKIM doorgegeven en de domeinen in de MAIL FROM- en Van-adressen zijn uitgelijnd. |
| 101 | Het bericht is DKIM ondertekend door het domein dat wordt gebruikt in het Van-adres. |
| 102 | De domeinen MAIL FROM en From-adres zijn uitgelijnd en SPF is doorgegeven. |
| 103 | Het domein van het From-adres komt overeen met de DNS PTR-record (omgekeerde lookup) die is gekoppeld aan het bron-IP-adres |
| 104 | Het DNS PTR-record (reverse lookup) dat aan het bron-IP-adres is gekoppeld, komt overeen met het domein van het From-adres. |
| 108 | DKIM is mislukt vanwege een wijziging van de berichttekst die is toegeschreven aan eerdere legitieme hops. De berichttekst is bijvoorbeeld gewijzigd in de on-premises e-mailomgeving van de organisatie. |
| 109 | Hoewel het domein van de afzender geen DMARC-record heeft, wordt het bericht toch doorgegeven. |
| 111 | Ondanks een tijdelijke of permanente DMARC-fout, wordt het SPF- of DKIM-domein afgestemd op het van-adresdomein. |
| 112 | Een DNS-time-out heeft voorkomen dat de DMARC-record kan worden opgehaald. |
| 115 | Het bericht is verzonden vanuit een Microsoft 365-organisatie waar het van-adresdomein is geconfigureerd als een geaccepteerd domein. |
| 116 | De MX-record voor het domein van het From-adres komt overeen met de PTR-record (reverse lookup) van het IP-adres van de verbindende server. |
| 130 | Het ARC-resultaat van een vertrouwde ARC-sealer overroed de DMARC-fout. |
| 2xx | Het bericht heeft impliciete authenticatie (compauth=softpass) nipt doorstaan. |
| 201 | De PTR-record voor het domein van het From-adres komt overeen met het subnet van de PTR-record voor het verbindende IP-adres. |
| 202 | Het domein van het From-adres komt overeen met het domein van de PTR-record voor het verbindende IP-adres. |
| 3xx | Het bericht is niet gecontroleerd op samengestelde verificatie (compauth=none). |
| 4xx | Het bericht heeft samengestelde verificatie () overgeslagen.compauth=none |
| 501 | DMARC is niet afgedwongen. Het bericht is een geldig niet-afleveringsrapport (ook wel een NDR of bouncebericht genoemd), en er is eerder contact geweest tussen de afzender en de ontvanger. |
| 502 | DMARC is niet afgedwongen. Het bericht is een geldige NDR voor een bericht dat vanuit deze organisatie is verzonden. |
| 6xx | Het bericht heeft impliciete e-mailverificatie (compauth=fail) mislukt. |
| 601 | Het verzendende domein is een geaccepteerd domein in uw organisatie (zelf-naar-zelf of spoofing binnen de organisatie). |
| 7xx | Het bericht heeft impliciete verificatie () doorstaan.compauth=pass |
| 701-704 | DMARC is niet afgedwongen omdat deze organisatie een geschiedenis heeft van het ontvangen van legitieme berichten van de verzendende infrastructuur. |
| 9xx | Het bericht heeft samengestelde verificatie () overgeslagen.compauth=none |
| 905 | DMARC is niet afgedwongen vanwege complexe routering. Internetberichten worden bijvoorbeeld gerouteerd via een on-premises Exchange-omgeving of een niet-Microsoft-service voordat ze Microsoft 365 bereiken. |