Kopteksten van antispamberichten in cloudorganisaties

Tip

Wist u dat u de functies in Microsoft Defender voor Office 365 Abonnement 2 gratis kunt proberen? Gebruik de proefversie van 90 dagen van Defender voor Office 365 in de hub proefversies van Microsoft Defender portal. Meer informatie over wie zich kan registreren en proefabonnementen vindt u op Try Microsoft Defender voor Office 365.

In alle organisaties met cloudpostvakken scant Microsoft 365 alle binnenkomende berichten op spam, malware en andere bedreigingen. De resultaten van deze scans worden toegevoegd aan de volgende koptekstvelden in berichten:

  • X-Forefront-Antispam-Report: Bevat informatie over het bericht en over hoe dit is verwerkt.
  • X-Microsoft-Antispam: bevat extra informatie over bulkmail en phishing.
  • Verificatieresultaten: bevat informatie over resultaten van e-mailverificatie, waaronder Sender Policy Framework (SPF), Domainkeys Identified Mail (DKIM) en Domain-based Message Authentication, Reporting and Conformance (DMARC).

In dit artikel wordt beschreven wat er beschikbaar is in deze koptekstvelden.

Zie Internetberichtkoppen weergeven in Outlook voor meer informatie over het weergeven van een e-mailberichtkop in verschillende e-mailclients.

Tip

U kunt de inhoud van een berichtkop kopiëren en plakken in het hulpmiddel Message Header Analyzer. Met dit hulpprogramma kunt u headers naar een leesbaarder formaat ontleden.

Berichtheadervelden van X-Forefront-Antispam-Report

Nadat u de gegevens van de berichtkop hebt, zoekt u de kop X-Forefront-Antispam-Report. Deze koptekst bevat meerdere veld- en waardeparen, gescheiden door puntkomma's (;). Bijvoorbeeld:

...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...

De afzonderlijke velden en waarden worden beschreven in de volgende tabel.

Opmerking

De koptekst X-Forefront-Antispam-Report bevat vele verschillende velden en -waarden. Velden die niet worden beschreven in de tabel worden uitsluitend door het Microsoft-antispamteam voor diagnostische doeleinden gebruikt.

Veld Beschrijving
ARC Het Authenticated Received Chain (ARC)-protocol heeft de volgende velden:
  • AAR: hierin wordt de inhoud van de kop Authentication-results van DMARC vastgelegd.
  • AMS: bevat cryptografische handtekeningen van het bericht.
  • AS: bevat cryptografische handtekeningen van de berichtkoppen. Deze koptekst bevat een tag voor een ketenvalidatie met de naam "cv=", die het resultaat van de ketenvalidatie bevat als none, pass of fail.
CAT: De categorie van het bedreigingsbeleid dat op het bericht is toegepast:
  • AMP: Antimalware
  • BIMP: Merkimitatie*
  • BULK: Bulk
  • DIMP: Domeinimitatie*
  • FTBP: Algemene bijlagefilter voor antimalware
  • GIMP: Imitatie van postvakintelligentie*
  • HPHSH of HPHISH: Zeer waarschijnlijk phishing
  • HSPM: spam met hoge zekerheid
  • INTOS: phishing binnen de organisatie
  • MALW: malware
  • OSPM: uitgaande spam
  • PHSH: phishing
  • SAP: Veilige bijlagen*
  • SPM: spam
  • SPOOF: spoofing
  • UIMP: Zich voordoen als gebruiker*

*Alleen Defender voor Office 365.

Meerdere vormen van beveiliging en meerdere detectiescans kunnen een binnenkomende melding markeren. Beleidsregels worden toegepast in een volgorde van prioriteit en het beleid met de hoogste prioriteit wordt eerst toegepast. Zie Welke beleidsregel wordt toegepast wanneer meerdere beveiligingswijzen en detectiescans op uw e-mail worden uitgevoerd? voor meer informatie.
CIP:[IP address] Het IP-verbindingsadres. U kunt dit IP-adres gebruiken in de IP-acceptatielijst of IP-blokkeringslijst. Zie Verbindingsfiltering configureren voor meer informatie.
CTRY Het bronland/de bronregio zoals bepaald door het IP-adres van de verbinding, dat mogelijk niet hetzelfde is als het oorspronkelijke verzendende IP-adres.
DIR De richting van het bericht:
  • INB: Binnenkomend bericht.
  • OUT: uitgaand bericht.
  • INT: Intern bericht.
H:[helostring] De HELO- of EHLO-tekenreeks van de verbindende e-mailserver.
IPV:CAL Het bericht is door het spamfilter overgeslagen omdat het bron-IP-adres in de IP-acceptatielijst vermeld staat. Zie Verbindingsfiltering configureren voor meer informatie.
IPV:NLI Het IP-adres is niet gevonden in een IP-reputatielijst.
LANG De taal waarin het bericht is geschreven, zoals opgegeven door de landcode (bijvoorbeeld ru_RU voor Russisch).
PTR:[ReverseDNS] Het PTR-record (ook wel de reverse DNS-opzoeking genoemd) van het bron-IP-adres.
SCL De spamwaarschijnlijkheidswaarde (SCL) van het bericht. In cloudorganisaties bepaalt deze waarde niet of het bericht als spam wordt geïdentificeerd of welke actie erop wordt uitgevoerd. Het wordt voornamelijk gebruikt in on-premises Exchange-omgevingen, inclusief hybride levering naar de Junk Email-map. Om te begrijpen hoe het bericht gefilterd werd, gebruik je in plaats daarvan de CAT en-waarden DIR . Zie Spamwaarschijnlijkheidswaarde (SCL) voor meer informatie.
SFTY Het bericht is geïdentificeerd als phishing en is ook gemarkeerd met een van de volgende waarden:
  • 9.19: nabootsing van een domein. Het verzendende domein probeert een beschermd domein na te bootsen. De veiligheidstip voor domeinimitatie wordt toegevoegd aan het bericht (als domeinimitatie is ingeschakeld).
  • 9.20: Zich voordoen als een gebruiker. De verzendende gebruiker probeert een gebruiker in de organisatie van de ontvanger of een beveiligde gebruiker te imiteren die is opgegeven in een antiphishingbeleid in Microsoft Defender voor Office 365. De veiligheidstip voor gebruikersimitatie wordt toegevoegd aan het bericht (als gebruikersimitatie is ingeschakeld).
  • 9.25: Veiligheidstip bij eerste contact. Deze waarde is eventueel een indicatie voor een verdacht of phishingbericht. Zie Veiligheidstip bij eerste contact voor meer informatie.
SFV:BLK Filteren is overgeslagen en het bericht is geblokkeerd, omdat het is verzonden vanaf een adres in de lijst met geblokkeerde afzenders van een gebruiker.

Voor meer informatie over hoe beheerders de lijst met geblokkeerde afzenders van een gebruiker kunnen beheren, zie Instellingen voor ongewenste e-mails configureren op cloudmailboxen.
SFV:NSPM Spamfilters hebben het bericht gemarkeerd als niet-spam en het bericht is verzonden naar de beoogde geadresseerden.
SFV:SFE Filteren is overgeslagen en het bericht is toegestaan, omdat het is verzonden vanaf een adres in de lijst met veilige afzenders van een gebruiker.

Voor meer informatie over hoe beheerders de Safe Senders-lijst van een gebruiker kunnen beheren, zie Instellingen voor ongewenste e-mails configureren op cloudmailboxen.
SFV:SKA Het bericht heeft de spamfiltering overgeslagen en is afgeleverd in Postvak IN, omdat de afzender op de lijst met toegestane afzenders of lijst met toegestane domeinen in een antispambeleid stond. Zie Antispambeleid configureren voor meer informatie.
SFV:SKB Het bericht is gemarkeerd als spam, omdat de afzender overeenkomt met een afzender in de lijst met geblokkeerde afzenders of de lijst met geblokkeerde domeinen in een antispambeleidsregel. Zie Antispambeleid configureren voor meer informatie.
SFV:SKI Het bericht sloeg spamfiltering over omdat het bron-IP-adres in de IP Toelaatlijst stond in het verbindingsfilterbeleid. Zie Verbindingsfiltering configureren voor meer informatie.
SFV:SKN Het bericht omzeilde spamfiltering vanwege een Exchange mailstroomregel (transportregel).
SFV:SKQ Het bericht is vrijgegeven uit quarantaine en is verzonden naar de beoogde geadresseerden.
SFV:SKS Het bericht werd als spam gemarkeerd voordat spamfiltering het verwerkte, hetzij door een Exchange mailstroomregel (transportregel) die de SCL stelde, hetzij door een spam-beslissing die werd doorgegeven vanuit de on-premises Exchange in een hybride implementatie. Deze acties zijn input voor filtering, niet de uiteindelijke beslissing. Secure beoordeelt standaard het verzoek en kan het niet respecteren, dus SFV:SKS wordt het alleen gestempeld wanneer het verzoek om het bericht als spam te markeren wordt gehonoreerd.
SFV:SPM Het bericht is gemarkeerd als spam door het spamfilter.
SRV:BULK Het bericht is geïdentificeerd als bulk-e-mail door het spamfilter en de drempelwaarde van het bulkklachtniveau (BCL). Wanneer de MarkAsSpamBulkMail-parameter ( On standaard aanstaat), worden bulk-e-mails als spam geïdentificeerd. Zie Antispambeleid configureren voor meer informatie.
X-CustomSpam: [ASFOption] Het bericht komt overeen met een instelling voor Geavanceerd spamfilter (ASF). Zie Advanced Spam Filter (ASF)-instellingen in antispambeleid om de X-headerwaarde voor elke ASF-instelling te zien.

Opmerking: ASF voegt X-headervelden toe X-CustomSpam: aan berichten nadat de mailflowregels berichten hebben verwerkt. U kunt geen e-mailstroomregels gebruiken om berichten te identificeren en erop te reageren die zijn gefilterd op ASF.

Berichtkopvelden van de vorm X-Microsoft-Antispam

In de volgende tabel worden nuttige velden in de berichtkop X-Microsoft-Antispam beschreven. Andere velden in deze kop worden uitsluitend door het Microsoft-antispamteam voor diagnostische doeleinden gebruikt.

Veld Beschrijving
BCL Het bulkklachtniveau (BCL) van het bericht. Een hogere BCL duidt op een bulk-e-mailbericht en levert vermoedelijk meer klachten op (en is dus vermoedelijk spam). Zie Bulkklachtniveau (BCL) voor meer informatie.

Authentication-results-berichtkop

De resultaten van e-mailverificatie worden gecontroleerd op SPF, DKIM en DMARC, en worden vastgelegd in de berichtkop Authentication-results in binnenkomende berichten. De header Verificatieresultaten is gedefinieerd in RFC 7001.

In de volgende lijst wordt de tekst beschreven die is toegevoegd aan de header Authentication-Results voor elk type e-mailverificatiecontrole:

  • SPF gebruikt de volgende syntaxis:

    spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>
    

    Bijvoorbeeld:

    spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com
    
    spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.com
    
  • DKIM gebruikt de volgende syntaxis:

    dkim=<pass|fail (reason)|none> header.d=<domain>
    

    Bijvoorbeeld:

    dkim=pass (signature was verified) header.d=contoso.com
    
    dkim=fail (body hash did not verify) header.d=contoso.com
    
  • DMARC gebruikt de volgende syntaxis:

    dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>
    

    Bijvoorbeeld:

    dmarc=pass action=none header.from=contoso.com
    
    dmarc=bestguesspass action=none header.from=contoso.com
    
    dmarc=fail action=none header.from=contoso.com
    
    dmarc=fail action=oreject header.from=contoso.com
    

Authentication-results-berichtkopvelden

In de volgende tabel worden de velden en mogelijke waarden voor elke e-mailverificatie beschreven.

Veld Beschrijving
action Hiermee wordt aangegeven welke actie door het spamfilter is uitgevoerd op basis van de resultaten van de DMARC-controle. Bijvoorbeeld:
  • pct.quarantine: Geeft aan dat een percentage van minder dan 100% van de berichten die niet door DMARC komen toch worden bezorgd. Dit resultaat betekent dat het bericht DMARC heeft mislukt en dat het DMARC-beleid is ingesteld op p=quarantine. Maar het pct-veld is niet ingesteld op 100%, en het systeem heeft willekeurig vastgesteld dat de DMARC-actie niet wordt toegepast volgens het DMARC-beleid van het opgegeven domein.
  • pct.reject: Geeft aan dat een percentage van minder dan 100% van de berichten die niet door DMARC komen toch worden bezorgd. Dit resultaat betekent dat het bericht DMARC heeft mislukt en dat het DMARC-beleid is ingesteld op p=reject. Maar het pct-veld is niet ingesteld op 100% en het systeem heeft willekeurig vastgesteld dat de DMARC-actie niet wordt toegepast volgens het DMARC-beleid van het opgegeven domein.
  • permerror: er is een permanente fout opgetreden tijdens de DMARC-evaluatie, zoals het aantreffen van een onjuist gevormde DMARC TXT-record in DNS. Het opnieuw verzenden van dit bericht heeft waarschijnlijk geen ander resultaat. In plaats daarvan moet u mogelijk contact opnemen met de eigenaar van het domein om het probleem op te lossen.
  • temperror: er is een tijdelijke fout opgetreden tijdens de DMARC-evaluatie. Als de afzender het bericht later verzendt, wordt het mogelijk correct verwerkt.
compauth Resultaat van samengestelde verificatie. Microsoft 365 combineert meerdere typen verificatie (SPF, DKIM en DMARC) en andere delen van het bericht om te bepalen of het bericht is geverifieerd. Hierbij wordt het domein Van: gebruikt als basis voor de evaluatie. Opmerking: Ondanks een compauth fout is het bericht mogelijk nog steeds toegestaan als andere evaluaties geen verdacht karakter aangeven.
dkim Beschrijft de resultaten van de DKIM-controle van het bericht. Mogelijke waarden zijn:
  • pass: hiermee wordt aangegeven dat de DKIM-controle van het bericht is geslaagd.
  • fail (reden): hiermee wordt aangegeven dat de DKIM-controle van het bericht is mislukt en de reden waarom. Bijvoorbeeld als het bericht niet is ondertekend of de handtekening niet is geverifieerd.
  • none: geeft aan dat het bericht niet is ondertekend. Dit resultaat kan er al dan niet op duiden dat het domein een DKIM-record heeft of dat de DKIM-record geen resultaat oplevert.
dmarc Beschrijft de resultaten van de DMARC-controle van het bericht. Mogelijke waarden zijn:
  • pass: hiermee wordt aangegeven dat de DMARC-controle van het bericht is geslaagd.
  • fail: hiermee wordt aangegeven dat de DMARC-controle van het bericht is mislukt.
  • bestguesspass: geeft aan dat er geen DMARC TXT-record bestaat voor het domein. Als het domein een DMARC TXT-record had, zou de DMARC-controle voor het bericht slagen.
  • none: hiermee wordt aangegeven dat er geen DMARC TXT-record aanwezig is voor het verzendende domein in DNS.
header.d Domein dat is geïdentificeerd in de DKIM-handtekening, indien van toepassing. Dit domein wordt opgevraagd voor de openbare sleutel.
header.from Het domein van het Van-adres in de koptekst van het e-mailbericht (ook wel het adres of P2-afzender 5322.From genoemd). De ontvanger ziet het afzenderadres in e-mailprogramma's.
reason De reden waarom samengestelde verificatie is geslaagd of mislukt. De waarde is een code van drie cijfers. Zie de sectie Redencodes voor samengestelde verificatie voor meer informatie.
smtp.mailfrom Het domein van het MAIL FROM-adres (ook wel bekend als het 5321.MailFrom-adres, P1-afzender of envelopafzender). Dit e-mailadres wordt gebruikt voor rapporten over niet-bezorging (ook wel NDR's of niet-bezorgde berichten genoemd).
spf Beschrijft de resultaten van de SPF-controle voor het bericht (of de berichtbron is opgenomen in de SPF-record voor het domein). Mogelijke waarden zijn:
  • pass (IP address): de berichtbron is opgenomen in de SPF-record voor het domein. De bron is gemachtigd om e-mail voor het domein te verzenden of door te sturen.
  • fail (IP address): ook wel bekend als hard fail. De berichtbron is niet opgenomen in de SPF-record voor het domein en het domein geeft het doel-e-mailsysteem de opdracht om het bericht te weigeren (-all).
  • softfail (reason): ook wel bekend als soft fail. De berichtbron is niet opgenomen in de SPF-record voor het domein en het domein geeft het doel-e-mailsysteem de opdracht om het bericht te accepteren en te markeren (~all).
  • neutral: de berichtbron is niet opgenomen in de SPF-record voor het domein en het domein biedt de bestemming geen specifieke instructies voor het bericht (?all).
  • none: het domein geen SPF-record heeft of het SPF-record leidt niet tot een resultaat.
  • temperror: er is een tijdelijke fout opgetreden. Bijvoorbeeld een DNS-fout. Dezelfde controle kan later wel slagen.
  • permerror: er is een permanente fout opgetreden. Het domein heeft bijvoorbeeld een foutief ingedeeld SPF-record.

Redencodes voor samengestelde authenticatie

In de volgende tabel worden de driecijfercodes beschreven die bij reason-resultaten worden gebruikt.

Redencode Beschrijving
000 De expliciete verificatie van het bericht is mislukt (compauth=fail). Het bericht heeft een DMARC-fout ontvangen en de DMARC-beleidsactie is p=quarantine of p=reject.
001 De impliciete verificatie van het bericht is mislukt (compauth=fail). Het verzendende domein heeft geen e-mailverificatierecords gepubliceerd, of als dit het wel heted, hadden ze een zwakker foutbeleid (SPF ~all of ?all, of een DMARC-beleid van p=none).
002 De organisatie heeft een beleid voor het afzender-domeinpaar dat expliciet is verboden om vervalste e-mail te verzenden. Een beheerder configureert deze instelling handmatig.
010 Het bericht DMARC is mislukt, de DMARC-beleidsactie is p=reject of p=quarantineen het verzendende domein is een van de geaccepteerde domeinen van uw organisatie (zelf-naar-zelf of spoofing binnen de organisatie).
1xx Het bericht heeft expliciete of impliciete verificatie doorstaan (compauth=pass).
  100 SPF is doorgegeven of DKIM doorgegeven en de domeinen in de MAIL FROM- en Van-adressen zijn uitgelijnd.
  101 Het bericht is DKIM ondertekend door het domein dat wordt gebruikt in het Van-adres.
  102 De domeinen MAIL FROM en From-adres zijn uitgelijnd en SPF is doorgegeven.
  103 Het domein van het From-adres komt overeen met de DNS PTR-record (omgekeerde lookup) die is gekoppeld aan het bron-IP-adres
  104 Het DNS PTR-record (reverse lookup) dat aan het bron-IP-adres is gekoppeld, komt overeen met het domein van het From-adres.
  108 DKIM is mislukt vanwege een wijziging van de berichttekst die is toegeschreven aan eerdere legitieme hops. De berichttekst is bijvoorbeeld gewijzigd in de on-premises e-mailomgeving van de organisatie.
  109 Hoewel het domein van de afzender geen DMARC-record heeft, wordt het bericht toch doorgegeven.
  111 Ondanks een tijdelijke of permanente DMARC-fout, wordt het SPF- of DKIM-domein afgestemd op het van-adresdomein.
  112 Een DNS-time-out heeft voorkomen dat de DMARC-record kan worden opgehaald.
  115 Het bericht is verzonden vanuit een Microsoft 365-organisatie waar het van-adresdomein is geconfigureerd als een geaccepteerd domein.
  116 De MX-record voor het domein van het From-adres komt overeen met de PTR-record (reverse lookup) van het IP-adres van de verbindende server.
  130 Het ARC-resultaat van een vertrouwde ARC-sealer overroed de DMARC-fout.
2xx Het bericht heeft impliciete authenticatie (compauth=softpass) nipt doorstaan.
  201 De PTR-record voor het domein van het From-adres komt overeen met het subnet van de PTR-record voor het verbindende IP-adres.
  202 Het domein van het From-adres komt overeen met het domein van de PTR-record voor het verbindende IP-adres.
3xx Het bericht is niet gecontroleerd op samengestelde verificatie (compauth=none).
4xx Het bericht heeft samengestelde verificatie () overgeslagen.compauth=none
501 DMARC is niet afgedwongen. Het bericht is een geldig niet-afleveringsrapport (ook wel een NDR of bouncebericht genoemd), en er is eerder contact geweest tussen de afzender en de ontvanger.
502 DMARC is niet afgedwongen. Het bericht is een geldige NDR voor een bericht dat vanuit deze organisatie is verzonden.
6xx Het bericht heeft impliciete e-mailverificatie (compauth=fail) mislukt.
  601 Het verzendende domein is een geaccepteerd domein in uw organisatie (zelf-naar-zelf of spoofing binnen de organisatie).
7xx Het bericht heeft impliciete verificatie () doorstaan.compauth=pass
  701-704 DMARC is niet afgedwongen omdat deze organisatie een geschiedenis heeft van het ontvangen van legitieme berichten van de verzendende infrastructuur.
9xx Het bericht heeft samengestelde verificatie () overgeslagen.compauth=none
  905 DMARC is niet afgedwongen vanwege complexe routering. Internetberichten worden bijvoorbeeld gerouteerd via een on-premises Exchange-omgeving of een niet-Microsoft-service voordat ze Microsoft 365 bereiken.