一、为什么先加固账号,再验收域名认证
企业邮箱安全加固可分三段:先锁账号四项,再验域名认证三项,最后复核迁移窗口。 阿里邮箱反垃圾产品文档在「杜绝账号被盗引起的钓鱼邮件」一节中说明,从外域发进来的垃圾与钓鱼邮件“基本上都可以被防病毒和反垃圾网关挡掉”;但账号密码被盗后,不法分子可使用被盗账户发信,带来更严重的信息泄露与财产损失,因此“如何防止账户和密码泄露是杜绝这类风险的关键” [2]。
这段因果关系对应两类责任:反垃圾系统由服务商维护,包括多重频率保护、动态灰名单、黑白名单、RBL 结果、邮件指纹识别、坏词检查、垃圾场景规则、钓鱼库与病毒查杀引擎 [2];企业管理员仍需确认双重认证、访问策略、第三方客户端访问控制和改密提醒是否启用,并核对适用范围与例外账号。
因此,本清单把账号四项放在前面(第二到五节),域名认证三项放在后面(第六节),迁移窗口在第七节收尾。 域名认证负责证明外发邮件是否来自获授权的域名与服务器,不能替代账号入口控制。
账号加固主要降低账号失窃后被滥用发信的风险,不能拦住所有使用攻击者自有域名发起的钓鱼。阿里邮箱钓鱼邮件防护指南列出六类常见手法,包括伪造知名域名或公司域名、盗用官网图片以及仿制官网页面 [1]。这类邮件可能通过攻击者自有域名的认证校验,仍需结合来信识别、员工培训和处置流程应对。
二、动作一:双重认证,先解决绑定手机这个前置条件
双重认证是账号层的一道登录保护。官方定义是:除密码验证外,还需要通过安全手机短信认证或身份验证器认证,鉴权成功后才允许登录 [3]。
配置路径与四步操作 [3]:
- 打开双重认证开关。
- 在「启用范围」中选择需要启用的对象;如有账号需要例外,在**「除了」**中添加。
- 选择成员可用的认证方式——安全手机短信认证、身份验证器认证。两种可同时选,用户登录时选一种即可。
- 保存。
启用前要先处理安全手机绑定。 官方文档标为「重要」的一句是:启用了双重认证的账号都需要绑定安全手机;如有暂不绑定手机的账号,请添加至「除了」[3]。
如果直接全域打开开关,尚未绑定安全手机的账号可能卡在登录环节。建议按以下顺序推进:
- 先盘点哪些账号已绑定安全手机
- 未绑定的先加入「除了」,避免影响使用
- 再分批推进绑定,绑定完成后从「除了」里移出
- 持续核对例外台账,让未经批准的例外账号逐步归零
验收时既要看开关,也要看「除了」列表。打印机扫描件外发、监控告警发信等非自然人账号通常无法完成短信或验证器认证,可作为经批准的例外保留在台账中,并使用下一节的访问策略与第四节的专属密码实施补偿控制。
三、动作二:访问策略,三个维度与两个配置风险
访问策略的管控粒度较高,配置不当也可能影响管理员和成员登录。
官方定义:访问策略用于统一管理用户登录的访问权限与安全控制,支持基于用户范围、IP 地址、客户端类型三个维度进行配置;策略仅对所选客户端类型生效。配置路径为 域管理 → 安全管理 → 账号安全 → 访问策略 [4]。
两种模式 [4]:
|
模式
|
行为
|
适用场景
|
|
白名单(独占允许)
|
针对指定用户,仅允许符合条件的访问,其他全部阻止
|
高安全要求、严格限定登录条件的场景
|
|
黑名单(常规拦截)
|
针对指定用户,阻止符合条件的访问,其余默认放行
|
精准拦截高危 IP 段或不合规客户端
|
两条执行逻辑要记住:阻止优先——用户同时匹配白名单与黑名单时,优先执行黑名单(拒绝访问);默认允许——未匹配任何策略的用户默认允许访问 [4]。
官方列出七类可控客户端:阿里邮箱自有端(含移动与桌面)、阿里邮箱网页端(不含域管后台)、钉钉 PC 端、钉钉移动端、阿里邮箱 Outlook 插件、微信公众号、三方客户端 [4]。
IP 维度支持单个 IP、IP 段以及按地区指定;按地区设置当前仅支持 IPv4 [4]。
3.1 风险一:策略可能限制管理员登录
官方文档提示,策略生效范围可包含管理员 Postmaster 账号,管理员只能在策略条件范围内登录。为避免登录环境变化后无法进入管理后台,应确认管理员账号是否需要加入例外账号 [4]。
配置白名单策略前,应验证一个应急场景:如果管理员临时使用家庭网络或手机热点,是否仍能进入管理后台。如果当前策略不允许,应将管理员加入例外,或预先保留并验证一个符合策略条件的应急管理入口。
3.2 风险二:测试结果取决于策略开关状态
官方提供两种验证方式:创建策略时可在最后一步直接测试,创建后也可点击「测试验证」按钮 [4]。需要注意:
- 创建策略时的测试验证,按生效状态匹配
- 创建后点击测试验证,若策略开关已开启,按生效规则匹配;若未开启,测试按未生效状态处理,该策略不参与匹配 [4]
测试前先确认开关状态;未开启时得到的结果不能用于验证该策略启用后的效果。
被策略拒绝时,网页端会显示提示:「管理员已开启IP登录限制,当前IP无法登录」[4]。提前把这句话纳入 IT 支持手册,有助于排查相关工单。
两点补充:免费版企业邮箱已增加此功能,但不包括规则中 IP 范围的设置;历史规则(原「自有端登录安全」与「设置安全登录IP」)已自动升级为新版策略并继续生效,无需重新配置 [4]。
四、动作三:第三方客户端与专属密码
这一项同时处理第三方客户端的默认访问限制,以及客户端凭证与邮箱登录密码的隔离。
4.1 先确认默认状态
官方在两篇文档中均提示:新购买的阿里企业邮箱默认有一条已开启、名为「三方客户端访问策略」的黑名单策略,该策略不允许登录第三方客户端 [4][5]。需要使用第三方客户端的账号,应进入 安全管理 → 账号安全 → 访问策略 编辑,把该账号加为例外或关闭此策略,5 分钟后生效 [4][5]。
新开通邮箱后,如果 Outlook、Foxmail 或手机自带邮件 App 提示认证失败或连接错误,应优先检查这条默认策略。官方给出的验证方法是:策略启用时,在手机自带邮件 App 中配置企业账号,应显示无法连接服务器或用户名密码错误;网页端与阿里邮箱官方客户端不受该策略影响 [5]。
4.2 专属密码:隔离客户端凭证与邮箱登录密码
如果需要放开第三方客户端,官方建议同时开启「强制启用第三方客户端安全密码」[5]。
开启后,成员配置第三方客户端时不能使用邮箱登录密码,必须使用在网页端单独生成的专属密码。客户端配置泄露时,可单独撤销这项凭证,邮箱登录密码不会随之暴露 [5]。
开启前要提前通知员工。 官方提示,开启策略后,原有的第三方客户端状态会立即失效并提示密码错误;员工需要登录网页版生成新密码,再替换客户端中的旧密码。官方常见问题也确认客户端出现「密码错误」属于该策略生效后的预期表现 [5]。
启用范围支持例外。如果选择全员开启,但个别账号或设备(例如打印机扫描到邮件)无法适配,可加入「除了」列表 [5]。这些例外应保留审批依据并定期复核。
4.3 按需关闭 POP3
官方说明:POP3 将邮件下载到本地,通常用于本地归档;IMAP 可在多端同步邮件状态,适合移动办公 [5]。官方给出的建议组合是:
- 组合一(推荐):同时开启 IMAP 和 SMTP
- 组合二:同时开启 POP3 和 SMTP
选择组合一时,IMAP 用于多端同步,关闭 POP3 可减少邮件被批量下载至本地的路径。批量设置中,「禁止下载邮件」对应取消勾选 POP3/SMTP,「允许同步查看」对应保持勾选 IMAP/SMTP [5]。
执行前应先盘点本地归档系统、旧客户端和其他依赖 POP3 的业务。对不依赖 POP3 本地归档的账号,关闭 POP3 通常不影响 IMAP 多端同步。
五、动作四:定期改密,官方周期有五个档位
改密策略常被写成「90 天一改」,但官方选项中没有 90 天。可选档位为 1 个月、2 个月、3 个月、6 个月、1 年,默认 1 个月 [6]。制度文档应使用平台实际提供的档位。
配置路径:管理员 postmaster 登录 → 域管后台 → 安全管理 → 账号安全 → 密码策略 → 定期修改密码 [6]。
提醒机制包含三个细节 [6]:
- 到达提醒改密周期前 5 天,未修改密码的用户每天收到一次邮件提醒
- 功能开启后,最后一次修改密码时间至今已超过提醒周期的账号会立即收到邮件通知
- 可勾选「同时强制修改密码」——到期未改的用户将在登录时被强制改密,否则无法登录
开关启用后,历史上长期未改密的账号会集中收到通知。如果同时勾选强制改密,这批用户下一次登录会进入改密页面。可先开启提醒、暂不开启强制,观察一到两个周期,待存量账号完成改密后再启用强制。
两类账号不会收到通知,需要单独登记:账号密码不保存在阿里邮箱的账号,以及例外账号 [6]。前者由外部身份源托管,后者由管理员设置;两类账号都应纳入台账复核。
六、动作五:SPF、DKIM、DMARC 的验收与复核
SPF、DKIM、DMARC 的职责各不相同:SPF 声明获授权的发信服务器,DKIM 使用数字签名验证邮件在传输中是否被改动,DMARC 定义认证未通过时的处理策略并提供报告。三项应分别配置和验收。
|
机制
|
管什么
|
一手规范
|
|
SPF
|
声明哪些服务器有权代表域名发信
|
|
|
DKIM
|
为邮件加数字签名,供接收方验证传输中是否被改动
|
|
|
DMARC
|
规定认证未通过时接收方如何处理,并回收报告
|
SPF 记录只能有一条。 阿里邮箱域名解析官方文档写明,如果有多个出口 IP,应合并到一条 SPF 记录中 [10]。企业同时使用企业邮箱、营销平台和工单系统发信时,应先清点所有发信来源,再合并授权。配置多个 SPF 记录可能使接收方返回 SPF PermError,导致认证结果不可用。
合并 SPF 时,官方同时提醒:须确保写入的 IP 为可信任 IP;如果 IP 段范围过大并包含他人 IP,会存在被仿冒发信的风险 [10]。因此,SPF 授权范围应与实际发信来源一致。
多域名企业需要逐域配置。 阿里邮箱官方文档说明,在多域与域别名场景中,SPF、DKIM、DMARC 需为每个域单独生成 [10]。使用域别名或多个发信域时,不能只验收主域。
DMARC 可分级推进。 RFC 7489 定义了 p=none、quarantine、reject 三类策略 [9]。从 p=none 起步并先观察报告,是一种较稳妥的常见推进方式;确认正常发信来源通过认证后,再评估是否收紧为 quarantine 或 reject。
DNS 记录改动受 TTL 与递归 DNS 缓存等因素影响。在其他条件相同且缓存按 TTL 更新时,较小的 TTL 通常可缩短缓存等待时间。腾讯云 DNS 文档所示控制台默认值为 600 秒,具体默认值随服务商而异 [11]。
验收可使用以下四条命令:
dig txt example.com +short # Mac/Linux
nslookup -type=txt example.com # Windows
dig txt default._domainkey.example.com +short # 查 DKIM
dig txt _dmarc.example.com +short # 查 DMARC
- 查 TXT 记录存在且唯一——使用上述命令,重点确认 SPF 只返回一条 [10]
- 发一封测试邮件到支持显示认证结果的邮箱,查看 SPF 与 DKIM 是否 pass
- 按周期查看 DMARC 报告,确认正常业务邮件是否被判失败
七、动作六:迁移窗口期复核安全配置
更换平台时,域名认证记录可能被覆盖或遗漏,账号侧策略也需要在新平台重新核对。以下六步根据前述官方配置事实整理为实施顺序;不同平台的初始状态和迁移能力可能不同,执行时应同时核对所用平台的最新文档。
域名解析切换前,应先保存现有 SPF、DKIM、DMARC 记录原文。账号侧的双重认证、访问策略、第三方客户端策略、改密周期也要记录当前状态。其中,「三方客户端访问策略」在新购阿里邮箱上默认是已开启的黑名单,这一行为有官方说明 [4][5];另外三项的初始状态应在新平台后台逐一核对。
按以下顺序执行,可降低认证配置遗漏和切换期间的风险:
- 迁移前完整导出现有 DNS 认证记录。 SPF、DKIM、DMARC 三条逐一记下原文,不要只记录「配过了」。
- 迁移前记录账号侧四项的当前配置。 双重认证的启用范围与「除了」名单、访问策略的模式与条件、第三方客户端策略与专属密码的启用范围、改密周期档位。这四项应写入台账。
- 先在新平台配好,再切解析。 先核对新平台可预配置的项目,再按迁移方案切换。
- 切换后立即验证双向收发。 用外部邮箱发一封、回一封。
- 观察 DMARC 报告至少两周。 确认是否有正常业务邮件被判失败。
迁移验收不能只检查收发。双向收发测试完成后,还应按台账核对账号侧四项以及三个域名认证记录。
八、一张可打印的自查清单
下表保留 16 项加固动作,每项均提供可自行执行的验证方式。「周期」列包含平台可选档位、规范推进节奏和运维复核建议,执行时可结合企业变更频率调整运维复核安排。
|
加固动作
|
怎么验(可自己执行)
|
周期
|
|
双重认证已启用
|
查「除了」例外列表剩余账号数,推动未经批准的例外逐步归零 [3]
|
每月核一次例外列表
|
|
安全手机绑定推进
|
对照未绑定名单,确认都已在「除了」中,不影响登录 [3]
|
每月递减一批
|
|
访问策略已建立
|
用目标账号从不同 IP 与客户端试登录;先确认策略开关已开,否则测试不参与匹配 [4]
|
建立时验证,之后每季度复核
|
|
管理员未被锁在门外
|
确认 postmaster 是否需加入例外;验证非办公网络下的应急管理入口 [4]
|
每次改策略后立即验证
|
|
三方客户端默认策略已知悉
|
手机自带邮件 App 配置企业账号应连接失败,网页端与官方 App 应正常 [5]
|
新开通与每次迁移后各验一次
|
|
专属密码已启用
|
确认客户端不能用邮箱登录密码;已提前通知员工换新密码 [5]
|
启用时验证
|
|
POP3 已按需关闭
|
确认协议组合为 IMAP 加 SMTP;批量设置里「禁止下载邮件」已生效 [5]
|
每季度抽查
|
|
改密周期已设
|
确认档位取自官方五档;先只开提醒、暂不开强制 [6]
|
按所选档位,默认 1 个月
|
|
改密盲区已登记
|
记录密码不由阿里邮箱保存的账号与例外账号,两类都不会收到通知 [6]
|
每季度更新台账
|
|
SPF 记录唯一
|
dig txt 域名 +short 确认只返回一条,多来源已合并 [10]
|
配置后验证,之后每季度
|
|
SPF 未授权过宽
|
检查是否写入过大 IP 段而包含他人 IP [10]
|
每次修改 SPF 后
|
|
多域名各自配齐
|
有域别名或多发信域时,逐域确认三条记录均已单独生成 [10]
|
新增域名时
|
|
DKIM 签名生效
|
配置后验证,之后每季度
|
|
|
DMARC 报告在看
|
报告里无正常业务邮件被判失败,再考虑收紧策略 [9]
|
初期每周,稳定后每月
|
|
迁移台账已备份
|
DNS 三条记录原文加账号侧四项配置,均已成文
|
每次迁移前
|
|
迁移后复核完成
|
每次迁移后
|
应把「怎么验」作为主要完成判据。「已配置」还需要通过实际验证确认是否生效,同时保留变更记录、例外台账和必要的回退安排。
配置工作的主要投入通常在两处:一是盘点未绑定安全手机的账号和所有 SPF 发信来源,二是分批减少未经批准的例外并推进改密。大成云可协助企业完成账号侧四项策略初始化、DNS 认证记录合并与核对,以及迁移前后的配置台账复核;具体范围应以企业现有平台、账号类型和迁移方案为准。
九、常见问题(FAQ)
Q: 安全加固应该先做域名认证还是先做账号?
建议先处理账号侧四项,再验收域名认证。阿里邮箱反垃圾产品文档说明,从外域发进来的垃圾与钓鱼邮件“基本上都可以被防病毒和反垃圾网关挡掉”,而被盗账户发信可能带来更严重的信息泄露与财产损失,因此防止账户和密码泄露是关键 [2]。这不意味着域名认证可以省略;SPF、DKIM、DMARC 仍需逐域配置和验收。
Q: 员工在 Outlook 里配置邮箱一直提示密码错误,是配置错了吗?
配置错误和默认访问策略都可能导致这一现象。新购买的阿里企业邮箱默认有一条已开启的「三方客户端访问策略」黑名单,不允许登录第三方客户端 [4][5]。需要使用的账号可在 安全管理 → 账号安全 → 访问策略 中加入例外或关闭此策略,5 分钟后生效。如果网页端与阿里邮箱官方客户端正常、第三方客户端失败,应优先核对该策略 [5]。
Q: 配访问策略时,管理员账号需要特别处理吗?
需要。策略生效范围可包括管理员 Postmaster 账号,管理员只能在策略条件范围内登录 [4]。配置前应验证临时使用非办公网络进入管理后台的场景;如果当前策略不允许,应将管理员加入例外,或保留并验证一个符合条件的应急管理入口。
Q: 双重认证能不能直接全域打开?
不建议在未完成绑定盘点时直接全域启用。启用了双重认证的账号都需要绑定安全手机,暂不绑定的账号应添加至「除了」[3]。先盘点绑定情况,再把未绑定账号纳入例外并分批推进。打印机扫描外发等非自然人账号可作为经批准的例外保留在台账中,并使用访问策略与专属密码实施补偿控制。
Q: 强制启用专属密码后,员工客户端提示密码错误,是不是配置失败了?
这是该策略启用后的预期表现。开启后,原有邮箱登录密码在第三方客户端上立即失效,用户必须登录网页版生成新的「第三方客户端安全密码」,再替换客户端中的旧密码 [5]。因此应先通知员工,再开启策略。
Q: 定期改密应该设多少天?
应使用平台提供的档位:1 个月、2 个月、3 个月、6 个月、1 年,默认 1 个月 [6]。开启功能后,最后一次修改密码时间已超过提醒周期的账号会立即收到邮件通知。可先开启提醒、暂不勾选强制修改,待存量账号完成改密后再启用强制。
Q: 企业邮箱的垃圾邮件拦截率到底是多少?
阿里邮箱反垃圾产品文档未提供「病毒查杀率超过 99.99%」或「误判率低于 0.01%」这两个精确数值。该文档给出的是定性表述和机制说明,包括多重频率保护、动态灰名单、RBL 结果、邮件指纹识别与邮件坏词检查等 [2]。评估时应以可核验的机制、配置范围和实际验证结果为依据,不把未见于该文档的精确比例写成官方指标。
Q: SPF 记录可以配多条吗?
不可以。阿里邮箱域名解析官方文档写明,SPF 记录只能有一条,有多个出口 IP 时须合并到一条 [10]。配置多个 SPF 记录可能产生 SPF PermError,使认证结果不可用。合并时也不能使用超出实际发信来源的宽泛 IP 段;如果范围包含他人 IP,会增加被仿冒发信的风险。域别名或多个发信域还需要逐域生成 SPF、DKIM、DMARC 记录 [10]。
Q: 迁移之后,账号侧的配置会自动继承吗?
不要预设会自动继承。域名解析切换时,SPF、DKIM、DMARC 记录可能被覆盖或遗漏;双重认证、访问策略、第三方客户端策略和改密周期也应在新平台后台重新核对。新购阿里邮箱默认开启「三方客户端访问策略」黑名单 [4][5];如果新平台采用这一默认状态,第三方客户端可能无法登录。迁移前应保存台账,迁移后逐项复核。
阿里邮箱西南服务中心