电子邮箱不仅是处理工作的地方,也是访问其他一切系统的万能钥匙。重置银行密码?通过邮件。重置 CRM?通过邮件。恢复云基础设施账户?还是通过邮件。如果攻击者控制了一个邮箱,就可能控制整家公司。
坏消息是,大多数使用企业邮箱的公司都至少有一半下列设置配置错误或完全缺失。好消息是,修复这些问题不需要安全团队,也不需要价值 $50,000 的企业合同。只需要大约两个小时,以及真正落实这些设置的决心。
这是基线,并非未来才要达到的理想状态,而是最低要求。如果清单上的每一项都无法勾选,就说明仍有安全缺口。
企业实际上是如何遭到入侵的
不必先担心国家级攻击者和零日漏洞。除非你在开发涉密项目,否则通常不会有人把复杂攻击专门用在你身上。中小企业邮件事件中,90% 都与以下三种十分常见的风险有关。
凭据填充:攻击者购买泄露的密码数据库,例如 LinkedIn 2012、Adobe 2013,以及此后数百次泄露中的数据,再用脚本尝试登录你的邮件服务器。如果你的密码曾出现在这些数据中,之后又没有更换,他们就可能直接登录,无需复杂的入侵手段。
隐蔽的转发规则:聪明的攻击者进入邮箱后不会大肆翻找,而是悄悄创建一条规则:"如果主题包含'发票'或'电汇',则抄送 attacker@gmail.com 并标记为已读。"之后,他们可能观察数月。等你发现时,付款或许已经被截获。
发件人仿冒:有人使用 ceo@yourcompany.com 给会计发送邮件,要求紧急汇款。邮件看起来确实来自公司。如果 DNS 配置不正确,接收邮件的服务器无法判断这封邮件是伪造的,甚至可能不会将其标为可疑。
以下措施可以显著降低这三类攻击的风险。
企业安全邮箱:账户安全基线
这是你的外围防线。如果这一层失守,再完善的 DNS 配置也无法补救。
1. 强制使用抗钓鱼 MFA,不设例外
单靠密码并不能保障安全。密码只能用来识别身份。它只能说明某人知道一串字符,无法证明对方确实是你的员工。多因素身份验证才能提供真正的核验。
请使用身份验证器应用(Google Authenticator、Microsoft Authenticator、Authy)或硬件密钥(YubiKey),两种方式都可以。但不要把短信 2FA 作为主要方式。短信验证虽然有效,却容易受到 SIM 卡换卡攻击。攻击者可能通过社会工程手段诱导运营商把你的号码转移到他们的设备上。短信只适合作为备用方案。
应在管理员层面强制启用 MFA,不要让用户自行选择。只要有一个用户跳过 MFA,就会成为最薄弱的环节。
TrekMail 的所有管理员账户都支持 2FA。请在账户安全设置中启用。完整步骤请参阅双因素身份验证指南。
2. 立即停用旧式身份验证
这是 2026 年最容易被忽视的漏洞之一。"旧式身份验证"是指基础 SMTP AUTH 等不支持现代 MFA 流程的协议,它们只要求提供用户名和密码。
问题在于,即使每个账户都启用了 2FA,攻击者仍可通过旧协议连接来彻底绕过它。对于从不要求第二个验证因素的客户端,再新的 MFA 设置也不起作用。
请在租户层面阻止旧式身份验证。唯一的例外是打印机、扫描仪或旧设备必须发送邮件的情况。此时应将设备隔离,并为它创建专用服务账户,设置足够长、复杂且定期更换的密码。不要仅仅因为复印机需要扫描并发送邮件,就让普通用户账户继续暴露在旧协议下。
说明:TrekMail 有意不支持 POP3。这项架构决策旨在防止邮件只存储在本地,导致设备丢失后无法恢复。TrekMail 支持 IMAP,并要求所有客户端都通过 IMAP 连接。
3. 禁止共用凭据
三个人共用 info@company.com 账户并通过消息互传密码,这并不是一个小麻烦,而是随时可能发生的安全事件。有人离职时,你会更改密码吗?通常不会。你知道最后一次是谁登录的吗?不知道。
解决办法是使用委派访问或共享邮箱:每位用户用自己的凭据进行身份验证,然后获得共享文件夹的访问权限。所有操作都有完整审计记录,可以单独撤销某个人的权限,也无需共享密码。
按用户收费的模式会直接妨碍这种做法。当每个席位每月需要 $15 到 $30 时,团队为了节省成本就会开始共用凭据。TrekMail 采用固定价格,按共享存储空间而非席位数量计费,因此无论有 5 个还是 50 个用户,费用都相同。请给每个人创建自己的账户,不要为了每月节省 $6 而共享密码。
管理和访问控制
紧急恢复账户
如果手机掉进海里,或者主要身份提供商发生故障,你需要一种不依赖故障组件的恢复方式。请创建一个仅在云端使用的恢复管理员账户,例如 admin-recovery@yourdomain.com,并为其设置由 30 个字符组成的随机密码。把密码写在纸上,再把纸放进实体保险柜。
然后设置警报:只要这个账户登录,其他所有管理员都应立即收到通知。它几乎永远不该被使用。如果它意外登录,往往意味着出现了严重问题。
职责分离
日常使用的邮件账户会用来浏览网页、点击链接和阅读资讯邮件,因此不应拥有全局管理员权限。如果你以超级管理员身份登录时点击钓鱼链接,就可能把所有系统的钥匙交给攻击者。
请创建单独的管理员账户,只在需要更改设置时登录。其他工作都使用普通用户账户完成。这不是过度警惕,而是任何系统管理员从第一天起都会建议的基本运维规范。
企业安全邮箱:邮件真实性基线(SPF、DKIM、DMARC)
这三条 DNS 记录是防止发件人仿冒的技术基础。自 2024 年起,Google 和 Yahoo 要求批量发件人配置这些记录,现在所有企业邮箱也越来越需要它们。如果尚未配置,请立即处理。
如需深入了解各个保护层,邮件域名设置指南介绍了完整的实施顺序。
SPF:授权发件人列表
Sender Policy Framework 是一条 DNS TXT 记录,其中明确列出哪些 IP 地址可以代表你的域名发送邮件。任何不在列表中的服务器都无法通过检查。
v=spf1 include:_spf.trekmail.net -all
这里有两点需要注意:
第一,记录末尾应使用 -all(硬失败),而不是 ~all(软失败)。软失败相当于向外界表示:"我不确定谁在发送我的邮件,所以也许可以放行。"这不是安全策略,而是在给攻击者机会。确认所有合法发件人后,请使用硬失败。
第二,SPF 最多允许 10 次 DNS 查询。如果在同一条记录中包含 Google Workspace、Mailchimp、Salesforce 和 Zendesk,很可能超过此限制,使 SPF 在没有明显提示的情况下失效。如果需要管理多个发信服务,请使用 SPF 扁平化工具。
DKIM:可验证是否被篡改的签章
DomainKeys Identified Mail 会给每封外发邮件添加加密签名。保存私钥的邮件服务器对邮件签名,收件服务器再使用你发布在 DNS 中的公钥进行验证。
即使已有 SPF,仍需要 DKIM,因为转发会破坏 SPF。邮件转发后,发信 IP 地址会改变,导致 SPF 检查失败。DKIM 保留在邮件标头中,转发后仍然有效。因此两者缺一不可。
TrekMail 会在付费套餐中自动生成和轮换 DKIM 密钥。公钥发布到你的 DNS 中,每封外发邮件都会得到签名,无需手动配置。必要 DNS 记录指南准确说明了要添加什么以及添加到哪里。
DMARC:策略执行层
DMARC 会告诉收件服务器在 SPF 或 DKIM 检查失败时应当如何处理。它还会发送报告,说明哪些系统正在以你的域名发信。借助这些报告,你可以发现某个早已遗忘的营销工具仍在代表你的域名发送邮件。
请从监控模式开始,不要跳过这个阶段。
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com
这条记录的含义是:"告诉我谁在用我的身份发信,但暂时不要阻止任何邮件。"请收集两到四周的报告,并审核每个发信来源。只有确认所有合法发件人都通过身份验证后,才能开始执行限制策略:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourdomain.com
然后最终设置为:
v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com
如果没有事先审核就直接设为 p=reject,你可能会阻止自己的发票、营销邮件,以及其他配置不完全正确的邮件。请逐步推进。DMARC 文档介绍了完整的分阶段实施过程。
转发与 catch-all 安全
阻止自动转发到外部
这一条规则有助于防止前文所述的隐蔽数据外泄攻击。请配置邮件服务器,禁止自动转发到外部域名。
员工几乎没有正当的业务理由把所有公司邮件自动转发到个人 Gmail 账户。如果某人需要在不同地点访问邮件,应允许他们从多台设备通过 IMAP 访问。这正是 IMAP 的用途。把所有邮件悄悄复制到外部地址的转发规则,本质上就是人为设计的数据泄露渠道。
Catch-all 的问题
Catch-all 地址会接收发往域名下任意地址的邮件,即使该地址并不存在。听起来很方便,但垃圾邮件发送者非常喜欢这种设置。他们会通过字典攻击不断尝试向 a@yourdomain.com、aa@yourdomain.com、ab@yourdomain.com 等地址发送邮件。如果你回复了其中任何一封,或者某个地址是垃圾邮件陷阱,你的域名就可能被标记。
除非有明确的业务理由,否则应停用 catch-all。如果确实需要,请每天监控并严格过滤。TrekMail 的 Pro 套餐支持带内置垃圾邮件过滤的外部 catch-all 路由,但catch-all 设置指南明确指出,这项功能需要主动管理,不能设置后就置之不理。
12 项安全基线清单
如果下面每一项都能勾选,你的安全水平就超过了大多数组织,其中甚至包括一些拥有专职 IT 团队、却一直没有落实这些措施的公司。
| # | 控制措施 | 可以预防的问题 |
|---|---|---|
| 1 | 所有账户都强制使用 MFA | 凭据填充、密码泄露 |
| 2 | 阻止旧式身份验证(用户不能使用基础 SMTP AUTH) | 通过旧协议绕过 MFA |
| 3 | 禁止共享凭据,仅使用委派访问 | 无法追踪的访问、离职员工继续访问 |
| 4 | 使用专用管理员账户,与日常账户分开 | 从网络钓鱼到管理员权限失守的攻击链 |
| 5 | 已创建紧急恢复账户 + 离线保存凭据 | 账户锁定且没有恢复途径 |
| 6 | SPF 记录存在,以 -all 结尾,查询少于 10 次 |
基于 IP 的发件人仿冒 |
| 7 | DKIM 已启用,每年轮换密钥 | 邮件篡改、转发导致的身份验证失败 |
| 8 | DMARC 至少设为 p=none 并提供 RUA 地址 |
无法发现发件人仿冒、不了解发信来源 |
| 9 | 在服务器层面阻止自动转发到外部 | 利用收件箱规则隐蔽窃取数据 |
| 10 | 停用 catch-all 或进行严格过滤 | 字典攻击、触发垃圾邮件陷阱 |
| 11 | 已有离职清单(重置密码 → 撤销会话 → 擦除设备) | 员工离职后仍可访问 |
| 12 | 已审核第三方发件系统(CRM、账单、营销) | 未知来源无法通过 DMARC、合法邮件遭到阻止 |
请打印这份清单,把它加入新员工入职操作手册,并且每六个月检查一次。
为什么按用户收费会带来安全问题
需要直言不讳的是,按用户收费,也就是常见的每席位 $6 到 $30 模式,会直接促使团队在安全方面做出妥协。每增加一个用户都会产生费用时,团队会选择共用 info@ 密码,而不是创建个人账户。外部合作人员不会得到自己的凭据。离职员工的账户也可能因为迁移显得昂贵而继续保持活动状态。
企业安全邮箱要求隔离。每个人都应拥有自己的身份,每个服务机器人也应拥有自己的账户。否则就无法建立可靠的审计记录。
TrekMail 的固定价格按共享存储空间而非人数收费。无论你使用五个还是五百个邮箱,价格都不会因席位数量而变化。这意味着可以为每位员工、外部合作人员和服务账户分配独立凭据,不必在每次有人加入时重新讨论预算。
套餐价格从每月 $3.50 起,最多支持 50 个域名,每个域名最多支持 100 个用户。对于规模正常的团队,平均每位用户的成本远低于一美元。所有付费套餐都提供 14 天免费试用,但需要提供银行卡。
接下来应该做什么
按照上面的清单逐项检查,并如实确认缺少哪些设置。大多数企业第一次检查都会发现至少三四处缺口。这很正常,而且可以修复。
按照投入与效果的比例,影响最大的措施依次是:
- 在所有位置启用 MFA,今天就完成。
- 如果已有 DMARC 报告,请进行审核。如果还没有,请开始收集。
- 确认 SPF 以
-all结尾,并且没有超过查询上限。 - 在服务器层面阻止自动转发到外部。
- 在真正需要之前创建紧急恢复账户。
安全不是购买一款神奇产品,而是正确设置基线,并避免之后偏离它。配置 DNS,强制启用 MFA,并停止共享密码。这些措施结合起来,可以阻止绝大多数企业在现实中遭遇的攻击路径。
如果要从头开始设置,TrekMail 会通过 DNS 向导自动配置 DKIM 和 SPF,有意阻止 POP3,并采用固定价格,让正确隔离用户在成本上变得合理。免费试用 14 天。