Allgemein

Layer8-E-Mails zustellen: IP-Whitelisting mit Exchange & Office365

Phishing‑Simulationen sind ein zentrales Element professioneller Security‑Awareness‑Programme – sie funktionieren nur dann sinnvoll, wenn die E‑Mails Ihre Mitarbeitenden tatsächlich im Posteingang erreichen und nicht …

Phishing‑Simulationen sind ein zentrales Element professioneller Security‑Awareness‑Programme – sie funktionieren nur dann sinnvoll, wenn die E‑Mails Ihre Mitarbeitenden tatsächlich im Posteingang erreichen und nicht in Spam, Junk oder „Andere“ verschwinden.
Gleichzeitig hat Microsoft die Sicherheitsarchitektur von Exchange Online Protection (EOP) und Defender for Office 365 in den letzten Jahren deutlich verschärft, weshalb das einfache „Alles per IP whitelisten“ heute als Risiko gilt und nur sehr gezielt eingesetzt werden sollte.

In diesem Beitrag zeigen wir, wie Sie Layer8‑Mails in einer gemischten Umgebung aus Exchange 2013/2016 und Microsoft 365 korrekt zulassen – inklusive aktueller Best Practices zu Spamfilter, Focused Inbox und Microsoft Defender.


Warum eine gezielte Whitelist nötig ist

Damit Awareness‑Mails aus Layer8‑Phishing‑Simulationen realistisch wirken, müssen sie denselben Weg gehen wie normale externe E‑Mails – inklusive SPF/DKIM/DMARC‑Prüfungen und EOP‑Scanning.
Wenn Microsoft‑Filter die Mails aber fälschlich als Spam oder „Low Priority“ einstufen, landen sie im Junk‑Ordner oder in „Andere“, was die Trainingswirkung deutlich reduziert.

Eine gepflegte, eng begrenzte Whitelist bringt Ihnen:

  • Sicherstellung, dass Simulationen im Posteingang ankommen, nicht im Junk‑Ordner.
  • Realistische Rahmenbedingungen, weil die Mails trotz Whitelist weiter von EOP und Defender gescannt werden (kein generelles Abschalten von Malware‑Checks).
  • Vereinfachte Auswertung, da weniger technische Fehlzustellungen Ihre Awareness‑KPIs verfälschen.

Was sich bei Microsoft EOP 2026 geändert hat

Microsoft empfiehlt heute, die klassische „IP Allow List“ im Connection Filter entweder gar nicht oder nur äußerst restriktiv zu nutzen, da sonst Authentifizierungsprüfungen wie SPF, DKIM und DMARC umgangen werden können.
Statt IP‑Whitelists als Allheilmittel zu verwenden, soll die Zustellung vertrauenswürdiger, aber potenziell „verdächtig“ wirkender E‑Mails über Anti‑Spam‑Policies, Tenant Allow/Block Lists und vor allem die Advanced Delivery Policy gesteuert werden.

Speziell für Phishing‑Simulationen schreibt Microsoft inzwischen ausdrücklich vor, nicht einfach Spamfilter per Transportregel zu umgehen, sondern die integrierte „Advanced Delivery“ für Drittanbieter‑Simulationen zu nutzen.
In diesem Beitrag kombinieren wir daher bewährte IP‑basierte Regeln (für Layer8‑IPs) mit den aktuellen Defender‑Mechanismen, sodass Ihre Konfiguration sowohl kompatibel als auch sicher bleibt.


Schritt 1: Layer8‑IP‑Adressen erfassen

Die Layer8‑Mailserver senden Phishing‑Simulationen aktuell über diese IP‑Adressen:

  • 18.196.224.233
  • 18.197.41.25

Sie dienen sowohl für on‑premises‑Exchange als auch für Transportregeln in Exchange Online/EOP als eindeutige technische Kennung für Layer8‑Mails.


Schritt 2: IP‑Whitelist im Exchange 2013/2016 Verbindungsfilter

Für klassische Exchange‑Server (2013/2016) können Sie weiterhin den Connection Filter verwenden, um exakt diese Layer8‑IPs zuzulassen.

Vorgehen im Exchange Admin Center (on‑premises):

  1. Melden Sie sich im Exchange Admin Center Ihrer lokalen Exchange‑Organisation an.
  2. Navigieren Sie zu SchutzVerbindungsfilter und wählen Sie die bestehende Standardrichtlinie aus.
  3. Klicken Sie auf das Stift‑Symbol zum Bearbeiten und öffnen Sie den Bereich Verbindungsfilterung.
  4. Unter IP‑Zulassungsliste (IP Allow List) fügen Sie nacheinander die IP‑Adressen 18.196.224.233 und 18.197.41.25 hinzu und speichern Sie die Änderungen.

Wichtig: Diese IP‑Allow‑List darf ausschließlich vertrauenswürdige, klar identifizierte Mailserver enthalten, da EOP eingehende Verbindungen von Allow‑IP‑Einträgen als besonders vertrauenswürdig behandelt.
Vermeiden Sie es, größere IP‑Ranges oder dynamische Adressen hier freizugeben, um Missbrauch durch Angreifer zu verhindern.


Schritt 3: Mailflow‑Regel in Exchange Online / EOP

In Microsoft 365 / Exchange Online erstellen Sie zusätzlich eine Mailflow‑Regel (Transportregel), die Layer8‑Mails anhand der Absender‑IP erkennt, Spamfilterung überspringen lässt und sie direkt in den Posteingang bzw. die Focused Inbox leitet.

Vorgehen im modernen Exchange Admin Center (cloud):

  1. Öffnen Sie das Exchange Admin Center unter https://admin.exchange.microsoft.com und wechseln Sie zu MailflussRegeln.
  2. Klicken Sie auf Regel hinzufügenNeue Regel erstellen und vergeben Sie einen aussagekräftigen Namen, z. B. „Layer8‑Phishing‑Simulationen zulassen“.
  3. Aktivieren Sie Weitere Optionen…, um erweiterte Bedingungen und Aktionen nutzen zu können.

Bedingung („Apply this rule if…“):

  • Wählen Sie Der Absender… → IP‑Adresse ist in einem dieser Bereiche oder stimmt genau überein mit.
  • Tragen Sie beide Layer8‑IPs ein: 18.196.224.233 und 18.197.41.25.

Aktionen („Do the following…“):

  1. Spamfilter umgehen / SCL setzen
    • Wählen Sie Nachrichteneigenschaften ändern… → Spam‑Vertrauensstufe (SCL) festlegen.
    • Setzen Sie den Wert auf „Spamfilterung umgehen“ bzw. SCL = Bypass spam filtering (entspricht in der UI „Spamfilterung umgehen“).
    Damit überspringen Layer8‑Mails die klassische Inhalts‑Spamfilterung, bleiben aber weiterhin durch andere Schutzmechanismen wie Malware‑Scanning und ZAP geschützt.
  2. Clutter/Focused Inbox umgehen
    • Fügen Sie eine weitere Aktion hinzu: Nachrichteneigenschaften ändern… → Nachrichtenkopf festlegen.
    • Kopf: X-MS-Exchange-Organization-BypassClutter
    • Wert: true
    Dieser Header sorgt dafür, dass die Nachricht nicht in Clutter bzw. die „Andere“‑Ansicht der Focused Inbox verschoben wird, sondern im normalen bzw. fokussierten Posteingang landet.

Optional können Sie zusätzlich X-MS-Exchange-Organization-BypassFocusedInbox mit dem Wert true setzen, wenn bestimmte Sensibilisierungs‑Mails zwingend in der „Focused“‑Ansicht erscheinen sollen.

  1. Regel speichern und Priorität prüfen
    • Speichern Sie die Regel und stellen Sie sicher, dass sie eine hohe Priorität erhält (z. B. vor generischen Spam‑Regeln), damit Layer8‑Mails frühzeitig erkannt und behandelt werden.

Schritt 4: Advanced Delivery Policy in Microsoft Defender (Best Practice 2026)

Microsoft empfiehlt inzwischen ausdrücklich, für Phishing‑Simulationen die Advanced Delivery‑Konfiguration von Defender for Office 365 zu nutzen, statt Spamfilterung dauerhaft zu umgehen.
Damit können Sie Simulationen von Drittanbietern wie Layer8 zulassen, ohne andere Sicherheitsmechanismen auszuschalten oder breite IP‑Whitelists zu verwenden.

Vorgehen in Microsoft 365 Defender:

  1. Öffnen Sie das Security‑Portal unter https://security.microsoft.com und wechseln Sie zu E‑Mail & Zusammenarbeit → Richtlinien & Regeln → Threat Policies.
  2. Suchen Sie den Bereich Advanced Delivery (Erweiterte Zustellung) und wählen Sie die Option für Phishing‑Simulationen.
  3. Tragen Sie hier die relevanten technischen Kennungen Ihres Layer8‑Dienstes ein:
    • Die IP‑Adressen 18.196.224.233 und 18.197.41.25
  4. Speichern Sie die Konfiguration und stellen Sie sicher, dass die Advanced Delivery‑Policy für die gewünschten Benutzergruppen (z. B. gesamte Organisation oder Pilotgruppe) gilt.

Der Vorteil dieser Vorgehensweise: Microsoft kann Simulationen gezielt durchlassen, behält aber weiterhin volle Transparenz über Anti‑Phishing‑Signale, ZAP‑Regeln und Reporting – ein deutlich sichererer Ansatz als generelle SCL‑Bypass‑Regeln.


Schritt 5: Zusätzliche Maßnahmen – Safe Sender & Safe Links

Neben der IP‑ und Transportregel‑Konfiguration empfiehlt sich eine Ergänzung über die Defender‑Policies:

  • Safe Sender / Allowed Domains
    Hinterlegen Sie die Layer8‑Absender‑Domänen als zugelassene Absender bzw. zugelassene Domänen in den Anti‑Spam‑ und Anti‑Phishing‑Policies, damit heuristische Filter die Mails weniger aggressiv behandeln. Beachten Sie, dass bei Phishingsimulationen die verwendeten Absenderdomains ebenfalls auf die Liste der Allowed Domains hinzugefügt werden müssen.
  • Safe Links / URL Allow List (sofern nötig)
    Falls Layer8‑Links in Simulationen durch Safe Links umgeschrieben oder blockiert werden, können Sie sie kontrolliert in der Safe Links‑Konfiguration ausnehmen – bevorzugt über die Tenant Allow/Block List statt generischer globaler Ausnahmen.

Diese Ergänzungen helfen, False Positives bei Links und Domains zu reduzieren, ohne die globale Sicherheitslage zu schwächen.


Schritt 6: Testen der Konfiguration

Nach Umsetzung der obigen Schritte sollten Sie Ihre Konfiguration gründlich testen:

  1. Senden Sie eine Layer8‑Phishing‑Simulation testweise an Ihr eigenes Postfach und an einige Pilot‑Benutzende.
  2. Prüfen Sie, ob die Nachricht:
    • im Posteingang (Focused) landet und nicht in Junk/Spam/Andere.
    • im Message Trace als zugelassenes, aber gescanntes EOP‑Element erscheint (kein Malware‑Verdacht, kein High‑Confidence‑Phishing).
  3. Beachten Sie, dass neue Regeln und Defender‑Policies bis zu ca. 1–2 Stunden benötigen können, bis sie im gesamten Tenant wirksam sind.
  4. Falls Mails trotzdem im Spam landen, kontrollieren Sie:
    • Ob zusätzliche Gateways (z. B. Mimecast, Barracuda) vorgeschaltet sind und dort noch Filter greifen.
    • Ob andere Transportregeln mit höherer Priorität die Layer8‑Mails modifizieren oder blockieren.

Sicherheitshinweise & Best Practices

Auch wenn Sie Layer8‑IPs und ‑Domänen whitelisten, sollten Sie einige Grundregeln beachten:

Verwenden Sie IP‑Allow‑List‑Einträge ausschließlich für exakt bekannte Simulations‑Server und niemals für große Bereiche oder dynamische Provider‑Netze.

Setzen Sie „Spamfilterung umgehen“ (SCL‑Bypass) nur in Kombination mit weiteren Bedingungen (z. B. IP + Domain), um Missbrauch durch gefälschte Absender zu verhindern.learn.microsoft

Halten Sie SPF, DKIM und DMARC für Ihre eigenen Domänen konsequent aktuell, damit echte Mails weiterhin sauber authentifiziert werden – auch wenn Simulationsmails Sonderregeln haben.learn.microsoft+1

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert