Waarom deze configuratie nodig is
PhishWise-simulaties lijken bewust op echte phishing. Zonder een gerichte uitzondering kan Microsoft 365 ze blokkeren, in quarantaine plaatsen of als een echte aanval behandelen.
Advanced Delivery is de Microsoft-functie voor phishing-simulaties van externe leveranciers. Microsoft controleert daarbij zowel het afzenderdomein als het verzend-IP. Andere berichten en afzenders blijven onder het normale beveiligingsbeleid vallen.
Voeg PhishWise niet toe aan algemene veilige-afzenderlijsten en maak geen regel die alle filtering uitschakelt. Advanced Delivery is specifiek voor dit trainingsdoel ontworpen.
Wat je nodig hebt
- Toegang tot het Microsoft Defender-portaal.
- De rol Security Administrator of een gelijkwaardige beheerdersrol waarmee je Advanced Delivery mag aanpassen.
- Een testmailbox binnen dezelfde Microsoft 365-tenant.
- Bij een externe mailgateway: inzicht in de route tussen die gateway en Microsoft 365.
Welke gegevens Microsoft controleert
Microsoft controleert ieder simulatiebericht op twee onafhankelijke kenmerken. Alleen als beide kenmerken kloppen, behandelt Microsoft het bericht als een toegestane phishing-simulatie:
-
Waar de mail vandaan komt: het bericht moet via
de vaste PhishWise-mailserver met IP-adres
89.167.86.207binnenkomen. - Bij welk domein de mail technisch hoort: het volledige verzenddomein dat Microsoft achter de schermen ziet (MAIL FROM of DKIM) moet één van de negen PhishWise-domeinen hieronder zijn.
Alleen een bekend domein is niet genoeg en alleen het juiste IP-adres is ook niet genoeg. Een bericht krijgt de trainingsuitzondering pas als Microsoft beide herkent. Voer het volledige domein in. Microsoft behandelt een hoofddomein niet als wildcard voor de bijbehorende subdomeinen.
| Type | Waarde | Gebruik |
|---|---|---|
| Domein | accounts.myaccountportal.nl |
Algemene accountgerelateerde berichten |
| Domein | verify.myaccountportal.nl |
Accountverificaties en bevestigingen |
| Domein | billing.myaccountportal.nl |
Facturatie en betalingen |
| Domein | secure.myaccountportal.nl |
Beveiligingsmeldingen en waarschuwingen |
| Domein | update.myaccountportal.nl |
Software-updates en notificaties |
| Domein | auth.my-account-login.com |
Loginverificatie, verlopen sessies en authenticatie |
| Domein | secure.my-account-login.com |
Accountbeveiliging en tweestapsverificatie |
| Domein | office.m365-notifications.com |
SharePoint-, OneDrive-, Outlook- en Office-meldingen |
| Domein | teams.m365-notifications.com |
Teams-berichten, oproepen en vergaderuitnodigingen |
| Verzend-IP | 89.167.86.207 |
Vaste PhishWise-verzendserver |
Gebruik altijd de gegevens uit deze handleiding. Neem bij twijfel contact op met PhishWise voordat je een bestaand domein of IP-adres vervangt.
1. Configureer Advanced Delivery
- Open Advanced Delivery in Microsoft Defender .
- Kies bovenaan de tab Phishing simulation.
- Kies Add als er nog geen configuratie bestaat, of Edit om de bestaande configuratie aan te vullen.
- Voeg bij Domain alle negen volledige domeinwaarden uit de tabel hierboven toe. Neem iedere waarde exact over.
-
Voeg bij Sending IP
89.167.86.207toe. - Laat Simulation URLs to allow leeg. Microsoft gebruikt dit veld voor niet-e-mailsimulaties, zoals links in Teams of Office-documenten; voor de links in phishing-simulatiemails is het niet nodig.
- Kies Save.
accounts.myaccountportal.nl. Dit screenshot toont
niet de volledige PhishWise-configuratie. Voeg alle negen exacte
domeinen uit de tabel hierboven toe. De drie hoofddomeinen in dit
voorbeeld vervangen deze exacte domeinen niet.
Op de tab “Phishing simulation” staan negen Domain-items en
89.167.86.207 als Sending IP. Wacht na het opslaan
30 tot 60 minuten voordat je de eerste test uitvoert.
2. Bepaal of een inbound connector nodig is
Voor normale rechtstreekse bezorging aan Microsoft 365 is een connector niet vereist. Een connector is een aanvullende beveiligings- en routeringsinstelling, bijvoorbeeld om verkeer van een partner-IP uitsluitend via TLS te accepteren.
Meestal voldoende
- Je MX-record wijst rechtstreeks naar Microsoft 365.
- Microsoft ziet
89.167.86.207als bron-IP. - De testmail wordt via Advanced Delivery herkend.
Laat de mailroute controleren
- Mail loopt eerst via Mimecast, Proofpoint of een andere gateway.
- Microsoft ziet het IP van de gateway in plaats van het PhishWise-IP.
- Je organisatie vereist een partnerconnector of afgedwongen TLS.
Bij een externe gateway kan Enhanced Filtering for Connectors nodig zijn om Microsoft het oorspronkelijke bron-IP te laten zien. Voeg niet zomaar het gateway-IP aan Advanced Delivery toe: daarmee kan de uitzondering te breed worden.
Optioneel: partnerconnector op PhishWise-IP en TLS
- Open het Exchange Admin Center en ga naar Mail flow → Connectors.
- Kies Add a connector.
- Selecteer Partner organization als bron en Office 365 als bestemming.
- Gebruik een herkenbare naam, bijvoorbeeld “PhishWise Inbound Connector”, en activeer de connector.
-
Identificeer de partner via verzend-IP
89.167.86.207. - Schakel de eis in dat berichten via TLS worden verzonden.
- Controleer de samenvatting en maak de connector aan.
Ofwel alleen een werkende Advanced Delivery-configuratie, of een aanvullende connector die uitsluitend het PhishWise-IP accepteert en TLS verplicht. Er is geen vaste medewerkergrens waarbij een connector automatisch nodig wordt.
De configuratie testen
Wacht na het opslaan van Advanced Delivery maximaal een uur. Vraag daarna je PhishWise-contactpersoon om een simulatie naar een kleine testgroep te sturen.
- De testmail komt in de inbox aan, niet in Ongewenst of Quarantaine.
- De afzender gebruikt een PhishWise-simulatiedomein.
- Microsoft ziet
89.167.86.207als bron-IP. - Waarschuwingen voor een externe afzender mogen zichtbaar blijven.
- Links en landingspagina's uit de test openen zoals afgesproken.
- Microsoft herkent het bericht als phishing-simulatie.
Die waarschuwing is een normaal veiligheidssignaal in Outlook en mag onderdeel blijven van de leerervaring.
Een simulatie rapporteren
- Rapporteer de testmail met de PhishWise Outlook-add-in of stuur hem door naar report@phishwise.nl.
- Open in Microsoft Defender Submissions en bekijk de door gebruikers gerapporteerde berichten.
- Controleer dat Microsoft het bericht als simulatie herkent en dat de melding in PhishWise bij de medewerker is verwerkt.
Problemen oplossen
De testmail staat in Quarantaine of Ongewenst
Controleer of alle negen volledige domeinen en het verzend-IP
zijn opgeslagen. Wacht na een wijziging opnieuw maximaal een uur.
Controleer daarna in Message Trace of de berichtheaders of
Microsoft 89.167.86.207 als bron-IP ziet. Het
volledige MAIL FROM- of DKIM-domein moet exact overeenkomen met
een domein uit de configuratietabel.
Microsoft ziet het IP van onze mailgateway
Laat de Microsoft 365-beheerder de inbound connector en Enhanced Filtering controleren. Advanced Delivery moet het echte PhishWise-bron-IP kunnen herkennen; voeg het gedeelde gateway-IP niet als vervanging toe.
We gebruiken Mimecast, Proofpoint of een ander filter
Maak in dat product een afzonderlijke, zo smal mogelijke uitzondering voor dezelfde PhishWise-afzendergegevens. Advanced Delivery werkt pas nadat het bericht Microsoft 365 bereikt en vervangt het beleid van de externe gateway niet.
Het portaal toont andere Engelse of Nederlandse labels
Microsoft wijzigt labels en navigatie regelmatig. Zoek in het Defender-portaal naar “Advanced Delivery” of open de directe link uit deze handleiding; de velden Domain, Sending IP en Simulation URLs blijven het inhoudelijke controlepunt.
Veelgestelde vragen
Wordt de organisatie minder veilig?
De uitzondering is beperkt tot de combinatie van de opgegeven domeinen en het vaste verzend-IP. Andere afzenders blijven onder de bestaande Microsoft 365-beveiliging vallen. Houd de lijst daarom actueel en voeg geen gedeelde gateway-IP's toe.
Moet dit per medewerker worden ingesteld?
Nee. Advanced Delivery geldt tenantbreed en de eenmalige configuratie geldt ook voor nieuwe medewerkers.
Kan ik de configuratie later verwijderen?
Ja. Open opnieuw Advanced Delivery om domeinen of IP-adressen te wijzigen of de simulatieconfiguratie te verwijderen. Verwijder een eventuele partnerconnector apart in Exchange Admin Center.
Waarom blijft Outlook “Externe afzender” tonen?
Advanced Delivery verbergt dit signaal niet. Dat is gewenst: medewerkers blijven oefenen met dezelfde waarschuwingen die ze ook bij echte externe berichten zien.