Eu meio que vejo onde você está indo com isso. Deixe-me adicionar meus dois centavos:
- Do I need to add an MX record to my internal DNS?
Não. Isso não afeta a entrega de e-mails externos para internos ou internos para e-mails externos.
- Do I need ask my ISP if they're able to change their PTR to mail.domain.org?
Isso seria recomendado para que, quando seu servidor enviar e-mails, o registro DNS reverso corresponda ao FQDN no HELO / EHLO que seu servidor fornece (que é o FQDN configurado no seu Conector de Envio).
- Our users access OWA via webmail.domain.org. Should I change my MX record to webmail.domain.org and get rid of mail.domain.org completely? If not, does mail.domain.org need to be on my SAN certificate?
Isso não é relevante para o envio ou recebimento de email do seu servidor.
Qual URL / FQDN seus usuários se conectam para acessar suas caixas de correio não importa aqui.
- My FQDN response to HELO/EHLO is: mailserver.domain.internal. Do I need to change this to match the domain on my certificate or my MX record?
Você deve alterar esse FQDN no Conector de Envio, embora não tenha relevância para o seu registro MX. (O registro MX designa qual servidor recebe o email para o seu domínio, não o servidor que envia email para o seu domínio.)
- Do I need to make a different SPF record with internal IP addresses and add it to my internal DNS?
Não. Isso não afeta a entrega de e-mails externos para internos ou internos para e-mails externos.
- Is the SPF record I have generated correct See Daniel's answer: You can probably get away with a much simpler SPF record.
Aqui está o problema que eu vejo com a sua abordagem: A menos que você vá executar uma rejeição strong em uma falha de verificação de registro DNS ou SPF reverso, então você não irá impedir completamente esses e-mails falsos. Se você executar uma rejeição difícil, perderá muitos emails legítimos porque os registros DNS e SPF reversos não são universalmente implementados (e / ou são implementados incorretamente). Você pode reduzir a quantidade de e-mails de spam e spoofing ajustando as configurações de ID de Remetente e Reputação do Remetente nas configurações de Anti-spam do Exchange, mas não as impedirá completamente, a menos que você rejeite os e-mails (mas, novamente Isso provavelmente fará com que e-mails legítimos sejam rejeitados também.
Eu posso estar completamente fora da base da minha lógica, então talvez outra pessoa possa se interessar pela sua expertise.
Além disso, veja aqui, cortesia de TheCleaner: