Seguridad : Cisco Email Security Appliance

¿Por qué hay Errores de red cuando el ESA comunica con el servidor de Syslog?

18 Junio 2016 - Traducción Automática
Otras Versiones: PDFpdf | Comentarios

Introducción

Este documento describe porqué el dispositivo de seguridad del correo electrónico (ESA) no puede enviar los datos a un servidor de Syslog.

Contribuido por Enrique Werner, ingeniero de Cisco TAC.

¿Por qué hay Errores de red cuando el ESA comunica con el servidor de Syslog?

El ESA se ha configurado para avanzar las suscripciones del registro a un servidor de Syslog. Los archivos pudieron o no se pudieron avanzar con éxito al servidor de Syslog. En todo caso, puede haber Errores de red en el archivo del registro del correo similar a esto:

Log Error: Subscription Mail_Log: Network error while sending log data
to syslog server

Una captura de paquetes entre el ESA y el servidor de Syslog muestra los descensos de la conexión iniciados por el servidor de Syslog, que en este ejemplo es 10.44.167.30.

Si usted sigue la secuencia TCP en la captura de paquetes usted verá esto:

<22>Jun 25 08:50:03 example.com: Info: Begin Logfile
<22>Jun 25 08:50:03 example.com: Info: Version: 8.0.1-023 SN: A4BADB4712A9-511AA1E
<22>Jun 25 08:50:03 example.com: Info: Time offset from UTC: 7200 seconds
<22>Jun 25 08:50:03 example.com: Info: A System/Critical alert was sent to
alerts@ironport.com with subject "Critical <System> mail.example.com: Log Error:
Subscription Mail_Log: Network error while sending l...".

Los errores indican que hay un Firewall o Sistema de prevención de intrusiones (IPS) que bloquea el acceso al servidor de Syslog en la dirección IP. Si todos los dispositivos se han examinado y se han confirmado mientras tanto para permitir el tráfico, después éste podría también significar que el servidor de Syslog está demasiado ocupado y rechazó las conexiones. Cuando el ESA se configura para enviar un archivo del registro a un servidor de Syslog, después por abandono utilizará el puerto de Syslog 514 UDP a menos que esté configurado para utilizar el TCP. Una vez que se configura el dispositivo, la única cosa que hace la conexión ser enumerada como rechazado es si recibe los paquetes que cierran la conexión cuando se abren.


Discusiones relacionadas de la comunidad de soporte de Cisco

La Comunidad de Soporte de Cisco es un foro donde usted puede preguntar y responder, ofrecer sugerencias y colaborar con colegas.