يوضح هذا المستند كيفية التحكم في انتحال البريد الإلكتروني على Cisco ESA وكيفية إنشاء إستثناءات للمستخدمين المسموح لهم بإرسال رسائل البريد الإلكتروني المنتحلة.
يجب أن يقوم جهاز أمان البريد الإلكتروني (ESA) بمعالجة كل من رسائل البريد الواردة والصادرة، واستخدام تكوين قياسي من Relaylist لوضع علامة على الرسائل باعتبارها صادرة.
المكونات المحددة المستخدمة تتضمن:
تستند المعلومات الواردة في هذا المستند إلى ESA مع أي إصدار من AsyncOS.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
يتم تمكين الانتحال بشكل افتراضي على Cisco ESA. هناك العديد من الأسباب الصالحة للسماح للمجالات الأخرى بالإرسال نيابة عنك. وكمثال شائع على ذلك، يريد مسؤول ESA التحكم في رسائل البريد الإلكتروني المنتحلة من خلال وضع الرسائل المنتحلة في الحجر الصحي قبل تسليمها.
لاتخاذ إجراء معين مثل إجراء عزل على البريد الإلكتروني المنتحلة، يجب أولا الكشف عن البريد الإلكتروني المنتحلة.
انتحال البريد الإلكتروني هو تزييف رأس البريد الإلكتروني بحيث يبدو أن الرسالة نشأت من شخص ما أو مكان ما غير المصدر الحقيقي. انتحال رسائل البريد الإلكتروني هو تكتيك يستخدم في حملات التصيد الاحتيالي والرسائل غير المرغوب فيها لأن الناس يكونون أكثر ميلا لفتح رسالة بريد إلكتروني عندما يعتقدون أنها مرسلة من مصدر شرعي.
تريد تصفية أية رسائل تحتوي على مرسل مظروف (بريد من) وسهل من (من) رأس يحتوي على أحد المجالات الواردة الخاصة بك في عنوان البريد الإلكتروني.
عند تنفيذ عامل تصفية الرسائل المتوفر ضمن هذه المقالة، يتم وضع علامة على الرسائل المنتحلة باستخدام رأس، ويستخدم عامل تصفية المحتوى لاتخاذ إجراء على الرأس . لإضافة إستثناء، ما عليك سوى إضافة عنوان IP الخاص بالمرسل إلى MY_TRUSTED_SPOOF_HOSTS.
مثال: 
قم بإنشاء قاموس لكل المجالات التي تريد تعطيل الانتحال لها على ESA:
مثال:

بعد ذلك، تحتاج إلى إنشاء عامل تصفية رسائل للاستفادة من القاموس الذي تم إنشاؤه للتو، "VALID_INTERNAL_DOMAINS":
mark_spoofed_messages:
if(
(mail-from-dictionary-match("VALID_INTERNAL_DOMAINS", 1))
OR (header-dictionary-match("VALID_INTERNAL_DOMAINS","From", 1)))
AND ((sendergroup != "RELAYLIST")
AND (sendergroup != "MY_TRUSTED_SPOOF_HOSTS")
)
{
insert-header("X-Spoof", "");
}
إضافة رأس آخر
اسم الرأس: انتحال إكس
زر انتقاء عنوان موجود


أخيرا، تحتاج إلى إضافة خاصية الاستثناءات ( عناوين IP أو أسماء المضيف) إلى مجموعة معرف MY_TRUSTED_SPOOF_HOST.
مثال:

إرسال رسالة إختبار تحدد أحد مجالاتك كمرسل المظروف. تحقق من صحة عمل عامل التصفية كما هو متوقع من خلال تنفيذ تعقب رسالة على تلك الرسالة. النتيجة المتوقعة هي عزل الرسالة لأنك لم تقم بإنشاء أي إستثناءات بعد لهؤلاء المرسلين المسموح لهم بالانتحال.
Thu Apr 23 07:09:53 2015 Info: MID 102 ICID 9 RID 0 To: <xxxx_xxxx@domain.com>
Thu Apr 23 07:10:07 2015 Info: MID 102 Subject 'test1'
Thu Apr 23 07:10:07 2015 Info: MID 102 ready 177 bytes from <user_1@example.com>
Thu Apr 23 07:10:07 2015 Info: MID 102 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Apr 23 07:10:11 2015 Info: MID 102 interim verdict using engine: CASE spam negative
Thu Apr 23 07:10:11 2015 Info: MID 102 using engine: CASE spam negative
Thu Apr 23 07:10:11 2015 Info: MID 102 interim AV verdict using Sophos CLEAN
Thu Apr 23 07:10:11 2015 Info: MID 102 antivirus negative
Thu Apr 23 07:10:12 2015 Info: MID 102 quarantined to "Policy" (message filter:quarantine_spoofed_messages)
Thu Apr 23 07:10:12 2015 Info: Message finished MID 102 done
يعد مرسلو الاستثناء الانتحال عناوين IP في مجموعة (مجموعات) المرسل المشار إليها في عامل التصفية أعلاه.
تتم الإشارة إلى Relaylist لأنه يتم إستخدامه من قبل ESA لإرسال بريد صادر. عادة ما تكون الرسائل التي يتم إرسالها بواسطة Relaylist بريد صادر، ولا يؤدي تضمين هذا إلى إنشاء إيجابيات خاطئة أو رسائل صادرة يتم وضعها في الحجر الصحي بواسطة عامل التصفية أعلاه.
مثال تعقب الرسائل لعنوان IP الخاص بخاصية الاستثناء الذي تمت إضافته إلى MY_TRUSTED_SPOOF_HOSTS. يتم تسليم الإجراء المتوقع وليس إجراء عزل. (يسمح لهذا IP بالانتحال).
Thu Apr 23 07:25:57 2015 Info: Start MID 108 ICID 11
Thu Apr 23 07:25:57 2015 Info: MID 108 ICID 11 From: <user_1@example.com>
Thu Apr 23 07:26:02 2015 Info: MID 108 ICID 11 RID 0 To: <user_xxxx@domain.com>
Thu Apr 23 07:26:10 2015 Info: MID 108 Subject 'test2'
Thu Apr 23 07:26:10 2015 Info: MID 108 ready 163 bytes from <user_1@example.com>
Thu Apr 23 07:26:10 2015 Info: MID 108 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Apr 23 07:26:10 2015 Info: MID 108 interim AV verdict using Sophos CLEAN
Thu Apr 23 07:26:10 2015 Info: MID 108 antivirus negative
Thu Apr 23 07:26:10 2015 Info: MID 108 queued for delivery
Thu Apr 23 07:26:10 2015 Info: Delivery start DCID 16 MID 108 to RID [0]
Thu Apr 23 07:26:11 2015 Info: Message done DCID 16 MID 108 to RID [0]
Thu Apr 23 07:26:11 2015 Info: MID 108 RID [0] Response '2.0.0 t58EVG9N031598 Message accepted for delivery'
Thu Apr 23 07:26:11 2015 Info: Message finished MID 108 done
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
09-Jun-2023
|
نص بديل مضاف.
عنوان، مقدمة، PII، SEO، إخلاء المسؤولية القانوني، الترجمة الآلية، متطلبات النمط، والتنسيق المحدث. |
1.0 |
23-Sep-2015
|
الإصدار الأولي |