In diesem Dokument wird beschrieben, wie E-Mail-Spoofing auf der Cisco ESA gesteuert wird und wie Ausnahmen für Benutzer erstellt werden, die gefälschte E-Mails senden dürfen.
Ihre E-Mail Security Appliance (ESA) muss eingehende und ausgehende E-Mails verarbeiten und eine Standardkonfiguration von RELAYLIST verwenden, um Nachrichten als ausgehende Nachrichten zu kennzeichnen.
Zu den spezifischen Komponenten gehören:
Die Informationen in diesem Dokument basieren auf der ESA mit einer beliebigen AsyncOS-Version.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Spoofing ist auf der Cisco ESA standardmäßig aktiviert. Es gibt mehrere triftige Gründe, warum Sie es anderen Domains erlauben, in Ihrem Namen zu senden. Ein gängiges Beispiel hierfür ist, dass der ESA-Administrator gefälschte E-Mails kontrollieren möchte, indem gefälschte Nachrichten in Quarantäne gestellt werden, bevor sie zugestellt werden.
Um eine bestimmte Aktion auszuführen, wie z. B. Quarantäne bei gefälschten E-Mails, müssen Sie zuerst gefälschte E-Mails erkennen.
Bei E-Mail-Spoofing handelt es sich um die Fälschung eines E-Mail-Headers, sodass die Nachricht von einer anderen Person oder einem anderen Ort als der tatsächlichen Quelle stammt. E-Mail-Spoofing ist eine Taktik, die in Phishing- und Spam-Kampagnen verwendet wird, da die Wahrscheinlichkeit höher ist, dass eine E-Mail geöffnet wird, wenn sie glaubt, von einer legitimen Quelle gesendet worden zu sein.
Sie möchten alle Nachrichten filtern, die einen Umschlagabsender (Mail-From) und einen freundlichen Absender-Header (From) haben, der eine Ihrer eigenen eingehenden Domänen in der E-Mail-Adresse enthält.
Wenn Sie den in diesem Artikel bereitgestellten Nachrichtenfilter implementieren, werden gefälschte Nachrichten mit einem Header gekennzeichnet, und der Inhaltsfilter wird verwendet, um Maßnahmen für den Header zu ergreifen. Um eine Ausnahme hinzuzufügen, fügen Sie einfach die Absender-IP zu MY_TRUSTED_SPOOF_HOSTS hinzu.
Beispiel: 
Erstellen Sie ein Dictionary für alle Domänen, für die Sie Spoofing auf der ESA deaktivieren möchten:
Beispiel:

Als Nächstes müssen Sie einen Nachrichtenfilter erstellen, um das soeben erstellte Wörterbuch "VALID_INTERNAL_DOMAINS" zu nutzen:
mark_spoofed_messages:
if(
(mail-from-dictionary-match("VALID_INTERNAL_DOMAINS", 1))
OR (header-dictionary-match("VALID_INTERNAL_DOMAINS","From", 1)))
AND ((sendergroup != "RELAYLIST")
AND (sendergroup != "MY_TRUSTED_SPOOF_HOSTS")
)
{
insert-header("X-Spoof", "");
}
Andere Kopfzeile hinzufügen
Header-Name: X-Spoof
Optionsfeld "Header vorhanden"


Schließlich müssen Sie Spoofausnahmen (IP-Adressen oder Hostnamen) zur Absendergruppe MY_TRUSTED_SPOOF_HOSTS hinzufügen.
Beispiel:

Senden Sie eine Testnachricht, in der Sie eine Ihrer Domänen als Umschlagabsender angeben. Überprüfen Sie, ob der Filter wie erwartet funktioniert, indem Sie eine Nachrichtenverfolgung für diese Nachricht durchführen. Das erwartete Ergebnis ist, dass die Nachricht in Quarantäne gestellt wird, da Sie noch keine Ausnahmen für die Absender erstellt haben, die Spoofing-Angriffe durchführen dürfen.
Thu Apr 23 07:09:53 2015 Info: MID 102 ICID 9 RID 0 To: <xxxx_xxxx@domain.com>
Thu Apr 23 07:10:07 2015 Info: MID 102 Subject 'test1'
Thu Apr 23 07:10:07 2015 Info: MID 102 ready 177 bytes from <user_1@example.com>
Thu Apr 23 07:10:07 2015 Info: MID 102 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Apr 23 07:10:11 2015 Info: MID 102 interim verdict using engine: CASE spam negative
Thu Apr 23 07:10:11 2015 Info: MID 102 using engine: CASE spam negative
Thu Apr 23 07:10:11 2015 Info: MID 102 interim AV verdict using Sophos CLEAN
Thu Apr 23 07:10:11 2015 Info: MID 102 antivirus negative
Thu Apr 23 07:10:12 2015 Info: MID 102 quarantined to "Policy" (message filter:quarantine_spoofed_messages)
Thu Apr 23 07:10:12 2015 Info: Message finished MID 102 done
Spoof-Exception-Absender sind IP-Adressen in der Absendergruppe(n), auf die im oben stehenden Filter verwiesen wird.
Auf RELAYLIST wird verwiesen, da sie von der ESA zum Senden ausgehender E-Mails verwendet wird. Bei Nachrichten, die von RELAYLIST gesendet werden, handelt es sich in der Regel um ausgehende E-Mails. Wenn dies nicht berücksichtigt wird, kann es zu Fehlalarmen oder ausgehenden Nachrichten kommen, die durch den obigen Filter in Quarantäne gestellt werden.
Beispiel für die Nachrichtenverfolgung einer Spoof-Exception-IP-Adresse, die zu MY_TRUSTED_SPOOF_HOSTS hinzugefügt wurde. Die erwartete Aktion lautet "Zustellen" und nicht "Quarantäne". (Diese IP-Adresse darf getäuscht werden).
Thu Apr 23 07:25:57 2015 Info: Start MID 108 ICID 11
Thu Apr 23 07:25:57 2015 Info: MID 108 ICID 11 From: <user_1@example.com>
Thu Apr 23 07:26:02 2015 Info: MID 108 ICID 11 RID 0 To: <user_xxxx@domain.com>
Thu Apr 23 07:26:10 2015 Info: MID 108 Subject 'test2'
Thu Apr 23 07:26:10 2015 Info: MID 108 ready 163 bytes from <user_1@example.com>
Thu Apr 23 07:26:10 2015 Info: MID 108 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Apr 23 07:26:10 2015 Info: MID 108 interim AV verdict using Sophos CLEAN
Thu Apr 23 07:26:10 2015 Info: MID 108 antivirus negative
Thu Apr 23 07:26:10 2015 Info: MID 108 queued for delivery
Thu Apr 23 07:26:10 2015 Info: Delivery start DCID 16 MID 108 to RID [0]
Thu Apr 23 07:26:11 2015 Info: Message done DCID 16 MID 108 to RID [0]
Thu Apr 23 07:26:11 2015 Info: MID 108 RID [0] Response '2.0.0 t58EVG9N031598 Message accepted for delivery'
Thu Apr 23 07:26:11 2015 Info: Message finished MID 108 done
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
09-Jun-2023
|
Alternativer Text hinzugefügt.
Aktualisierter Titel, Einführung, PII, SEO, Haftungsausschluss, maschinelle Übersetzung, Stilanforderungen und Formatierung. |
1.0 |
23-Sep-2015
|
Erstveröffentlichung |