Einleitung
In diesem Dokument wird beschrieben, wie Sie eine Beta-Cisco E-Mail Security Appliance (ESA) konfigurieren, um einen kopierten E-Mail-Fluss von einer Produktions-ESA zu Testzwecken zu empfangen.
Hintergrundinformationen
Das Verfahren konfiguriert Beta-ESA-Listener, Relay-Berechtigungen und SMTP-Routen (Simple Mail Transfer Protocol) und konfiguriert dann einen Production ESA-Nachrichtenfilter, um eine BCC-Kopie der Nachrichten an die Beta-ESA zu senden, und verifiziert die Zustellung in mail_logs. Erwartetes Ergebnis: Die Beta-ESA akzeptiert zu Testzwecken kopierten ein- und ausgehenden Datenverkehr von der Produktions-ESA.
Voraussetzungen
Umwelt
- Eine Cisco E-Mail Security Appliance (ESA) für die Produktion und eine Beta-ESA.
- Beta ESA-Listener: Öffentlicher Listener auf TCP-Port 25; Privater Listener auf TCP-Port 26 (oder Port 25 nur, wenn eine zusätzliche Schnittstelle verfügbar ist). Bei der CES Hosted Beta ist Port 587 für ausgehende E-Mails reserviert.
- Gilt für den kopierten ein- und ausgehenden E-Mail-Fluss von der Produktions-ESA zur Beta-ESA mithilfe eines Produktions-ESA-Nachrichtenfilters (BCC).
Anforderungen
Administrationszugriff auf die ESA-GUI und -CLI ist erforderlich.
Verwendete Komponenten
Dieses Dokument ist nicht auf bestimmte Software- und Hardware-Versionen beschränkt.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Konfigurieren der Beta-Appliance
Listener-Konfiguration für Beta-ESA
Die erste Listener-Konfiguration muss auf der Beta-ESA abgeschlossen werden.
- Navigieren Sie in der GUI zu Netzwerk > Listener.
- Listener hinzufügen auswählen....
- Geben Sie den Namen des Listeners ein, und konfigurieren Sie einen öffentlichen Listener auf TCP-Port 25.
- Wählen Sie Senden aus.
- Wiederholen Sie die Schritte 2 bis 4, um einen zweiten Listener hinzuzufügen.
- Geben Sie den Namen des Listeners ein, und konfigurieren Sie einen privaten Listener auf dem TCP-Port 26. Dieser Listener wird für ausgehende E-Mails verwendet. Port 25 kann nur verwendet werden, wenn eine zusätzliche Schnittstelle für die Umgebung verfügbar und konfiguriert ist. Bei der CES Hosted Beta ist Port 587 für ausgehende E-Mails reserviert.
- Senden, um die Änderungen im Listener zu speichern.
- Bestätigen Sie, dass alle Änderungen an der Konfiguration gespeichert werden.
Absendergruppe für Beta ESA
Fügen Sie für weitergeleiteten Datenverkehr oder ausgehende Nachrichten die entsprechenden IP-Adressen für die Beta-ESA hinzu, sodass diese Nachrichten von der Produktions-ESA annimmt und weiterleitet.
- Navigieren Sie in der GUI zu Mail Policies > HAT Overview.
- Wählen Sie die entsprechende Relay-Absendergruppe aus. (Dies wird normalerweise als RELAY oder RELAYLIST bezeichnet.)
- Absender hinzufügen....
- Verwenden Sie als Absender die IP-Adresse der Produktions-ESA.
- Geben Sie ggf. administrative Kommentare ein.
- Senden, um die Änderungen an der Weiterleitungsabsendergruppe zu speichern.
- Bestätigen Sie, dass alle Änderungen an der Konfiguration gespeichert werden.
SMTP-Routen (Simple Mail Transfer Protocol) für Beta ESA
Konfigurieren Sie diese SMTP-Routen auf der Beta-ESA.
- Navigieren Sie in der GUI zu Netzwerk > SMTP-Routen.
- Wenn aktuelle SMTP-Routen vorhanden sind, können Sie diese auswählen und vor dem Fortfahren löschen. Lesen Sie den Beta Lab Setup Guide (Beta-Übungs-Einrichtungsleitfaden).
- Route hinzufügen auswählen....
- Geben Sie cisco.com als empfangende Domäne und USEDNS als Ziel ein.
- Wählen Sie Senden aus.
- Wiederholen der Schritte 3 bis 5, um eine zweite SMTP-Route hinzuzufügen
- Geben Sie ironport.com als empfangende Domäne und USEDNS als Ziel ein.
- Klicken Sie auf Senden.
- Wählen Sie Alle anderen Domänen für die empfangende Domäne aus.
- Geben Sie als Ziel /dev/null ein. Dadurch wird das Weiterleiten von E-Mails von der Beta-ESA für nicht konfigurierte Domänen verhindert.
- Wählen Sie Senden aus.
- Bestätigen Sie, dass alle Änderungen an der Konfiguration gespeichert werden.
Die SMTP-Routen auf der Beta-ESA werden wie in diesem Bild dargestellt angezeigt.

Anmerkung: Fügen Sie die entsprechenden Routen hinzu, um E-Mails an die Endbenutzer zu senden, damit diese nach Bedarf nach Domänen suchen können.
Eingehendes Relay für Beta-ESA (optional)
Eingehendes Relay ermöglicht der Beta-ESA, die sich verbindende IP-Adresse auszuwerten und einen SenderBase Reputation Score (SBRS) abzurufen, der über das hinausgeht, was von der Produktions-ESA verfügbar ist.
Die meisten Bereitstellungen erfordern einen Hop.
- Navigieren Sie in der GUI zu Netzwerk > Eingehendes Relay.
- Aktivieren Sie das Kontrollkästchen Aktivieren.
- Wählen Sie Relay hinzufügen aus.
- Geben Sie im Feld Name einen beschreibenden Namen ein.
- Geben Sie im Feld IP-Adresse die IP-Adresse der Produktions-ESA ein, die Post an die Beta-ESA liefert. Verwenden Sie nur dann einen partiellen Hostnamen, wenn mehrere Hosts E-Mail senden.
- Geben Sie im Feld Hop den Wert 1 ein.
- Klicken Sie auf Senden und dann auf Übernehmen.
Eingehendes Relay: Deaktivierter Status.
Eingehendes Relay: Aktivierungsstatus, weiß eingefärbt.
Eingehendes Relay: Beispielvorlage
Eingehendes Relay: Gesamtansicht nach dem Senden.
Beispiel für einen Eintrag im Mailprotokoll:
Mon Apr 8 12:48:28 2019 Info: MID 2422822 IncomingRelay(PROD_hc2881-52): Header Received found, IP 10.11.1.1 being used, SBRS 3.5 country United States
Protokollkopfzeilen zum Erfassen des Spam-Verdicts in E-Mail-Protokollen aktivieren (optional)
- Navigieren Sie in der GUI zu Systemverwaltung > Protokollabonnements.
- Wählen Sie unten auf der Seite Globale Einstellungen aus.
- Wählen Sie im Abschnitt Header die Option Hinzufügen aus.
- Geben Sie X-IronPort-Anti-Spam-Result ein.
- Wählen Sie Senden aus.
- Klicken Sie auf Bestätigen.
Spam-Header in Mail-Protokolle protokollieren
Ende der Beta-seitigen Konfiguration.
Produktions-Appliance konfigurieren
Vorsicht: Sie sind im Begriff, Änderungen an einer Produktions-ESA vorzunehmen. Stellen Sie sicher, dass Sie die aktuelle Konfiguration sichern.
- Navigieren Sie in der Webbenutzeroberfläche zu Systemverwaltung > Konfigurationsdatei.
- Wählen Sie im Abschnitt "Current Configuration" eine der Optionen zum Sichern der aktuellen Konfiguration als Datei aus:
- Datei auf lokalen Computer herunterladen, um sie anzuzeigen oder zu speichern
- E-Mail an: <your_email_address@domain.com>
- Klicken Sie auf Senden.
SMTP-Routen für Produktions-ESA
Fügen Sie SMTP-Routen hinzu, um BCC-Kopien aller ein- und ausgehenden E-Mails von der Produktions-ESA zur Beta-ESA zu ermöglichen. In diesem Beispiel werden inbound.beta.com und outbound.beta.com verwendet.
- Navigieren Sie in der GUI zu Netzwerk > SMTP-Routen.
- Route hinzufügen auswählen....
- Geben Sie inbound.beta.com als empfangende Domäne ein.
- Geben Sie die IP-Adresse des öffentlichen Beta ESA-Listeners ein, der zuvor für Zielhosts erstellt wurde.
- Geben Sie 25 als Port ein.
- Wählen Sie Senden aus.
- Wiederholen Sie die Schritte 2 bis 5, um die zweite Route hinzuzufügen.
- Geben Sie outbound.beta.com für die empfangende Domäne ein.
- Geben Sie die IP-Adresse des privaten Beta ESA-Listeners ein, der zuvor für Ziel-Hosts erstellt wurde.
- Geben Sie 26 als Port ein.
- Wählen Sie Senden aus.
- Bestätigen Sie, dass alle Änderungen an der Konfiguration gespeichert werden.
Die SMTP-Routen auf der Produktions-ESA werden wie in diesem Bild dargestellt angezeigt.

Erstellung des Bounce-Profils
Eine Kombination aus einem Bounce-Profil und einem Zielsteuerungsprofil schützt den Produktions-E-Mail-Fluss vor Verzögerungen oder Ausfällen, wenn Nachrichten an die Beta-Hosts gesendet werden. Diese Konfiguration gilt nur für die Beta-Nachrichten.
- Navigieren Sie in der Webbenutzeroberfläche zu Network > Bounce Profiles > Add Bounce Profile.
- Maximale Anzahl der Wiederholungen: 15
- Maximale Zeit in der Warteschlange: 130
- Anfängliche Wartezeit pro Nachricht: 60
- Maximale Wartezeit pro Nachricht: 60
- Hard Bounce-Nachrichten senden: NEIN
- Warnungen bei Verzögerung senden: NEIN
- Domänenschlüsselsignatur für Bounce-Nachrichten und Delay-Nachrichten verwenden: NEIN
- Senden, um die Änderungen an diesem neuen Bounce-Profil zu speichern.
- Wählen Sie Bestätigen, um alle Konfigurationsänderungen zu speichern.
Erstellung des Bounce-Profils
Hinweis: Die nummerierten Werte werden sehr aggressiv konfiguriert, um Backups der Zustellungswarteschlange im Fall einer Zustellungsunterbrechung für die Beta-Hosts zu vermeiden. Die Werte können nach Wunsch geändert werden. Die Benachrichtigungseinstellungen werden absichtlich auf "Nein" gesetzt, um zu verhindern, dass Benutzerbenachrichtigungen von den BCC-Filtern zugestellt werden.
Erstellung von Zielsteuerelementprofilen
- Navigieren Sie in der Webbenutzeroberfläche zu Mail-Policys > Zielsteuerelemente > Ziel hinzufügen.
- Ziel: inbound.beta.com
- Bounce-Verifizierung: > Adressmarkierung durchführen: Nein > oder Standard (Nein)
- Bounce-Profil: BETA_BOUNCE
- Konfigurieren Sie die verbleibenden Werte auf Basis der Administratorvoreinstellung.
- Senden, um die Änderungen in diesem neuen Zielsteuerungsprofil zu speichern.
- Wiederholen Sie die Schritte 2 bis 6, und verwenden Sie outbound.beta.com als Ziel.
- Senden, um die Änderungen in diesem neuen Zielsteuerungsprofil zu speichern.
- Bestätigen Sie, dass alle Änderungen an der Konfiguration gespeichert werden.
Zielsteuerelementprofile hinzufügen.
Zusammenfassende Ansicht der neuen Zielsteuerelementprofile.
Nachrichtenfilterkonstruktion für Produktions-ESA
Erstellen Sie über die Befehlszeilenschnittstelle (CLI) der Produktions-ESA einen Nachrichtenfilter, der BCC-Kopien von E-Mails an den entsprechenden Listener auf der Beta-ESA sendet.
- Navigieren Sie zu Filter > NEU.
- Kopieren Sie dieses Nachrichtenfilterbeispiel, fügen Sie es ein, und aktualisieren Sie die Werte bei Bedarf:
bcc-EFT: if sendergroup == "RELAY" {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "outbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
} else {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "inbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
}
.
- Kehren Sie zurück, bis Sie wieder zur CLI-Hauptaufforderung zurückkehren.
- Bestätigen Sie, dass alle Änderungen an der Konfiguration gespeichert werden.
Anmerkung: Begrenzen Sie den im Nachrichtenfilter kopierten Datenverkehr basierend auf Absendergroup, recv-listener, mail-from oder anderen verfügbaren Regeln und Syntax. Eine vollständige Übersicht über Nachrichtenfilterregeln und Filterregeln finden Sie in der ESA-Benutzeranleitung.
Überprüfung
In diesem Abschnitt können Sie überprüfen, ob die Konfiguration wie erwartet funktioniert.
Führen Sie den folgenden Befehl in der Befehlszeile der Beta-ESA aus, um zu überprüfen, ob die Beta-ESA E-Mail-Verkehr von der Produktions-ESA akzeptiert:
tail mail_logs
Wed Mar 23 17:28:43 2016 Info: New SMTP ICID 2 interface Management (172.18.250.222) address 172.18.250.224 reverse dns host dhcp-172-18-250-224.cisco.com verified yes
Wed Mar 23 17:28:43 2016 Info: ICID 2 RELAY SG RELAY match 172.18.250.1/24 SBRS not enabled
Wed Mar 23 17:28:43 2016 Info: Start MID 2 ICID 2
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 From: <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 RID 0 To: <example@ironport.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 Message-ID '<a033ed$2@9.9.5-038.local>'
Wed Mar 23 17:28:43 2016 Info: MID 2 Subject 'TEST 2'
Wed Mar 23 17:28:43 2016 Info: MID 2 ready 320 bytes from <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 matched all recipients for per-recipient policy DEFAULT in the outbound table
Wed Mar 23 17:28:43 2016 Info: MID 2 queued for delivery
Wed Mar 23 17:28:43 2016 Info: New SMTP DCID 3 interface 172.18.250.222 address 173.37.93.161 port 25
Wed Mar 23 17:28:43 2016 Info: Delivery start DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: Message done DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: MID 2 RID [0] Response '2.0.0 u2NHSipG018673 Message accepted for delivery'
Wed Mar 23 17:28:44 2016 Info: Message finished MID 2 done
Wed Mar 23 17:28:48 2016 Info: ICID 2 close
Wed Mar 23 17:28:49 2016 Info: DCID 3 close
Die SMTP-Kommunikation wird auf 172.18.250.222 (Beta-Appliance) eingerichtet. Der Datenverkehr wird von 172.18.250.224 (Produktions-Appliance) gesendet.
Die Absendergruppe, die die Kommunikation empfängt, ist RELAY für den weitergeleiteten Datenverkehr aus dem Netzwerk 172.18.250.1/24.
Die übrigen Einträge zeigen die Verarbeitung der TEST 2-Nachricht.
Führen Sie auf der Produktions-ESA den folgenden Befehl aus, um die verarbeitete MID zu überprüfen:
tail mail_logs
Die Produktions-ESA zeigt diese Ausgabe an:
Wed Mar 23 14:50:10 2016 Info: MID 242 was generated based on MID 241 by bcc filter 'bcc-EFT'
Diese Ausgabe bestätigt eine eindeutige Duplizierung der Nachricht und zeigt an, dass die Nachricht wie vorgesehen auf die Beta-ESA und den Test-Endbenutzer kopiert wurde.
Fehlerbehebung
Wenn die Überprüfung fehlschlägt, überprüfen Sie die Listener-Konfiguration, die Absendergruppeneinträge, die SMTP-Routen, die eingehenden Relay-Einstellungen und die Nachrichtenfilterkonfiguration auf beiden ESAs. Überprüfen Sie außerdem mail_logs auf beiden Appliances, um Verbindungs-, Relay- und Zustellungsereignisse zu bestätigen.
Zusätzliche Informationen (optional)
Sie können einen Content-Filter verwenden, um Produktions- und Beta-E-Mail-Verkehr für Testendbenutzer zu differenzieren.
- Navigieren Sie in der Webbenutzeroberfläche der Beta-ESA zu Mail-Policys > Filter für eingehende Inhalte oder Mail-Policys > Filter für ausgehende Inhalte.
- Erstellen Sie einen grundlegenden Inhaltsfilter, der die Aktion Header hinzufügen/bearbeiten ausführt.
- Wählen Sie Senden aus.
- Navigieren Sie zu Mail-Policys > Mail-Policys für \"Eingehend\" oder zu Mail-Policys > Mail-Policys für \"Ausgehend\".
- Aktivieren Sie den neuen Content-Filter, und fügen Sie ihn der Policy hinzu.
- Wählen Sie Senden aus.
- Klicken Sie auf Bestätigen, um alle Änderungen an der Konfiguration zu speichern.
Nachdem Sie diesen Schritt abgeschlossen haben, wird der Inhaltsfilter auf der Beta-ESA wie in diesen Bildern dargestellt angezeigt.

Nachdem die Beta-ESA eine E-Mail-Nachricht verarbeitet hat, wird die Betreffzeile wie in diesem Bild dargestellt angezeigt.

Zugehörige Informationen