Dieses Dokument beschreibt eine grobe Übersicht, Konfigurationsanleitungen und Fehlerbehebungsverfahren zur Diagnose häufiger Probleme in der Host Access Table (HAT) und Recipient Access Table (RAT) der E-Mail Security Appliance (ESA).
Für jeden konfigurierten Listener müssen Sie einen Satz von Regeln definieren, die eingehende Verbindungen von Remote-Hosts steuern. Sie können beispielsweise Remote-Hosts definieren und festlegen, ob diese eine Verbindung mit dem Listener herstellen können. Mit AsyncOS können Sie definieren, welche Hosts mithilfe der HAT eine Verbindung zum Listener herstellen dürfen.
Die HAT verwaltet einen Satz von Regeln, die eingehende Verbindungen von Remote-Hosts für einen Listener steuern. Jeder konfigurierte Listener verfügt über eine eigene unabhängige HAT. Sie können HATs für öffentliche und private Listener konfigurieren.
Standardmäßig wird die HAT so definiert, dass je nach Listener-Typ unterschiedliche Aktionen ausgeführt werden:
Eine HAT-Regel besteht aus einer Absendergruppe, einer SenderBase-Reputationsbewertung (SBRS), angewendeten externen Bedrohungs-Feed-Quellen und einer Mail Flow Policy.
Eine Absendergruppe ist eine Liste von Absendern, die durch einen oder mehrere der folgenden Punkte identifiziert werden:
Die Appliance kann den IP-Reputationsdienst abfragen, um eine IP-Reputationsbewertung zu ermitteln. Bei der IP-Reputationsbewertung handelt es sich um einen numerischen Wert, der einer IP-Adresse, Domäne oder Organisation basierend auf Informationen vom IP-Reputationsdienst zugewiesen wird.
Das ETF-Framework ermöglicht der ESA die Nutzung externer Bedrohungsinformationen im STIX-Format, die über das TAXII-Protokoll übermittelt werden.
Die Nutzung externer Bedrohungsinformationen bietet folgende Vorteile:
Proaktive Reaktion auf Cyber-Bedrohungen wie Malware, Ransomware, Phishing-Angriffe und zielgerichtete Angriffe
Abonnieren Sie lokale Threat-Intelligence und Threat-Intelligence von Drittanbietern.
Steigerung der Effizienz.
Sie benötigen einen gültigen Feature-Schlüssel, um ETF auf Ihrer ESA verwenden zu können. Informationen zum Anfordern eines Feature-Schlüssels erhalten Sie von Ihrem Ansprechpartner bei Cisco und/oder bei Cisco Global Licensing Operations.
Mail Flow-Richtlinien ermöglichen Ihnen, den Fluss von E-Mail-Nachrichten von einem Absender zum Listener während der SMTP-Konversation zu steuern oder einzuschränken. Sie steuern SMTP-Konversationen, indem Sie diese Parametertypen in der Mail Flow Policy definieren:
AsyncOS verwendet die RAT für jeden öffentlichen Listener, um die Annahme oder Ablehnung von Empfängeradressen zu verwalten. Zu den Empfängeradressen gehören:
Standardmäßig lehnt die RAT alle Empfänger ab, um die Erstellung eines offenen Relays zu verhindern.
Um einen bestimmten Absender nach Absender-IP-Adresse zu blockieren, fügen Sie einen manuellen Eintrag für die IP-Adresse in der Absendergruppe in der Sperrliste hinzu, und stellen Sie sicher, dass die Aktion auf "Reject" (Ablehnen) oder "TCP Refuse" (TCP ablehnen) gesetzt ist. Konfigurationsanweisungen finden Sie unter Manuelles Sperren einer Absender-IP auf der ESA.
Benachbarte IP-Adressen können als Subnetze wie 192.0.2.0/24, IP-Adressbereiche wie 192.0.2.10-20 oder partielle IP-Adressen wie 192.0.2 gruppiert und der Tabelle hinzugefügt werden. Um mehrere nicht benachbarte IP-Adressen hinzuzufügen, gehen Sie wie folgt vor:
Über die GUI:
Über die CLI:
listenerconfig >> EDIT
HOSTACCESS >> EDIT >> 1
Überprüfen Sie die E-Mail-Protokolle auf der ESA oder die Nachrichtenverfolgung auf der Security Management Appliance (SMA), und überprüfen Sie die Eingangsverbindungs-ID (ICID) auf folgende Einträge:
ICID 476946 ACCEPT SG WhiteList match nx.example SBRS None country United States
Grund: Die DNS-Verifizierung des verbindenden Hosts ist für die Absendergruppe aktiviert, und der PTR-Eintrag des verbindenden Hosts ist in DNS nicht vorhanden ist wurde ausgewählt.
ICID 476946 ACCEPT SG WhiteList match not.double.verified.example SBRS None country United States
Grund: Die DNS-Verifizierung des verbindenden Hosts ist für die Absendergruppe aktiviert, und die umgekehrte DNS-Suche (PTR) des verbindenden Hosts stimmt nicht mit der vorwärts gerichteten DNS-Suche (A) überein.
ICID 476946 ACCEPT SG WhiteList match serv.fail.example SBRS None country United States
Grund: Die DNS-Verifizierung des verbindenden Hosts ist für die Absendergruppe aktiviert, und die PTR-Suche des verbindenden Hosts schlägt aufgrund eines temporären DNS-Fehlers fehl.
Eine Absendergruppe ist eine Liste von Absendern, die identifiziert wird durch:
Beispiel für falsch konfigurierte Adressen unter Absendergruppe: ESA-Absendergruppe, die partielle Hostnamen vergleicht.
Ja, Nachrichten, die von einer Absendergruppe mit der Ablehnungsaktion in der Mail Flow Policy zurückgewiesen wurden, werden im Berichtszähler "Stopped by Reputation Filtering" gezählt.
Anmerkung: Dieser Leistungsindikator kann Ablehnungen von HAT-Richtlinien und SBRS-basierte Ablehnungen enthalten. Überprüfen Sie den Ablehnungsgrund in den Mail-Protokollen, um die Quelle zu identifizieren.
Dies ist ein Beispiel für die Protokollausgabe von E-Mail-Protokollen auf einer ESA:
Thu Sep 18 09:10:14 2014 Info: MID 48445 ICID 15970 To: <user@example.com> "Rejected by RAT"
Grund: Die spezifische Domäne ist unter RAT in der ESA-Konfiguration nicht zulässig.
Standardmäßig protokolliert eine abgelehnte Verbindung nur die MTA-IP-Adresse des Absenders in den E-Mail-Protokollen und nicht den Absender oder Empfänger des Umschlags. Wenn zur Fehlerbehebung zusätzliche Protokollierung erforderlich ist, kann bei AsyncOS die verzögerte HAT-Ablehnung aktiviert werden.
Vorsicht: Cisco empfiehlt, diese Funktion nicht dauerhaft zu aktivieren, da hierfür zusätzliche Ressourcen erforderlich sind.
Weitere Informationen finden Sie hier: HAT Verzögerte Ablehnung FAQ.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
08-Jun-2026
|
Format geändert für KCS-Compliance |
1.0 |
07-Aug-2020
|
Erstveröffentlichung |