Este documento describe cómo crear un filtro de mensajes que compare el nombre de usuario autenticado SMTP con el encabezado From: dirección.
Cisco recomienda que conozca Cisco AsyncOS para correo electrónico, versión 15.0 y posteriores.
La función de autenticación SMTP permite a los clientes utilizar la autenticación SMTP para que sus clientes de correo electrónico se conecten y envíen correo a través del dispositivo de seguridad Cisco Email Security Appliance (ESA). Debido a que la función permite que una sesión autenticada retransmita correo saliente, un cliente puede suplantar el encabezado De: dirección. Para ayudar a evitar la suplantación de identidad, Cisco AsyncOS for Email versión 6.5 y posteriores incluyen una condición de filtro de mensajes que compara el nombre de usuario SMTP autenticado con el encabezado From: y registra el nombre de usuario en un encabezado X.
La condición de filtro de mensajes permite a un administrador escribir un filtro (por ejemplo, la regla de la sección siguiente) que compare los mensajes retransmitidos salientes durante una sesión autenticada SMTP. Si las credenciales SMTP están comprometidas, el cliente de envío genera a menudo un encabezado múltiple De: direcciones. Esta condición permite que los mensajes sean entregados solamente cuando el nombre de usuario autenticado coincida con el encabezado From: dirección; de lo contrario, el mensaje se trata como un encabezado falso De: y se aplica la acción de filtrado de mensajes configurada. La acción de filtrado de mensajes puede ser cualquier acción final; la regla de ejemplo utiliza una acción de cuarentena. La condición de filtro tiene esta sintaxis:
smtp-auth-id-matches("<target>" [, "<sieve-char>"])
El parámetro opcional sieve-char especifica un carácter delimitador (por ejemplo, +) que se utiliza para omitir la parte de la dirección de comparación situada detrás de ese carácter. Esto se usa comúnmente para el direccionamiento adicional, como se muestra en la tabla.
El filtro permite una comparación con uno de estos destinos:
| ID DE AUTENTICACIÓN SMTP | TAMIZ | DIRECCIÓN DE COMPARACIÓN | ¿COINCIDENCIAS? |
|---|---|---|---|
| someuser | otheruser@example.com | No | |
| someuser | someuser@example.com | Yes | |
| someuser | someuser@face.localhost | Yes | |
| AlgunosUsuarios | someuser@example.com | Yes | |
| someuser | someuser+folder@example.com | No | |
| someuser | + | someuser+folder@example.com | Yes |
| someUser@example.com | someuser@forged.com | No | |
| someUser@example.com | someuser@example.com | Yes | |
| someUser@example.com | someuser@example.com | Yes |
Esta sustitución de variables, $SMTPAuthID, permite la inclusión del nombre de usuario autenticado en los encabezados de mensajes retransmitidos durante una sesión SMTP autenticada.
Msg_Authentication: if (smtp-auth-id-matches("*Any"))
{
# Always include the original authentication credentials in a
# special header.
insert-header("X-SMTPAUTH", "$SMTPAuthID");
if (smtp-auth-id-matches("*FromAddress", "+") and
smtp-auth-id-matches("*EnvelopeFrom", "+"))
{
# Username matches. Verify the domain.
if (header('from') != "(?i)@example\.com" or mail-from != "(?i)@example\.com")
{
# User has specified a domain which cannot be authenticated.
quarantine("forged");
}
}
else
{
# User claims to be a completely different user.
quarantine("forged");
}
}
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
11-Jun-2014
|
Versión inicial |