Este documento describe cómo controlar la suplantación de correo electrónico en Cisco ESA y cómo crear excepciones para los usuarios a los que se les permite enviar correos electrónicos suplantados.
El dispositivo de seguridad Email Security Appliance (ESA) debe procesar tanto el correo entrante como el saliente, y utilizar una configuración estándar de RELAYLIST para marcar los mensajes como salientes.
Entre los componentes específicos utilizados se incluyen:
La información de este documento se basa en el ESA con cualquier versión de AsyncOS.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
La suplantación está activada de forma predeterminada en Cisco ESA. Hay varias razones válidas para permitir que otros dominios envíen en su nombre. Un ejemplo común es que el administrador de ESA desea controlar los correos electrónicos falsos poniendo en cuarentena los mensajes falsos antes de que se entreguen.
Para realizar una acción específica, como poner en cuarentena un correo electrónico falso, primero debe detectar el correo electrónico falso.
La suplantación de correo electrónico es la falsificación de un encabezado de correo electrónico para que parezca que el mensaje se ha originado en alguien o en algún lugar que no sea el origen real. La suplantación de correo electrónico es una táctica utilizada en las campañas de phishing y spam, ya que las personas tienen más probabilidades de abrir un correo electrónico cuando creen que lo ha enviado una fuente legítima.
Desea filtrar todos los mensajes que tengan un remitente de sobre (De correo) y un encabezado de remitente de mensaje descriptivo (De) que contengan uno de sus propios dominios entrantes en la dirección de correo electrónico.
Al implementar el filtro de mensajes proporcionado en este artículo, los mensajes suplantados se etiquetan con un encabezado y el filtro de contenido se utiliza para realizar acciones en el encabezado . Para agregar una excepción, simplemente agregue la IP del remitente a MY_TRUSTED_SPOOF_HOSTS.
Ejemplo: 
Cree un diccionario para todos los dominios para los que desee inhabilitar la suplantación en el ESA:
Ejemplo:

A continuación, debe crear un filtro de mensajes para aprovechar el diccionario recién creado, "VALID_INTERNAL_DOMAINS":
mark_spoofed_messages:
if(
(mail-from-dictionary-match("VALID_INTERNAL_DOMAINS", 1))
OR (header-dictionary-match("VALID_INTERNAL_DOMAINS","From", 1)))
AND ((sendergroup != "RELAYLIST")
AND (sendergroup != "MY_TRUSTED_SPOOF_HOSTS")
)
{
insert-header("X-Spoof", "");
}
Agregar otro encabezado
Nombre de encabezado: X-Spoof
Botón de opción El encabezado existe


Por último, debe agregar excepciones simuladas (direcciones IP o nombres de host) al grupo de remitentes MY_TRUSTED_SPOOF_HOSTS.
Ejemplo:

Envíe un mensaje de prueba especificando uno de sus dominios como remitente del sobre. Valide que el filtro funciona según lo esperado realizando un seguimiento del mensaje en ese mensaje. El resultado esperado es que el mensaje se ponga en cuarentena porque aún no ha creado ninguna excepción para los remitentes a los que se les permite suplantar.
Thu Apr 23 07:09:53 2015 Info: MID 102 ICID 9 RID 0 To: <xxxx_xxxx@domain.com>
Thu Apr 23 07:10:07 2015 Info: MID 102 Subject 'test1'
Thu Apr 23 07:10:07 2015 Info: MID 102 ready 177 bytes from <user_1@example.com>
Thu Apr 23 07:10:07 2015 Info: MID 102 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Apr 23 07:10:11 2015 Info: MID 102 interim verdict using engine: CASE spam negative
Thu Apr 23 07:10:11 2015 Info: MID 102 using engine: CASE spam negative
Thu Apr 23 07:10:11 2015 Info: MID 102 interim AV verdict using Sophos CLEAN
Thu Apr 23 07:10:11 2015 Info: MID 102 antivirus negative
Thu Apr 23 07:10:12 2015 Info: MID 102 quarantined to "Policy" (message filter:quarantine_spoofed_messages)
Thu Apr 23 07:10:12 2015 Info: Message finished MID 102 done
Los remitentes de excepción de simulación son direcciones IP de los grupos de remitentes a los que se hace referencia en el filtro anterior.
Se hace referencia a RELAYLIST porque ESA la utiliza para enviar correo saliente. Los mensajes enviados por RELAYLIST son generalmente correo saliente, y no incluirlos crearía falsos positivos, o mensajes salientes puestos en cuarentena por el filtro anterior.
Ejemplo de seguimiento de mensajes de una dirección IP de excepción falsa que se agregó a MY_TRUSTED_SPOOF_HOSTS. La acción esperada es entregar y no poner en cuarentena. (Esta IP puede falsificarse).
Thu Apr 23 07:25:57 2015 Info: Start MID 108 ICID 11
Thu Apr 23 07:25:57 2015 Info: MID 108 ICID 11 From: <user_1@example.com>
Thu Apr 23 07:26:02 2015 Info: MID 108 ICID 11 RID 0 To: <user_xxxx@domain.com>
Thu Apr 23 07:26:10 2015 Info: MID 108 Subject 'test2'
Thu Apr 23 07:26:10 2015 Info: MID 108 ready 163 bytes from <user_1@example.com>
Thu Apr 23 07:26:10 2015 Info: MID 108 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Apr 23 07:26:10 2015 Info: MID 108 interim AV verdict using Sophos CLEAN
Thu Apr 23 07:26:10 2015 Info: MID 108 antivirus negative
Thu Apr 23 07:26:10 2015 Info: MID 108 queued for delivery
Thu Apr 23 07:26:10 2015 Info: Delivery start DCID 16 MID 108 to RID [0]
Thu Apr 23 07:26:11 2015 Info: Message done DCID 16 MID 108 to RID [0]
Thu Apr 23 07:26:11 2015 Info: MID 108 RID [0] Response '2.0.0 t58EVG9N031598 Message accepted for delivery'
Thu Apr 23 07:26:11 2015 Info: Message finished MID 108 done
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
2.0 |
09-Jun-2023
|
Texto alternativo agregado.
Título actualizado, Introducción, PII, SEO, Renuncia legal, Traducción automática, Requisitos de estilo y formato. |
1.0 |
23-Sep-2015
|
Versión inicial |