Introducción
En este documento se describe cómo configurar un dispositivo de seguridad Cisco Email Security Appliance (ESA) beta para recibir un flujo de correo copiado de un ESA de producción para realizar pruebas.
Antecedentes
El procedimiento configura los receptores de ESA beta, los permisos de retransmisión y las rutas de Protocolo simple de transferencia de correo (SMTP), luego configura un filtro de mensajes ESA de producción para enviar una copia CCO de los mensajes al ESA beta y verifica la entrega en mail_logs. Resultado esperado: el ESA beta acepta el tráfico entrante y saliente copiado del ESA de producción para realizar pruebas.
Prerequisites
Entorno
- Un dispositivo de seguridad Cisco Email Security Appliance (ESA) de producción y un ESA beta.
- Receptores ESA beta: Receptor público en el puerto TCP 25; Receptor privado en el puerto TCP 26 (o en el puerto 25 sólo cuando hay una interfaz adicional disponible). En CES Hosted Beta, el puerto 587 está reservado para el correo saliente.
- Se aplica al flujo de correo entrante y saliente copiado desde el ESA de producción al ESA beta mediante un filtro de mensajes (BCC) ESA de producción.
Requirements
Se requiere acceso administrativo a la GUI y CLI de ESA.
Componentes Utilizados
Este documento no tiene restricciones específicas en cuanto a versiones de software y de hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Configurar dispositivo beta
Configuración del Receptor para Beta ESA
La configuración inicial del receptor debe completarse en el ESA beta.
- Desde la GUI, navegue hasta Network > Listeners.
- Seleccione Agregar receptor....
- Ingrese el nombre del receptor y configure un receptor público en el puerto TCP 25.
- Seleccione Enviar.
- Repita los pasos del 2 al 4 para agregar un segundo receptor.
- Introduzca el nombre del listener y configure un receptor privado en el puerto TCP 26. Este listener se utiliza para el correo saliente. Sólo puede utilizar el puerto 25 cuando haya una interfaz adicional disponible y configurada para el entorno. En CES Hosted Beta, el puerto 587 está reservado para el correo saliente.
- Enviar para guardar los cambios en el receptor.
- Confirme que desea guardar todos los cambios realizados en la configuración.
Grupo de Remitentes para ESA Beta
Para el tráfico transmitido o los mensajes salientes, agregue las direcciones IP apropiadas para el ESA beta de modo que acepte y transmita mensajes del ESA de producción.
- Desde la GUI, navegue hasta Políticas de correo > Descripción general de HAT.
- Seleccione el grupo de remitentes de retransmisión con el nombre adecuado. (Normalmente se denomina RELAY o RELAYLIST.)
- Seleccione Agregar remitente....
- Para el remitente, utilice la dirección IP del ESA de producción.
- Introduzca los comentarios administrativos que sean necesarios.
- Enviar para guardar los cambios en el Grupo de remitentes de retransmisión.
- Confirme que desea guardar todos los cambios realizados en la configuración.
Rutas de protocolo simple de transferencia de correo (SMTP) para ESA beta
Configure estas rutas SMTP en el ESA beta.
- Desde la GUI, navegue hasta Red > Rutas SMTP.
- Si existen rutas SMTP actuales, puede que necesite seleccionarlas y Eliminar antes de continuar. Asegúrese de revisar la Guía de instalación de Beta Lab.
- Seleccione Agregar ruta....
- Ingrese cisco.com para Dominio de Recepción y USEDNS para Destino.
- Seleccione Enviar.
- Repita los pasos del 3 al 5 para agregar una segunda ruta SMTP.
- Ingrese ironport.com para Dominio de Recepción y USEDNS para Destino.
- Haga clic en Submit (Enviar).
- Seleccione Todos los demás dominios para Dominio de recepción.
- Ingrese /dev/null para Destination. Esto evita el enrutamiento de correo desde el ESA beta para cualquier dominio que no esté configurado.
- Seleccione Enviar.
- Confirme que desea guardar todos los cambios realizados en la configuración.
Las rutas SMTP en el ESA Beta aparecen como se muestra en esta imagen.

Nota: Agregue las rutas apropiadas para enviar correos electrónicos a los usuarios finales de prueba para dominios según sea necesario.
Relay entrante para ESA beta (opcional)
La retransmisión entrante permite al ESA beta evaluar la dirección IP de conexión y recuperar un SenderBase Reputation Score (SBRS) más allá de lo que está disponible en el ESA de producción.
La mayoría de las implementaciones requieren un salto.
- En la GUI, navegue hasta Network > Incoming Relay.
- Seleccione la casilla de verificación Enable.
- Seleccione Add Relay.
- En el campo Nombre, introduzca un nombre descriptivo.
- En el campo IP Address, ingrese la dirección IP del ESA de producción que entrega el correo al ESA beta. Utilice un nombre de host parcial sólo cuando varios hosts envíen correo.
- En el campo Salto, introduzca 1.
- Haga clic en Submit y luego en Commit.
Retransmisión entrante: Estado deshabilitado.
Retransmisión entrante: Estado habilitado, de color blanco.
Retransmisión entrante: Plantilla de ejemplo
Retransmisión entrante: Vista de resumen tras el envío.
Entrada de registro de correo de ejemplo:
Mon Apr 8 12:48:28 2019 Info: MID 2422822 IncomingRelay(PROD_hc2881-52): Header Received found, IP 10.11.1.1 being used, SBRS 3.5 country United States
Habilitar encabezados de registro para capturar el veredicto de spam en registros de correo (opcional)
- En la GUI, navegue hasta Administración del sistema > Suscripciones de registro.
- Seleccione Global Settings en la parte inferior de la página.
- En la sección Encabezados, seleccione Agregar.
- Introduzca X-IronPort-Anti-Spam-Result.
- Seleccione Enviar.
- Haga clic en Commit.
Registrar encabezados de spam en registros de correo
Fin de la configuración del lado beta.
Configurar dispositivo de producción
Precaución: Está a punto de realizar cambios en un ESA de producción. Asegúrese de realizar una copia de seguridad de la configuración actual.
- En la interfaz de usuario web, vaya a Administración del sistema > Archivo de configuración.
- En la sección Configuración actual, seleccione una de las opciones para realizar una copia de seguridad de la configuración actual como archivo:
- Descargue el archivo en el equipo local para verlo o guardarlo.
- Enviar archivo por correo electrónico a: <your_email_address@domain.com>
- Haga clic en Submit (Enviar).
Rutas SMTP para ESA de producción
Agregue rutas SMTP para permitir copias CCO de todos los correos electrónicos entrantes y salientes del ESA de producción al ESA beta. En este ejemplo, se utilizan inbound.beta.com y outbound.beta.com.
- Desde la GUI, navegue hasta Red > Rutas SMTP.
- Seleccione Agregar ruta....
- Ingrese inbound.beta.com para Dominio de Recepción.
- Introduzca la dirección IP del receptor público de ESA beta creado anteriormente para los hosts de destino.
- Introduzca 25 para el puerto.
- Seleccione Enviar.
- Repita los pasos del 2 al 5 para agregar la segunda ruta.
- Ingrese outbound.beta.com para Dominio de recepción.
- Introduzca la dirección IP del receptor privado de ESA beta creado anteriormente para los hosts de destino.
- Introduzca 26 para el puerto.
- Seleccione Enviar.
- Confirme que desea guardar todos los cambios realizados en la configuración.
Las rutas SMTP en el ESA de producción aparecen como se muestra en esta imagen.

Creación de perfil de rebote
Una combinación de un perfil de rebote y un perfil de control de destino protege el flujo de correo de producción de retrasos o errores cuando se entregan mensajes a los hosts beta. Esta configuración sólo se aplica a los mensajes beta.
- Desde la interfaz de usuario web, navegue hasta Red > Perfiles de rebote > Agregar perfil de rebote.
- Número máximo de reintentos: 15
- Tiempo máximo en cola: 130
- Tiempo inicial de espera por mensaje: 60
- Tiempo máximo de espera por mensaje: 60
- Enviar mensajes de rebote directo: NO
- Enviar mensajes de advertencia de retraso: NO
- Utilizar firma de clave de dominio para mensajes de rebote y retraso: NO
- Enviar para guardar los cambios realizados en este nuevo perfil de rebote.
- Seleccione Commit para guardar todos los cambios en la configuración.
Creación de perfil de rebote
Nota: Los valores numerados se configuran de forma muy agresiva para evitar las copias de seguridad de la cola de entrega en caso de que se produzca una interrupción en la entrega a los hosts beta. Los valores se pueden modificar según sus preferencias. La configuración de notificación se establece intencionadamente en NO para evitar que las notificaciones de usuario se envíen desde los filtros BCC.
Creación de perfiles de controles de destino
- Desde la interfaz de usuario web, navegue hasta Políticas de correo > Controles de destino > Agregar destino.
- Destino: inbound.beta.com
- Verificación de rebote: > Realizar etiquetado de dirección: NO > o Predeterminado (NO)
- Perfil de rebote: BETA_BOUNCE
- Configure los valores restantes en función de las preferencias del administrador.
- Enviar para guardar los cambios realizados en este nuevo perfil de control de destino.
- Repita los pasos del 2 al 6 y utilice outbound.beta.com para Destination.
- Enviar para guardar los cambios realizados en este nuevo perfil de control de destino.
- Confirme que desea guardar todos los cambios realizados en la configuración.
Agregue perfiles de control de destino.
Vista de resumen de los nuevos perfiles de control de destino.
Construcción de filtros de mensajes para ESA de producción
Desde la interfaz de línea de comandos (CLI) en el ESA de producción, cree un filtro de mensajes que envíe copias CCO de correo electrónico al receptor adecuado del ESA beta.
- Vaya a Filtros > NUEVO.
- Copie y pegue este ejemplo de filtro de mensajes y actualice los valores según sea necesario:
bcc-EFT: if sendergroup == "RELAY" {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "outbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
} else {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "inbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
}
.
- Vuelva hasta que vuelva al indicador principal de CLI.
- Confirme que desea guardar todos los cambios realizados en la configuración.
Nota: Limite el tráfico copiado en el filtro de mensajes según el grupo de remitentes, el receptor de recepción, el remitente de correo u otras reglas y sintaxis disponibles. Consulte la guía del usuario de ESA para obtener el resumen completo de reglas de filtro de mensajes y reglas de filtro.
Verificación
Utilice esta sección para confirmar que la configuración funciona según lo esperado.
Para verificar que el ESA beta acepta el tráfico de correo electrónico del ESA de producción, ejecute este comando desde la CLI en el ESA beta:
tail mail_logs
Wed Mar 23 17:28:43 2016 Info: New SMTP ICID 2 interface Management (172.18.250.222) address 172.18.250.224 reverse dns host dhcp-172-18-250-224.cisco.com verified yes
Wed Mar 23 17:28:43 2016 Info: ICID 2 RELAY SG RELAY match 172.18.250.1/24 SBRS not enabled
Wed Mar 23 17:28:43 2016 Info: Start MID 2 ICID 2
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 From: <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 RID 0 To: <example@ironport.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 Message-ID '<a033ed$2@9.9.5-038.local>'
Wed Mar 23 17:28:43 2016 Info: MID 2 Subject 'TEST 2'
Wed Mar 23 17:28:43 2016 Info: MID 2 ready 320 bytes from <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 matched all recipients for per-recipient policy DEFAULT in the outbound table
Wed Mar 23 17:28:43 2016 Info: MID 2 queued for delivery
Wed Mar 23 17:28:43 2016 Info: New SMTP DCID 3 interface 172.18.250.222 address 173.37.93.161 port 25
Wed Mar 23 17:28:43 2016 Info: Delivery start DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: Message done DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: MID 2 RID [0] Response '2.0.0 u2NHSipG018673 Message accepted for delivery'
Wed Mar 23 17:28:44 2016 Info: Message finished MID 2 done
Wed Mar 23 17:28:48 2016 Info: ICID 2 close
Wed Mar 23 17:28:49 2016 Info: DCID 3 close
La comunicación SMTP se establece en 172.18.250.222 (dispositivo Beta). El tráfico se envía desde 172.18.250.224 (Dispositivo de producción).
El grupo de remitentes que recibe la comunicación es RELAY para el tráfico transmitido desde la red 172.18.250.1/24.
Las entradas restantes muestran el procesamiento del mensaje TEST 2.
En el ESA de producción, ejecute este comando para verificar el MID procesado:
tail mail_logs
El ESA de producción muestra este resultado:
Wed Mar 23 14:50:10 2016 Info: MID 242 was generated based on MID 241 by bcc filter 'bcc-EFT'
Este resultado confirma una clara duplicación del mensaje y muestra que el mensaje fue copiado por CCO al ESA beta y al usuario final de prueba como se esperaba.
Troubleshoot
Si la verificación falla, revise la configuración del receptor, las entradas del grupo de remitentes, las rutas SMTP, la configuración de retransmisión entrante y la configuración del filtro de mensajes en ambos ESA. Revise también mail_logs en ambos dispositivos para confirmar la conexión, la retransmisión y los eventos de entrega.
Información adicional (opcional)
Puede utilizar un filtro de contenido para ayudar a diferenciar el tráfico de correo electrónico de producción y beta para los usuarios finales de prueba.
- Desde la interfaz de usuario web del ESA beta, navegue hasta Políticas de correo > Filtros de contenido entrante o Políticas de correo > Filtros de contenido saliente.
- Cree un filtro de contenido básico que realice la acción Agregar/Editar encabezado.
- Seleccione Enviar.
- Vaya a Políticas de correo > Políticas de correo entrante o Políticas de correo > Políticas de correo saliente.
- Habilite el nuevo filtro de contenido y agréguelo a la directiva.
- Seleccione Enviar.
- Haga clic en Commit para guardar todos los cambios en la configuración.
Después de completar este paso, el filtro de contenido en el ESA beta aparece como se muestra en estas imágenes.

Después de que el ESA beta procese un mensaje de correo electrónico, la línea Asunto aparece como se muestra en esta imagen.

Información Relacionada