Ce document décrit la configuration SDR (Sender Domain Reputation) pour l'appliance de sécurité de la messagerie (ESA).
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Connaissance générale des fonctions/caractéristiques du SEG, notamment : Stratégies de flux de messagerie, filtres de messages, filtres de contenu, réputation de domaine globale.
Les informations contenues dans ce document sont basées sur AsyncOS pour ESA 14.2 et versions ultérieures.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
1. SDR a été développé en tant que service supplémentaire pour améliorer la détection du phishing de spam.
2. SDR capture plusieurs valeurs d'en-tête et les télécharge vers les serveurs Talos Threat Intelligence Server où les vastes ressources Talos déterminent un verdict pour chaque message sur une échelle graduée.
3. Les valeurs d'en-tête incluses dans la décision sont les suivantes :
5. L'analyse SDR est effectuée sur tous les messages entrants.
6. L’analyse SDR a lieu juste après l’acceptation d’un message par le protocole SMTP (Simple Mail Transfer Protocol).
7. L'action SDR peut être effectuée au stade initial de la stratégie de flux de messagerie, ainsi que des options de filtre de message ou de filtre de contenu.
8. Les composants configurés sont les suivants :
SDR peut être activé à partir des interfaces WebUI ou CLI.
Interface utilisateur Web :
1. Accédez à Mail Security Services > Domain Reputation > Enable.
2. Cochez la case en regard de Enable Sender Domain Reputation Filtering.
3. Cochez cette case Inclure attributs supplémentaires : (Facultatif) si vous souhaitez inclure la valeur d'en-tête facultative aux données vérifiées pour une efficacité améliorée. Cliquez sur ? pour apprendre.
4. Cochez cette case Expéditeur Délai d'expiration de la requête de réputation de domaine. Cliquez sur ? pour apprendre.
5. Choisissez Faire correspondre la liste des exceptions de domaine en fonction du domaine dans l'enveloppe de - Activé.
6. Cliquez sur Submit > Commit comme indiqué dans l'image.
Service Expéditeur (réputation de domaine)
Services de sécurité > Réputation de domaine
1. La liste d'exceptions de domaine peut contourner l'analyse de réputation de domaine de l'expéditeur pour le flux de courrier entrant.
2. La liste d'exceptions de domaine peut être appliquée à différents emplacements afin d'affecter le flux de messagerie.
3. L'application globale peut s'appliquer à tous les messages analysés.
4. L'application plus détaillée dans les filtres de contenu/message peut uniquement affecter un ou plusieurs filtres configurés.
5. La liste des exceptions de domaine propose 2 options pour fournir une option simple et une option plus sécurisée.
6. Ce document décrit les options permettant de contourner SDR pour un message qui utilise la liste d'exceptions de domaine.
7. Exigences relatives à la liste des exceptions de domaine expliquées
Liste d'adresses à appliquer à la liste d'exceptions de domaine
Sélectionnez une liste d'adresses dans la liste déroulante
Filtres de contenu entrant :
1. Accédez à Condition > Réputation d'URL > Option Flux de menaces.
2. Condition Réputation de domaine.
3. Cliquez ici :
La liste des exceptions de domaine autorise par action de stratégie.
L'application Liste d'exceptions de domaine dans les filtres de message serait incluse en tant qu'option dans une condition.
Remarque : Ces exemples incluent domain_exception_list comme une partie de la condition entière.
Une explication plus complète et des exemples d'application de filtre de message peuvent être trouvés avec les Guides d'utilisateur de l'ESA sous les rubriques :
5. La dernière option de la condition de réputation du domaine est la liste des exceptions du domaine.
6. La fonction de liste d'exceptions de domaine associée à une liste d'adresses ajoute plus de contrôle à l'application de l'action en appliquant la liste au niveau de stratégie de messagerie plus détaillé du traitement des messages.
7. Accédez à Stratégie de messagerie > Filtres de contenu entrant > Ajouter un filtre > Ajouter une condition > Réputation de domaine.
8. Condition 1 : Verdict de réputation du domaine expéditeur.
Barre coulissante à plage réglable SDR Verdict.
Vue complète de la barre de diapositives Verdict SDR.
9. Condition 2 : Âge du domaine expéditeur.
Âge du domaine expéditeur. Des valeurs plus faibles indiquent un risque plus élevé.
10. Condition 3 : Réputation de domaine de l'expéditeur impossible à analyser.
DTS non analysable
11. Condition 4 : Flux de menaces externes
Les flux de menaces externes peuvent être utilisés pour analyser les mêmes en-têtes utilisés pour SDR.
12. Condition 5 : Utiliser la liste d'exceptions de domaine.
La liste des exceptions de domaine autorise par action de stratégie.
13. L'action combinée à ces conditions peut aller de minimale à extrême et dépend des résultats souhaités par l'administrateur.
14. On trouvera ci-après une liste des actions les plus populaires :
3. Ces conditions sont associées au filtre de message SDR :
Référez-vous à cette section pour vous assurer du bon fonctionnement de votre configuration.
Une fois le service SDR activé, les journaux de messagerie et le suivi des messages commencent à afficher le SDR : entrées de journal.
1. mail_logs contient le score des données SDR collectées.
2. Le score est déterminé tôt dans le flux de messagerie, avant de déterminer la stratégie de messagerie.
3. Les actions prises sur le verdict se produisent au moment des actions de filtrage des messages et du contenu.
xxx.com> mail_logs sample including SDR verdict
Tue Dec 3 15:22:44 2019 Info: New SMTP ICID 5539460 interface Data 1 (10.10.10.170) address 55.1.x.y reverse dns host xxx1.xxx.com verified yes
Tue Dec 3 15:22:44 2019 Info: ICID 5539460 ACCEPT SG Production_INBOUND match xxx1.xxx.com SBRS 2.5 country United States
Tue Dec 3 15:22:44 2019 Info: ICID 5539460 TLS success protocol TLSv1.2 cipher ECDHE-RSA-AES128-GCM-SHA256
Tue Dec 3 15:22:44 2019 Info: Start MID 3291517 ICID 5539460
Tue Dec 3 15:22:44 2019 Info: MID 3291517 ICID 5539460 From: <customer@xxx.com>
Tue Dec 3 15:22:44 2019 Info: MID 3291517 ICID 5539460 RID 0 To: <owner@xxx.com>
Tue Dec 3 15:22:44 2019 Info: MID 3291517 IncomingRelay(PROD_TO_BETA): Header Received found, IP 172.20.245.245 being used, SBRS -1.9 country United States
Tue Dec 3 15:22:44 2019 Info: MID 3291517 Message-ID '<mail>'
Tue Dec 3 15:22:44 2019 Info: MID 3291517 Subject "You\\'ve Been Nominated for inclusion with Who\\'s Who"
Tue Dec 3 15:22:44 2019 Info: MID 3291517 SDR: Domains for which SDR is requested: reverse DNS host: Not Present, helo: xxx1.xxx.com, env-from: xxx.com, header-from: xxx.com, reply-to: Not Present
Tue Dec 3 15:22:46 2019 Info: MID 3291517 SDR: Consolidated Sender Reputation: Awful, Threat Category: N/A, Suspected Domain(s) : owner@xxx.com, owner=xxx.com@xxx.com. Youngest Domain Age: unknown for domain: owner@xxx.com
Tue Dec 3 15:22:46 2019 Info: MID 3291517 SDR: Tracker Header : 5Zrl76622ZDGPsS6cByUUXq7LTXXS3/wonoZb5cGe2AbRQKxXE5Fag5SfJuNyzii3UPRVoCasmgBq9G0UrsLt7i/omQxDae82pU/wJbLOD8akDJ7eq7cLFChOcPm0utOmSv9sFJ4K/K1dL4uNiB13e/pXHjGDAmZrKwo7A13/7HTMCZz8PaMgKl7AFKvwVuZc1oVn5OGQr95d0L5x6/ipHZi6/2oKPxMcovolx580SiJ29lJFv7qLjJ8jOlGZCEQOVBnzRHJ7X8wJrZKhGMiLgy
Tue Dec 3 15:22:46 2019 Info: MID 3291517 ready 10011 bytes from <owner@xxx.com>
Tue Dec 3 15:22:46 2019 Info: MID 3291517 Custom Log Entry: MF_URL_Category_all HIT
Tue Dec 3 15:22:46 2019 Info: MID 3291517 matched all recipients for per-recipient policy DEFAULT in the inbound table
Tue Dec 3 15:22:47 2019 Info: MID 3291517 interim verdict using engine: CASE spam positive
Tue Dec 3 15:22:47 2019 Info: MID 3291517 using engine: CASE spam positive
Tue Dec 3 15:22:47 2019 Info: MID 3291517 interim AV verdict using Sophos CLEAN
Tue Dec 3 15:22:47 2019 Info: MID 3291517 antivirus negative
Tue Dec 3 15:22:47 2019 Info: MID 3291517 AMP file reputation verdict : SKIPPED (no attachment in message)
Tue Dec 3 15:22:47 2019 Info: MID 3291517 using engine: GRAYMAIL negative
Tue Dec 3 15:22:47 2019 Info: MID 3291517 Custom Log Entry: SDR_Verdict_matched_Awful_Poor
Tue Dec 3 15:22:47 2019 Info: Start MID 3291519 ICID 0
4. Commandes grep simples afin de vérifier la fréquence ou l'existence de verdicts spécifiques.
5. En outre, les détails du journal de messagerie peuvent être obtenus à l’aide de la commande CLI findevent associée à la valeur MID.
xxx.com> grep "SDR: Domain Reputation.*Poor" mail_logs
Tue Dec 3 11:07:01 2019 Info: MID 3265844 SDR: Consolidated Sender Reputation: Poor, Threat Category: Spam, Suspected Domain(s) : xxx.com Youngest Domain Age: 21 days for domain: customer@xxx.net
Tue Dec 3 12:57:28 2019 Info: MID 3277401 SDR: Consolidated Sender Reputation: Poor, Threat Category: Spam, Suspected Domain(s) : xxxs.com@xxx.com, Youngest Domain Age: 6 months 29 days for domain: xxxs.com@xxx.com
xxx.com> grep "SDR: Domain Reputation.*Awful" mail_logs
Tue Dec 3 10:24:08 2019 Info: MID 3261075 SDR: Consolidated Sender Reputation: Awful, Threat Category: N/A, Suspected Domain(s) : owner@xxxxxx.us Youngest Domain Age: unknown for domain: owner@xxx.ca
Tue Dec 3 15:18:27 2019 Info: MID 3291182 SDR: Consolidated Sender Reputation: Awful, Threat Category: N/A, Suspected Domain(s) : example.com@xxx.info, xxx@.info. Youngest Domain Age: 1 day for domain: example.com@xxx.info
Cette section fournit des informations que vous pouvez utiliser pour dépanner votre configuration.
2. Délai d’expiration du DTS :
La valeur par défaut est 2 secondes et le paramètre maximum est 10 secondes.
Après la transition, le nom d'hôte v2.sds.cisco.com peut toujours être disponible mais ne peut plus être optimisé pour le filtrage URL et SDR.
Vous devez autoriser ces noms d'hôte et adresses IP sur votre pare-feu pour le trafic sortant du port TCP 443.
Noms d'hôte :
Plages d'adresses IP :
Il s'agit de terminaux Cisco Talos Intelligence Services utilisés pour obtenir la réputation IP, la réputation URL et la catégorie, et pour envoyer les détails des journaux de service.
| Révision | Date de publication | Commentaires |
|---|---|---|
4.0 |
27-Jul-2026
|
Mise à jour de la traduction automatique, des exigences de style et du formatage. |
3.0 |
01-Jun-2023
|
PII supprimées.
Mise à jour SEO, texte de remplacement, traduction automatique, exigences de style, fonds et mise en forme. |
2.0 |
21-Oct-2021
|
Exemples corrigés — Contenaient des données client en direct. |
1.0 |
04-Nov-2020
|
Première publication |