Introduzione
Questo documento descrive come configurare una Beta Cisco Email Security Appliance (ESA) per ricevere un flusso di posta copiato da un ESA di produzione per il test.
Premesse
La procedura configura i listener Beta ESA, le autorizzazioni di inoltro e le route SMTP (Simple Mail Transfer Protocol), quindi configura un filtro messaggi Production ESA per inviare una copia BCC dei messaggi a Beta ESA e verifica la consegna in mail_logs. Risultato previsto: l'ESA Beta accetta per le prove il traffico in entrata e in uscita copiato dall'ESA di produzione.
Prerequisiti
Ambiente
- Una per la produzione di Cisco Email Security Appliance (ESA) e una per la beta ESA.
- Ascolti Beta ESA: listener pubblico sulla porta TCP 25; Listener privato sulla porta TCP 26 (o sulla porta 25 solo quando è disponibile un'interfaccia aggiuntiva). In CES Hosted Beta, la porta 587 è riservata alla posta in uscita.
- Si applica al flusso di posta in entrata e in uscita copiato dall'ESA di produzione all'ESA Beta utilizzando un filtro messaggi ESA di produzione (CCN).
Requisiti
È necessario l'accesso amministrativo alla GUI e alla CLI ESA.
Componenti usati
Il documento può essere consultato per tutte le versioni software o hardware.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Configura appliance Beta
Configurazione del listener per Beta ESA
La configurazione iniziale del listener deve essere completata sull'ESA Beta.
- Dalla GUI, selezionare Rete > Listener.
- Selezionare Aggiungi listener....
- Immettere il nome del listener e configurare un listener pubblico sulla porta TCP 25.
- Selezionare Sottometti.
- Ripetere i passaggi da 2 a 4 per aggiungere un secondo listener.
- Immettere il nome del listener e configurare un listener privato sulla porta TCP 26. Questo listener viene utilizzato per la posta in uscita. La porta 25 può essere utilizzata solo quando è disponibile e configurata un'interfaccia aggiuntiva per l'ambiente. In CES Hosted Beta, la porta 587 è riservata alla posta in uscita.
- Sottomettere per salvare le modifiche al listener.
- Eseguire il commit per salvare tutte le modifiche apportate alla configurazione.
Gruppo mittente per Beta ESA
Per il traffico inoltrato o i messaggi in uscita, aggiungere gli indirizzi IP appropriati per l'ESA Beta in modo che accetti e inoltri i messaggi provenienti dall'ESA di produzione.
- Dalla GUI, selezionare Mail Policies > HAT Overview (Policy di posta > Panoramica HAT).
- Selezionare il gruppo di mittenti di inoltro con il nome appropriato. Questo nome è in genere RELAY o RELAYLIST.
- Seleziona Aggiungi mittente....
- Per Mittente, utilizzare l'indirizzo IP dell'ESA di produzione.
- Immettere eventuali commenti amministrativi, se necessario.
- Invia per salvare le modifiche al gruppo di mittenti di inoltro.
- Eseguire il commit per salvare tutte le modifiche apportate alla configurazione.
Route SMTP (Simple Mail Transfer Protocol) per Beta ESA
Configurare le route SMTP sull'ESA Beta.
- Dalla GUI, selezionare Network > SMTP Routes (Rete > Route SMTP).
- Se esistono route SMTP correnti, è possibile selezionarle ed eliminarle prima di procedere. Assicurarsi di consultare la Guida alla configurazione di Beta Lab.
- Seleziona Aggiungi route....
- Immettere cisco.com per il dominio di ricezione e USEDNS per la destinazione.
- Selezionare Sottometti.
- Ripetere i passaggi da 3 a 5 per aggiungere una seconda route SMTP.
- Immettere ironport.com per il dominio di ricezione e USEDNS per la destinazione.
- Fare clic su Invia.
- Selezionare Tutti gli altri domini per il dominio ricevente.
- Immettere /dev/null per Destination. In questo modo si impedisce il routing della posta dall'ESA Beta per qualsiasi dominio non configurato.
- Selezionare Sottometti.
- Eseguire il commit per salvare tutte le modifiche apportate alla configurazione.
Le route SMTP sull'ESA Beta vengono visualizzate come mostrato in questa immagine.

Nota: Aggiungere le route appropriate per recapitare messaggi di posta elettronica agli utenti finali di test per i domini in base alle esigenze.
Incoming Relay for Beta ESA (opzionale)
Incoming Relay consente all'ESA Beta di valutare l'indirizzo IP di connessione e recuperare un punteggio SenderBase Reputation Score (SBRS) superiore a quello disponibile dall'ESA di produzione.
La maggior parte delle implementazioni richiede un solo hop.
- Dalla GUI, selezionare Network > Incoming Relay (Rete > Inoltro in arrivo).
- Selezionare la casella di controllo Abilita.
- Selezionare Add Relay.
- Nel campo Nome, inserire un nome descrittivo.
- Nel campo IP Address (Indirizzo IP), immettere l'indirizzo IP dell'ESA di produzione che consegna la posta all'ESA Beta. Utilizzare un nome host parziale solo quando più host recapitano la posta.
- Nel campo Hop, immettere 1.
- Fare clic su Invia, quindi su Conferma.
Relay in ingresso: Stato disabilitato.
Relay in ingresso: Stato attivato, colore bianco.
Relay in ingresso: Modello di esempio
Relay in ingresso: Visualizzazione Riepilogo dopo l'invio.
Voce del log di esempio:
Mon Apr 8 12:48:28 2019 Info: MID 2422822 IncomingRelay(PROD_hc2881-52): Header Received found, IP 10.11.1.1 being used, SBRS 3.5 country United States
Abilitare le intestazioni dei log per acquisire il verdetto di posta indesiderata nei log di posta (facoltativo)
- Nella GUI, selezionare System Administration > Log Subscriptions (Amministrazione sistema > Sottoscrizioni registro).
- Selezionare Global Settings (Impostazioni globali) nella parte inferiore della pagina.
- Nella sezione Intestazioni selezionare Aggiungi.
- Immettere X-IronPort-Anti-Spam-Result.
- Selezionare Sottometti.
- Fare clic su Conferma.
Registra intestazioni posta indesiderata nei log di posta
Fine della configurazione del lato beta.
Configura accessorio di produzione
Attenzione: Stai per apportare modifiche a un'ESA di produzione. Accertarsi di eseguire il backup della configurazione corrente.
- Dall'interfaccia utente Web, selezionare Amministrazione sistema > File di configurazione.
- Dalla sezione Configurazione corrente, selezionare una delle opzioni per eseguire il backup della configurazione corrente come file:
- Scaricare il file nel computer locale per visualizzarlo o salvarlo.
- Invia file tramite posta elettronica a: <your_email_address@domain.com>
- Fare clic su Invia.
Route SMTP per Production ESA
Aggiungere route SMTP per consentire le copie Ccn di tutti i messaggi e-mail in entrata e in uscita dall'ESA di produzione all'ESA Beta. Nell'esempio vengono utilizzati i siti inbound.beta.com e outbound.beta.com.
- Dalla GUI, selezionare Network > SMTP Routes (Rete > Route SMTP).
- Seleziona Aggiungi route....
- Immettere inbound.beta.com per il dominio di ricezione.
- Immettere l'indirizzo IP del listener pubblico Beta ESA creato in precedenza per gli host di destinazione.
- Immettere 25 per la porta.
- Selezionare Sottometti.
- Ripetere i passaggi da 2 a 5 per aggiungere la seconda route.
- Immettere outbound.beta.com per il dominio di ricezione.
- Immettere l'indirizzo IP del listener privato Beta ESA creato in precedenza per gli host di destinazione.
- Immettere 26 per la porta.
- Selezionare Sottometti.
- Eseguire il commit per salvare tutte le modifiche apportate alla configurazione.
Le route SMTP sull'ESA di produzione vengono visualizzate come mostrato in questa immagine.

Creazione profilo rimbalzo
La combinazione di un profilo di rimbalzo e un profilo di controllo di destinazione protegge il flusso di posta di produzione da ritardi o errori quando i messaggi vengono recapitati agli host Beta. Questa configurazione si applica solo ai messaggi beta.
- Dall'interfaccia utente Web, selezionare Rete > Profili di rimbalzo > Aggiungi profilo di rimbalzo.
- Numero massimo di tentativi: 15
- Tempo massimo in coda: 130
- Tempo di attesa iniziale per messaggio: 60
- Tempo massimo di attesa per messaggio: 60
- Invia messaggi di tipo Hard-bounce: NO
- Invia messaggi di avviso di ritardo: NO
- Usa la firma della chiave di dominio per i messaggi di rimbalzo e ritardo: NO
- Invia per salvare le modifiche al nuovo profilo di rimbalzo.
- Selezionare Commit per salvare tutte le modifiche apportate alla configurazione.
Creazione profilo rimbalzo
Nota: i valori numerati sono configurati in modo molto aggressivo per impedire il backup delle code di recapito in caso di interruzione del recapito agli host beta. I valori possono essere modificati in preferenze. Le impostazioni di notifica sono intenzionalmente impostate su NO per impedire il recapito delle notifiche utente dai filtri Ccn.
Creazione profilo controlli destinazione
- Dall'interfaccia Web, selezionare Mail Policies > Destination Controls > Add Destination (Policy di posta > Controlli destinazione > Aggiungi destinazione).
- Destinazione: inbound.beta.com
- Verifica Rimbalzo: > Eseguite la codifica degli indirizzi: NO > o Predefinito (NO)
- Profilo rimbalzo: BETA_RIMBALZO
- Configurare i valori rimanenti in base alle preferenze dell'amministratore.
- Invia per salvare le modifiche al nuovo profilo di controllo della destinazione.
- Ripetere i passaggi da 2 a 6 e utilizzare outbound.beta.com per Destination.
- Invia per salvare le modifiche al nuovo profilo di controllo della destinazione.
- Eseguire il commit per salvare tutte le modifiche apportate alla configurazione.
Aggiungere i profili di controllo destinazione.
Vista di riepilogo dei nuovi profili di controllo di destinazione.
Costruzione filtro messaggi per produzione ESA
Dall'interfaccia della riga di comando (CLI) sull'ESA di produzione, creare un filtro messaggi che invii copie CCN dell'e-mail al listener appropriato sull'ESA Beta.
- Selezionare Filtri > NUOVO.
- Copiare e incollare questo esempio di filtro messaggi e aggiornare i valori in base alle esigenze:
bcc-EFT: if sendergroup == "RELAY" {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "outbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
} else {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "inbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
}
.
- Tornare al prompt della CLI principale.
- Eseguire il commit per salvare tutte le modifiche apportate alla configurazione.
Nota: Limitare il traffico copiato nel filtro messaggi in base alle regole e alla sintassi di sendergroup, recv-listener, mail-from o altre regole disponibili. Consultare la Guida dell'utente ESA per le regole di filtro dei messaggi e il riepilogo delle regole di filtro.
Verifica
Per verificare che la configurazione funzioni come previsto, consultare questa sezione.
Per verificare che l'ESA Beta accetti il traffico e-mail dall'ESA di produzione, eseguire questo comando dalla CLI sull'ESA Beta:
tail mail_logs
Wed Mar 23 17:28:43 2016 Info: New SMTP ICID 2 interface Management (172.18.250.222) address 172.18.250.224 reverse dns host dhcp-172-18-250-224.cisco.com verified yes
Wed Mar 23 17:28:43 2016 Info: ICID 2 RELAY SG RELAY match 172.18.250.1/24 SBRS not enabled
Wed Mar 23 17:28:43 2016 Info: Start MID 2 ICID 2
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 From: <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 RID 0 To: <example@ironport.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 Message-ID '<a033ed$2@9.9.5-038.local>'
Wed Mar 23 17:28:43 2016 Info: MID 2 Subject 'TEST 2'
Wed Mar 23 17:28:43 2016 Info: MID 2 ready 320 bytes from <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 matched all recipients for per-recipient policy DEFAULT in the outbound table
Wed Mar 23 17:28:43 2016 Info: MID 2 queued for delivery
Wed Mar 23 17:28:43 2016 Info: New SMTP DCID 3 interface 172.18.250.222 address 173.37.93.161 port 25
Wed Mar 23 17:28:43 2016 Info: Delivery start DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: Message done DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: MID 2 RID [0] Response '2.0.0 u2NHSipG018673 Message accepted for delivery'
Wed Mar 23 17:28:44 2016 Info: Message finished MID 2 done
Wed Mar 23 17:28:48 2016 Info: ICID 2 close
Wed Mar 23 17:28:49 2016 Info: DCID 3 close
La comunicazione SMTP viene stabilita il 172.18.250.222 (Beta appliance). Il traffico viene inviato da 172.18.250.224 (apparecchiatura di produzione).
Il gruppo mittente che riceve la comunicazione è RELAY per il traffico inoltrato proveniente dalla rete 172.18.250.1/24.
Le voci rimanenti mostrano l'elaborazione del messaggio TEST 2.
Sull'ESA di produzione, eseguire questo comando per verificare il MID elaborato:
tail mail_logs
Il SEC di produzione mostra questo risultato:
Wed Mar 23 14:50:10 2016 Info: MID 242 was generated based on MID 241 by bcc filter 'bcc-EFT'
Questo output conferma una duplicazione chiara del messaggio e mostra che il messaggio è stato copiato in Ccn sull'ESA Beta e sull'utente finale del test come previsto.
Risoluzione dei problemi
Se la verifica ha esito negativo, esaminare la configurazione del listener, le voci del gruppo di mittenti, le route SMTP, le impostazioni del relay in ingresso e la configurazione del filtro messaggi su entrambe le ESA. Esaminare inoltre mail_logs su entrambi gli accessori per confermare gli eventi di connessione, inoltro e recapito.
Ulteriori informazioni (facoltativo)
È possibile utilizzare un filtro dei contenuti per differenziare il traffico di posta elettronica di produzione e beta per gli utenti finali di test.
- Dall'interfaccia utente Web dell'ESA Beta, selezionare Mail Policies > Incoming Content Filters (Policy di posta > Filtri contenuti in arrivo) o Mail Policies > Outgoing Content Filters (Policy di posta > Filtri contenuti in uscita).
- Creare un filtro del contenuto di base che esegua l'azione Aggiungi/Modifica intestazione.
- Selezionare Sottometti.
- Selezionare Mail Policies > Incoming Mail Policies > Mail Policies > Mail Policies > Mail Policies > Outgoing Mail Policies (Policy di posta in arrivo o Criteri di posta > Criteri posta in uscita).
- Abilitare il nuovo filtro contenuti e aggiungerlo al criterio.
- Selezionare Sottometti.
- Per salvare tutte le modifiche apportate alla configurazione, fare clic su Commit.
Dopo aver completato questo passaggio, il filtro dei contenuti sull'ESA Beta appare come mostrato in queste immagini.

Dopo che l'ESA Beta ha elaborato un messaggio e-mail, la riga Oggetto appare come mostrato in questa immagine.

Informazioni correlate