In questo documento viene descritto come risolvere l'errore "Unscannable Category = Message Error, Unscannable Reason = Archive Error: ha superato la dimensione totale dei file non archiviati" in un'ESA Cisco.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Il documento può essere consultato per tutte le versioni software o hardware.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Esaminare l'impatto potenziale di qualsiasi modifica prima di applicarla in una rete di produzione.
Quando un messaggio con un allegato raggiunge Advanced Malware Protection (AMP) nella pipeline di elaborazione della posta, ovvero la fase ESA in cui si verifica la scansione degli allegati, ESA tenta di analizzare l'allegato. L'ESA verifica inoltre la conformità delle intestazioni dei messaggi alla RFC 2045 (RFC 2045). Se il messaggio non è pienamente conforme, l'ESA fa comunque il miglior tentativo per analizzare l'allegato.
Successivamente, ESA verifica se l'allegato è un file di archivio. In caso affermativo, l'ESA tenta di disimballarlo. ESA valuta più fattori per stimare le dimensioni non compresse e garantire la validità dell'archivio. ESA rileva anche gli archivi sospetti, come i file altamente compressi.
Se non è disponibile alcun verdetto sulla reputazione del file dalla ricerca della reputazione cloud e il file soddisfa i criteri per l'analisi, ESA mette in quarantena il file e lo carica nella sandbox AMP, ovvero nell'ambiente di analisi dei file basato su cloud.
ESA apre una connessione ai server AMP, carica il file e attende gli aggiornamenti del verdetto, come mostrato nell'immagine:

L'ESA emette un verdetto sulla base di questi scenari:
I file ad elevata compressione, ad esempio CSV, XML e TXT, possono superare le dimensioni massime dei file codificati in ESA. Gli algoritmi di compressione come Lempel-Ziv, generano una mappa digitale che conta il numero e la posizione dei caratteri nel documento completo. Questo processo può generare file di dimensioni molto ridotte.
Al contrario, i file che contengono elementi grafici o formati quali PDF, JPG e PNG non vengono compressi allo stesso modo. Di conseguenza, in genere rimangono vicine alle dimensioni originali del file.
ESA registra un verdetto non scansionabile di AMP per un allegato compresso con il motivo "Errore di archiviazione: Superate le dimensioni totali dei file non archiviati."
L'allegato è un archivio compresso che si espande oltre il limite hardcoded ESA per le dimensioni totali dei file non archiviati. I tipi di file altamente compressibili (ad esempio, CSV, XML e TXT) possono produrre piccoli archivi che si espandono in modo significativo quando vengono decompressi, il che può generare un verdetto "Non scansionabile".
Utilizzare una delle seguenti opzioni in base alla gestione desiderata: la notifica all'utente o il contenimento e la revisione. Le operazioni di verifica illustrate consentono di determinare l'opzione da utilizzare.
Per confermare la condizione, individuare il tipo di voce del log di posta indicato.
Esempio di voce del log di posta:
Info: The attachment could not be scanned. File Name = 'ACTS Chopped ISO 88591 encod_NoSchema.XML.zip', MID = 226, SHA256 = 7efa6154b7519872055cff10a69067dcad88562f708b284a390a9abcf5e99b8f, Unscannable Category = Message Error, Unscannable Reason = Archive Error: Exceeded the total size limit of the unarchived files
Nota: Utilizzare questa opzione quando il recapito dei messaggi deve continuare, ma i destinatari devono ricevere un chiaro avviso che AMP non ha analizzato l'allegato.

Nota: Utilizzare questa opzione quando il messaggio deve essere contenuto per un'ulteriore analisi anziché essere recapitato al destinatario.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
29-Oct-2019
|
Versione iniziale |