In questo documento viene fornita una panoramica di alto livello, le linee guida per la configurazione e le tecniche di risoluzione dei problemi per diagnosticare i problemi comuni relativi a Host Access Table (HAT) e Recipient Access Table (RAT) su Email Security Appliance (ESA).
Per ogni listener configurato, è necessario definire un set di regole che controllino le connessioni in ingresso dagli host remoti. Ad esempio, è possibile definire gli host remoti e stabilire se possono o meno connettersi al listener. AsyncOS consente di definire gli host autorizzati a connettersi al listener utilizzando HAT.
HAT gestisce un set di regole che controllano le connessioni in ingresso dagli host remoti per un listener. Ogni listener configurato ha il proprio HAT indipendente. È possibile configurare gli HAT sia per i listener pubblici che per quelli privati.
Per impostazione predefinita, la funzione HAT prevede azioni diverse a seconda del tipo di listener:
Una regola HAT è costituita da un gruppo di mittenti, un punteggio SBRS (SenderBase Reputation Score), origini feed minacce esterne applicate e criteri flusso di posta.
Un gruppo di mittenti è un elenco di mittenti identificati da uno o più di questi:
L'appliance può eseguire una query sul servizio di reputazione IP per determinare un punteggio di reputazione IP. Il punteggio di reputazione IP è un valore numerico assegnato a un indirizzo IP, a un dominio o a un'organizzazione in base alle informazioni fornite dal servizio di reputazione IP.
Il quadro ETF consente all'ESA di utilizzare le informazioni sulle minacce esterne in formato STIX comunicate tramite il protocollo TAXII.
La capacità di utilizzare le informazioni sulle minacce esterne consente all'organizzazione di:
Rispondere in modo proattivo a minacce informatiche quali malware, ransomware, attacchi di phishing e attacchi mirati.
Iscriviti a fonti di intelligence sulle minacce locali e di terze parti.
Maggiore efficacia.
Per utilizzare ETF sull'ESA è necessaria una chiave di funzione valida. Per informazioni su come ottenere una chiave funzione, contattare il rappresentante commerciale Cisco e/o Cisco Global Licensing Operations.
I criteri di flusso della posta consentono di controllare o limitare il flusso dei messaggi di posta elettronica da un mittente al listener durante la conversazione SMTP. È possibile controllare le conversazioni SMTP definendo questi tipi di parametri nei criteri di flusso della posta:
AsyncOS utilizza l'RAT per ogni listener pubblico per gestire l'accettazione o il rifiuto degli indirizzi dei destinatari. Gli indirizzi dei destinatari includono:
Per impostazione predefinita, l'RAT rifiuta tutti i destinatari per impedire la creazione di un inoltro aperto.
Per bloccare un mittente specifico in base all'indirizzo IP del mittente, aggiungere una voce manuale per l'indirizzo IP nel gruppo di mittenti dell'elenco di blocco e verificare che l'azione sia impostata su 'Rifiuta' o 'Rifiuta TCP'. Per istruzioni sulla configurazione, consultare: Blocco manuale di un indirizzo IP mittente sull'ESA.
Gli indirizzi IP adiacenti possono essere raggruppati come subnet, ad esempio 192.0.2.0/24, intervalli di indirizzi IP, ad esempio 192.0.2.10-20, oppure indirizzi IP parziali, ad esempio 192.0.2., e aggiunti alla tabella. Per aggiungere più indirizzi IP non adiacenti, attenersi alla seguente procedura:
Dall'interfaccia grafica:
Dalla CLI:
listenerconfig >> EDIT
HOSTACCESS >> EDIT >> 1
Verificare i log di posta sull'ESA o la verifica dei messaggi su Security Management Appliance (SMA) e verificare la presenza di queste voci nell'ICID (Incoming Connection ID):
ICID 476946 ACCEPT SG WhiteList match nx.example SBRS None country United States
Motivo: La verifica DNS dell'host connesso è abilitata nel gruppo di mittenti e la connessione del record PTR dell'host non esiste nel DNS è selezionata.
ICID 476946 ACCEPT SG WhiteList match not.double.verified.example SBRS None country United States
Motivo: La verifica DNS dell'host è abilitata nel gruppo di mittenti e la connessione della ricerca DNS inversa (PTR) dell'host non corrisponde alla ricerca DNS diretta (A) scelta.
ICID 476946 ACCEPT SG WhiteList match serv.fail.example SBRS None country United States
Motivo: La verifica DNS dell'host è abilitata nel gruppo di mittenti e la connessione della ricerca dei record PTR dell'host non è riuscita a causa di un errore DNS temporaneo è selezionata.
Un gruppo di mittenti è un elenco di mittenti identificato da:
Esempio di indirizzi configurati in modo errato nel gruppo mittente: il gruppo mittente ESA corrisponde a nomi host parziali.
Sì, i messaggi rifiutati da un gruppo di mittenti con l'azione di rifiuto nei criteri di flusso della posta vengono conteggiati nel contatore di report 'Interrotto da filtro reputazione'.
Nota: Questo contatore può includere rifiuti di criteri HAT e rifiuti basati su SBRS. Verificare il motivo del rifiuto nei log di posta per distinguere l'origine.
Questo è un esempio di output di log dai log di posta su un ESA:
Thu Sep 18 09:10:14 2014 Info: MID 48445 ICID 15970 To: <user@example.com> "Rejected by RAT"
Motivo: Il dominio specifico non è consentito in RAT nella configurazione ESA.
Per impostazione predefinita, una connessione rifiutata registra nei log di posta solo l'indirizzo IP dell'MTA del mittente e non registra il mittente o il destinatario della busta. Se per la risoluzione dei problemi è necessaria una registrazione aggiuntiva, è possibile abilitare il rifiuto HAT ritardato su AsyncOS.
Attenzione: Cisco consiglia di non abilitare questa funzione in modo permanente perché richiede ulteriori risorse.
Ulteriori dettagli sono disponibili qui: HAT Delayed Rejection FAQ.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
08-Jun-2026
|
Formato modificato per la conformità KCS |
1.0 |
07-Aug-2020
|
Versione iniziale |