In dit document wordt beschreven waarom "XXXXXA" wordt weergegeven in de communicatie met de mailserver en TLS-storingen die zijn gekoppeld aan ESA.
TLS mislukt voor inkomende of uitgaande berichten.
Na de EHLO-opdracht reageert de Cisco Email Security Appliance (ESA) op een externe mailserver met:
250-8BITMIME\
250-SIZE 14680064
250 XXXXXXXA
Na de STARTTLS-opdracht in het SMTP-gesprek reageert de ESA op een externe mailserver met:
500 #5.5.1 command not recognized
Interne tests voor STARTTLS zijn succesvol. Dat betekent dat bij het omzeilen van de firewall STARTTLS prima werkt, zoals STARTTLS-verbindingen met de lokale mailservers of telnet-injectietests.
Het probleem wordt meestal gezien wanneer u een Cisco Pix- of Cisco ASA-firewall gebruikt wanneer SMTP Packet Inspection (SMTP- en ESMTP-inspectie, SMTP Fixup Protocol) en de STARTTLS-opdracht niet zijn toegestaan in de firewall.
Cisco PIX-firewallversies eerder dan 7.2(3) die de verschillende ESMTP-beveiligingsprotocollen gebruiken, beëindigen verbindingen onjuist vanwege een fout in het interpreteren van dubbele headers. De ESMTP-beveiligingsprotocollen omvatten reparatie, ESMTP-inspectie en andere.
Schakel alle ESMTP-beveiligingsfuncties in PIX uit of upgrade PIX naar 7.2(3) of hoger, of beide. Aangezien dit probleem zich voordoet bij externe e-mailbestemmingen die PIX uitvoeren, is het waarschijnlijk niet erg praktisch om dit uit te schakelen of aan te bevelen het uit te schakelen. Als u de mogelijkheid heeft om een aanbeveling te doen, zou een firewall-upgrade dit probleem moeten oplossen.
Sommige, niet alle, problemen zijn te wijten aan de opname van berichtkoppen in andere headers, met name de handtekeningkoppen voor Domeinsleutels en Domeinsleutels Geïdentificeerde Mail. Hoewel er nog andere omstandigheden zijn waarin PIX een SMTP-sessie onjuist beëindigt en leveringsfouten veroorzaakt, is DK- en DKIM-ondertekening een bekende oorzaak.
Het tijdelijk uitschakelen van DK of DKIM kan dit probleem voorlopig oplossen, maar de beste oplossing is dat alle PIX-gebruikers deze beveiligingsfuncties upgraden of uitschakelen.
Cisco raadt alle klanten aan om berichten te blijven ondertekenen met DKIM en om te overwegen deze functie te gebruiken als ze dit nog niet doen.
Voor SMTP- en ESMTP-inspectie (PIX/ASA 7.x en hoger) zie Beveiliging - Gepensioneerde producten.
ESMTP TLS-configuratie:
pix(config)#policy-map global_policy
pix(config-pmap)#class inspection_default
pix(config-pmap-c)#no inspect esmtp
pix(config-pmap-c)#exit
pix(config-pmap)#exit
Zie Beveiliging - Gepensioneerde producten voor het SMTP Fixup Protocol.
Bekijk de expliciete (configureerbare) instellingen van het fixatieprotocol met de opdracht show fixup; hier zijn de standaardinstellingen voor configureerbare protocollen:
show fixup
fixup protocol ftp 21
fixup protocol http 80
fixup protocol h323 1720
fixup protocol rsh 514
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
10-Oct-2014
|
Eerste vrijgave |