In dit document wordt beschreven waarom "XXXXXA" wordt weergegeven in mailservercommunicatie en TLS-fouten die zijn gekoppeld aan ESA.
TLS mislukt voor inkomende of uitgaande berichten.
Na de EHLO-opdracht reageert de Cisco Email Security Appliance (ESA) op een externe mailserver met:
250-8BITMIME\
250-SIZE 14680064
250 XXXXXXXA
Na de opdracht STARTTLS in het SMTP-gesprek reageert de ESA op een externe mailserver met:
500 #5.5.1 command not recognized
Interne tests voor STARTTLS zijn succesvol. Dat betekent dat bij het omzeilen van de firewall STARTTLS prima werkt, zoals STARTTLS-verbindingen met de lokale mailservers of telnet-injectietests.
Het probleem wordt meestal gezien wanneer u een Cisco Pix- of Cisco ASA-firewall gebruikt wanneer SMTP Packet Inspection (SMTP- en ESMTP-inspectie, SMTP Fixup Protocol) en de opdracht STARTTLS niet zijn toegestaan in de firewall.
Cisco PIX firewall versies eerder dan 7.2(3) die de verschillende ESMTP beveiligingsprotocollen gebruiken, beëindigen de verbindingen ten onrechte vanwege een fout in het interpreteren van dubbele headers. De ESMTP-beveiligingsprotocollen omvatten fixup, ESMTP-inspectie en andere.
Schakel alle ESMTP-beveiligingsfuncties in PIX uit of upgrade PIX naar 7.2(3) of hoger, of beide. Aangezien dit probleem optreedt bij externe e-mailbestemmingen die PIX uitvoeren, is het waarschijnlijk niet erg praktisch om dit uit te schakelen of aan te bevelen het uit te schakelen. Als u de mogelijkheid hebt om een aanbeveling te doen, moet een firewall-upgrade dit probleem oplossen.
Sommige, niet alle, problemen zijn te wijten aan de opname van berichtkoppen in andere koppen, met name de handtekeningkoppen voor domeinsleutels en domeinsleutels voor geïdentificeerde e-mail. Hoewel er nog andere omstandigheden zijn waaronder PIX een SMTP-sessie ten onrechte beëindigt en leveringsfouten veroorzaakt, is DK- en DKIM-ondertekening een bekende oorzaak.
Het tijdelijk uitschakelen van DK of DKIM kan dit probleem voorlopig oplossen, maar de beste oplossing is dat alle PIX-gebruikers deze beveiligingsfuncties upgraden of uitschakelen.
Cisco raadt alle klanten aan om berichten te blijven ondertekenen met DKIM en te overwegen deze functie te gebruiken als ze dat nog niet doen.
Voor SMTP- en ESMTP-inspectie (PIX/ASA 7.x en hoger) zie:
ESMTP TLS-configuratie:
pix(config)#policy-map global_policy
pix(config-pmap)#class inspection_default
pix(config-pmap-c)#no inspect esmtp
pix(config-pmap-c)#exit
pix(config-pmap)#exit
Zie voor het SMTP Fixup Protocol:
U kunt de expliciete (configureerbare) instellingen van het herstelprotocol bekijken met de opdracht show fixup. De standaardinstellingen voor configureerbare protocollen zijn als volgt:
show fixup
fixup protocol ftp 21
fixup protocol http 80
fixup protocol h323 1720
fixup protocol rsh 514
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
10-Oct-2014
|
Eerste vrijgave |