In dit document wordt beschreven hoe u TLS-certificaten kunt maken, configureren en oplossen van problemen met de Cisco Email Security Appliance (ESA).
Er zijn geen specifieke vereisten van toepassing op dit document.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
De TLS-implementatie op de ESA biedt privacy voor point-to-point verzending van e-mails door middel van encryptie. Met deze implementatie kan een beheerder een certificaat en privésleutel importeren van een service van de certificeringsinstantie of een zelf ondertekend certificaat gebruiken.
Cisco AsyncOS for Email Security ondersteunt de STARTTLS-extensie voor Simple Mail Transfer Protocol (SMTP) (Secure SMTP over TLS).
Opmerking: in dit document wordt beschreven hoe u certificaten op clusterniveau kunt installeren met behulp van de functie Gecentraliseerd beheer op het ESA. Certificaten kunnen op machineniveau worden toegepast. Als de machine echter uit het cluster wordt verwijderd en vervolgens weer wordt toegevoegd, gaan de certificaten op machineniveau verloren.
Een beheerder kan een certificaat op het toestel gebruiken om een van de volgende redenen:
De ESA wordt geleverd met een voorgeconfigureerd demonstratiecertificaat dat kan worden gebruikt om TLS-verbindingen tot stand te brengen.
Let op: Hoewel het demonstratiecertificaat voldoende is voor het tot stand brengen van een beveiligde TLS-verbinding, moet u er rekening mee houden dat het geen verifieerbare verbinding kan bieden. Cisco raadt u aan om een X.509- of Privacy Enhanced Email (PEM)-certificaat van een CA te verkrijgen.
Voordat u doorgaat, moet u controleren of u de stappen voor het maken en toewijzen van een certificaat hebt doorlopen, zoals beschreven in de gebruikershandleiding. Deze links bevatten de nodige instructies:
1. Toegang tot de GUI: Navigeer naar uw ESA-apparaat met behulp van de HTTPS-URL (bijvoorbeeld https://esa.example.com).
2. Certificaatgegevens openen: Klik op het pictogram Sitegegevens (meestal een hangslot) links van de URL in de adresbalk van de browser.
3. Valideren op basis van uw browser:
a. Google Chrome: Klik op het pictogram Hangslot>Verbinding is beveiligd>Certificaat is geldig.
b. Microsoft Edge: Klik op het pictogram Hangslot>Verbinding is beveiligd>Certificaatpictogram (rechtsboven in de flyout).
c. Mozilla Firefox: Klik op het pictogram Hangslot>Beveiligde verbinding>Meer informatie>Certificaat weergeven.
4. Geldigheid bevestigen: controleer de "Geldigheidsperiode" of "Status" in de certificaatviewer. Als het certificaat wordt weergegeven als geldig, is de verbinding beveiligd en wordt het certificaat correct herkend door de browser.
Hoewel Message Tracking in de GUI deze informatie biedt, is het gebruik van de Command Line Interface (CLI) vaak efficiënter voor bulkcontrole of snelle probleemoplossing.
Bekijk deze stappen om de TLS-status te bekijken via de CLI:
Opmerking: u kunt zoeken naar specifieke tekenreeksen zoals "TLS-succes" of "TLS mislukt" om de resultaten te verfijnen.
(Machine esa.example.com)> grep "ICID.*TLS success" mail_logs
Sat Feb 14 19:14:38 2026 Info: ICID 111395123 TLS success protocol TLSv1.2 cipher ECDHE-RSA-AES256-GCM-SHA384
Sat Feb 14 19:14:41 2026 Info: ICID 111395456 TLS success protocol TLSv1.3 cipher TLS_AES_256_GCM_SHA384
(Machine esa.example.com)> grep "ICID.*TLS failed" mail_logs
Sat Feb 14 19:20:28 2026 Info: ICID 111396123 TLS failed: [Errno 0] Error
Sat Feb 14 19:20:28 2026 Info: ICID 111396456 TLS failed: ('SSL routines:tls_early_post_process_client_hello:no shared cipher')
(Machine esa.example.com)> grep "DCID.*TLS success" mail_logs
Sat Feb 14 19:12:56 2026 Info: DCID 21966123 TLS success protocol TLSv1.2 cipher ECDHE-RSA-AES256-GCM-SHA384 the.cpq.host
Sat Feb 14 19:13:00 2026 Info: DCID 21966456 TLS success protocol TLSv1.3 cipher TLS_AES_256_GCM_SHA384
(Machine esa.example.com)> grep "DCID.*TLS failed" mail_logs
Sat Feb 14 19:58:43 2026 Info: DCID 21967123 TLS failed: TLS required, STARTTLS unavailable, destination is TLS disabled
Sat Feb 14 20:58:44 2026 Info: DCID 21967456 TLS failed: TLS required, STARTTLS unavailable, destination is TLS disabled
Hoewel de ldap_debug-logs geen specifieke TLS-tekenreeks weergeven, kunt u bepalen of TLS succesvol is of is mislukt door de LDAP-reactie en de poort(en) die wordt (worden) gebruikt te onderzoeken. Voor LDAPS-verbindingen betekent dit doorgaans poort 3269 voor Active Directory of poort 636 voor OpenLDAP.
TLS Voorbeeld voor LDAP
(Machine esa.example.com) (SERVICE)> tail ldap_debug
Wed Feb 25 03:24:23 2026 Debug: LDAP: (group) Query (proxyAddresses=smtp:user@example.com) to server LDAP (ldaps-esa.example.com:3269)
Wed Feb 25 03:24:23 2026 Debug: LDAP: (group) Query (proxyAddresses=smtp:user@example.com) lookup success, (ldaps-esa.example.com:3269) returned 0 results timestamp=1771989863.189580
Opmerking: voor een meer gedetailleerde analyse van LDAP-verkeer en TLS-activiteit beveelt Cisco aan netwerkpakketten op de relevante hosts en poorten vast te leggen.
In dit gedeelte wordt beschreven hoe u elementaire TLS-problemen met de ESA kunt oplossen.
Zoek naar dubbele tussenliggende certificaten wanneer de huidige certificaten worden bijgewerkt in plaats van een nieuw certificaat te maken. De tussenliggende certificaten kunnen worden gewijzigd of verkeerd worden geketend, en het certificaat kan meerdere tussenliggende certificaten uploaden. Dit kan leiden tot certificaatkoppeling en verificatieproblemen.
U kunt de ESA configureren om een waarschuwing te verzenden als de TLS-onderhandeling mislukt wanneer berichten worden geleverd aan een domein waarvoor een TLS-verbinding vereist is. Het waarschuwingsbericht bevat de naam van het doeldomein voor de mislukte TLS-onderhandeling. De ESA stuurt het waarschuwingsbericht naar alle ontvangers die zijn ingesteld om waarschuwingen met betrekking tot de ernst van de waarschuwing te ontvangen voor typen systeemwaarschuwingen.
Opmerking: Dit is een globale instelling, dus deze kan niet per domein worden ingesteld.
Voer de volgende stappen uit om waarschuwingen voor TLS-verbindingen in te schakelen:
Tip: U kunt deze instelling ook configureren met de opdracht destconfig > setup CLI.
De ESA registreert ook de instanties waarvoor TLS vereist is voor een domein, maar kan niet worden gebruikt in de mail_logs van het toestel. Dit gebeurt wanneer aan een van deze voorwaarden is voldaan:
Tools van derden zoals CheckTLS.com en SSL-Tools.net kunnen worden gebruikt om de juiste koppeling van het certificaat bij het ontvangen te verifiëren. Bekijk de documentatie voor elk hulpmiddel om te begrijpen hoe u het certificaat kunt valideren.
Opmerking: als een zelf ondertekend certificaat in gebruik is, wordt een fout verwacht.
Als een CA-ondertekend certificaat in gebruik is en TLS-verifieren mislukt, controleert u of deze items overeenkomen met:
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
5.0 |
15-Jun-2026
|
Bijgewerkte spatiëring, spelling en enige zinsstructuur. |
4.0 |
25-Feb-2026
|
Opmaak, syntaxis en stappen bijwerken met behulp van recente AsyncOS-versies. |
3.0 |
29-Mar-2024
|
hercertificering |
1.0 |
05-Aug-2015
|
Eerste vrijgave |