De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
Dit document beschrijft hoe u een filter moet schrijven en configureren om op inhoudstype gebaseerde tekensets te detecteren en aan te pakken op Cisco Email Security Appliance (ESA). Het volgende document kan worden gebruikt om op vreemde talen gebaseerde tekens die in spamberichten zijn gezien, te detecteren.
De ESR-beheerders kunnen een toevloed ontvangen van e-mailberichten die op tekens gebaseerde vreemde talen bevatten die geen legitieme post zijn voor hun bedrijf of domein(en). Eén manier om iets aan te doen vanuit het ESA, zijn er drie:
De eerste optie is voor de beheerder om een filter te schrijven en aan te passen en het aan een postbeleid te koppelen, zoals nodig.
Opmerking: Het schrijven en configureren van dit filter als een berichtenfilter kan voordelig zijn, zodat u de e-mails voor de tekensets kunt scannen.
Opmerking: De configuratie van dit filter als een contentfilter wordt sterk aanbevolen, aangezien er contentfilters optreden na het scannen van een anti-spam. Dit kan echter, indien nodig, als een berichtfilter worden geschreven en geconfigureerd.
Het volgende voorbeeld zal rekening houden met een e-mailbericht met op Russisch (Cyrillisch) gebaseerde tekens via de Windows-1251-gebaseerde tekenset. Als een inhoudsfilter geschreven:
De gebruikte teste-mail bevat de volgende informatie in de inhoud van de e-mail:
Russian uses а, э, ы, у, o, я, е, ё, ю, и as vowels. You could create a message filter set to "Matches any of the following" that test whether "Body" "contains" "и", "Body" "contains" "ё" and so forth until you covered all of the vowels. Ssince English also uses "a" , "e" , "o", and "y" letters don't test for them. The reason for "Matches any of the following" is to logically OR them - you want the action to take place if any of those letters are found.
Als het filter van de inhoud zoals hierboven is ingesteld, worden de e-maillogs op de volgende manier vastgelegd:
Thu Sep 10 14:50:09 2015 Info: Start MID 164993 ICID 266729
Thu Sep 10 14:50:09 2015 Info: MID 164993 ICID 266729 From: <end_user@test.com>
Thu Sep 10 14:50:09 2015 Info: MID 164993 ICID 266729 RID 0 To: <recpient@my_co.com>
Thu Sep 10 14:50:09 2015 Info: MID 164993 using engine: SPF Verdict Cache using cached verdict
Thu Sep 10 14:50:09 2015 Info: MID 164993 Message-ID '<7A961F85-A5F1-413F-87CB-C31D2E5605EC@my_co.com>'
Thu Sep 10 14:50:09 2015 Info: MID 164993 Subject 'russian test'
Thu Sep 10 14:50:09 2015 Info: MID 164993 ready 2302 bytes from <end_user@test.com>
Thu Sep 10 14:50:09 2015 Info: MID 164993 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Sep 10 14:50:09 2015 Info: MID 164993 AMP file reputation verdict : CLEAN
Thu Sep 10 14:50:09 2015 Info: MID 164993 using engine: GRAYMAIL negative
Thu Sep 10 14:50:09 2015 Info: MID 164993 Custom Log Entry: <====== WINDOWS-1251 DETECTED ======>
Thu Sep 10 14:50:09 2015 Info: MID 164993 quarantined to "Policy" (content filter:russian_text)
Thu Sep 10 14:50:09 2015 Info: Message finished MID 164993 done
U kunt andere talen en tekensets gebruiken. Zie het gedeelte Referenties voor meer informatie.
De tweede optie is de lijst met tekensets aan een woordenboektekstbestand toe te voegen en naar dat bestand in het filter te verwijzen.
Voorbeeld van het toevoegen van de tekens aan het woordenboek:
De tekens worden nu aan het woordenboek toegewezen en het woordenboek zelf wordt in de conditie voor het filter genoemd:
Het e-mailadres bevat de volgende informatie in de inhoud van de e-mail:
Russian uses а, э, ы, у, o, я, е, ё, ю, и as vowels. You could create a message filter set to "Matches any of the following" that test whether "Body" "contains" "и", "Body" "contains" "ё" and so forth until you covered all of the vowels. Ssince English also uses "a" , "e" , "o", and "y" letters don't test for them. The reason for "Matches any of the following" is to logically OR them - you want the action to take place if any of those letters are found.
Als het filter van de inhoud zoals hierboven is ingesteld met behulp van de modus voor een woordenboek, worden de e-maillogs op de volgende manier vastgelegd:
Thu Sep 10 15:26:08 2015 Info: Start MID 164995 ICID 266737
Thu Sep 10 15:26:08 2015 Info: MID 164995 ICID 266737 From: <end_user@test.com>
Thu Sep 10 15:26:08 2015 Info: MID 164995 ICID 266737 RID 0 To: <recpient@my_co.com>
Thu Sep 10 15:26:08 2015 Info: MID 164995 using engine: SPF Verdict Cache using cached verdict
Thu Sep 10 15:26:08 2015 Info: SPF Verdict Cache cache status: hits = 6, misses = 4, expires = 1, adds = 4, seconds saved = 0.50, total seconds = 0.85
Thu Sep 10 15:26:08 2015 Info: MID 164995 Message-ID '<BCC88307-EB91-476E-8732-334E9EE84EC8@my_co.com>'
Thu Sep 10 15:26:08 2015 Info: MID 164995 Subject 'russian test 3'
Thu Sep 10 15:26:08 2015 Info: MID 164995 ready 2316 bytes from <end_user@test.com>
Thu Sep 10 15:26:08 2015 Info: MID 164995 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Sep 10 15:26:08 2015 Info: MID 164995 AMP file reputation verdict : CLEAN
Thu Sep 10 15:26:08 2015 Info: MID 164995 using engine: GRAYMAIL negative
Thu Sep 10 15:26:08 2015 Info: MID 164995 Custom Log Entry: <====== WINDOWS-1251 DETECTED VIA DICTIONARY ======>
Thu Sep 10 15:26:08 2015 Info: MID 164995 quarantined to "Policy" (content filter:russian_text_2)
Thu Sep 10 15:26:08 2015 Info: Message finished MID 164995 done
De derde optie is het gebruik van de 'berichttaal'-voorwaarde. De ESA gebruikt de ingebouwde taaldetectiemachine om de taal in een bericht te detecteren. Het apparaat haalt het onderwerp en de berichttekst uit en geeft dit door aan de taaldetector.
De taaldetectiemotor bepaalt de waarschijnlijkheid van elke taal in de geëxtraheerde tekst en geeft deze terug aan het apparaat. Het apparaat beschouwt de taal met de hoogste waarschijnlijkheid als de taal van het bericht. Het apparaat beschouwt de taal van het bericht als "onbepaald" in een van de volgende scenario's:
Opmerking: Deze optie is een nieuwe functie voor AsyncOS e-mail security 10.0.0-203 en nieuwer.
Het volgende voorbeeld zal rekening houden met een e-mailbericht dat op Chinees/Taiwan gebaseerde tekenset bevat. Als een inhoudsfilter geschreven:
Als het filter van de inhoud zoals hierboven is ingesteld, worden de e-maillogs op de volgende manier vastgelegd:
Tue Feb 28 06:53:18 2017 Info: Start MID 481 ICID 27
Tue Feb 28 06:53:18 2017 Info: MID 481 ICID 27 From: <end_user@test.com>
Tue Feb 28 06:53:18 2017 Info: MID 481 ICID 27 RID 0 To: <recipient@my_co.com>
Tue Feb 28 06:53:18 2017 Info: MID 481 Subject 'Chinese text test'
Tue Feb 28 06:53:18 2017 Info: MID 481 ready 1047 bytes from <end_user@test.com>
Tue Feb 28 06:53:18 2017 Info: MID 481 matched all recipients for per-recipient policy DEFAULT in the inbound table
Tue Feb 28 06:53:18 2017 Info: MID 481 interim verdict using engine: CASE spam negative
Tue Feb 28 06:53:18 2017 Info: MID 481 using engine: CASE spam negative
Tue Feb 28 06:53:18 2017 Info: MID 481 interim AV verdict using Sophos CLEAN
Tue Feb 28 06:53:18 2017 Info: MID 481 antivirus negative
Tue Feb 28 06:53:18 2017 Info: MID 481 using engine: GRAYMAIL negative
Tue Feb 28 06:53:18 2017 Info: MID 481 Message language: 'Chinese/Taiwan'
Tue Feb 28 06:53:18 2017 Info: MID 481 Custom Log Entry: <=========Chinese/Taiwan Language Detected=========>
Tue Feb 28 06:53:18 2017 Info: MID 481 Outbreak Filters: verdict negative
Tue Feb 28 06:53:18 2017 Info: MID 481 quarantined to "Policy" (content filter:Chinese_text)
Tue Feb 28 06:53:18 2017 Info: Message finished MID 481 done
Opmerking: ANSI-codepagina's kunnen op verschillende computers verschillend zijn of kunnen voor één computer worden gewijzigd, wat leidt tot gegevenscorruptie. Voor de meest consistente resultaten moeten toepassingen Unicode gebruiken, zoals UTF-8 of UTF-16, in plaats van een specifieke codepagina.