Inleiding
In dit document wordt beschreven hoe u een Beta Cisco Email Security Appliance (ESA) configureert om een gekopieerde mailstroom van een ESA-productie te ontvangen voor tests.
Achtergrondinformatie
De procedure configureert Beta ESA-listeners, relaismachtigingen en SMTP-routes (Simple Mail Transfer Protocol) en configureert vervolgens een ESA-berichtenfilter voor productie om een BCC-kopie van berichten naar de Beta ESA te sturen en de levering in mail_logs te verifiëren. Verwachte uitkomst: de Beta ESA accepteert gekopieerd inkomende en uitgaande verkeer van de productie ESA voor het testen.
Voorwaarden
milieu
- Eén productie Cisco Email Security Appliance (ESA) en één bèta ESA.
- Beta ESA-listeners: publieke listener op TCP-poort 25; private listener op TCP-poort 26 (of poort 25 alleen wanneer een extra interface beschikbaar is). In CES Hosted Beta is poort 587 gereserveerd voor uitgaande post.
- Geldt voor gekopieerde inkomende en uitgaande poststroom van de Production ESA naar de Beta ESA met behulp van een Production ESA message filter (BCC).
Vereisten
Administratieve toegang tot de ESA GUI en CLI is vereist.
Gebruikte componenten
Dit document is niet beperkt tot specifieke software- en hardware-versies.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Bèta-toestel configureren
Listener Configuration voor Beta ESA
De eerste Listener configuratie moet worden voltooid op de Beta ESA.
- Navigeer vanuit de GUI naar Netwerk > Luisteraars.
- Selecteer Listener toevoegen....
- Voer de naam van de listener in en configureer een Public Listener op TCP-poort 25.
- Selecteer Verzenden.
- Herhaal stap 2 tot en met 4 om een tweede luisteraar toe te voegen.
- Voer de naam van de listener in en configureer een privé-listener op TCP-poort 26. Deze luisteraar wordt gebruikt voor uitgaande post. U kunt poort 25 alleen gebruiken als er een extra interface beschikbaar is en voor de omgeving is geconfigureerd. In CES Hosted Beta is poort 587 gereserveerd voor uitgaande post.
- Verzenden om wijzigingen in de Listener op te slaan.
- Alle wijzigingen in de configuratie opslaan.
Sender Group voor Beta ESA
Voeg voor doorgestuurd verkeer of uitgaande berichten de juiste IP-adressen voor de Beta ESA toe, zodat deze berichten van de ESA-productie accepteert en doorgeeft.
- Navigeer vanuit de GUI naar Mail Policies > HAT Overview.
- Selecteer de juiste naam Relay Sender Group. (Dit wordt meestal RELAY of RELAYLIST genoemd.)
- Selecteer Afzender toevoegen....
- Gebruik voor de afzender het IP-adres van de ESA-productie.
- Voer indien nodig administratieve opmerkingen in.
- Verzenden om wijzigingen op te slaan in de Relay Sender Group.
- Alle wijzigingen in de configuratie opslaan.
Simple Mail Transfer Protocol (SMTP) Routes voor Beta ESA
Configureer deze SMTP-routes op de Beta ESA.
- Navigeer vanuit de GUI naar Netwerk > SMTP-routes.
- Als de huidige SMTP-routes bestaan, moet u deze selecteren en verwijderen voordat u doorgaat. Zorg ervoor dat u de installatiehandleiding van Beta Lab doorneemt.
- Selecteer Route toevoegen....
- Voer cisco.com in voor het ontvangen van domein en USEDNS voor bestemming.
- Selecteer Verzenden.
- Herhaal stap 3 tot en met 5 om een tweede SMTP-route toe te voegen.
- Voer ironport.com in voor Ontvangstdomein en USEDNS voor Bestemming.
- Klik op Indienen.
- Selecteer Alle andere domeinen voor het ontvangen van domein.
- Voer dev/null in voor Bestemming. Dit voorkomt het routeren van e-mail van de Beta ESA voor domeinen die niet zijn geconfigureerd.
- Selecteer Verzenden.
- Alle wijzigingen in de configuratie opslaan.
De SMTP-routes op de Beta ESA verschijnen zoals weergegeven in deze afbeelding.

Opmerking: Voeg de juiste routes toe om e-mails te leveren aan eindgebruikers die naar behoefte op domeinen testen.
Inkomende relais voor bèta ESA (optioneel)
Met Incoming Relay kan de Beta ESA het verbindende IP-adres evalueren en een SenderBase Reputation Score (SBRS) ophalen die verder gaat dan wat beschikbaar is in de ESA-productie.
Voor de meeste implementaties is één hop nodig.
- Navigeer in de GUI naar Netwerk > Inkomende relais.
- Selecteer het selectievakje Inschakelen.
- Selecteer Relay toevoegen.
- Voer in het veld Naam een beschrijvende naam in.
- Voer in het veld IP-adres het IP-adres in van de productie-ESA die post levert aan de bèta-ESA. Gebruik een gedeeltelijke hostnaam alleen wanneer meerdere hosts e-mail afleveren.
- Voer in het veld Hop 1 in.
- Klik op Indienen en klik vervolgens op Vastleggen.
Inkomende relais: uitgeschakeld.
Binnenkomend relais: staat ingeschakeld, wit gekleurd.
binnenkomend relais: voorbeeldsjabloon
Binnenkomende relais: overzichtsweergave na verzenden.
Voorbeeld van logboekvermelding voor e-mail:
Mon Apr 8 12:48:28 2019 Info: MID 2422822 IncomingRelay(PROD_hc2881-52): Header Received found, IP 10.11.1.1 being used, SBRS 3.5 country United States
Logkoppen inschakelen om het spamoordeel in maillogboeken vast te leggen (optioneel)
- Navigeer in de GUI naar Systeembeheer > Logabonnementen.
- Selecteer Globale instellingen onder aan de pagina.
- Selecteer Toevoegen in de sectie Kopteksten.
- Geef het resultaat X-IronPort-Anti-Spam op.
- Selecteer Verzenden.
- Klik op Vastleggen.
Spam-headers naar maillogs loggen
Einde van de beta-side configuratie.
Productieapparaat configureren
Waarschuwing: u staat op het punt wijzigingen aan te brengen in een productie-ESA. Zorg ervoor dat u een back-up maakt van de huidige configuratie.
- Navigeer vanuit de Web UI naar Systeembeheer > Configuratiebestand.
- Selecteer in het gedeelte Huidige configuratie een van de opties om een back-up van de huidige configuratie als bestand te maken:
- Download het bestand naar de lokale computer om het te bekijken of op te slaan.
- E-mailbestand naar: <your_email_address@domain.com>
- Klik op Indienen.
SMTP-routes voor ESA-productie
Voeg SMTP-routes toe om BCC-kopieën van alle inkomende en uitgaande e-mail van de ESA-productie naar de bèta-ESA mogelijk te maken. In dit voorbeeld worden inbound.beta.com en outbound.beta.com gebruikt.
- Navigeer vanuit de GUI naar Netwerk > SMTP-routes.
- Selecteer Route toevoegen....
- Voer inbound.beta.com in voor het ontvangen van domein.
- Voer het IP-adres in van de publieke bèta-ESA-listener die eerder is gemaakt voor bestemmingshosts.
- Voer 25 in voor de poort.
- Selecteer Verzenden.
- Herhaal stap 2 tot en met 5 om de tweede route toe te voegen.
- Voer outbound.beta.com in voor het ontvangen van domein.
- Voer het IP-adres in van de Beta ESA-privélistener die eerder is gemaakt voor bestemmingshosts.
- Voer 26 in voor de poort.
- Selecteer Verzenden.
- Alle wijzigingen in de configuratie opslaan.
De SMTP-routes op de Production ESA worden weergegeven zoals weergegeven in deze afbeelding.

Bounceprofiel maken
Een combinatie van een bounceprofiel en een bestemmingscontroleprofiel beschermt de productie-e-mailstroom tegen vertragingen of storingen wanneer berichten worden geleverd aan de bètahosts. Deze configuratie is alleen van toepassing op de bèta-berichten.
- Navigeer vanuit de Web UI naar Netwerk > Bounceprofielen > Bounceprofiel toevoegen.
- Maximum aantal herhalingen: 15
- Maximale wachttijd: 130
- Initiële wachttijd per bericht: 60
- Maximale wachttijd per bericht: 60
- Harde bounce berichten verzenden: NEE
- Waarschuwingsberichten voor vertraging verzenden: NEE
- Domeinsleutelondertekening gebruiken voor Bounce- en vertragingsberichten: NEE
- Verzenden om de wijzigingen in dit nieuwe bounceprofiel op te slaan.
- Selecteer Vastleggen om alle wijzigingen in de configuratie op te slaan.
Bounceprofiel maken
Opmerking: De genummerde waarden worden zeer agressief geconfigureerd om back-ups van de leveringswachtrij te voorkomen in het geval van een onderbreking van de levering aan de bètahosts. De waarden kunnen worden gewijzigd naar voorkeur. De meldingsinstellingen zijn opzettelijk ingesteld op NEE om te voorkomen dat meldingen van gebruikers worden geleverd door de BCC-filters.
Aanmaken van doelbesturingselementen voor profielen
- Navigeer vanuit de web-gebruikersinterface naar e-mailbeleid > bestemmingsbesturingselementen > Bestemming toevoegen.
- Bestemming: inbound.beta.com
- Verificatie bounce: > Adrescodering uitvoeren: NEE > of Standaard (NO)
- Bounceprofiel: BETA_BOUNCE
- Configureer de resterende waarden op basis van de beheerdersvoorkeur.
- Verzenden om de wijzigingen in dit nieuwe bestemmingscontroleprofiel op te slaan.
- Herhaal stap 2 tot en met 6 en gebruik outbound.beta.com voor Bestemming.
- Verzenden om de wijzigingen in dit nieuwe bestemmingscontroleprofiel op te slaan.
- Alle wijzigingen in de configuratie opslaan.
Bestemmingscontroleprofielen toevoegen.
Overzichtsweergave van nieuwe bestemmingscontroleprofielen.
Boodschappenfilter Bouw voor productie ESA
Maak vanuit de opdrachtregelinterface (CLI) op de ESA Productie een berichtenfilter dat BCC-kopieën van e-mail naar de juiste luisteraar op de ESA Beta stuurt.
- Navigeer naar Filters > NIEUW.
- Kopieer en plak dit berichtenfiltervoorbeeld en werk de waarden zo nodig bij:
bcc-EFT: if sendergroup == "RELAY" {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "outbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
} else {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "inbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
}
.
- Keer terug totdat u terug bent bij de belangrijkste CLI-prompt.
- Alle wijzigingen in de configuratie opslaan.
Opmerking: beperk het gekopieerde verkeer in het berichtenfilter op basis van afzendergroep, recv-listener, mail-from of andere beschikbare regels en syntaxis. Raadpleeg de ESA-gebruikershandleiding voor een volledig overzicht van de berichtenfilterregels en filterregels.
Verifiëren
Gebruik dit gedeelte om te bevestigen dat de configuratie werkt zoals verwacht.
Om te controleren of de Beta ESA e-mailverkeer van de Productie ESA accepteert, voert u deze opdracht uit vanuit de CLI op de Beta ESA:
tail mail_logs
Wed Mar 23 17:28:43 2016 Info: New SMTP ICID 2 interface Management (172.18.250.222) address 172.18.250.224 reverse dns host dhcp-172-18-250-224.cisco.com verified yes
Wed Mar 23 17:28:43 2016 Info: ICID 2 RELAY SG RELAY match 172.18.250.1/24 SBRS not enabled
Wed Mar 23 17:28:43 2016 Info: Start MID 2 ICID 2
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 From: <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 RID 0 To: <example@ironport.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 Message-ID '<a033ed$2@9.9.5-038.local>'
Wed Mar 23 17:28:43 2016 Info: MID 2 Subject 'TEST 2'
Wed Mar 23 17:28:43 2016 Info: MID 2 ready 320 bytes from <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 matched all recipients for per-recipient policy DEFAULT in the outbound table
Wed Mar 23 17:28:43 2016 Info: MID 2 queued for delivery
Wed Mar 23 17:28:43 2016 Info: New SMTP DCID 3 interface 172.18.250.222 address 173.37.93.161 port 25
Wed Mar 23 17:28:43 2016 Info: Delivery start DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: Message done DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: MID 2 RID [0] Response '2.0.0 u2NHSipG018673 Message accepted for delivery'
Wed Mar 23 17:28:44 2016 Info: Message finished MID 2 done
Wed Mar 23 17:28:48 2016 Info: ICID 2 close
Wed Mar 23 17:28:49 2016 Info: DCID 3 close
De SMTP-communicatie is vastgesteld op 172.18.250.222 (Beta-apparaat). Het verkeer wordt verzonden vanaf 172.18.250.224 (Productieapparaat).
De afzendergroep die de communicatie ontvangt, is RELAY voor doorgestuurd verkeer van het 172.18.250.1/24-netwerk.
De overige vermeldingen tonen de verwerking van het TEST 2-bericht.
Voer op de ESA-productie deze opdracht uit om de verwerkte MID te verifiëren:
tail mail_logs
De productie-ESA toont deze output:
Wed Mar 23 14:50:10 2016 Info: MID 242 was generated based on MID 241 by bcc filter 'bcc-EFT'
Deze uitvoer bevestigt een duidelijke duplicatie van het bericht en laat zien dat het bericht BCC was gekopieerd naar de Beta ESA en de eindgebruiker van de test zoals bedoeld.
Problemen oplossen
Als de verificatie mislukt, controleert u de configuratie van de listener, de items van de afzendergroep, de SMTP-routes, de instellingen van de binnenkomende relais en de configuratie van de berichtenfilter op beide ESA's. Controleer ook mail_logs op beide toestellen om de verbinding, relay en levering te bevestigen.
Aanvullende informatie (optioneel)
U kunt een inhoudsfilter gebruiken om het productie- en bèta-e-mailverkeer voor testeindgebruikers te onderscheiden.
- Navigeer vanuit de Web UI op de Beta ESA naar Mail Policies > Incoming Content Filters of Mail Policies > Outgoing Content Filters.
- Maak een basisinhoudsfilter dat de actie Koptekst toevoegen/bewerken uitvoert.
- Selecteer Verzenden.
- Navigeer naar E-mailbeleid > Beleid voor inkomende e-mail of e-mailbeleid > Beleid voor uitgaande e-mail.
- Schakel het nieuwe inhoudsfilter in en voeg het toe aan het beleid.
- Selecteer Verzenden.
- Klik op Vastleggen om alle wijzigingen in de configuratie op te slaan.
Nadat u deze stap hebt voltooid, wordt het inhoudsfilter op de bèta-ESA weergegeven zoals weergegeven in deze afbeeldingen.

Nadat de Beta ESA een e-mailbericht heeft verwerkt, verschijnt de onderwerpregel zoals weergegeven in deze afbeelding.

Gerelateerde informatie