Inleiding
Wanneer u TLS gebruikt om e-mail te leveren via een Cisco Email Security Applicatie (ESA), kunt u ervoor kiezen om certificaatverificatie uit te voeren met de opties 'Verifiëren' of 'Hosted Verifiëren'. Dit is een cruciaal onderdeel van het verzekeren van de levering van e-mails via TLS, en het is belangrijk om te weten hoe deze verificatie wordt uitgevoerd.
Wat is het algoritme voor certificaatverificatie op de Cisco e-mail security applicatie (ESA)?
Er zijn eigenlijk twee algoritmen, één voor de optie "verify", en de andere voor de optie "Hosted verify". Meestal wordt de optie 'Hosted verify' aanbevolen omdat deze compatibel is met een grotere verscheidenheid aan scenario's.
Achtergrondinformatie
- Deze documentatie is gebaseerd op AsyncOS 8.0.1 en latere versies. Eerdere versies van AsyncOS kunnen enigszins afwijkend gedrag vertonen.
- Tenzij anders opgegeven, worden overeenkomsten met jokerteken ondersteund
- Elk algoritme stopt na een succesvolle match en de daaropvolgende controles worden niet geëvalueerd
- De CLI-opdracht tlsverify gebruikt het 'verify-algoritme'
Definities
- CN: Dit is de algemene naam, onderdeel van het certificaat onderwerp
- SAN: Dit is de extensie Alternate Name voor X.509. Bij gebruik in dit document verwijzen we specifiek naar DNS-namen die in het SAN-veld zijn opgenomen.
- E-mail Domein: Dit is het domeingedeelte van het e-mailadres van de ontvanger. Bijvoorbeeld, wanneer het leveren aan 'user@example.com', het e-maildomein is 'example.com'
- MX Hostnames: Dit zijn de hostnamen van de MX records van het e-maildomein
- PTR Hostname: Dit is de hostnaam die wordt geretourneerd door een DNS PTR-raadpleging van het IP-adres waarmee de ESA verbinding maakt
- SMTP Route Hostnames: Als een SMTP route is geconfigureerd voor deze bestemming, is dit de hostname die wordt gebruikt in de SMTP route
Hosted verify-algoritme
- Indien het certificaat SAN-kenmerken bevat, worden alleen deze gebruikt en wordt de GN genegeerd. De GN wordt alleen gebruikt als het certificaat geen SAN-kenmerken bevat. Dit voldoet aan RFC 6125.
- Het certificaat wordt gecontroleerd aan de hand van het e-maildomein.
- Het certificaat wordt gecontroleerd aan de hand van eventuele SMTP-route hostnamen die kunnen bestaan.
- Het certificaat wordt gecontroleerd aan de hand van de MX hostname(s).
- Indien geen van de voorgaande controles is geslaagd, is de verificatie mislukt.
Controleer het algoritme
- SAN-kenmerken worden gecontroleerd aan de hand van het e-maildomein.
- De CN wordt vergeleken met het e-maildomein.
Opmerking: overeenkomsten met jokerteken worden niet ondersteund.
- De SAN-kenmerken worden gecontroleerd aan de hand van de PTR-hostnaam.
- Indien geen van de voorgaande controles is geslaagd, is de verificatie mislukt.