Introdução
Este documento descreve como configurar um Dispositivo de segurança de e-mail (ESA) Beta da Cisco para receber um fluxo de e-mail copiado de um ESA de produção para teste.
Informações de Apoio
O procedimento configura ouvintes ESA Beta, permissões de retransmissão e rotas SMTP (Simple Mail Transfer Protocol) e, em seguida, configura um filtro de mensagens ESA de produção para enviar uma cópia CCO das mensagens para o ESA Beta e verifica a entrega em mail_logs. Resultado esperado: o ESA Beta aceita o tráfego de entrada e saída copiado do ESA de produção para teste.
Pré-requisitos
Ambiente
- Um Cisco Email Security Appliance (ESA) de produção e um Beta ESA.
- Ouvintes Beta ESA: Ouvinte público na porta TCP 25; Ouvinte privado na porta TCP 26 (ou porta 25 somente quando uma interface adicional estiver disponível). No CES Hosted Beta, a porta 587 é reservada para correio de saída.
- Aplica-se ao fluxo de e-mail de entrada e saída copiado do ESA de produção para o ESA beta usando um filtro de mensagem (BCC) do ESA de produção.
Requisitos
O acesso administrativo à GUI e CLI do ESA é necessário.
Componentes Utilizados
Este documento não se restringe a versões de software e hardware específicas.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Configurar Aplicativo Beta
Configuração de ouvinte para Beta ESA
A configuração inicial do Ouvinte deve ser concluída no ESA Beta.
- Na GUI, navegue até Network > Listeners.
- Selecione Adicionar ouvinte....
- Informe o nome do listener e configure um Listener Público na porta TCP 25.
- Selecione Submit.
- Repita as Etapas 2 a 4 para adicionar um segundo ouvinte.
- Informe o nome do listener e configure um Listener Particular na porta TCP 26. Esse listener é usado para e-mails de saída. Você pode usar a porta 25 somente quando uma interface adicional estiver disponível e configurada para o ambiente. No CES Hosted Beta, a porta 587 é reservada para correio de saída.
- Submeta para salvar alterações no Listener.
- Comprometa-se a salvar todas as alterações na configuração.
Grupo de Remetentes para Beta ESA
Para mensagens de tráfego retransmitido ou de saída, adicione os endereços IP apropriados para o ESA Beta para que ele aceite e transmita mensagens do ESA de produção.
- Na GUI, navegue para Políticas de e-mail > Visão geral do HAT.
- Selecione o grupo de remetente de retransmissão adequadamente nomeado. (Geralmente é chamado de RELAY ou RELAYLIST.)
- Selecione Adicionar remetente....
- Para o remetente, use o endereço IP do ESA de produção.
- Insira todos os comentários administrativos, conforme necessário.
- Submeta para salvar as alterações no grupo de remetente de retransmissão.
- Comprometa-se a salvar todas as alterações na configuração.
Rotas SMTP para ESA Beta
Configure essas rotas SMTP no ESA Beta.
- Na GUI, navegue até Network > SMTP Routes.
- Se houver rotas SMTP atuais, você poderá selecioná-las e excluí-las antes de continuar. Certifique-se de revisar o Guia de Configuração do Laboratório Beta.
- Selecionar Adicionar Rota....
- Digite cisco.com para domínio de recebimento e USEDNS para destino.
- Selecione Submit.
- Repita as etapas 3 a 5 para adicionar uma segunda rota SMTP.
- Digite ironport.com para Domínio de recebimento e USEDNS para Destino.
- Clique em Submit.
- Selecione Todos os outros domínios para Domínio de recebimento.
- Digite /dev/null para Destination. Isso evita o roteamento de e-mail do ESA Beta para qualquer domínio que não esteja configurado.
- Selecione Submit.
- Comprometa-se a salvar todas as alterações na configuração.
As rotas SMTP no ESA Beta aparecem como mostrado nesta imagem.

Note: Adicione as rotas apropriadas para entregar e-mails para testar os usuários finais quanto a domínios, conforme necessário.
Relé de entrada para ESA Beta (opcional)
O relé de entrada permite que o ESA Beta avalie o endereço IP de conexão e recupere uma SenderBase Reputation Score (SBRS) além do que está disponível no ESA de produção.
A maioria das implantações exige um salto.
- Na GUI, navegue até Network > Incoming Relay.
- Marque a caixa de seleção Enable.
- Selecione Add Relay.
- No campo Nome, insira um nome descritivo.
- No campo Endereço IP, insira o endereço IP do ESA de produção que envia e-mail para o ESA beta. Use um nome de host parcial somente quando vários hosts enviarem e-mail.
- No campo Salto, digite 1.
- Clique em Enviar e, em seguida, clique em Confirmar.
Relé de entrada: Estado Desabilitado.
Relé de entrada: Estado Ativado, branco colorido.
Relé de entrada: Modelo de exemplo
Relé de entrada: Exibição de resumo após Enviar.
Exemplo de entrada de log de e-mail:
Mon Apr 8 12:48:28 2019 Info: MID 2422822 IncomingRelay(PROD_hc2881-52): Header Received found, IP 10.11.1.1 being used, SBRS 3.5 country United States
Habilitar cabeçalhos de log para capturar o veredito de spam nos logs de email (Opcional)
- Na GUI, navegue até System Administration > Log Subscriptions.
- Selecione Configurações globais na parte inferior da página.
- Na seção Cabeçalhos, selecione Adicionar.
- Digite X-IronPort-Anti-Spam-Result.
- Selecione Submit.
- Clique em Confirmar.
Registrar cabeçalhos de spam em logs de e-mail
Fim da configuração do lado beta.
Configurar equipamento de produção
Caution: Você está prestes a fazer alterações em um ESA de produção. Certifique-se de fazer backup da configuração atual.
- Na interface do usuário da Web, navegue para Administração do sistema > Arquivo de configuração.
- Na seção Configuração Atual, selecione uma das opções para fazer backup da configuração atual como um arquivo:
- Faça o download do arquivo para o computador local para exibir ou salvar.
- Enviar arquivo por e-mail para: <your_email_address@domain.com>
- Clique em Submit.
Rotas SMTP para ESA de produção
Adicione rotas SMTP para permitir cópias CCO de todos os e-mails de entrada e saída do ESA de produção para o ESA beta. Neste exemplo, inbound.beta.com e outbound.beta.com são usados.
- Na GUI, navegue até Network > SMTP Routes.
- Selecionar Adicionar Rota....
- Digite inbound.beta.com para Domínio de recebimento.
- Insira o endereço IP do ouvinte público Beta ESA criado anteriormente para Hosts de Destino.
- Digite 25 para a porta.
- Selecione Submit.
- Repita as etapas 2 a 5 para adicionar a segunda rota.
- Digite outbound.beta.com para Domínio de Recebimento.
- Insira o endereço IP do ouvinte privado Beta ESA criado anteriormente para Hosts de Destino.
- Digite 26 para a porta.
- Selecione Submit.
- Comprometa-se a salvar todas as alterações na configuração.
As rotas SMTP no ESA de produção são exibidas como mostrado nesta imagem.

Criação de perfil de devolução
Uma combinação de um perfil de devolução e um perfil de controle de destino protege o fluxo de e-mail de produção de atrasos ou falhas quando as mensagens são entregues aos hosts Beta. Esta configuração se aplica somente às mensagens beta.
- Na interface do usuário da Web, navegue para Rede > Perfis de devolução > Adicionar perfil de devolução.
- Número máximo de tentativas: 15
- Tempo máximo na fila: 130
- Tempo inicial de espera por Mensagem: 60
- Tempo máximo de espera por mensagem: 60
- Enviar mensagens de devolução hard: NO
- Enviar mensagens de aviso de atraso: NO
- Usar assinatura de chave de domínio para mensagens de devolução e atraso: NO
- Submeta para salvar as alterações neste novo perfil de devolução.
- Selecione Confirmar para salvar todas as alterações feitas na configuração.
Criação de perfil de devolução
Observação: os valores numerados são configurados de forma muito agressiva para impedir Backups de Fila de Entrega no caso de uma interrupção de entrega para os Hosts Beta. Os valores podem ser modificados para preferência. As configurações de notificação são definidas intencionalmente como NÃO para impedir que qualquer notificação de usuário seja entregue a partir dos Filtros de cópia oculta.
Criação de perfil de controles de destino
- Na interface do usuário da Web, navegue para Políticas de e-mail > Controles de destino > Adicionar destino.
- Destino: inbound.beta.com
- Verificação de devolução: > Executar marcação de endereço: NÃO > ou Padrão (NÃO)
- Perfil de devolução: BETA_BOUNCE
- Configure os valores restantes com base na preferência do administrador.
- Submeta para salvar as alterações neste novo Perfil de Controle de Destino.
- Repita as etapas de 2 a 6 e use outbound.beta.com para Destino.
- Submeta para salvar as alterações neste novo Perfil de Controle de Destino.
- Comprometa-se a salvar todas as alterações na configuração.
Adicionar perfis de controle de destino.
Visualização resumida dos novos perfis de controle de destino.
Construção do filtro de mensagens para ESA de produção
Na interface de linha de comando (CLI) no ESA de produção, crie um filtro de mensagens que envie cópias CCO de e-mail para o ouvinte apropriado no ESA beta.
- Navegue até Filtros > NOVO.
- Copie e cole este exemplo de filtro de mensagem e atualize os valores conforme necessário:
bcc-EFT: if sendergroup == "RELAY" {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "outbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
} else {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "inbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
}
.
- Retorne até voltar ao prompt principal da CLI.
- Comprometa-se a salvar todas as alterações na configuração.
Note: Limite o tráfego copiado no filtro de mensagens com base no grupo de remetente, no ouvinte de recebimento, no remetente do e-mail ou em outras regras e sintaxe disponíveis. Consulte o Guia do usuário do ESA para obter o Resumo completo das regras de filtro de mensagens e das regras de filtro.
Verificar
Use esta seção para confirmar se a configuração funciona como esperado.
Para verificar se o ESA Beta aceita tráfego de e-mail do ESA de produção, execute este comando a partir do CLI no ESA Beta:
tail mail_logs
Wed Mar 23 17:28:43 2016 Info: New SMTP ICID 2 interface Management (172.18.250.222) address 172.18.250.224 reverse dns host dhcp-172-18-250-224.cisco.com verified yes
Wed Mar 23 17:28:43 2016 Info: ICID 2 RELAY SG RELAY match 172.18.250.1/24 SBRS not enabled
Wed Mar 23 17:28:43 2016 Info: Start MID 2 ICID 2
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 From: <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 RID 0 To: <example@ironport.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 Message-ID '<a033ed$2@9.9.5-038.local>'
Wed Mar 23 17:28:43 2016 Info: MID 2 Subject 'TEST 2'
Wed Mar 23 17:28:43 2016 Info: MID 2 ready 320 bytes from <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 matched all recipients for per-recipient policy DEFAULT in the outbound table
Wed Mar 23 17:28:43 2016 Info: MID 2 queued for delivery
Wed Mar 23 17:28:43 2016 Info: New SMTP DCID 3 interface 172.18.250.222 address 173.37.93.161 port 25
Wed Mar 23 17:28:43 2016 Info: Delivery start DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: Message done DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: MID 2 RID [0] Response '2.0.0 u2NHSipG018673 Message accepted for delivery'
Wed Mar 23 17:28:44 2016 Info: Message finished MID 2 done
Wed Mar 23 17:28:48 2016 Info: ICID 2 close
Wed Mar 23 17:28:49 2016 Info: DCID 3 close
A comunicação SMTP é estabelecida em 172.18.250.222 (dispositivo Beta). O tráfego é enviado de 172.18.250.224 (dispositivo de produção).
O grupo de remetente que recebe a comunicação é RELAY para tráfego retransmitido da rede 172.18.250.1/24.
As entradas restantes mostram o processamento da mensagem TEST 2.
No ESA de produção, execute este comando para verificar o MID processado:
tail mail_logs
O ESA de produção mostra esta saída:
Wed Mar 23 14:50:10 2016 Info: MID 242 was generated based on MID 241 by bcc filter 'bcc-EFT'
Esta saída confirma uma duplicação clara da mensagem e mostra que a mensagem foi copiada em cópia oculta para o ESA Beta e o usuário final de teste conforme pretendido.
Troubleshooting
Se a verificação falhar, revise a configuração do ouvinte, as entradas do grupo de remetentes, as rotas SMTP, as configurações de relé de entrada e a configuração do filtro de mensagens em ambos os ESAs. Examine também mail_logs em ambos os dispositivos para confirmar eventos de conexão, retransmissão e entrega.
Informações adicionais (opcional)
Você pode usar um filtro de conteúdo para ajudar a diferenciar o tráfego de e-mail de produção e beta para usuários finais de teste.
- Na interface do usuário da Web no Beta ESA, navegue para Políticas de e-mail > Filtros de conteúdo de entrada ou Políticas de e-mail > Filtros de conteúdo de saída.
- Crie um filtro de conteúdo básico que execute a ação Adicionar/editar cabeçalho.
- Selecione Submit.
- Navegue até Políticas de e-mail > Políticas de recebimento de e-mail ou Políticas de e-mail > Políticas de envio de e-mail.
- Habilite o novo filtro de conteúdo e adicione-o à política.
- Selecione Submit.
- Clique em Commit para salvar todas as alterações na configuração.
Após concluir esta etapa, o filtro de conteúdo no Beta ESA aparece como mostrado nessas imagens.

Depois que o ESA Beta processar uma mensagem de e-mail, a linha Assunto será exibida como mostrado nesta imagem.

Informações Relacionadas