Este documento descreve a configuração SDR (Sender Domain Reputation) para o ESA (Email Security Appliance).
A Cisco recomenda que você tenha conhecimento destes tópicos:
Conhecimento geral das funções/características do SEG, incluindo: Políticas de fluxo de e-mail, filtros de mensagens, filtros de conteúdo, reputação de domínio global.
As informações neste documento são baseadas no AsyncOS para ESA 14.2 e posterior.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
1. O SDR foi desenvolvido como um serviço adicional para melhorar a detecção de phishing de spam.
2. O SDR captura vários valores de cabeçalho e os carrega nos servidores de inteligência de ameaças do Talos, onde os vastos recursos do Talos determinam um veredito para cada mensagem em uma escala graduada.
3. Os valores do cabeçalho incluídos na decisão são:
5. A varredura SDR é executada em todas as mensagens de entrada.
6. A varredura do SDR ocorre logo após a aceitação de uma mensagem pelo Simple Mail Transfer Protocol (SMTP).
7. A ação do SDR pode ser executada no estágio inicial da Política de fluxo de e-mail, bem como nas opções Filtro de mensagens ou Filtro de conteúdo.
8. Os componentes configurados incluem:
O SDR pode ser ativado na interface WebUI ou nas interfaces CLI.
IUweb:
1. Navegue até Mail Security Services > Domain Reputation > Enable.
2. Clique na caixa ao lado de Enable Sender Domain Reputation Filtering.
3. Escolha esta caixa Incluir Atributos Adicionais: (Opcional) se quiser incluir o valor do cabeçalho opcional nos dados marcados para melhorar a eficácia. Clique em ? para aprender.
4. Escolha esta caixa Tempo Limite da Consulta de Reputação de Domínio do Remetente. Clique em ? para aprender.
5. Escolha Corresponder lista de exceções de domínio com base no domínio no Envelope De - Ativado.
6. Clique em Enviar > Confirmar conforme mostrado na imagem.
Serviço de remetente (reputação de domínio)
Serviços de segurança > Reputação de domínio
1. A Lista de Exceções de Domínio pode ignorar a Verificação de Reputação de Domínio de Remetente para fluxo de email de entrada.
2. A Lista de Exceções de Domínio pode ser aplicada em diferentes locais para afetar o fluxo de mensagens.
3. O aplicativo Global pode ser aplicado a todas as mensagens verificadas.
4. A aplicação mais detalhada nos filtros de conteúdo/mensagem pode afetar apenas um filtro(s) configurado(s).
5. A Lista de Exceções de Domínio fornece duas opções para fornecer uma opção simples e uma mais segura.
6. Este documento descreve as opções para ignorar com sucesso o SDR de uma mensagem que usa a Lista de Exceções de Domínio.
7. Explicação dos Requisitos da Lista de Exceções de Domínio
Lista de Endereços a ser aplicada à Lista de Exceções de Domínio
Escolha uma lista de endereços no menu suspenso
Filtros de conteúdo de entrada:
1. Navegue até Condição > Reputação de URL > Opção de Feeds de Ameaças.
2. Condição Reputação de Domínio.
3. Clique aqui:
A Lista de Exceções de Domínio permite por ação de política.
O aplicativo Lista de exceções de domínio nos filtros de mensagem seria incluído como uma opção em uma condição.
Note: Esses exemplos incluem domain_exception_list como uma parte da condição inteira.
Uma explicação mais abrangente e exemplos da aplicação do filtro de mensagens podem ser encontrados nos Guias do usuário do ESA sob os cabeçalhos:
5. A última opção dentro da Condição de reputação do domínio é a Lista de exceções de domínio.
6. A função Lista de Exceções de Domínio associada a uma Lista de Endereços adiciona mais controle à aplicação da ação, aplicando a lista ao Nível mais detalhado de Política de E-mail do processamento de mensagens.
7. Navegue até Política de e-mail > Filtros de conteúdo de entrada > Adicionar filtro > Adicionar condição > Reputação de domínio.
8. Condição 1: Veredito de reputação de domínio de remetente.
Barra deslizante de intervalo ajustável de veredito SDR.
Visualização completa da barra de slides de veredito do SDR.
9. Condição 2: Tempo de existência do domínio do remetente.
Tempo de existência do domínio do remetente. Valores mais baixos sugerem mais risco.
10. Condição 3: Reputação de domínio do remetente não verificável.
SDR não verificável
11. Condição 4: Feeds de ameaças externas
Feeds de ameaças externas podem ser usados para verificar os mesmos cabeçalhos usados para SDR.
12. Condição 5: Usar lista de exceções de domínio.
A Lista de Exceções de Domínio permite por ação de política.
13. A ação combinada com essas condições pode variar de mínima a extrema e depende dos resultados desejados do administrador.
14. Algumas das ações mais populares são listadas:
3. Estas condições são associadas ao Filtro de Mensagens do SDR:
Use esta seção para confirmar se a sua configuração funciona corretamente.
Depois que o serviço SDR tiver sido habilitado, mail_logs e o Rastreamento de mensagem começarão a mostrar o SDR: entradas de log.
1. mail_logs contém a pontuação dos dados SDR coletados.
2. A pontuação é determinada no início do fluxo de e-mail, antes da determinação da Política de e-mail.
3. As ações tomadas no veredito ocorrem no momento das ações de filtro de mensagem e filtro de conteúdo.
xxx.com> mail_logs sample including SDR verdict
Tue Dec 3 15:22:44 2019 Info: New SMTP ICID 5539460 interface Data 1 (10.10.10.170) address 55.1.x.y reverse dns host xxx1.xxx.com verified yes
Tue Dec 3 15:22:44 2019 Info: ICID 5539460 ACCEPT SG Production_INBOUND match xxx1.xxx.com SBRS 2.5 country United States
Tue Dec 3 15:22:44 2019 Info: ICID 5539460 TLS success protocol TLSv1.2 cipher ECDHE-RSA-AES128-GCM-SHA256
Tue Dec 3 15:22:44 2019 Info: Start MID 3291517 ICID 5539460
Tue Dec 3 15:22:44 2019 Info: MID 3291517 ICID 5539460 From: <customer@xxx.com>
Tue Dec 3 15:22:44 2019 Info: MID 3291517 ICID 5539460 RID 0 To: <owner@xxx.com>
Tue Dec 3 15:22:44 2019 Info: MID 3291517 IncomingRelay(PROD_TO_BETA): Header Received found, IP 172.20.245.245 being used, SBRS -1.9 country United States
Tue Dec 3 15:22:44 2019 Info: MID 3291517 Message-ID '<mail>'
Tue Dec 3 15:22:44 2019 Info: MID 3291517 Subject "You\\'ve Been Nominated for inclusion with Who\\'s Who"
Tue Dec 3 15:22:44 2019 Info: MID 3291517 SDR: Domains for which SDR is requested: reverse DNS host: Not Present, helo: xxx1.xxx.com, env-from: xxx.com, header-from: xxx.com, reply-to: Not Present
Tue Dec 3 15:22:46 2019 Info: MID 3291517 SDR: Consolidated Sender Reputation: Awful, Threat Category: N/A, Suspected Domain(s) : owner@xxx.com, owner=xxx.com@xxx.com. Youngest Domain Age: unknown for domain: owner@xxx.com
Tue Dec 3 15:22:46 2019 Info: MID 3291517 SDR: Tracker Header : 5Zrl76622ZDGPsS6cByUUXq7LTXXS3/wonoZb5cGe2AbRQKxXE5Fag5SfJuNyzii3UPRVoCasmgBq9G0UrsLt7i/omQxDae82pU/wJbLOD8akDJ7eq7cLFChOcPm0utOmSv9sFJ4K/K1dL4uNiB13e/pXHjGDAmZrKwo7A13/7HTMCZz8PaMgKl7AFKvwVuZc1oVn5OGQr95d0L5x6/ipHZi6/2oKPxMcovolx580SiJ29lJFv7qLjJ8jOlGZCEQOVBnzRHJ7X8wJrZKhGMiLgy
Tue Dec 3 15:22:46 2019 Info: MID 3291517 ready 10011 bytes from <owner@xxx.com>
Tue Dec 3 15:22:46 2019 Info: MID 3291517 Custom Log Entry: MF_URL_Category_all HIT
Tue Dec 3 15:22:46 2019 Info: MID 3291517 matched all recipients for per-recipient policy DEFAULT in the inbound table
Tue Dec 3 15:22:47 2019 Info: MID 3291517 interim verdict using engine: CASE spam positive
Tue Dec 3 15:22:47 2019 Info: MID 3291517 using engine: CASE spam positive
Tue Dec 3 15:22:47 2019 Info: MID 3291517 interim AV verdict using Sophos CLEAN
Tue Dec 3 15:22:47 2019 Info: MID 3291517 antivirus negative
Tue Dec 3 15:22:47 2019 Info: MID 3291517 AMP file reputation verdict : SKIPPED (no attachment in message)
Tue Dec 3 15:22:47 2019 Info: MID 3291517 using engine: GRAYMAIL negative
Tue Dec 3 15:22:47 2019 Info: MID 3291517 Custom Log Entry: SDR_Verdict_matched_Awful_Poor
Tue Dec 3 15:22:47 2019 Info: Start MID 3291519 ICID 0
4. Comandos grep simples para verificar a frequência ou a existência de vereditos específicos.
5. Além disso, os detalhes do registro de mensagens podem ser obtidos com o uso do comando CLI findevent em conjunto com o valor MID.
xxx.com> grep "SDR: Domain Reputation.*Poor" mail_logs
Tue Dec 3 11:07:01 2019 Info: MID 3265844 SDR: Consolidated Sender Reputation: Poor, Threat Category: Spam, Suspected Domain(s) : xxx.com Youngest Domain Age: 21 days for domain: customer@xxx.net
Tue Dec 3 12:57:28 2019 Info: MID 3277401 SDR: Consolidated Sender Reputation: Poor, Threat Category: Spam, Suspected Domain(s) : xxxs.com@xxx.com, Youngest Domain Age: 6 months 29 days for domain: xxxs.com@xxx.com
xxx.com> grep "SDR: Domain Reputation.*Awful" mail_logs
Tue Dec 3 10:24:08 2019 Info: MID 3261075 SDR: Consolidated Sender Reputation: Awful, Threat Category: N/A, Suspected Domain(s) : owner@xxxxxx.us Youngest Domain Age: unknown for domain: owner@xxx.ca
Tue Dec 3 15:18:27 2019 Info: MID 3291182 SDR: Consolidated Sender Reputation: Awful, Threat Category: N/A, Suspected Domain(s) : example.com@xxx.info, xxx@.info. Youngest Domain Age: 1 day for domain: example.com@xxx.info
Esta seção fornece informações que podem ser usadas para o troubleshooting da sua configuração.
2. SDR expirou:
O padrão é 2 segundos e uma configuração máxima de 10 segundos.
Após a transição, o nome de host v2.sds.cisco.com ainda pode estar disponível, mas não pode mais ser otimizado para filtragem de URL e SDR.
Você precisa permitir esses nomes de host e endereços IP no firewall para o tráfego de saída da porta TCP 443.
Nomes de host:
Intervalos de endereços IP:
Estes são os endpoints do Cisco Talos Intelligence Services usados para obter reputação de IP, reputação e categoria de URL e para enviar detalhes dos Logs de serviço.
| Revisão | Data de publicação | Comentários |
|---|---|---|
4.0 |
27-Jul-2026
|
Tradução automática, requisitos de estilo e formatação atualizados. |
3.0 |
01-Jun-2023
|
PII removido.
SEO, Texto Alt, Tradução Automática, Requisitos de Estilo, Gerunds e Formatação Atualizados. |
2.0 |
21-Oct-2021
|
Exemplos corrigidos — continham dados do cliente em tempo real. |
1.0 |
04-Nov-2020
|
Versão inicial |