本文档介绍在与ESA关联的邮件服务器通信和TLS故障中出现“XXXXXA”的原因。
入站或出站邮件的TLS失败。
在EHLO命令后,思科邮件安全设备(ESA)使用以下命令响应外部邮件服务器:
250-8BITMIME\
250-SIZE 14680064
250 XXXXXXXA
在SMTP会话中使用STARTTLS命令后,ESA使用以下命令响应外部邮件服务器:
500 #5.5.1 command not recognized
STARTTLS的内部测试成功。这意味着绕过防火墙时,STARTTLS工作正常,例如STARTTLS与本地邮件服务器或telnet注入测试。
当防火墙中不允许使用SMTP数据包检测(SMTP和ESMTP检测、SMTP修复协议)和STARTTLS命令时,使用Cisco Pix或Cisco ASA防火墙时通常会出现此问题。
使用各种ESMTP安全协议的早于7.2(3)的Cisco PIX防火墙版本错误地终止连接,因为解释重复报头时存在错误。ESMTP安全协议包括fixup、ESMTP inspect等。
关闭PIX中的所有ESMTP安全功能,或将PIX升级到7.2(3)或更高版本,或两者。由于运行PIX的远程电子邮件目标存在此问题,关闭或建议将其关闭可能不太现实。如果您有机会提出建议,防火墙升级应该可以解决此问题。
部分而非所有问题都是由于邮件信头包含在其他信头中,特别是域密钥和域密钥识别邮件的签名信头。虽然仍有其它情况导致PIX错误地终止SMTP会话并导致传送失败,但是DK和DKIM签名是已知原因之一。
暂时禁用DK或DKIM可以暂时解决此问题,但最佳解决方案是让所有PIX用户升级或禁用这些安全功能。
思科建议所有客户继续使用DKIM签署邮件,并考虑使用此功能(如果尚未使用)。
有关SMTP和ESMTP检测(PIX/ASA 7.x及更高版本),请参阅:
ESMTP TLS 配置:
pix(config)#policy-map global_policy
pix(config-pmap)#class inspection_default
pix(config-pmap-c)#no inspect esmtp
pix(config-pmap-c)#exit
pix(config-pmap)#exit
有关SMTP修正协议,请参阅:
您可以使用show fixup命令查看显式(可配置的)fixup协议设置。可配置协议的默认设置如下:
show fixup
fixup protocol ftp 21
fixup protocol http 80
fixup protocol h323 1720
fixup protocol rsh 514
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
10-Oct-2014
|
初始版本 |