簡介
本文檔介紹思科郵件安全裝置(ESA)上的常見配置錯誤。
環境
- 產品:思科電子郵件安全裝置(ESA)
- 軟體:AsyncOS for ESA(版本因部署而異)
- 範圍:將此指南應用於入站和出站郵件策略(如果適用);請在進行更改之前檢視每個部分。
必要條件
- 對ESA的管理訪問(GUI或CLI)
- 能夠稽核郵件日誌和郵件跟蹤以進行驗證
- 如果使用基於SBRS的發件人組,則啟用信譽服務SenderBase信譽得分SBRS
- 瞭解主機訪問表(HAT)在郵件策略評估之前對連線主機進行分類,這將影響後續控制如何應用
一般驗證
- 使用Monitor > Overview和郵件跟蹤,確認預期的發件人組分類、策略匹配以及更改後的傳遞結果。「成功」表示更改後會顯示預期的發件人組、策略和傳遞結果。
- 在收緊信譽或過濾設定後,監控7-144天的隔離和誤報,並根據需要針對已知業務合作夥伴進行調整。
郵件安全裝置(ESA)上的常見配置錯誤
使用這些檢查可以識別和更正郵件安全裝置(ESA)上的常見配置錯誤。 每個子部分使用一致的問題、原因、解決方法和驗證模式,以便快速診斷並糾正問題。
主機存取表(HAT)
症狀
- 由於基於信譽的發件人組過於寬鬆,因此接受垃圾郵件。
- 由於連線控制過於嚴格,合法郵件被限制或阻止。
原因
- 發件人組配置有不適當的SenderBase信譽得分(SBRS)範圍或域名系統(DNS)驗證設定。
解析
- 請勿向允許清單中新增正的SBRS值(例如+5或+7)。對於基於SBRS的允許清單,僅使用從9.0到10.0的分數,並通過郵件跟蹤進行驗證。
- 僅在需要時配置未知發件人清單和DNS驗證功能。如果不需要,請禁用UNKNOWNLIST、Envelope SenderDNS Verification和Connecting HostDNS Verification。
附註:ESA使用者介面將舊術語UNKNOWNLIST用於未知發件人清單。
- 要避免每個策略設定不一致,請配置全域性預設值:選擇Mail Policies > Mail Flow Policies > Default Policy Parameters,並在其中設定郵件大小和其他預設引數。
- 為大多數發件人設定合理的預設最大連線值(例如3),並將其應用為新郵件流策略的預設值;根據需要為已知的高容量發件人調整。
- 根據您的風險承受能力配置阻止清單SBRS範圍。在許多部署中,阻止SBRS -10.0到–2.0會導致誤報率較低。通過報文跟蹤進行驗證,並針對業務合作夥伴進行調整。
政策
症狀/影響
- 郵件被意外掃描或隔離,因為非預設郵件策略會覆蓋全域性預設值。
- 出站郵件會觸發不必要的反垃圾郵件/爆發過濾器操作,從而增加處理時間和誤報。
- 郵件顯示為空白,因為受感染的附件已被刪除,並且郵件正文僅包含刪除的內容。
原因
- 非預設策略會重複或覆蓋預設的Anti-Spam、Anti-Virus、Content Filter或Outbreak Filter設定,而無需特定要求。
- 出站策略應用以入站為中心的掃描功能。
解析
- 適用於收件人的名稱郵件策略(例如Inbound_Executive)以及他們所採取的操作的名稱內容過濾器(例如Q_basic_attachments和Dspoferss)。
- 對於非預設策略,請選擇Use Default Settings for Anti-Spam、Anti-Virus、Content Filters和Outbreak Filters(除非需要記錄的例外)。
- 清除丟棄感染病毒的附件覈取方塊,避免傳送包含可能顯示為空白的已去除內容的郵件。
- 對於出站防病毒操作,請通知發件人而不是收件人。
- 在出站郵件策略上禁用爆發過濾器和反垃圾郵件,除非存在顯式出站使用案例。
驗證
- 使用郵件跟蹤確認目標郵件策略已匹配,並且預設掃描設定將繼承到預期位置。
- 傳送受控出站測試消息,並確認除非通過異常配置,否則未應用反垃圾郵件/爆發過濾器。
傳入中繼
症狀
- 內部郵件伺服器被視為外部發件人,這可能會導致意外的限制、過濾或基於信譽的操作。
原因
- 內部郵件伺服器IP地址或網路未配置為傳入中繼,或者傳入中繼功能被禁用。
- 內部中繼主機未分類為專用HAT傳送方組,這可能導致意外的連線限制或目錄收集攻擊防禦(DHAP)行為。
解析
- 在GUI中,選擇Mail Policies > Incoming Relays,然後新增內部郵件伺服器IP地址或網路。
- 確保啟用傳入中繼功能(不要只向表中新增條目)。
- 為上列允許清單中的內部中繼建立專用主機訪問表(HAT)發件人組以便報告。如果適用,請配置無速率限制和目錄收集攻擊防禦(DHAP),同時根據需要啟用反垃圾郵件和防病毒掃描。DHAP限制簡單郵件傳輸協定(SMTP)會話期間無效收件人列舉嘗試。
- 如果基於非中繼流量的信譽丟棄郵件,請新增一個郵件過濾器,在需要時對中繼郵件應用等效處理。範例:
Drop_Low_Reputation_Relayed_Mail:
if reputation <= -2.0
{ drop(); }
驗證
- 在Monitor > Overview中,確認內部伺服器不再顯示為不受信任的外部發件人。
- 在郵件跟蹤/郵件日誌中,確認應用了預期的發件人組(例如,內部中繼發件人組)。
附註:如果重新注入郵件(例如,通過入站策略重新處理使用者間郵件),請根據需要排除過濾器中的重新注入介面。重新注入通過策略評估傳送回郵件,因此過濾器可以再次匹配同一郵件,除非排除該介面。
DNS
症狀
- DNS解析程式選擇或拆分:DNS配置導致傳遞失敗、SMTP事務緩慢或基於信譽的DNS檢查失敗。
環境
- 適用於需要公共DNS解析、僅內部DNS解析或內部域和服務水準分割DNS的部署。
症狀
- 消息跟蹤顯示MX、AAA、PTRR或與信譽相關的查詢的DNSlookup失敗/超時。
- 由於重複的DNS重試,郵件傳遞延遲。
原因
- ESA配置為使用無法解析所需公共記錄、所需內部記錄或兩者都解析的解析器。
- 水準分割DNS根據源網路為同一域返回不同的答案,對於內部域或服務是必需的,但未實現。
解析
根據ESA解析記錄的位置配置域名系統(DNS)解析:公共Internet、內部專用域或同時使用兩者:
1.當ESA主要需要公共DNS記錄且策略允許時,使用公共遞迴解析器。
2.當ESA必須解析僅內部區域、內部郵件交換(MXX)記錄、輕型目錄訪問協定(LDAPP)記錄或其他專用服務時,請使用內部DNS或水準分割DNS。
3.當裝置主要解析Internet郵件記錄,並且沒有內部專用區域或策略限制時,公共DNS是合適的。
必要時使用內部DNS或拆分DNS
- 僅限內部的域
- InternalMXX記錄
- 水準分割DNS(根據源網路為同一域提供不同的答案)
- 合規性或安全策略需要內部遞迴解析器
- 路由所需的專用DNS區域
- 輕型目錄訪問協定(LDAPP)所需的專用DNS區域
- ESA使用的內部服務所需的專用DNS區域
驗證
- 確認ESA可以解析所需的公共主機和內部主機名(如果適用),並且基於DNS的郵件傳送和信譽檢查成功進行郵件跟蹤。
郵件和內容過濾器
最常見的錯誤是在不需要匹配條件時將其新增到篩選器中。
- 空白條件:如果過濾器必須為給定郵件策略中的每個郵件運行時,請將此條件留空。
- 評估行為:在asyncOS消息過濾器中,空條件計算結果為true,因此過濾器在到達它的每個消息上運行。
- 範圍:通過將過濾器附加到適當的傳入或傳出郵件策略來控制範圍。
- Order:郵件過濾器按順序評估郵件屬性和操作。內容過濾器的作用域通常由呼叫它們的郵件策略來確定。
範例:
- 當目標是針對特定使用者或組時,通常不需要在郵件過濾器中使用rcpt-to條件。優先使用基於收件人的傳入郵件策略,並在要求完全對映到收件人或收件人組時將內容過濾器應用到該策略。為策略匹配無法表示需求的異常保留rcpt-to條件。
- 如果目的是阻止特定連線型別,則丟棄連線之前測試其存在通常是多餘的。將過濾器配置為直接刪除目標附件型別;僅當需要不同操作(具體取決於是否存在附件)時,才使用附件存在測試。
- 僅當郵件必須繞過其餘篩選器時,才使用deliver()。deliver()操作停止進一步的過濾器處理,然後傳遞消息;要傳遞郵件而不跳過其餘篩選器,請不要配置顯式傳遞()操作(應用隱式傳遞)。
開放中繼預防
症狀/影響
- 第三方中繼測試報告裝置接受格式錯誤或危險的收件人地址。
- Publicblocklists列出傳送IP,因為SMTP地址解析允許常用於驗證開放中繼的模式。
原因
- 簡單郵件傳輸協定SMTP地址解析和字元處理允許無效的地址格式(例如,雙@號)或地址文字,這些字元是直接寫入地址而非域名的IP地址。
解析
某些服務會測試消息傳輸代理(MTA)是否接受可能表示開放中繼條件的錯誤地址。配置嚴格的解析和拒絕行為,以便ESA在SMTP會話期間拒絕這些地址。
- 在ALLOWLIST前新增用於報告的中繼測試源的專用HAT發件人組。配置無速率限制和無目錄收集攻擊防禦(DHAP)(如果適用),同時根據需要保持啟用反垃圾郵件和防病毒。
- 啟用Strict Address Parsing(預設設定為Loose)以防止地址中出現雙@符號。
- 拒絕(不刪除)無效字元以防止接受格式錯誤的地址。
- 拒絕(不接受)地址文字,並輸入以下字元:*%!\\/?
驗證
- 運行外部中繼測試並確認ESA在SMTP會話期間拒絕格式錯誤的收件人地址。
- 使用郵件跟蹤確認已匹配中繼測試發件人組,並且郵件已按照預期的掃描設定進行處理。
相關資訊
修訂記錄
| 修訂 |
發佈日期 |
意見 |
3.0 |
01-Sep-2026
|
重新認證。 |
1.0 |
13-Oct-2014
|
初始版本 |