本文檔介紹如何控制思科ESA上的電子郵件欺騙,以及如何為允許傳送欺詐電子郵件的使用者建立例外。
您的郵件安全裝置(ESA)必須處理傳入和傳出郵件,並使用RELAYLIST的標準配置將郵件標籤為傳出。
使用的特定元件包括:
本文檔中的資訊基於任何AsyncOS版本的ESA。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
Cisco ESA上預設啟用欺騙。允許其他域代表您傳送郵件有幾個正當的理由。 一個常見的示例是,ESA管理員想要通過在傳送欺騙郵件之前隔離這些郵件來控制欺騙郵件。
要採取特定操作,如隔離偽造的電子郵件,您必須首先檢測偽造的電子郵件。
郵件欺騙是指偽造郵件頭以使郵件看起來來自某人或其他實際來源。電子郵件欺騙是網路釣魚和垃圾郵件活動中使用的一項策略,因為人們更可能在認為電子郵件是由合法來源傳送時開啟該電子郵件。
您想要篩選具有信封發件人(Mail-From)和友好發件人(From)信頭的郵件,該信封發件人在電子郵件地址中包含您自己的某個傳入域。
實施本文中提供的郵件過濾器時,偽裝郵件會使用標頭進行標籤,內容過濾器則用於對標頭執行操作。要新增例外,只需將發件人IP新增到MY_TRUSTED_SPOOF_HOSTS中。
範例: 
為要在ESA上禁用欺騙的所有域建立詞典:
範例:

接下來,您需要建立郵件過濾器,以便利用剛建立的詞典「VALID_INTERNAL_DOMAINS」:
mark_spoofed_messages:
if(
(mail-from-dictionary-match("VALID_INTERNAL_DOMAINS", 1))
OR (header-dictionary-match("VALID_INTERNAL_DOMAINS","From", 1)))
AND ((sendergroup != "RELAYLIST")
AND (sendergroup != "MY_TRUSTED_SPOOF_HOSTS")
)
{
insert-header("X-Spoof", "");
}
新增其他標頭
標題名稱:X欺騙
標頭存在單選按鈕


最後,您需要將欺騙異常(IP地址或主機名)新增到MY_TRUSTED_SPOOF_HOSTS發件人組。
範例:

傳送測試消息,指定其中一個域作為信封發件人。通過對郵件執行郵件跟蹤來驗證過濾器是否按預期工作。預期的結果是郵件被隔離,因為您尚未為允許欺騙的發件人建立任何例外。
Thu Apr 23 07:09:53 2015 Info: MID 102 ICID 9 RID 0 To: <xxxx_xxxx@domain.com>
Thu Apr 23 07:10:07 2015 Info: MID 102 Subject 'test1'
Thu Apr 23 07:10:07 2015 Info: MID 102 ready 177 bytes from <user_1@example.com>
Thu Apr 23 07:10:07 2015 Info: MID 102 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Apr 23 07:10:11 2015 Info: MID 102 interim verdict using engine: CASE spam negative
Thu Apr 23 07:10:11 2015 Info: MID 102 using engine: CASE spam negative
Thu Apr 23 07:10:11 2015 Info: MID 102 interim AV verdict using Sophos CLEAN
Thu Apr 23 07:10:11 2015 Info: MID 102 antivirus negative
Thu Apr 23 07:10:12 2015 Info: MID 102 quarantined to "Policy" (message filter:quarantine_spoofed_messages)
Thu Apr 23 07:10:12 2015 Info: Message finished MID 102 done
欺騙例外發件人是上面過濾器中引用的發件人組中的IP地址。
之所以引用RELAYLIST,是因為它被ESA用於傳送出站郵件。由RELAYLIST傳送的郵件通常是出站郵件,如果不包括此項,則會產生誤報,或者由上面的過濾器隔離出站郵件。
新增到MY_TRUSTED_SPOOF_HOSTS的欺騙異常IP地址的郵件跟蹤示例。預期的操作是傳送,而不是隔離。(此IP允許偽裝)。
Thu Apr 23 07:25:57 2015 Info: Start MID 108 ICID 11
Thu Apr 23 07:25:57 2015 Info: MID 108 ICID 11 From: <user_1@example.com>
Thu Apr 23 07:26:02 2015 Info: MID 108 ICID 11 RID 0 To: <user_xxxx@domain.com>
Thu Apr 23 07:26:10 2015 Info: MID 108 Subject 'test2'
Thu Apr 23 07:26:10 2015 Info: MID 108 ready 163 bytes from <user_1@example.com>
Thu Apr 23 07:26:10 2015 Info: MID 108 matched all recipients for per-recipient policy DEFAULT in the inbound table
Thu Apr 23 07:26:10 2015 Info: MID 108 interim AV verdict using Sophos CLEAN
Thu Apr 23 07:26:10 2015 Info: MID 108 antivirus negative
Thu Apr 23 07:26:10 2015 Info: MID 108 queued for delivery
Thu Apr 23 07:26:10 2015 Info: Delivery start DCID 16 MID 108 to RID [0]
Thu Apr 23 07:26:11 2015 Info: Message done DCID 16 MID 108 to RID [0]
Thu Apr 23 07:26:11 2015 Info: MID 108 RID [0] Response '2.0.0 t58EVG9N031598 Message accepted for delivery'
Thu Apr 23 07:26:11 2015 Info: Message finished MID 108 done
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
09-Jun-2023
|
已新增Alt文本。已更新標題、簡介、PII、SEO、法律免責宣告、機器翻譯、樣式要求和格式。 |
1.0 |
23-Sep-2015
|
初始版本 |