簡介
本文檔介紹如何配置Beta版思科郵件安全裝置(ESA)以接收生產ESA的複製郵件流以進行測試。
背景資訊
此過程配置Beta ESA偵聽程式、中繼許可權和簡單郵件傳輸協定(SMTP)路由,然後配置生產ESA郵件過濾器以將郵件的BCC副本傳送到Beta ESA,並驗證mail_logs中的傳送。預期結果:beta ESA接受來自生產ESA的複製入站和出站流量以進行測試。
必要條件
環境
- 一個生產思科郵件安全裝置(ESA)和一個測試版ESA。
- Beta ESA偵聽程式:TCP埠25上的公共偵聽程式;TCP埠26上的專用偵聽程式(或僅當其它介面可用時才使用埠25)。 在CES Hosted Beta中,埠587保留用於出站郵件。
- 通過使用生產ESA郵件過濾器(BCC),應用於從生產ESA到Beta ESA的已複製入站和出站郵件流。
需求
需要對ESA GUI和CLI進行管理訪問。
採用元件
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
配置Beta裝置
Beta ESA的監聽程式配置
初始監聽程式配置將在Beta ESA上完成。
- 在GUI中,導航到Network > Listeners。
- 選擇新增監聽程式…….
- 輸入監聽程式名稱並在TCP埠25上配置公共監聽程式。
- 選擇Submit。
- 重複步驟2至4以新增第二個監聽程式。
- 輸入監聽程式名稱並在TCP埠26上配置專用監聽程式。此監聽程式用於出站郵件。僅當為環境配置並提供了其他介面時,才能使用埠25。在CES Hosted Beta中,埠587保留用於出站郵件。
- 提交以將更改儲存到監聽程式。
- 提交以儲存對配置所做的所有更改。
測試版ESA的發件人組
對於中繼流量或出站消息,請為Beta ESA新增適當的IP地址,以便它接受並中繼來自生產ESA的消息。
- 在GUI中,導航到Mail Policies > HAT Overview。
- 選擇相應名稱的中繼發件人組。(通常稱為RELAY或RELAYLIST。)
- 選擇新增發件人…….
- 對於發件人,使用生產ESA的IP地址。
- 根據需要輸入任何管理註釋。
- 提交以儲存對中繼發件人組的更改。
- 提交以儲存對配置所做的所有更改。
適用於Beta ESA的簡易郵件傳輸通訊協定(SMTP)路由
在Beta ESA上配置此SMTP路由。
- 在GUI中,導航到Network > SMTP Routes。
- 如果當前SMTP路由存在,則您需要先選擇它們並刪除,然後再繼續。請務必檢視Beta實驗室設定指南。
- 選擇Add Route...
- 輸入cisco.com作為接收域,輸入USEDNS作為目的地。
- 選擇Submit。
- 重複步驟3至5以新增第二個SMTP路由。
- 輸入ironport.com作為接收域,輸入USEDNS作為目的地。
- 按一下「Submit」。
- 選擇All Other Domains以接收域。
- 為Destination輸入/dev/null。這可以防止從測試版ESA為未配置的任何域路由郵件。
- 選擇Submit。
- 提交以儲存對配置所做的所有更改。
Beta ESA上的SMTP路由如下圖所示。

附註: 新增適當的路由,以根據需要傳送電子郵件以測試終端使用者域。
Beta ESA傳入中繼(可選)
傳入中繼允許Beta ESA評估連線的IP地址並檢索SenderBase信譽得分(SBRS),而不是生產ESA提供的得分。
大多數部署都需要一個躍點。
- 在GUI中,導覽至Network > Incoming Relay。
- 選中Enable覈取方塊。
- 選擇Add Relay。
- 在「Name」欄位中,輸入描述性名稱。
- 在「IP Address」欄位中,輸入將郵件傳送到Beta ESA的生產ESA的IP地址。僅當多個主機傳送郵件時才使用部分主機名。
- 在「Hop」欄位中,輸入1。
- 按一下Submit,然後按一下Commit。
傳入中繼:禁用狀態。
傳入中繼:已啟用狀態,呈白色顯示。
傳入中繼:示例模板
傳入中繼:提交後的摘要檢視。
郵件日誌條目示例:
Mon Apr 8 12:48:28 2019 Info: MID 2422822 IncomingRelay(PROD_hc2881-52): Header Received found, IP 10.11.1.1 being used, SBRS 3.5 country United States
啟用日誌標頭以捕獲郵件日誌中的垃圾郵件判定結果(可選)
- 在GUI中,導航到系統管理>日誌訂閱。
- 選擇頁面底部的Global Settings。
- 在「Headers」部分,選擇Add。
- 輸入X-IronPort-Anti-Spam-Result。
- 選擇Submit。
- 按一下「Commit」。
將垃圾郵件標頭記錄到郵件日誌
Beta端配置結束。
配置生產裝置
注意:您即將對生產ESA進行更改。確保備份當前配置。
- 在Web UI中,導航到系統管理>配置檔案。
- 在「當前配置」部分中,選擇以下選項之一將當前配置備份為檔案:
- 將檔案下載到本地電腦以檢視或儲存。
- 通過電子郵件將檔案傳送到:<your_email_address@domain.com>
- 按一下「Submit」。
生產ESA的SMTP路由
新增SMTP路由以允許從生產ESA到測試版ESA的所有入站和出站電子郵件的密件抄送。在本例中,使用inbound.beta.com和outbound.beta.com。
- 在GUI中,導航到Network > SMTP Routes。
- 選擇Add Route...
- 輸入Receiving Domain的inbound.beta.com。
- 輸入之前為目標主機建立的Beta ESA公共偵聽程式的IP地址。
- 輸入25作為連線埠。
- 選擇Submit。
- 重複步驟2至5以新增第二條路由。
- 輸入Receiving Domain的outbound.beta.com。
- 輸入之前為目標主機建立的Beta ESA專用偵聽程式的IP地址。
- 輸入26作為連線埠。
- 選擇Submit。
- 提交以儲存對配置所做的所有更改。
生產ESA上的SMTP路由如下圖所示。

退回配置檔案建立
退回配置檔案和目標控制配置檔案相結合,可在郵件傳送到Beta主機時,保護生產郵件流免受延遲或失敗的影響。此配置僅適用於測試版消息。
- 從Web UI導航到網路>退回配置檔案>新增退回配置檔案。
- 最大重試次數:15
- 隊列中的最大時間:130
- 每封郵件等待的初始時間:60
- 每封郵件等待的最長時間:60
- 傳送硬退回郵件:否
- 傳送延遲警告消息:否
- 對退回和延遲郵件使用域金鑰簽名:否
- 提交以儲存對此新退回配置檔案的更改。
- 選擇Commit以儲存對配置所做的所有更改。
退回配置檔案建立
註:編號值的配置非常積極,以防止在傳輸中斷到Beta主機時進行傳輸隊列備份。值可修改為首選項。通知設定故意設定為NO,以防止從BCC過濾器傳遞任何使用者通知。
目標控制配置檔案建立
- 從Web UI導航到郵件策略>目標控制>新增目標。
- 目標:inbound.beta.com
- 退回驗證:> 執行地址標籤:否>或預設(否)
- 退回配置檔案:BETA_BOUNCE
- 根據管理員首選項配置其餘值。
- 提交以儲存對此新目標控制配置檔案的更改。
- 重複步驟2至6,然後將outbound.beta.com用於Destination。
- 提交以儲存對此新目標控制配置檔案的更改。
- 提交以儲存對配置所做的所有更改。
新增目標控制配置檔案。
新目標控制配置檔案的摘要檢視。
面向生產ESA的消息過濾器構建
從生產ESA的命令列介面(CLI)建立消息過濾器,將電子郵件的BCC副本傳送到Beta ESA上的相應偵聽程式。
- 導覽至Filters > NEW。
- 複製並貼上此郵件過濾器示例,並根據需要更新值:
bcc-EFT: if sendergroup == "RELAY" {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "outbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
} else {
bcc ("$enveloperecipients", "$Subject", "$EnvelopeFrom", "inbound.beta.com");
log-entry("<=====BCC COPY TO BETA ESA=====>");
}
.
- 返回,直到您返回到CLI主提示符。
- 提交以儲存對配置所做的所有更改。
附註: 根據sendergroup、recv-listener、mail-from或其他可用的規則和語法,限制在郵件過濾器中複製的流量。請參閱《ESA使用手冊》以瞭解完整的消息過濾器規則和過濾器規則摘要。
驗證
使用本節內容,確認組態是否按預期運作。
要驗證Beta ESA是否接受來自生產ESA的電子郵件流量,請從Beta ESA上的CLI運行此命令:
tail mail_logs
Wed Mar 23 17:28:43 2016 Info: New SMTP ICID 2 interface Management (172.18.250.222) address 172.18.250.224 reverse dns host dhcp-172-18-250-224.cisco.com verified yes
Wed Mar 23 17:28:43 2016 Info: ICID 2 RELAY SG RELAY match 172.18.250.1/24 SBRS not enabled
Wed Mar 23 17:28:43 2016 Info: Start MID 2 ICID 2
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 From: <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 ICID 2 RID 0 To: <example@ironport.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 Message-ID '<a033ed$2@9.9.5-038.local>'
Wed Mar 23 17:28:43 2016 Info: MID 2 Subject 'TEST 2'
Wed Mar 23 17:28:43 2016 Info: MID 2 ready 320 bytes from <test@test.com>
Wed Mar 23 17:28:43 2016 Info: MID 2 matched all recipients for per-recipient policy DEFAULT in the outbound table
Wed Mar 23 17:28:43 2016 Info: MID 2 queued for delivery
Wed Mar 23 17:28:43 2016 Info: New SMTP DCID 3 interface 172.18.250.222 address 173.37.93.161 port 25
Wed Mar 23 17:28:43 2016 Info: Delivery start DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: Message done DCID 3 MID 2 to RID [0]
Wed Mar 23 17:28:44 2016 Info: MID 2 RID [0] Response '2.0.0 u2NHSipG018673 Message accepted for delivery'
Wed Mar 23 17:28:44 2016 Info: Message finished MID 2 done
Wed Mar 23 17:28:48 2016 Info: ICID 2 close
Wed Mar 23 17:28:49 2016 Info: DCID 3 close
SMTP通訊在172.18.250.222(Beta裝置)上建立。 流量從172.18.250.224(生產裝置)傳送。
接收通訊的傳送方組是中繼來自網路172.18.250.1/24的中繼流量。
其餘條目顯示TEST 2消息的處理。
在生產ESA上,運行此命令以驗證已處理的MID:
tail mail_logs
生產ESA顯示以下輸出:
Wed Mar 23 14:50:10 2016 Info: MID 242 was generated based on MID 241 by bcc filter 'bcc-EFT'
此輸出確認報文的清晰重複,並顯示該報文按照預期被BCC複製到Beta ESA和測試終端使用者。
疑難排解
如果驗證失敗,請檢視兩個ESA上的監聽程式配置、發件人組條目、SMTP路由、傳入中繼設定和郵件過濾器配置。還要檢視兩台裝置上的mail_logs,以確認連線、中繼和傳送事件。
Additional Information(可選)
您可以使用內容過濾器來幫助區分測試終端使用者的生產和Beta電子郵件流量。
- 在Beta ESA上的Web UI中,導航到Mail Policies > Incoming Content Filters或Mail Policies > Outgoing Content Filters。
- 建立執行Add/Edit Header操作的基本內容過濾器。
- 選擇Submit。
- 導航到Mail Policies > Incoming Mail Policies或Mail Policies > Outgoing Mail Policies。
- 啟用新內容過濾器並將其新增到策略中。
- 選擇Submit。
- 按一下「Commit」以儲存對組態所作的所有變更。
完成此步驟後,Beta ESA上的內容過濾器會顯示,如下圖所示。

在Beta ESA處理電子郵件後,將出現主題行,如下圖所示。

相關資訊