本文描述如何解決錯誤「無法掃描類別=消息錯誤,無法掃描原因=存檔錯誤:已超出思科ESA中未存檔檔案「 」的總大小限制。
思科建議您瞭解以下主題:
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。在將任何更改應用於生產網路之前,請審查更改的潛在影響。
當帶有附件的郵件到達郵件處理管道(即進行附件掃描的ESA階段)中的高級惡意軟體防護(AMP)時,ESA會嘗試分析附件。ESA還檢查郵件標頭是否符合要求建議(RFC)2045(RFC 2045)。 如果郵件不完全符合,ESA仍會盡力嘗試解析附件。
接下來,ESA檢查附件是否為歸檔檔案。如果是,ESA會嘗試將其解包。ESA評估多個因素以估計未壓縮的大小並確保歸檔檔案有效。ESA還會檢測可疑檔案,例如高度壓縮的檔案。
如果雲信譽查詢中沒有可用的檔案信譽判定結果,並且檔案符合分析標準,則ESA會隔離該檔案並將其上傳到AMP沙盒(即基於雲的檔案分析環境)。
然後,ESA開啟與AMP伺服器的連線,上傳檔案,並等待判定更新,如下圖所示:

ESA根據以下情形提供判定:
高度壓縮的檔案(如CSV、XML和TXT)可能會超過硬編碼到ESA的最大檔案大小。壓縮演算法(如Lempel-Ziv)生成數位地圖,計算整個文檔中的字元數量和位置。此過程可以生成非常小的歸檔檔案大小。
相反,包含圖形或格式(如PDF、JPG和PNG)的檔案不會以相同方式壓縮。因此,它們通常保持接近其原始檔案大小。
ESA記錄壓縮附件的AMP不可掃描判定結果,原因為「存檔錯誤:已超出未存檔檔案的大小總限制。"
附件是一個壓縮的存檔,其擴展超出了ESA對未存檔檔案總大小硬編碼的限制。高度可壓縮的檔案型別(例如CSV、XML和TXT)可以生成在解壓縮時顯著擴展的小型存檔,這可能觸發「無法掃描」的判定。
根據所需的處理使用以下選項之一:使用者通知,或包含和審查。顯示的驗證步驟有助於確定要使用的選項。
要確認條件,請找到上述型別的郵件日誌條目。
郵件日誌條目示例:
Info: The attachment could not be scanned. File Name = 'ACTS Chopped ISO 88591 encod_NoSchema.XML.zip', MID = 226, SHA256 = 7efa6154b7519872055cff10a69067dcad88562f708b284a390a9abcf5e99b8f, Unscannable Category = Message Error, Unscannable Reason = Archive Error: Exceeded the total size limit of the unarchived files
附註:當郵件傳遞必須繼續,但收件人需要收到明確警告(AMP未分析附件)時,請使用此選項。

附註:當必須包含郵件以便進行進一步分析而不是將其傳遞給收件人時,請使用此選項。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
29-Oct-2019
|
初始版本 |