本文檔介紹如何配置郵件安全裝置(ESA)以允許模擬網路釣魚平台活動成功通過。
思科建議您瞭解以下主題:
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
通過模擬網路釣魚平台,管理員可以運行網路釣魚活動以進行安全意識測試。
當Cisco ESA未配置為信任模擬網路釣魚平台主機時,安全掃描和策略控制可以停止活動消息。此行為可能會導致活動失敗或降低模擬的有效性。
為了確保思科ESA不會停止活動消息,請配置專用傳送方組並繞過平台主機的掃描。
1.定位至GUI >郵件策略> HAT概述。
2.建立新的發件人組,並將其繫結到TRUSTED郵件流策略。或者,在GUI > Mail Policies > Mail Flow Policies下使用類似的選項建立新策略。
3.將模擬網路釣魚平台的傳送主機或IP地址新增到此發件人組。如果模擬網路釣魚平台使用較大的IP地址範圍,請新增部分主機名或IP範圍(如果適用)。
4.對BLOCKLIST發件人組之前的發件人組進行排序,以確保靜態匹配該組,而不是SBRS。
5.定位至GUI >「郵件策略」>「郵件流策略」>「受信任」,或定位至新建立的郵件流策略。
6.禁用該受信任策略的所有安全功能,如螢幕截圖所示。

6.提交更改並提交配置。
要確保網路釣魚活動消息不會被思科ESA的任何安全元件阻止,需要進行配置。
1.定位至GUI >郵件策略> HAT概述。
2.建立新的發件人組,並將其繫結到TRUSTED郵件流策略。
3.將模擬網路釣魚平台的傳送主機或IP新增到此發件人組。如果模擬網路釣魚平台具有大範圍的IP,則可以新增部分主機名或IP範圍(如果適用)。
4.對BLOCKLIST Sender組之前的發件人組進行排序,以確保靜態匹配該組,而不是BS。
5.提交並提交這些更改,
6.導航到命令列介面(CLI)。
7.運行過濾器。
8.建立新郵件篩選器。複製語法,針對環境對其進行修改,然後新增過濾器。
skip_engines_for_simulated_phishing:
if (sendergroup == "name_of_the_newly_created_sender_group")
{
insert-header("x-sp", "uniquevalue");
log-entry("Skipped scanning engines for simulated phishing");
skip-spamcheck();
skip-viruscheck();
skip-ampcheck();
skip-marketingcheck();
skip-socialcheck();
skip-bulkcheck();
skip-vofcheck();
skip-filters();
}
.
9.將清單中的郵件過濾器向上排序,以確保其他郵件過濾器(包括跳過過濾器操作)不會跳過該郵件過濾器。
10.按Enter返回主AsyncOS命令提示符。
11.運行commit以儲存更改。
12.不要按Ctrl+C。它清除更改。
13.導航到GUI > Mail Policies > Incoming Content Filters。
14.建立新的傳入內容過濾器。
15.將條件設定為「其他題頭」。
16.配置過濾器以查詢自定義報頭x-sp以及在郵件過濾器中配置的唯一值。
17. 將操作設定為跳過剩餘內容過濾器(最終操作)。
18.將內容過濾器排序為1,以確保其他過濾器不對模擬網路釣魚郵件採取行動。
19.導航到GUI > Mail Policies > Incoming Mail Policies。
20.將內容過濾器分配給所需的策略。
21. 提交並提交更改。
22.開展模擬網路釣魚平台活動。
23.監控mail_logs或Message Tracking,以驗證郵件流和策略規則匹配。
24.預期成果:Cisco ESA接受活動消息,匹配配置的發件人組和過濾器,並繞過為受信任策略配置的掃描操作。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
3.0 |
21-Jul-2026
|
重新認證。 |
2.0 |
22-Dec-2021
|
已更新郵件篩選器以包含包含的規則。包括版本14的更新,以允許通過郵件流策略跳過。 |
1.0 |
29-Apr-2020
|
初始版本 |