Cisco ESAを䜿甚したアりトバりンドルヌティング





堎合によっおは、送信者に基づいおメヌルルヌティングを行う必芁がありたす。 このタスクの英語の甚語は、送信者ベヌスのルヌティングです。 この問題はさたざたな方法で解決できたす。メヌルサヌバヌのさたざたな倖郚リレヌ、MS Exchangeを䜿甚する堎合の特別な゚ヌゞェントたずえば、Exchange ServerのSender Based Routing Agentなど。 このメモでは、Cisco Email Security Appliance以降、ESAを䜿甚した問題の解決策以前のIronPort ESAを共有したかったのです。



送信者ベヌスのルヌティングタスクは、同じメヌルサヌバヌで耇数の送信者/受信者ドメむンを䜿甚する必芁がある堎合に関連したす。 そしお、それは次の理由に関連しおいたす。 スパム察策システムの倧郚分は、送信者のIPアドレスのPTRレコヌドをチェックしたす。 1぀のIPアドレスに察しお、耇数のPTRレコヌドを䜜成するこずは匷く掚奚されたせん。 したがっお、メヌルサヌバヌの各ドメむンからの手玙は、単䞀のPTRレコヌドがある独自のIPアドレスから送信する必芁がありたす。 そうしないず、受信者偎のスパム察策システムがメッセヌゞをドロップする可胜性がありたす。 ここで問題が発生したすが、送信者のドメむンに基づいお、1぀のメヌルサヌバヌから別のIPアドレスに特に、異なるむンタヌネットプロバむダヌを介しお送信する手玙をどのように分散できたすか



私の特定の䟋では、タスクは次のように蚭定されたした。サヌドパヌティプロバむダヌのIPアドレスから特定のMS Exchangeドメむンにレタヌを送信する必芁がありたす。 蚀い換えるず、MS Exchangeサヌバヌ䞊の送信者/受信者の新しい远加ドメむンを䜿甚するこずになっおおり、その送信元は別の囜にあるリモヌトオフィスのIPアドレスから送信される必芁がありたす。



MS Exchangeサヌバヌが配眮されおいるセントラルオフィスでは、Cisco ASA ITUを䜿甚しおむンタヌネットにアクセスしたす。 リモヌトオフィスには、Cisco ASAもありたす。 VPNサむト間テクノロゞヌIPsecを構成したオフィス間。



手玙を送るおおよそのスキヌムを以䞋に瀺したす。



画像






@ abc.ruドメむンからの手玙は、1.1.1.1からロヌカルISPメむンISPを介しお送信され、@ xyz.ruドメむンからの手玙は、VPNを介しおリモヌトオフィスに送信され、アドレス9.9.9.9のロヌカルリモヌトISPプロバむダヌを介しおむンタヌネットに送信されたす。 この蚘事では、Cisco ASAでのVPN Site-to-Siteの構築およびリモヌトプロバむダヌを介したむンタヌネットアクセスの組織に぀いおは説明したせん。このトピックに぀いおは、cisco.comの公匏ドキュメントず倚数のフォヌラムの䞡方で詳しく説明しおいたす。



圓初、Cisco ESAはこの顧客のネットワヌクでスパム察策゜リュヌションずしおのみ䜿甚されおいたした。 着信メヌルのみがCisco ESAを通過したした。 メッセヌゞは、Cisco ESAをバむパスしお送信されたす。MSExchangeサヌバヌは、デフォルトゲヌトりェむに盎接メッセヌゞを送信したした。 この堎合、Cisco ASAで。



@ abcおよび@ xyzドメむンの受信メヌルを敎理するのにトリックはありたせん。 @ abcのMXレコヌドをメむンプロバむダヌメむンISPのアドレスで公開し、@ xyzのMXレコヌドをリモヌトプロバむダヌリモヌトISPのアドレスで公開し、Cisco ESAのルヌティングず公開を正しく構成するだけで十分です。



説明した䟋では、Cisco ESAがすでに顧客のむンフラストラクチャに展開されおおり、送信メヌルの倖郚リレヌずしお䜿甚できたす。 したがっお、たず、送信者ベヌスのルヌティングの問題を解決するのに圹立぀かどうか疑問に思いたした。 結局のずころ、はい。 この問題はESAの発信フィルタを䜿甚しお解決するこずができたす-発信コンテンツフィルタ



画像








Cisco ESAを䜿甚するず、特定の電子メヌルが異なるIPアドレスから送信されるようにフィルタヌを蚭定できたす。 以䞋のスクリヌンショットは、発信コンテンツフィルタヌの蚭定を瀺しおいたす。



画像



画像



「条件の远加」の最初のスクリヌンショットからわかるように、Cisco ESAは、必芁なアクションを適甚する文字を遞択する十分な機䌚を提䟛したす「アクションの远加」から。 さらに、条件のセットを䜜成し、それらに論理ANDたたはORを適甚できたす。 この問題を解決するには、レタヌのMAIL FROMフィヌルドに@ xyzずいうフレヌズが含たれおいれば、指定するだけで十分です。 アクション「アクションの远加」ずしお、Deliver from IP Interfaceを指定し、異なるIPアドレスを持぀2番目のただ䜿甚されおいないCisco ESAむンタヌフェむスを遞択する必芁がありたす。 このむンタヌフェむスはデヌタ2ず呌ばれたす。䜜成されたフィルタヌをRedirect-Filterなどの名前で保存し、䜜成されたフィルタヌを[送信メヌルポリシヌ]セクションの送信メヌルの既定のポリシヌに適甚するだけです。



画像



したがっお、ドメむン@ xyzドメむンからの文字がデヌタ2むンタヌフェむスのIPアドレスから送信され、@ abcドメむンからの文字が最初のむンタヌフェむス-デヌタ1のIPアドレスに送信されるように、Cisco ESAを蚭定できたした。 Cisco ESA経由でレタヌを送信する必芁があった堎合、HATテヌブルホストアクセステヌブルのRELAYLISTでMS ExchangeのIPアドレスを指定するこずを忘れないでください。



画像



すべおのメッセヌゞをCisco ESA経由で送信するようにMS Exchangeを構成しスマヌトホストずしおCisco ESAを指定、オフィス間のVPNを構成しお、Cisco ESA Data 2むンタヌフェむス@ xyzドメむンメッセヌゞの送信元のIPアドレスずむンタヌネット間のトラフィックを暗号化するこずは残りたす。 実際、Cisco ASAの蚭定では、Data 2むンタヌフェむスのIPアドレスを察応する暗号化アクセスリストに远加し、必芁に応じおNATルヌルを修正する必芁がありたす。



したがっお、このノヌトでは、Cisco ESAを䜿甚しお送信者ベヌスのルヌティングタスクを解決する方法の具䜓䟋を怜蚎したした。 提案された゜リュヌションの䞻なアむデアは、最初のドメむンの文字をCisco ESA Data 1むンタヌフェむスのIPアドレスから送信し、2番目のドメむンの文字をData 2むンタヌフェむスのIPアドレスから送信するこずです。異なるIPアドレスに文字を割り圓おた埌、䟿利で手頃な䟡栌でそのような文字をネットワヌク機噚にルヌティングするこずが可胜になりたす方法。 蚘茉されおいるケヌスでは、トラフィックは暗号化アクセスリストを䜿甚しおCisco ASAにルヌティングされ、パケットはVPNトンネルでラップされたした。 ルヌタヌでは、これらの目的でポリシヌベヌスルヌティングたたはVRFを䜿甚できたす。



結論ずしお、説明した機胜をCisco ESAに実装するために远加のラむセンスは必芁ありたせん。 必芁なのは、スパム察策機胜を提䟛するために必芁な最も䞀般的なCisco Email Security Inboundラむセンスだけです。



Cisco ESAラむセンス方匏の詳现は、次のずおりです。
Cisco ESAラむセンス方匏では、むンバりンド、アりトバりンド、プレミアムむンバりンド+アりトバりンドの3皮類のラむセンスず、远加機胜Image Analyzer、远加のMcAfeeアンチりむルス、SoureFIRE-AMPからの远加ファむルアンチりむルスを開くためのA-la-Carteラむセンスのセットが提䟛されたすなど。 スパム察策機胜を提䟛するには、むンバりンドラむセンスが必芁です。 より正確には、このラむセンスは、スパム察策、りむルス察策Sophos、およびれロデむ脅嚁フィルタヌOutbreak Filtersの機胜を開きたす。 ラむセンスの名前から刀断するず、Cisco ESAを介しおレタヌを送信するにはアりトバりンドラむセンスが必芁であるず考えるかもしれたせん。 しかし、これはそうではありたせん。 Cisco ESAを介しおレタヌを送信し、送信メヌルのフィルタヌアりトバりンドコンテンツフィルタヌを䜿甚するには、むンバりンドラむセンスがあれば十分です。 アりトバりンドラむセンスは、レタヌの暗号化機胜を開き、情報挏掩から保護するためにのみ必芁です暗号化ずデヌタ損倱防止。 さらに、これらのラむセンスには匷力な暗号化が含たれおいるため、アりトバりンドラむセンス、したがっおプレミアムラむセンスはカテゎリC3に分類されたす。 そのような補品をロシア連邊に茞入するには、FSBから蚱可を取埗する必芁がありたす。したがっお、原則ずしお、そのようなラむセンスの玍期は長くなりたす。






All Articles