المقدمة
يوضح هذا المستند كيفية التحكم في تفاوض أمان طبقة النقل (TLS) عند التسليم على جهاز أمان البريد الإلكتروني (ESA).
وكما هو محدد في RFC 3207، فإن "TLS هو ملحق لخدمة SMTP يسمح لخادم SMTP والعميل باستخدام أمان طبقة النقل لتوفير اتصال خاص ومصادق عبر الإنترنت. TLS هي آلية شائعة لتحسين إتصالات TCP باستخدام الخصوصية والمصادقة.
تمكين TLS عند التسليم
يمكنك طلب STARTTLS لتسليم البريد الإلكتروني إلى مجالات معينة باستخدام أي من الطريقتين الموضحتين في هذا المستند:
- أستخدم الأمر CLI destinationConfig.
- من واجهة المستخدم الرسومية (GUI) أختر سياسات البريد > عناصر التحكم في الوجهة.
يسمح لك الأمر destination control (عناصر تحكم الوجهة) بتحديد خمسة إعدادات مختلفة ل TLS لمجال محدد عند تضمين مجال ما. بالإضافة إلى ذلك، يمكنك تحديد ما إذا كان التحقق من صحة المجال ضروريا أم لا.
تعريفات إعداد TLS
إعداد TLS |
المعنى |
افتراضي |
الإعداد الافتراضي ل TLS الذي يتم تعيينه عند إستخدام صفحة عناصر تحكم الوجهة أو الأمر destinationConfig -> الفرعي الافتراضي المستخدم للاتصالات الصادرة من المنصت إلى عامل نقل الرسائل (MTA) للمجال. يتم تعيين القيمة "الافتراضي" إذا قمت بالإجابة على لا على السؤال: "هل ترغب في تطبيق إعداد TLS محدد لهذا المجال؟ " |
1 - لا |
لا يتم التفاوض على TLS للاتصالات الصادرة من الواجهة إلى MTA للمجال. |
2 - مفضل |
يتم التفاوض على TLS من واجهة ESA إلى MTA (MTA) للمجال. ومع ذلك، إذا فشل تفاوض TLS (قبل تلقي إستجابة 220)، تستمر معاملة SMTP "في الخفاء" (غير المشفرة). لا توجد محاولة للتحقق مما إذا كانت الشهادة قد نشأت من مرجع مصدق موثوق به. إذا حدث خطأ بعد تلقي إستجابة 220، فلن تعود معاملة SMTP إلى مسح النص. |
3. مطلوب |
يتم التفاوض على TLS من واجهة ESA إلى MTA (آت) للمجال. لم يتم إجراء أية محاولة للتحقق من شهادة المجال. إذا فشل التفاوض، فلن يتم إرسال أي بريد إلكتروني من خلال الاتصال. إذا نجح التفاوض، يتم تسليم البريد عبر جلسة عمل مشفرة. |
4. مفضل (تحقق) |
يتم التفاوض على TLS من ESA إلى MTA (MTA) للمجال. يحاول الجهاز التحقق من شهادة المجال.يمكن تحقيق ثلاث نتائج:
- يتم التفاوض على TLS ويتم التحقق من الشهادة. يتم تسليم البريد عبر جلسة عمل مشفرة.
- يتم التفاوض على TLS، ولكن لم يتم التحقق من الشهادة. يتم تسليم البريد عبر جلسة عمل مشفرة.
- لم يتم إجراء اتصال TLS، وبالتالي لم يتم التحقق من الشهادة. يتم تسليم رسالة البريد الإلكتروني بنص عادي.
|
5. مطلوب (تحقق) |
يتم التفاوض على TLS من ESA إلى MTA (MTA) للمجال. يلزم التحقق من شهادة المجال. وهناك ثلاث نتائج محتملة:
- يتم التفاوض على اتصال TLS ويتم التحقق من الشهادة. يتم تسليم رسالة البريد الإلكتروني عبر جلسة مشفرة.
- يتم التفاوض على اتصال TLS، ولكن لم يتم التحقق من الشهادة من قبل مرجع ثقة (CA). لم يتم تسليم البريد.
- لا يتم التفاوض على اتصال TLS. لم يتم تسليم البريد.
|
6. مطلوب - التحقق من المجالات المستضافة |
الفرق بين TLS مطلوب - التحقق وTLS مطلوب - التحقق من وجود خيارات المجال المستضاف في عملية التحقق من الهوية. الطريقة التي تتم بها معالجة الهوية المقدمة ونوع المعرفات المرجعية المسموح باستخدامها، تصنع فرقا حول النتيجة النهائية. يتم اشتقاق الهوية المقدمة أولا من ملحق subjectAltName من النوع dNSName. إذا لم يكن هناك تطابق بين dNSName وأحد الهويات المرجعية المقبولة (REF-ID)، يفشل التحقق بغض النظر عن وجود CN في حقل الموضوع ويمكن أن يمر بالمزيد من التحقق من الهوية. يتم التحقق من صحة CN المستمد من حقل الموضوع فقط عندما لا تحتوي الشهادة على أي من ملحق subjectAltName من النوع dNSName. يرجى مراجعة عملية التحقق من TLS لأمان البريد الإلكتروني من Cisco للحصول على مزيد من المعلومات. |
تمكين TLS على واجهة المستخدم الرسومية
- أختر Montior > عناصر تحكم الوجهة.
- طقطقة يضيف غاية.
- قم بإضافة مجال الوجهة في حقل الوجهة.
- حدد أسلوب دعم TLS من القائمة المنسدلة دعم TLS.
- انقر فوق إرسال لإرسال التغييرات.
تمكين TLS على واجهة سطر الأوامر
يستخدم هذا المثال الأمر destinationConfig لطلب إتصالات TLS والمحادثات المشفرة للمجال example.com. لاحظ أن هذا المثال يوضح أن TLS مطلوب لمجال يستخدم شهادة العرض التوضيحي المثبتة مسبقا على الجهاز. يمكنك تمكين TLS باستخدام شهادة الإيضاح لأغراض الاختبار، ولكنه غير آمن ولا يوصى به للاستخدام العام.
يتم تعيين القيمة "الافتراضي" إذا قمت بالإجابة على لا على السؤال: "هل ترغب في تطبيق إعداد TLS محدد لهذا المجال؟ " إذا أجبت بنعم، أختر لا، مفضلأو مطلوب.
ESA> destconfig
Choose the operation you want to perform:
- SETUP - Change global settings.
- NEW - Create a new entry.
- EDIT - Modify an entry.
- DELETE - Remove an entry.
- DEFAULT - Change the default.
- LIST - Display a summary list of all entries.
- DETAIL - Display details for one destination or all entries.
- CLEAR - Remove all entries.
- IMPORT - Import tables from a file.
- EXPORT - Export tables to a file.
[]> new
Enter the domain you wish to configure.
[]> example.com
Choose the operation you want to perform:
- SETUP - Change global settings.
- NEW - Create a new entry.
- EDIT - Modify an entry.
- DELETE - Remove an entry.
- DEFAULT - Change the default.
- LIST - Display a summary list of all entries.
- DETAIL - Display details for one destination or all entries.
- CLEAR - Remove all entries.
- IMPORT - Import tables from a file.
- EXPORT - Export tables to a file.
[]> new
Enter the domain you wish to configure.
[]> example.com
Do you wish to configure a concurrency limit for example.com? [Y]> N
Do you wish to apply a messages-per-connection limit to this domain? [N]> N
Do you wish to apply a recipient limit to this domain? [N]> N
Do you wish to apply a specific TLS setting for this domain? [N]> Y
Do you want to use TLS support?
1. No
2. Preferred
3. Required
4. Preferred - Verify
5. Required - Verify
6. Required - Verify Hosted Domains
[1]> 3
You have chosen to enable TLS. Please use the 'certconfig' command to
ensure that there is a valid certificate configured.
Do you wish to apply a specific bounce verification
address tagging setting for this domain? [N]> N
Do you wish to apply a specific bounce profile to this domain? [N]> N
Do you wish to apply a specific IP sort preference to this domain? [N]> N
There are currently 3 entries configured.
Choose the operation you want to perform:
- SETUP - Change global settings.
- NEW - Create a new entry.
- EDIT - Modify an entry.
- DELETE - Remove an entry.
- DEFAULT - Change the default.
- LIST - Display a summary list of all entries.
- DETAIL - Display details for one destination or all entries.
- CLEAR - Remove all entries.
- IMPORT - Import tables from a file.
- EXPORT - Export tables to a file.
[]> list
Rate Bounce Bounce IP Version
Domain Limiting TLS Verification Profile Preference
=========== ======== ======= ============ ========= ============
example.com Default On Default Default Default
(Default) On Off Off (Default) Prefer IPv6