Einleitung
In diesem Dokument wird der Unterschied zwischen "Empfang abgebrochen" und "Empfang abgebrochen vom Absender" aus den E-Mail-Protokollen und der Nachrichtenverfolgung im Zusammenhang mit der Cisco E-Mail Security Appliance (ESA) und der Cisco Security Management Appliance (SMA) beschrieben.
Was bedeutet "Empfang abgebrochen" in den Mail-Protokollen?
"MID XXX Receiving aborted" zeigt an, dass die Verbindung von der empfangenden Seite durch ein Netzwerkproblem beendet wurde, oder dass der Sender die Verbindung abrupt geschlossen hat. "MID XXX" ist die Nachrichten-ID der Nachricht, die nicht erfolgreich eingefügt werden konnte. In vielen Fällen wird der Datenverkehr durch ein Firewall- oder SMTP-fähiges Sicherheitsgerät unterbrochen.
Das folgende Beispiel zeigt einen Remote-Client, der eine SMTP-Verbindung mit der ESA herstellt, gefolgt vom Schließen der Verbindung unter der Anwendungsschicht, was in der Regel dann der Fall ist, wenn die Appliance ein vorzeitiges TCP-[FIN]-Flag oder ein Zurücksetzen der Verbindung empfängt:
Thu Aug 14 11:04:31 2014 Info: New SMTP ICID 10293 interface Management
(192.168.0.199) address 192.168.0.200 reverse dns host ns.example.com verified no
Thu Aug 14 11:04:31 2014 Info: ICID 10293 RELAY SG RELAY_SG match 192.168.0.200
SBRS not enabled
Thu Aug 14 11:04:51 2014 Info: Start MID 1404 ICID 10293
Thu Aug 14 11:04:51 2014 Info: MID 1404 ICID 10293 From: <user@domain.com>
Thu Aug 14 11:05:00 2014 Info: MID 1404 ICID 10293 RID 0 To: <end_user@example.com>
Thu Aug 14 11:05:36 2014 Info: ICID 10293 lost
Thu Aug 14 11:05:36 2014 Info: Message aborted MID 1404 Receiving aborted
Thu Aug 14 11:05:36 2014 Info: Message finished MID 1404 aborted
Thu Aug 14 11:05:36 2014 Info: ICID 10293 close
Es kann auch einfach bedeuten, dass das "Timeout für nicht erfolgreiche eingehende Verbindungen" erreicht wurde, das standardmäßig fünf Minuten beträgt und für den Listener konfiguriert wurde. Dies tritt auf, wenn keine Daten gesendet wurden, bevor das Timeout erreicht ist:
Wed Aug 20 22:20:07 2014 Info: Start MID 1558778 ICID 3875465
Wed Aug 20 22:20:07 2014 Info: MID 1558778 ICID 3875465 From: <sndr@xyz.com>
Wed Aug 20 22:20:07 2014 Info: MID 1558778 ICID 3875465 RID 0 To:
Wed Aug 20 22:25:07 2014 Info: Message aborted MID 1558778 Receiving aborted
Wed Aug 20 22:25:07 2014 Info: Message finished MID 1558778 aborted
Was bedeutet "Empfang abgebrochen vom Absender" in den Mail-Protokollen?
"MID XXX Receiving aborted by sender" gibt an, dass die Absenderseite ein "quit" vor "data" gesendet hat, um eine SMTP-Konversation zu beenden. "MID XXX" ist die Nachrichten-ID der Nachricht, die nicht erfolgreich eingefügt werden konnte.
Das folgende Beispiel zeigt einen Remote-Client, der eine SMTP-Verbindung mit der ESA herstellt, gefolgt vom clientseitigen Schließen der Verbindung auf Anwendungsebene mit dem SMTP-Befehl "quit":
Thu Aug 14 13:08:49 2014 Info: New SMTP ICID 10318 interface Management
(192.168.0.199) address 192.168.0.200 reverse dns host ns.example.com verified no
Thu Aug 14 13:08:49 2014 Info: ICID 10318 RELAY SG RELAY_SG match 192.168.0.200
SBRS not enabled
Thu Aug 14 13:08:56 2014 Info: Start MID 1412 ICID 10318
Thu Aug 14 13:08:56 2014 Info: MID 1412 ICID 10318 From: <user@domain.com>
Thu Aug 14 13:09:03 2014 Info: MID 1412 ICID 10318 RID 0 To: <end_user@example.com>
Thu Aug 14 13:09:06 2014 Info: Message aborted MID 1412 Receiving aborted by sender
Thu Aug 14 13:09:06 2014 Info: Message finished MID 1412 aborted
Thu Aug 14 13:09:06 2014 Info: ICID 10318 close
Fehlerbehebung
Zugehörige Informationen