Einleitung
In diesem Dokument werden häufig gestellte Fragen zur Konfiguration der Transport Layer Security (TLS) auf der E-Mail Security Appliance (ESA) beschrieben.
Was ist TLS?
Wie in RFC 3207 definiert, ist "TLS eine Erweiterung des SMTP-Dienstes, die es einem SMTP-Server und -Client ermöglicht, die Transportschichtsicherheit zu verwenden, um eine private, authentifizierte Kommunikation über das Internet bereitzustellen. TLS ist ein beliebter Mechanismus zur Verbesserung der TCP-Kommunikation mit Datenschutz und Authentifizierung." Die STARTTLS-Implementierung auf der ESA bietet Datenschutz durch Verschlüsselung. Es ermöglicht Ihnen, ein X.509-Zertifikat und einen privaten Schlüssel von einem Zertifizierungsstellendienst zu importieren oder ein selbstsigniertes Zertifikat zu verwenden.
Was ist erforderlich, um TLS auf der ESA zu aktivieren?
Die folgenden Schritte sind erforderlich, um TLS zu aktivieren:
-
Erhalt von Zertifikaten
-
Installieren von Zertifikaten auf der ESA
-
Aktivieren Sie TLS auf dem System für den Empfang, die Zustellung oder beides
Hinweis: Die ESA enthält ein Demonstrationszertifikat für Testzwecke. Das Demozertifikat ist nicht sicher und wird nicht für die allgemeine Verwendung empfohlen.
Weitere Informationen finden Sie unter Installationsanforderungen für ESA-Zertifikate.
Wie wird TLS für den Empfang aktiviert?
Die folgenden Schritte sind erforderlich, damit TLS von Remote-Hosts mit dem öffentlichen ESA-Listener (Receiving) kommunizieren kann. Aktivieren Sie TLS in der Host Access Table (HAT) des Listeners, der mit Remote-Hosts kommuniziert:
- Wechseln Sie zu GUI: Mail-Policys > Mail Flow-Policys
- Wählen Sie im Dropdown-Menü auf der Seite Mail Flow Policies (Mail-Fluss-Richtlinien) den Listener aus, mit dem Remote-Hosts eine Verbindung herstellen.
- Aktivieren Sie TLS für eine oder mehrere Mail Flow Policies (E-Mail-Fluss-Richtlinien), indem Sie auf den Richtliniennamen klicken und unten auf der Seite "Edit Policy" (Richtlinie bearbeiten) das Kontrollkästchen TLS verwenden aktivieren.
Weitere Informationen finden Sie unter How to enable TLS for inbound connection encryption on ESA listener? (Aktivieren von TLS für die Verschlüsselung eingehender Verbindungen auf dem ESA-Listener).
Wie wird TLS für die Bereitstellung aktiviert?
Die folgenden Schritte sind erforderlich, um TLS für die Übermittlung an Hosts in Remote-Domänen zu aktivieren.
- Wechseln Sie zu GUI: Mail-Policys > Zielsteuerelemente
- Fügen Sie ein neues Ziel für die Domäne hinzu, für die Sie TLS verwenden möchten.
- Legen Sie das Parallelitätslimit, das Empfängerlimit und das Bounce-Profil fest, oder akzeptieren Sie die Standardwerte.
- TLS-Einstellung für die Domäne (
No
, Preferred
, oder Required
) anwenden
Weitere Informationen finden Sie unter How do I control TLS negotiation on delivery.
Wie kann ich feststellen, ob die ESA TLS verwendet?
Die ESA-E-Mail-Protokolle enthalten Einträge für erfolgreiche und fehlgeschlagene TLS-Verbindungen. Sie können Befehlszeilentools wie grep verwenden, um nach bestimmten Protokolleinträgen zu suchen. Sie können Systemwarnungen auch dann konfigurieren, wenn TLS-Verbindungen fehlschlagen. Verwenden Sie hierzu die GUI: System Administration > Alerts (Systemverwaltung > Warnungen) oder den CLI alertconfig-Befehl.
Weitere Informationen finden Sie unter Ermitteln, ob die ESA TLS für die Zustellung oder den Empfang verwendet
Weitere Informationen finden Sie im Kapitel Verschlüsseln der Kommunikation mit anderen MTAs im Benutzerhandbuch zu Cisco AsyncOS für E-Mail.
Zugehörige Informationen