Einleitung
Wenn Sie TLS zur Übermittlung von E-Mails über eine Cisco E-Mail Security Appliance (ESA) verwenden, können Sie die Zertifikatsüberprüfung entweder mit der Option "Verifizieren" oder der Option "Gehostete Verifizierung" durchführen. Dies ist ein wichtiger Aspekt bei der sicheren Zustellung von E-Mails über TLS, und es ist wichtig zu wissen, wie diese Überprüfung durchgeführt wird.
Welcher Algorithmus wird für die Zertifikatsüberprüfung auf der Cisco E-Mail Security Appliance (ESA) verwendet?
Es gibt zwei Algorithmen: einen für die Option "Verifizieren" und einen für die Option "Gehostete Verifizierung". In der Regel wird die Option "Gehostete Überprüfung" empfohlen, da sie mit einer größeren Anzahl von Szenarien kompatibel ist.
Hintergrundinformationen
- Diese Dokumentation basiert auf AsyncOS 8.0.1 und höheren Versionen. Frühere Versionen von AsyncOS haben möglicherweise ein etwas anderes Verhalten.
- Sofern nicht anders angegeben, werden Platzhalterübereinstimmungen unterstützt
- Jeder Algorithmus wird beendet, nachdem eine erfolgreiche Übereinstimmung gefunden wurde und die nachfolgenden Prüfungen nicht ausgewertet wurden.
- Der CLI-Befehl tlsverify verwendet den Befehl "Verify Algorithm".
Definitionen
- CN: Dies ist der Common Name, Teil des Zertifikatsthemas.
- SAN: Dies ist die Erweiterung für den alternativen Antragstellernamen für X.509. Bei Verwendung in diesem Dokument beziehen wir uns speziell auf alle DNS-Namen, die im SAN-Feld enthalten sind.
- E-Mail-Domäne: Dies ist der Domänenteil der E-Mail-Adresse des Empfängers. Wenn Sie beispielsweise an 'user@example.com' senden, lautet die E-Mail-Domäne 'example.com'.
- MX-Hostnamen: Dies sind die Hostnamen der MX-Datensätze der E-Mail-Domäne.
- PTR-Hostname: Dies ist der Hostname, der von einer DNS-PTR-Suche der IP-Adresse zurückgegeben wird, mit der die ESA eine Verbindung herstellt.
- SMTP-Route-Hostnamen: Wenn für dieses Ziel eine SMTP-Route konfiguriert ist, wird dieser Hostname in der SMTP-Route verwendet.
Gehosteter Verifizierungsalgorithmus
- Wenn das Zertifikat SAN-Attribute enthält, werden nur diese verwendet, und der CN wird ignoriert. Der CN wird nur verwendet, wenn das Zertifikat keine SAN-Attribute enthält. Dies entspricht RFC 6125.
- Das Zertifikat wird mit der E-Mail-Domäne abgeglichen.
- Das Zertifikat wird mit allen vorhandenen SMTP-Route-Hostnamen abgeglichen.
- Das Zertifikat wird mit dem/den MX-Hostnamen abgeglichen.
- Wenn keine der vorherigen Prüfungen erfolgreich durchgeführt wurde, schlägt die Überprüfung fehl.
Algorithmus überprüfen
- SAN-Attribute werden mit der E-Mail-Domäne abgeglichen.
- Der CN wird mit der E-Mail-Domäne abgeglichen.
Hinweis: Platzhalterübereinstimmungen werden nicht unterstützt.
- Die SAN-Attribute werden mit dem PTR-Hostnamen verglichen.
- Wenn keine der vorherigen Prüfungen erfolgreich durchgeführt wurde, schlägt die Überprüfung fehl.