Introducción
Este documento describe los pasos para solucionar el problema de conectividad de Exchange 2013 (o anterior) con Secure Email Gateway (SEG) después de actualizar a la versión 15.0.
Componentes Utilizados
Exchange 2013 o posterior.
SEG versión 15.0.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Problema
Después de actualizar el SEG a la versión 15.0, no se establece la conectividad entre los servidores Exchange anteriores a 2013. Si marca tophosts desde CLI, puede ver que el dominio está marcado como desactivado (*)
mx1.cisco.com > tophosts
Sort results by:
1. Active Recipients
2. Connections Out
3. Delivered Recipients
4. Hard Bounced Recipients
5. Soft Bounced Events
[1]> 1
Status as of: Sun Sep 03 11:44:11 2023 -03
Hosts marked with '*' were down as of the last delivery attempt.
Active Conn. Deliv. Soft Hard
# Recipient Host Recip. Out Recip. Bounced Bounced
1* cisco.com 118 0 0 0 507
2* alt.cisco.com 94 0 226 0 64
3* prod.cisco.com 89 0 0 0 546
En Mail_logs, puede ver fallas de conexión al dominio con la razón del error de red.
Thu Aug 29 08:16:21 2023 Info: Connection Error: DCID 4664840 domain: cisco.com IP: 10.0.0.1 port: 25 details: [Errno 0] Error interface: 10.0.0.2 reason: network error
En la captura de paquetes, puede ver que el servidor Exchange cierra la conexión con el paquete FIN, inmediatamente después de la negociación TLS.
Solución
Confirme que el servidor Exchange está en la versión 2013 o anterior, luego puede utilizar esta cadena de cifrado como una solución alternativa para permitir que el SEG se conecte a esos servidores antiguos. Esto permite enviar correo hasta que Exchange se pueda actualizar a una versión admitida actualmente.
ECDH+aRSA:ECDH+ECDSA:DHE+DSS+AES:AES128:AES256:!SRP:!AESGCM+DH+aRSA:!AESGCM+RSA:!aNULL:!eNULL:!DES:!3DES:!IDEA:!RC2:-IDEA:-aNULL:-EXPORT:!DHE-RSA-AES256-SHA:!DHE-RSA-AES128-CCM:!DHE-RSA-AES256-CCM:!ECDHE-ECDSA-CAMELLIA128-SHA256:!ECDHE-RSA-CAMELLIA128-SHA256:!ECDHE-ECDSA-CAMELLIA256-SHA384:!ECDHE-RSA-CAMELLIA256-SHA384:!ECDHE-ECDSA-AES128-CCM:!ECDHE-ECDSA-AES256-CCM
Puede introducirlo a través de la interfaz de línea de comandos (CLI) o de la interfaz gráfica de usuario (GUI) web.
En la CLI:
mx1.cisco.com> sslconfig
Choose the operation you want to perform:
- GUI - Edit GUI HTTPS ssl settings.
- INBOUND - Edit Inbound SMTP ssl settings.
- OUTBOUND - Edit Outbound SMTP ssl settings.
- VERIFY - Verify and show ssl cipher list.
- OTHER_CLIENT_TLSV10 - Edit TLS v1.0 for other client services.
- PEER_CERT_FQDN - Validate peer certificate FQDN compliance for Alert Over TLS, Outbound SMTP, updater and LDAP.
- PEER_CERT_X509 - Validate peer certificate X509 compliance for Alert Over TLS, Outbound SMTP, updater and LDAP.
[]> outbound
Enter the outbound SMTP ssl method you want to use.
1. TLS v1.1
2. TLS v1.2
3. TLS v1.0
[2]>
Enter the outbound SMTP ssl cipher you want to use.
[!aNULL:!eNULL]> ECDH+aRSA:ECDH+ECDSA:DHE+DSS+AES:AES128:AES256:!SRP:!AESGCM+DH+aRSA:!AESGCM+RSA:!aNULL:!eNULL:!DES:!3DES:!IDEA:!RC2:-IDEA:-aNULL:-EXPORT:!DHE-RSA-AES256-SHA:!DHE-RSA-AES128-CCM:!DHE-RSA-AES256-CCM:!ECDHE-ECDSA-CAMELLIA128-SHA256:!ECDHE-RSA-CAMELLIA128-SHA256:!ECDHE-ECDSA-CAMELLIA256-SHA384:!ECDHE-RSA-CAMELLIA256-SHA384:!ECDHE-ECDSA-AES128-CCM:!ECDHE-ECDSA-AES256-CCM
.....
Hit enter until you are back to the default command line.
mx1.cisco.com> commit
En la GUI:
Paso 1. Elija en la pestaña System Administration.
Paso 2. Seleccione en Configuración SSL.
Paso 3. Seleccione el botón Edit Settings.
Paso 4. Cambie los Cifrados SSL SMTP salientes para utilizar la cadena proporcionada en este artículo.
Paso 5. Envíe y confirme los cambios.
Información Relacionada
Guía del usuario de AsyncOS 15.0: Administración del sistema
Modificar los métodos y cifrados utilizados con SSL/TLS en el ESA
Id. de error de Cisco CSCwh48138: error de entrega de correo electrónico ESA 15.0 en TLS con Exchange 2013