Introducción
Este documento describe cómo resolver problemas de entrega y conexión cuando se habilita la cuarentena centralizada de políticas, virus y brotes.
Componentes Utilizados
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
- Dispositivo de seguridad de correo electrónico (ESA) con AsyncOS 8.1 o posterior
- Dispositivo de administración de seguridad (SMA) con AsyncOS 8.0 o posterior
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). If your network is live, make sure that you understand the potential impact of any command.
Antecedentes
La característica de cuarentenas de brotes, virus y políticas centralizadas (PVO) se introdujo en AsyncOS 8.0 (ESA) / 8.1 (SMA). Esta característica tiene requisitos de conectividad de red adicionales y plantea nuevos retos para la solución de problemas.
Comprender la comunicación
- La comunicación CPQ utiliza SMTP, pero con algunos comandos adicionales para transferir metadatos
- El SMA escuchará las conexiones en la interfaz y el puerto definidos en Servicios centralizados -> Cuarentenas de brotes, virus y políticas. De forma predeterminada, el puerto es 7025, pero el usuario administrador puede haberlo cambiado.
- El ESA escuchará las conexiones en la interfaz y el puerto definidos en Servicios de seguridad -> Cuarentenas de brotes, virus y políticas. De nuevo, de forma predeterminada, el puerto es 7025, pero el usuario administrador puede haberlo cambiado.
- El SMA también utiliza SSH (a través del cliente de comandos) para obtener información de configuración de los ESA. En particular, esto se usa cuando el SMA entrega correos electrónicos liberados al ESA. El SMA usará SSH para consultar la configuración del ESA y determinar a qué interfaz/puerto entregar el correo electrónico liberado.
Receptores
Resolución de problemas de entrega de ESA a SMA
- Verifique que el ESA pueda conectarse al SMA en el puerto y la interfaz configurados. Esto se puede hacer usando telnet. Si la comunicación es exitosa, debe obtener un banner 220.
- El ESA tendrá un objeto de destino llamado 'the.cpq.host', que contiene mensajes mientras están en cola para su entrega al SMA. Puede ver esto usando 'tophosts' o Monitor -> Estado de entrega. No puede utilizar 'hoststatus' con él, pero puede utilizar 'show recipient' y 'deleterecipients' si es necesario.
Resolución de problemas de entrega de SMA a ESA
- Verifique que el SMA pueda conectarse al ESA en el puerto y la interfaz configurados. De nuevo, puede utilizar telnet y verá el banner 220 si tiene éxito.
- Al utilizar clústeres, es importante que la interfaz definida en el nivel de clúster en Servicios de seguridad -> Cuarentenas de brotes, virus y políticas exista para todos los dispositivos en el nivel de equipo. (marque Red -> Interfaces IP).
- El SMA tendrá un objeto de destino llamado 'the.cpq.release.host' que contiene los mensajes liberados mientras están en cola para su entrega al ESA. Puede ver esto usando 'tophosts'. Parece que esto no funciona con 'hoststatus' o 'showrecipient', y no he probado 'deleterecipients' con él, pero probablemente tampoco funciona.
- También puede haber problemas con la comunicación SSH entre el SMA y el ESA. Estos problemas no siempre están necesariamente basados en la red, por ejemplo en CSCus29647 un componente interno del SMA deja de funcionar. Los problemas como estos se mostrarán normalmente como errores de aplicación en los registros de correo y, por lo general, se pueden resolver reiniciando el SMA.
TLS/certificados
Archivo de registro
- Si el SMA tiene una suscripción a los registros de correo (de forma predeterminada), puede revisar los registros de correo para recopilar información adicional.
- Los eventos de recepción de CPQ tendrán este aspecto tanto para los mensajes que se ponen en cuarentena en el SMA como para los mensajes liberados al ESA
New CPQ ICID 12345 interface Management (10.10.10.1) address 10.10.20.1 reverse dns host unknown verified no
- Puede buscar estos eventos mediante grep, por ejemplo: grep "CPQ ICID" mail_logs
- Los eventos de entrega de CPQ, tanto los que se ponen en cuarentena desde ESA como los que se liberan de la cuarentena desde SMA, son similares a cualquier otra entrega, con la excepción de que el puerto personalizado aparece en la lista y algunas líneas incluyen el término "cuarentena de política centralizada". Ejemplo:
Fri Sep 13 15:08:02 2013 Info: New SMTP DCID 12345 interface 10.10.20.1 address 10.10.10.1 port 7025
Fri Sep 13 15:08:02 2013 Info: DCID 12345 TLS success protocol TLSv1 cipher RC4-SHA the.cpq.host
Fri Sep 13 15:08:02 2013 Info: Delivery start DCID 12345 MID 23456 to RID [0] to Centralized Policy Quarantine
Fri Sep 13 15:08:02 2013 Info: Message done DCID 12345 MID 23456 to RID [0] (centralized policy quarantine)
Fri Sep 13 15:08:07 2013 Info: DCID 12345 close
- Puede encontrar estos eventos usando grep para buscar el puerto, por ejemplo: grep "port 7025" mail_logs
El botón 'Activar' de ESA está desactivado
Al intentar activar el PVO en el ESA, es posible que el botón 'Activar' esté atenuado, a pesar de que se haya completado toda la configuración previa. Cuando el ESA muestra la página PVO, se comunica con el SMA a través del puerto 7025 para verificar que la configuración está lista para ser habilitada. Si esta comunicación falla, el botón 'Activar' se desactivará. Puede resolver este problema como cualquier comunicación ESA -> SMA del puerto 7025 mediante el engrase del "puerto 7025" en el ESA. Para obtener más información, consulte la nota técnica que se incluye en Información relacionada.
Información Relacionada