Introducción
Este documento describe cómo aumentar la generación de informes y la retención de datos de seguimiento en el dispositivo de seguridad Cisco Email Security Appliance (ESA) para permitir el solapamiento de datos.
Prerequisites
Cisco recomienda que tenga conocimiento sobre estos temas:
- ESA de Cisco
- Dispositivo de gestión de seguridad de contenido (SMA) de Cisco
Datos de notificación
Cuando un SMA está fuera de línea o es inalcanzable, el ESA comienza a poner en cola los datos de informes. De forma predeterminada, el ESA conserva 100 archivos, cada uno con una duración de 15 minutos. Básicamente, el ESA conserva los datos de los 1500 minutos actuales (15 x 100), lo que equivale a 25 horas. Si el SMA está inactivo durante 30 horas, se perderán los datos de los informes de las primeras 5 horas (30 horas - 25 horas).
Utilice la información de este ejemplo para aumentar el número de archivos que se conservan en el ESA:
example.com> reportingconfig
Choose the operation you want to perform:
- MAILSETUP - Configure reporting for the ESA.
- MODE - Enable centralized or local reporting for the ESA.
[]> mailsetup
SenderBase timeout used by the web interface: 2 seconds
Sender Reputation Multiplier: 3
The current level of reporting data recording is: unlimited
No custom second level domains are defined.
Legacy mailflow report: Disabled
Choose the operation you want to perform:
- SENDERBASE - Configure SenderBase timeout for the web interface.
- MULTIPLIER - Configure Sender Reputation Multiplier.
- COUNTERS - Limit counters recorded by the reporting system.
- THROTTLING - Limit unique hosts tracked for rejected connection reporting.
- TLD - Add customer specific domains for reporting rollup.
- STORAGE - How long centralized reporting data will be stored on the C-series
before being overwritten.
- LEGACY - Configure legacy mailflow report.
[]> storage
While in centralized mode the C-series will store reporting data for the
M-series to collect. If the M-series does not collect that data then
eventually the C-series will begin to overwrite the oldest data with
new data.
A maximum of 24 hours of reporting data will be stored.
How many hours of reporting data should be stored before data loss?
[24]> 30
Datos de rastreo
Del mismo modo, cuando el SMA está fuera de línea o es inalcanzable, el ESA comienza a poner en cola los datos de seguimiento. El ESA conserva 60 archivos, cada uno con una duración de tres minutos. Por lo tanto, el ESA conserva los datos de los últimos 180 minutos (60 x 3). Se perderán todos los datos de seguimiento que no se hayan recuperado del ESA y tengan más de tres horas de antigüedad.
Utilice la información de este ejemplo para aumentar el número máximo de archivos de seguimiento:
example.com> trackingconfig
Choose the operation you want to perform:
- MODE - Set whether tracking is run on box or centralized.
[]> storage
While in centralized mode the C-series will store tracking data for the
M-series to collect. If the M-series does not collect that data then
eventually the C-series will begin to overwrite the oldest data with new
data.
A maximum of 60 files are presently stored. This means a maximum of 3 hours
will be stored, though depending on load that time may be smaller.
How many files should be stored before data loss?
[60]> 500
Información Relacionada