Introduction
Ce document décrit quand un dispositif de sécurité de la messagerie électronique (ESA) de Cisco rencontre des erreurs de « dépassement de délai » lors de la tentative de création ou de connexion d'un cluster, si les enregistrements de pointeur DNS (PTR) ne sont pas disponibles, et comment contourner le problème.
Conditions préalables
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
- AsyncOS pour Email Security version 8.0 et ultérieure
Informations générales
Lorsque vous utilisez Cluster Communication Security (CSS) ou Secure Shell (SSH) pour joindre le cluster avec l'adresse IP, l'enregistrement PTR est requis, sinon l'ESA affichera des erreurs « timed out » et la jointure du cluster échouera.
Il peut arriver que des modifications d'enregistrements DNS ne soient pas possibles ou autorisées afin de créer correctement des enregistrements PTR.
Les situations suivantes peuvent s'appliquer :
- Les adresses IP des appliances utilisent des adresses IP internes
- Il n'existe aucun enregistrement PTR pour les deux appliances
- Le DNS racine ou le DNS local ne peut pas résoudre les deux noms d’hôtes locaux
- Impossible de modifier ou de modifier le DNS racine ou le DNS local
- Les ports 22 (SSH) et 222 (CSS) sont ouverts des deux côtés
- Obtention d'erreurs de dépassement du délai d'attente des deux côtés
- Impossible de configurer NXDOMAIN sur le DNS racine pour ces adresses IP
Configurer
Il existe une solution de contournement qui utilise l'ESA local comme source DNS. À partir de l'interface CLI de l'appliance, ajoutez une résolution DNS locale. Par exemple, si l'appliance esa1.example.com (192.168.10.1) et esa2.example.com (192.168.10.2) pour lesquelles l'enregistrement PTR ne peut pas être résolu, procédez comme suit :
esa1.example.com> dnsconfig
Choose the operation you want to perform:
- NEW - Add a new server.
- EDIT - Edit a server
- DELETE - Remove a server
- SETUP - Configure general settings.
[]> new
Currently using the local DNS cache servers:
1. Priority: 0 192.168.1.53
Do you want to add a new local DNS cache server or an alternate domain server?
1. Add a new local DNS cache server.
2. Add a new alternate domain server.
[]> 2
Please enter the domain this server is authoritative for. (Ex: "com").
[]> 2.10.168.192.in-addr.arpa [enter the in-addr-arpa which serves as PTR, in this example for esa2]
Please enter the fully qualified hostname of the DNS server for the domain
"1.10.10.10.in-addr.arpa".
(Ex: "dns.example.168.192.in-addr.arpa").
[]> esa1.example.com [enter the hostname of the ESA you are configuring this on]
Please enter the IP address of machinea.example.com.
[]> 192.168.10.1 [enter the IP of the ESA you are configuring this on]
esa2.example.com> dnsconfig
Choose the operation you want to perform:
- NEW - Add a new server.
- EDIT - Edit a server
- DELETE - Remove a server
- SETUP - Configure general settings.
[]> new
Currently using the local DNS cache servers:
1. Priority: 0 192.168.1.53
Do you want to add a new local DNS cache server or an alternate domain server?
1. Add a new local DNS cache server.
2. Add a new alternate domain server.
[]> 2
Please enter the domain this server is authoritative for. (Ex: "com").
[]> 1.10.168.192.in-addr.arpa [enter the in-addr-arpa which serves as PTR, in this example esa1]
Please enter the fully qualified hostname of the DNS server for the domain
"1.10.10.10.in-addr.arpa".
(Ex: "dns.example.168.192.in-addr.arpa").
[]> esa2.example.com [enter the hostname of the ESA you are configuring this on]
Please enter the IP address of machinea.example.com.
[]> 192.168.10.2 [enter the IP of the ESA you are configuring this on]
Appuyez sur <Entrée> jusqu'à ce que vous arriviez à l'invite principale et que vous exécutiez commit pour enregistrer et activer les modifications de configuration.
Remarque : dans les exemples ci-dessus, le domaine saisi ci-dessus pour Veuillez saisir le domaine pour lequel ce serveur fait autorité est la recherche DNS inverse ou l'adresse IP 192.168.10.1 et 192.168.10.2. Assurez-vous que les adresses IP sont configurées on esa1.example.com et esa2.example.com et accessibles.