Introduzione
In questo documento viene descritto come identificare e risolvere l'avviso Limite di caricamento raggiunto su Email Security Appliance (ESA) quando si usa Advanced Malware Protection (AMP).
Prerequisiti
Requisiti
Cisco raccomanda la conoscenza di base dei seguenti argomenti:
Componenti usati
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
- ESA con AsyncOS 12.0 o versione successiva
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Premesse
Quando la funzione AMP è attivata sull'ESA, essa esegue una o entrambe le seguenti funzioni principali:
Durante l'analisi dei file, specifici allegati verranno caricati in ThreatGrid per il sandboxing e l'analisi.
Comprendere l'avviso "Limite di caricamento raggiunto"
Verifica messaggi può mostrare messaggi di posta elettronica non analizzati da AMP perché hanno raggiunto il limite di caricamento.
Esempio
02 Dec 2019 14:11:36 (GMT +01:00) Message 12345 is unscannable by Advanced Malware Protection engine. Reason: Upload Limit Reached
Nel nuovo modello dei limiti di esempio di ThreatGrid, questi limiti sono il numero di esempi che i dispositivi possono caricare per l'analisi dei file per organizzazione. Tutti i dispositivi integrati (WSA, ESA, CES, FMC e così via) e AMP for Endpoints hanno diritto collettivamente a 200 campioni al giorno, indipendentemente dal numero di dispositivi.
Nota: questo contatore non viene reimpostato giornalmente ma funziona come un periodo di rollover di 24 ore.
Esempio
In un cluster di 4 ESA con un limite di caricamento di 200 campioni, se ESA1 carica 80 campioni alle 10:00 di oggi, solo 120 campioni in più possono essere caricati tra le 4 ESA (limite condiviso) da oggi alle 10:01 a domani alle 10:00 quando vengono rilasciati i primi 80 slot.
Come si può controllare il numero di campioni che le ESA hanno caricato nelle ultime 24 ore?
ESA: passare a Monitoraggio >>Report di analisi file AMP e controllare la sezione File caricati per l'analisi.
SMA: passare a E-mail > Reporting > Analisi file AMP report e controllare la sezione File caricati per l'analisi.
Nota: se il report di analisi dei file AMP non mostra dati accurati, consultare la sezione Dettagli analisi file nel cloud incompleti nella Guida dell'utente.
Avviso: per ulteriori informazioni, fare riferimento all'ID bug Cisco CSCvm10813.
In alternativa, è possibile eseguire un comando grep dalla CLI per contare il numero di file caricati. Questa operazione deve essere eseguita su ciascun accessorio.
Esempio
grep "Dec 20.*File uploaded for analysis" amp -c
grep "Dec 21.*File uploaded for analysis" amp -c
È possibile utilizzare le espressioni regolari PCRE per far corrispondere la data e l'ora.
Come è possibile estendere il limite di caricamento?
Contattare l'account manager o il tecnico commerciale Cisco.
Informazioni correlate