Introdução
Este artigo descreve como identificar e permitir temporariamente servidores de e-mail com SenderBase Reputation Score (SBRS) ruim por meio do Email Security Appliance (ESA).
Informações de Apoio
A filtragem de reputação do remetente é a primeira camada de proteção contra spam, permitindo que você controle as mensagens que chegam pelo gateway de email com base na confiabilidade do remetente, conforme determinado pelo SBRS. Os servidores de email com SBRS ruim podem ter suas conexões rejeitadas ou suas mensagens devolvidas, com base em suas preferências.
Problema
Um servidor de e-mail se conecta ao ESA e é relatado como SBRS ruim e os e-mails são atrasados devido a uma resposta SMTP 554 recebida pelo servidor de conexão.
Resposta de exemplo 554:
-----Original Message-----
From: Mail Delivery System [mailto:Mailer-Daemon@example.domain.com]
Sent: 25 April 2013 23:23
To: user@companyx.com
Subject: Mail delivery failed: returning message to sender
This message was created automatically by mail delivery software.
A message that you sent could not be delivered to one or more of its
recipients. This is a permanent error. The following address(es) failed:
person@example.domain.com
SMTP error from remote mail server after initial connection:
host gatekeeper.companyx.com [195.195.195.1]: 554-gatekeeper1.companyx.com
554 Your access to this mail system has been rejected due to the sending
MTA's poor reputation. If you believe that this failure is in error, please
contact the intended recipient via alternate means.
[an error occurred while processing this directive]
Solução
Identificar o servidor de email SBRS ruim
Use a interface de linha de comando (CLI), pois o rastreamento de mensagens da interface gráfica do usuário (GUI) não registra conexões rejeitadas por padrão.
Observação: o rastreamento de conexões rejeitadas pode ser ativado em GUI > Serviços de segurança > Rastreamento de mensagens > Ativar "Tratamento de conexões rejeitadas"
Use grep no domínio para obter todos os dados de registro relacionados nesse domínio. Para esta saída, o domínio de exemplo usado é test.com:
myesa.local> grep "test.com" mail_logs
Info: New ICID 1512 to Management (10.0.0.1) from 198.51.100.1 connecting host reverse DNS hostname: smtp1.
test.com
Info: MID 6531
ICID 1512 From: test@test.com
[an error occurred while processing this directive]
Em seguida, gere o ICID (Incoming Connection ID, ID de conexão de entrada) para extrair as informações do host de e-mail. O ICID is logging é usado para revelar todas as informações como: endereço IP do host de envio, o nome de host DNS verificado (se disponível), correspondência de grupo de remetente e a pontuação SBRS associada:
myesa.local> grep "ICID 1512" mail_logs
Tue Mar 10 12:04:29 2015 Info: New SMTP ICID 1512 interface Management (10.0.0.1) address 198.51.100.1 reverse dns host unknown verified smtp1.test.com
Tue Mar 10 12:04:29 2015 Info: ICID 1512 REJECT SG BLACKLIST match sbrs[-10:-3] SBRS -4.0
[an error occurred while processing this directive]
Permitir o servidor de e-mail SBRS ruim através do ESA
- Na GUI, navegue até Mail Policies > HAT overview.
- Clique em Adicionar grupo de remetente...
- Nomeie o grupo de remetente com um nome significativo.
- Selecione o pedido para que fique acima do grupo de remetentes da LISTA NEGRA.
- Selecione a política de e-mail, ACCEPTED ou THROTTLED.
- Deixe todos os outros campos em branco.
- Clique em Enviar e adicionar remetentes
- Adicione o endereço IP ou o nome de host DNS do(s) host(s) afetado(s) conforme localizado no comando grep.
- Clique em Submit
- Revise a visão geral do HAT e certifique-se de que o novo grupo de remetente seja solicitado corretamente.
- Por fim, clique em Confirmar para salvar todas as alterações de configuração.
Para o endereço do remetente, os seguintes formatos são permitidos:
- Endereços IPv6 como 2001:420:80:1::5
- Endereços IPv4 como 10.1.1.0
- Sub-redes IPv4 ou IPv6 como 10.1.1.0/24, 2001:db8::/32
- Intervalos de endereço IPv4 ou IPv6 como 10.1.1.10-20, 10.1.1-5 ou 2001:db8::1-2001:db8::10
- Nomes de host como example.com
- Nomes de host parciais, como .example.com.
No exemplo como mostrado acima, para permitir qualquer outra informação de servidor de e-mail terminando com test.com, isso teria sido configurado como:
198.51.100.1
smtp1.test.com
.test.com
[an error occurred while processing this directive]
Informações Relacionadas
Sobre o Cisco SenderBase