本文檔介紹如何在郵件安全裝置(ESA)的偵聽程式上啟用傳輸層安全(TLS)。
本文件沒有特定需求。
本文檔中的資訊基於具有任何AsyncOS版本的ESA。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路正在作用,請確保您已瞭解任何指令可能造成的影響。
您必須為任何需要輸入連線加密的監聽器啟用TLS。您可能想要在面向Internet的監聽程式(公共監聽程式)上啟用TLS,但內部系統的監聽程式(專用監聽程式)不啟用TLS。或者,您可能想要為所有監聽器啟用加密。預設情況下,無論是私有監聽程式還是公共監聽程式,都不允許TLS連線。您必須在偵聽程式的主機訪問表(HAT)中啟用TLS,以便針對入站(接收)或出站(傳送)電子郵件啟用TLS。此外,私人與公共偵聽程式的郵件流程原則設定預設會將TLS設為「關閉」。
您可以在監聽器上指定TLS的三個不同設定:
設定 | 意義 |
---|---|
否 | 傳入連線不允許TLS。連線到監聽器不需要加密的簡易郵件傳送通訊協定(SMTP)交談。這是您在裝置上配置的所有偵聽程式的預設設定。 |
偏好 | TLS允許從訊息傳輸代理程式(MTA)連入監聽器。 |
必填 | TLS允許從MTA傳入監聽器的連線,並且在收到STARTTLS命令之前,ESA會以錯誤消息來響應除無選項(NOOP)、EHLO或QUIT之外的每個命令。如果TLS為「必需」,則意味著發件人不希望使用TLS加密的郵件在傳送之前會被ESA拒絕,從而阻止其以明文形式傳輸。 |
請完成以下步驟:
Do you want to allow encrypted TLS connections?
1. No
2. Preferred
3. Required
[1]>3
You have chosen to enable TLS. Please use the 'certconfig' command to
ensure that there is a valid certificate configured.
請注意,此示例要求您使用certconfig命令以確保有一個可用於偵聽器的有效證書。如果您尚未建立任何憑證,監聽器會使用預先安裝在裝置上的示範憑證。您可以啟用具有示範憑證的TLS來進行測試,但是它並不安全,不建議用於一般用途。請使用listenerconfig > edit > certificate命令,以便將證書分配給偵聽器。
配置TLS後,設定將反映在CLI中監聽器的摘要中:
Name: Inboundmail
Type: Public
Interface: PublicNet (192.168.2.1/24) TCP Port 25
Protocol: SMTP
Default Domain:
Max Concurrency: 1000 (TCP Queue: 50)
Domain map: disabled
TLS: Required
使用本節內容,確認您的組態是否正常運作。
本節提供的資訊可用於對組態進行疑難排解。
您可以指定當消息傳送到需要TLS連線的域時,如果TLS協商失敗,ESA是否傳送警報。警報消息包含失敗的TLS協商的目標域的名稱。ESA將警報消息傳送給所有設定為接收「系統」警報型別的「警告」嚴重性級別警報的收件人。您可以透過GUI中的System Administration > Alerts頁面(或透過CLI中的alertconfig命令)管理警報收件人。
修訂 | 發佈日期 | 意見 |
---|---|---|
1.0 |
08-May-2015 |
初始版本 |