Introducción
Este documento describe cuándo un dispositivo de seguridad Cisco Email Security Appliance (ESA) experimenta errores de "tiempo de espera agotado" al intentar crear o unirse a un clúster, si los registros de puntero DNS (PTR) no están disponibles y cómo solucionar el problema.
Prerequisites
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
- AsyncOS para Email Security versión 8.0 y posterior
Antecedentes
Cuando utilice Cluster Communication Security (CSS) o Secure Shell (SSH) para unirse al clúster con la dirección IP, se requiere el registro PTR; de lo contrario, el ESA solicitará errores de "tiempo de espera agotado" y la unión al clúster fallará.
Hay ocasiones en las que no es posible o permitido realizar cambios en el registro DNS para crear correctamente registros PTR.
Pueden darse las siguientes situaciones:
- Las direcciones IP de los dispositivos utilizan direcciones IP internas
- No hay registros PTR para ambos dispositivos
- El DNS raíz o el DNS local no pueden resolver ambos nombres de host locales
- El DNS raíz o el DNS local no se pueden editar ni modificar
- Tanto el puerto 22 (SSH) como el 2222 (CSS) están abiertos en ambos lados
- Obtención de errores de "tiempo de espera agotado" en ambos lados
- No se puede configurar NXDOMAIN en el DNS raíz para esas direcciones IP
Configurar
Existe una solución alternativa que utiliza el ESA local como origen DNS. Desde la CLI del dispositivo, agregue una resolución DNS local. Por ejemplo, si había un dispositivo esa1.example.com (192.168.10.1) y esa2.example.com (192.168.10.2) para el que no se puede resolver el registro PTR, realice lo siguiente:
esa1.example.com> dnsconfig
Choose the operation you want to perform:
- NEW - Add a new server.
- EDIT - Edit a server
- DELETE - Remove a server
- SETUP - Configure general settings.
[]> new
Currently using the local DNS cache servers:
1. Priority: 0 192.168.1.53
Do you want to add a new local DNS cache server or an alternate domain server?
1. Add a new local DNS cache server.
2. Add a new alternate domain server.
[]> 2
Please enter the domain this server is authoritative for. (Ex: "com").
[]> 2.10.168.192.in-addr.arpa [enter the in-addr-arpa which serves as PTR, in this example for esa2]
Please enter the fully qualified hostname of the DNS server for the domain
"1.10.10.10.in-addr.arpa".
(Ex: "dns.example.168.192.in-addr.arpa").
[]> esa1.example.com [enter the hostname of the ESA you are configuring this on]
Please enter the IP address of machinea.example.com.
[]> 192.168.10.1 [enter the IP of the ESA you are configuring this on]
esa2.example.com> dnsconfig
Choose the operation you want to perform:
- NEW - Add a new server.
- EDIT - Edit a server
- DELETE - Remove a server
- SETUP - Configure general settings.
[]> new
Currently using the local DNS cache servers:
1. Priority: 0 192.168.1.53
Do you want to add a new local DNS cache server or an alternate domain server?
1. Add a new local DNS cache server.
2. Add a new alternate domain server.
[]> 2
Please enter the domain this server is authoritative for. (Ex: "com").
[]> 1.10.168.192.in-addr.arpa [enter the in-addr-arpa which serves as PTR, in this example esa1]
Please enter the fully qualified hostname of the DNS server for the domain
"1.10.10.10.in-addr.arpa".
(Ex: "dns.example.168.192.in-addr.arpa").
[]> esa2.example.com [enter the hostname of the ESA you are configuring this on]
Please enter the IP address of machinea.example.com.
[]> 192.168.10.2 [enter the IP of the ESA you are configuring this on]
Presione <Enter> hasta que llegue al prompt principal y ejecute commit para guardar y activar los cambios de configuración.
Nota: en los ejemplos anteriores, el dominio introducido anteriormente para Introduzca el dominio para el que este servidor es autoritativo es la búsqueda de DNS inversa o la dirección IP 192.168.10.1 y 192.168.10.2. Asegúrese de que las direcciones IP están configuradas como on esa1.example.com y esa2.example.com y de que son accesibles.