In questo documento viene descritto come abilitare Transport Layer Security (TLS) su un listener su Email Security Appliance (ESA).
Nessun requisito specifico previsto per questo documento.
Le informazioni di questo documento si basano sull'ESA con qualsiasi versione AsyncOS.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
È necessario abilitare TLS per tutti i listener in cui è richiesta la crittografia per le connessioni in entrata. È possibile abilitare TLS sui listener che si trovano su Internet (listener pubblici), ma non sui listener per i sistemi interni (listener privati). In alternativa, è possibile abilitare la crittografia per tutti i listener. Per impostazione predefinita, i listener privati o pubblici non consentono le connessioni TLS. È necessario abilitare TLS nella tabella HAT (Host Access Table) di un listener per abilitare TLS per i messaggi e-mail in entrata (ricezione) o in uscita (invio). Inoltre, per impostazione predefinita, TLS è disattivato per i listener privati e pubblici nelle impostazioni dei criteri del flusso di posta.
È possibile specificare tre diverse impostazioni per TLS su un listener:
Impostazione | Significato |
---|---|
No | TLS non consentito per le connessioni in ingresso. Le connessioni al listener non richiedono conversazioni SMTP (Simple Mail Transfer Protocol) crittografate. Si tratta dell'impostazione predefinita per tutti i listener configurati sull'accessorio. |
Preferred (Preferito) | TLS è consentito per le connessioni in ingresso al listener dagli agenti di trasferimento messaggi (MTA). |
Obbligatorio | Il protocollo TLS è consentito per le connessioni in ingresso al listener dagli MTA e, finché non viene ricevuto un comando STARTTLS, l'ESA risponde con un messaggio di errore a tutti i comandi diversi da No Option (NOOP), EHLO o QUIT. Se TLS è 'Obbligatorio' significa che l'ESA rifiuterà i messaggi e-mail che il mittente non desidera siano crittografati con TLS prima dell'invio, impedendo in tal modo che vengano trasmessi in chiaro. |
Attenersi alla seguente procedura:
Do you want to allow encrypted TLS connections?
1. No
2. Preferred
3. Required
[1]>3
You have chosen to enable TLS. Please use the 'certconfig' command to
ensure that there is a valid certificate configured.
In questo esempio viene richiesto di utilizzare il comando certconfig per verificare che sia disponibile un certificato valido che possa essere utilizzato con il listener. Se non è stato creato alcun certificato, il listener utilizza il certificato dimostrativo preinstallato sull'accessorio. È possibile attivare TLS con il certificato dimostrativo a scopo di test, ma non è sicuro e non è consigliato per un uso generico. Per assegnare un certificato al listener, usare il comando listener config > edit > certificate.
Dopo aver configurato TLS, l'impostazione viene riflessa nel riepilogo del listener nella CLI:
Name: Inboundmail
Type: Public
Interface: PublicNet (192.168.2.1/24) TCP Port 25
Protocol: SMTP
Default Domain:
Max Concurrency: 1000 (TCP Queue: 50)
Domain map: disabled
TLS: Required
Per verificare che la configurazione funzioni correttamente, consultare questa sezione.
In questa sezione vengono fornite informazioni utili per risolvere i problemi di configurazione.
È possibile specificare se l'ESA invia un avviso se la negoziazione TLS non riesce quando i messaggi vengono recapitati a un dominio che richiede una connessione TLS. Il messaggio di avviso contiene il nome del dominio di destinazione per la negoziazione TLS non riuscita. L'ESA invia il messaggio di avviso a tutti i destinatari impostati per ricevere gli avvisi relativi al livello di gravità dell'avviso per i tipi di avviso di sistema. È possibile gestire i destinatari degli alert nella pagina Amministrazione del sistema > Alert della GUI (o tramite il comando alertconfig della CLI).
Revisione | Data di pubblicazione | Commenti |
---|---|---|
1.0 |
08-May-2015 |
Versione iniziale |