Introdução
Este documento descreve como identificar e resolver o alerta Limite de carregamento atingido no Email Security Appliance (ESA) ao usar o Advanced Malware Protection (AMP).
Pré-requisitos
Requisitos
A Cisco recomenda que você tenha conhecimento básico destes tópicos:
Componentes Utilizados
As informações neste documento são baseadas nestas versões de software e hardware:
- ESA executando AsyncOS 12.0 ou mais recente
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Informações de Apoio
Quando o recurso AMP estiver habilitado no ESA, ele executará uma ou ambas as seguintes funções principais:
Durante a análise de arquivos, anexos específicos serão carregados no ThreatGrid para sandbox e análise.
Entender o alerta "Limite de upload atingido"
O Rastreamento de mensagens pode mostrar e-mails não verificados pelo AMP porque atingiram o limite de carregamento.
Exemplo
02 Dec 2019 14:11:36 (GMT +01:00) Message 12345 is unscannable by Advanced Malware Protection engine. Reason: Upload Limit Reached
No novo modelo de limites de exemplo do ThreatGrid, esses limites são o número de amostras que os dispositivos podem carregar para análise de arquivos por organização. Todos os dispositivos integrados (WSA, ESA, CES, FMC, etc.) e o AMP for Endpoints têm o direito de receber 200 amostras diariamente, independentemente do número de dispositivos.
Observação: esse contador não é redefinido diariamente; em vez disso, ele funciona como um período de sobreposição de 24 horas.
Exemplo
Em um cluster de 4 ESAs com um limite de carregamento de 200 amostras, se o ESA1 carregar 80 amostras às 10:00 hoje, apenas mais 120 amostras poderão ser carregadas entre os 4 ESAs (limite compartilhado) de hoje às 10:01 até amanhã às 10:00, quando os primeiros 80 slots forem liberados.
Como você pode verificar o número de amostras que seus ESAs carregaram nas últimas 24 horas?
ESA: Navegue até o relatório Monitor >> AMP File Analysis e verifique a seção Arquivos carregados para análise.
SMA: Navegue até o relatório E-mail >> Reporting >> AMP File Analysis e verifique a seção Arquivos carregados para análise.
Observação: se o relatório de análise de arquivo do AMP não mostrar dados precisos, consulte a seção Detalhes da análise de arquivo na nuvem estão incompletos no Guia do usuário.
Aviso: consulte a ID de bug Cisco CSCvm10813 para obter informações adicionais.
Como alternativa, você pode executar um comando grep na CLI para contar o número de arquivos carregados. Isso deve ser feito em cada dispositivo.
Exemplo
grep "Dec 20.*File uploaded for analysis" amp -c
grep "Dec 21.*File uploaded for analysis" amp -c
Você pode usar as expressões regulares do PCRE para corresponder a data e a hora.
Como você pode estender o limite de upload?
Entre em contato com seu gerente de contas ou engenheiro de vendas na Cisco.
Informações Relacionadas