INTEGRITY Dokumentace

Cisco - Email Security jako MX Record

Schéma znázorňující umístění Email Security v životním cyklu přijatého e-mailu

V tomto tutoriálu se naučíte, jak nakonfigurovat Cisco IronPort s Email Security jako MX záznamem.

Předpoklady

Aby se změny provedené v tomto návodu projevily rychle, nastavte hodnotu Time to Live (TTL) u stávajících záznamů MX na svých doménách na pět minut. Proveďte to u všech domén, které budete nasazovat.

Hodnota TTL říká serverům DNS, jak dlouho mají tuto hodnotu ukládat do mezipaměti, než si vyžádají aktualizaci od odpovědného nameserveru. Hodnotu TTL je potřeba změnit ještě předtím, než změníte záznamy MX na Email security. Zajistíte tím, že se změny projeví rychle a v případě potřeby je bude možné stejně rychle vrátit zpět. Pokud váš správce DNS neumožňuje nastavit TTL na pět minut, nastavte nejnižší možnou hodnotu.

Chcete-li zkontrolovat svoji stávající hodnotu TTL, otevřete okno terminálu a spusťte pro svoji doménu následující příkaz:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

Ve výše uvedeném příkladu je TTL uvedeno v sekundách jako 300 (nebo pět minut).

Pokud pro DNS používáte Cloudflare, můžete ponechat nastavení TTL jako Auto.

Níže je seznam s pokyny, jak upravit záznamy MX u některých oblíbených služeb:

1. Přidejte Sender Group pro IP adresy Email Protection v Email Security

Chcete-li přidat novou Sender Group:

  1. Přejděte na Mail Policies > Přehled HAT.

  2. Vyberte Přidejte skupinu odesílatelů.

  3. Nakonfigurujte novou skupinu odesílatelů takto:

    • Název: Email security.
    • Pořadí: Umístěte nad stávající WHITELIST skupina odesílatelů.
    • Komentář: Email security Email Protection egress IP Addresses.
    • Zásada: TRUSTED (ve výchozím nastavení je detekce spamu pro tuto politiku toku pošty vypnutá).
    • SBRS: Ponechte prázdné.
    • DNS seznamy: Ponechte prázdné.
    • Ověření DNS připojovaného hostitele: Ponechte všechny možnosti nezaškrtnuté.
  4. Vyberte Odeslat a přidat odesílatele a přidejte IP adresy uvedené v Výstupní IP adresy

2. Nakonfigurujte Incoming Relays

Musíte nakonfigurovat sekci Incoming Relays, aby IronPort ignoroval upstream hopy, protože všechna připojení nyní přicházejí z Email Security. Tento krok je nutný, aby IronPort mohl získat původní IP adresy pro výpočet IP reputace. IronPort tyto informace používá také při hodnocení zpráv Anti-Spam (IPAS).

  1. Chcete-li povolit funkci Incoming Relays, vyberte Síť > Příchozí relé.
  2. Vyberte Povolit a potvrďte změny.
  3. Nyní budete muset přidat Incoming Relay. Vyberte Síť > Příchozí relé.
  4. Vyberte Add Relay a pojmenujte svůj relay.
  5. Zadejte IP adresu MTA, MX nebo jiného zařízení, které se připojuje k e-mailové bráně za účelem přeposílání příchozích zpráv. Můžete použít adresy IPv4 nebo IPv6.
  6. Zadejte Received: hlavičku, která identifikuje IP adresu původního externího odesílatele.
  7. Potvrďte změny.

3. Zakažte kontroly SPF

Ujistěte se, že jste v IronPort zakázali kontroly Sender Policy Framework (SPF). Protože Email Security funguje jako záznam MX, pokud kontroly SPF nezakážete, IronPort bude e-maily blokovat kvůli selhání SPF.

Viz dokumentace společnosti Cisco pro další informace o tom, jak zakázat kontroly SPF.

4. Nastavte MX/Inline

Jakmile splníte předchozí kroky, nastavte MX/Inline na Cloudflare dashboardu. Viz Nastavení nasazení MX/Inline pro další kroky.