INTEGRITY Документация

Cisco - Email security as MX Record

Схема, показывающая, где находится Email security в жизненном цикле полученного письма

В этом руководстве вы узнаете, как настроить Cisco IronPort так, чтобы Email security использовался в качестве записи MX.

Предварительные требования

Чтобы изменения из этого руководства вступили в силу быстрее, установите значение времени жизни (TTL) существующих записей MX на ваших доменах на пять минут. Сделайте это для всех доменов, которые вы будете разворачивать.

Значение TTL указывает DNS-серверам, как долго кэшировать эту запись, прежде чем запрашивать обновление у ответственного сервера имён. Перед изменением MX-записей на Email Security измените значение TTL. Это обеспечит быстрое применение изменений и позволит при необходимости быстро их откатить. Если ваш DNS-провайдер не поддерживает TTL в пять минут, укажите минимально возможное значение.

Чтобы проверить текущее значение TTL, откройте окно терминала и выполните для своего домена следующую команду:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

В примере выше TTL показан в секундах как 300 (или пять минут).

Если вы используете Cloudflare для DNS, можете оставить параметр TTL как Auto.

Ниже приведен список инструкций по изменению записей MX для некоторых популярных сервисов:

1. Добавьте Sender Group для IP-адресов Email Protection в Email security

Чтобы добавить новую Sender Group:

  1. Перейдите в Mail Policies > Обзор HAT.

  2. Выберите Добавить группу отправителей.

  3. Настройте новую Sender Group следующим образом:

    • Название: Email security.
    • Порядок: Разместите выше существующего WHITELIST sender group.
    • Комментарий: Email security Email Protection egress IP Addresses.
    • Политика: TRUSTED (по умолчанию обнаружение спама отключено для этой политики почтового потока).
    • SBRS: Оставьте пустым.
    • DNS-списки: Оставьте пустым.
    • Проверка DNS подключаемого хоста: Оставьте все параметры неотмеченными.
  4. Выберите Отправить и добавить отправителей и добавьте IP адреса, указанные в Исходящие IP-адреса

2. Настройте Incoming Relays

Нужно настроить раздел Incoming Relays, чтобы IronPort игнорировал вышестоящие узлы, поскольку теперь все подключения поступают от Email security. Это необходимо, чтобы IronPort мог получать исходные IP-адреса для расчёта репутации IP. Также IronPort использует эту информацию при оценке сообщений в системе Anti-Spam (IPAS).

  1. Чтобы включить функцию Incoming Relays, выберите Сеть > Incoming Relays.
  2. Выберите Включить и зафиксируйте изменения.
  3. Теперь необходимо добавить Incoming Relay. Выберите Сеть > Incoming Relays.
  4. Выберите Add Relay и присвойте имя своему ретранслятору.
  5. Введите IP-адрес MTA, MX или другого устройства, которое подключается к почтовому шлюзу для пересылки входящих сообщений. Можно использовать адреса IPv4 или IPv6.
  6. Укажите Received: заголовок, который определяет IP-адрес исходного внешнего отправителя.
  7. Зафиксируйте изменения.

3. Отключите проверки SPF

Убедитесь, что вы отключили проверки Sender Policy Framework (SPF) в IronPort. Поскольку Email Security выступает в роли записи MX, при невыключенных проверках SPF IronPort будет блокировать письма из-за ошибки SPF.

См. документация Cisco с дополнительной информацией о том, как отключить проверки SPF.

4. Настройте MX/Inline

После выполнения предварительных шагов настройте MX/Inline в панели управления Cloudflare. См. Настройте развёртывание MX/Inline для следующих шагов.