Erforderliche Ports
Nachfolgend finden Sie die Ports, die Libraesva ESG geöffnet haben muss.- TCP/UDP 53: DNS (ausgehend) ohne Layer-7-Firewall-Inspektion
- TCP 25: SMTP (bidirektional) ohne Layer-7-Firewall-Inspektion
- TCP 80: HTTP (ausgehend) ohne Layer-7-Firewall-Inspektion
- TCP 443: HTTPS (ausgehend) ohne Layer-7-Firewall-Inspektion
- TCP 2703: Razor2 (ausgehend)
- UDP 24441: Pyzor (ausgehend)
- UDP 6277: DCC (ausgehend)
Optionale Ports
Nachfolgend finden Sie die Ports, die Libraesva ESG geöffnet haben muss, wenn der entsprechende Dienst genutzt wird.- TCP 465: SMTPS (eingehend)
- TCP 587: SMTPS (eingehend)
- TCP 389: LDAP (von Libraesva ESG zum LDAP-Server)
- TCP 636: LDAPS (von Libraesva ESG zum LDAP-Server)
Weitere Details
DNS (Port 53)
ESG führt während der E-Mail-Analyse eine sehr hohe Anzahl an DNS-Anfragen durch. Aus diesem Grund verfügt es über einen leistungsstarken rekursiven DNS-Server an Bord. DNS ist sowohl für die Zustellung von E-Mails als auch für die Durchführung von Reputationsprüfungen von E-Mail-Relays, Inhalten und Links entscheidend. Die Verwendung eines externen DNS kann zu Verzögerungen bei der E-Mail-Zustellung und zu einer Verschlechterung der Analysequalität führen. Der integrierte DNS-Dienst erfordert, dass ausgehender Datenverkehr zu Port 53 (sowohl UDP als auch TCP) ohne jegliche Inspektion oder Ratenbegrenzung zugelassen wird.
SMTP (Port 25)
ESG muss in der Lage sein, E-Mails zu empfangen und ausgehende E-Mails zu senden (dies schließt NDR-Nachrichten für eingehenden Verkehr ein). Daher muss der Datenverkehr zu TCP-Port 25, eingehend und ausgehend, uneingeschränkt sein. Inhaltsprüfungen bei SMTP können die Funktionsfähigkeit von ESG beeinträchtigen. Es wird empfohlen, jegliche Inhaltsprüfung für diesen Datenverkehr zu deaktivieren. ESG ist eine Perimeter-Schutzlösung, die dafür entwickelt wurde, schädliche Inhalte sicher zu verarbeiten.
HTTP (Port 80)
ESG analysiert Links in E-Mails und ermittelt auch den tatsächlichen Link hinter einem Kürzungsdienst (oder einer Kette solcher Dienste). Einige dieser Links verwenden reines HTTP. Es gibt Hunderte von Kürzungsdiensten, und täglich entstehen neue. Daher kann die Liste der IP-Adressen nicht im Voraus festgelegt werden, und ESG muss in der Lage sein, auf jeden Host über TCP-Port 80 (nur ausgehend) zuzugreifen. Wenn die Firewall diesen ausgehenden Datenverkehr zu Port 80 blockiert, kann ESG einige der gekürzten Links nicht auflösen und keine Reputationsprüfungen für die tatsächlichen Links durchführen, die hinter den Kürzungsdiensten verborgen sind (eine sehr verbreitete Technik, um Reputationsprüfungen zu umgehen). Eingehender HTTP-Verkehr ist für die Zertifikatserneuerung erforderlich. Let's Encrypt-Server müssen sich bei der Ausstellung oder Erneuerung des Zertifikats über Port 80 mit Libraesva ESG verbinden können. Die Liste der Server ist nicht statisch und kann nicht im Voraus autorisiert werden. Wenn eingehender Verkehr zu Port 80 nicht zugelassen ist, können Let's Encrypt-Zertifikate nicht verwendet werden. Inhaltsprüfungen bei HTTP können die Funktionsfähigkeit von ESG beeinträchtigen. Es wird empfohlen, jegliche Inhaltsprüfung für diesen Datenverkehr zu deaktivieren. ESG ist eine Perimeter-Schutzlösung, die dafür entwickelt wurde, schädliche Inhalte sicher zu verarbeiten.
HTTPS (Port 443)
Dieses Protokoll wird verwendet, um Systemaktualisierungen, Sicherheitsupdates, Virendefinitionsupdates, Engine-Updates und Reputationsdaten-Updates herunterzuladen. Solche Updates erfolgen kontinuierlich in einem Abstand von etwa fünf Minuten. Diese Daten werden über Content-Delivery-Netzwerke wie Cloudflare und andere verteilt. Es ist nicht möglich, eine Liste vorab zu autorisierender IP-Adressen festzulegen. Daher muss der ausgehende Datenverkehr zu TCP-Port 443 für ESG uneingeschränkt sein. Wenn dieser Datenverkehr eingeschränkt wird, kann ESG seine Aufgaben nicht ausführen. Eingehender HTTPS-Verkehr muss zugelassen werden, wenn auf die Weboberfläche von Libraesva ESG aus dem Internet zugegriffen werden soll, dies schließt Outlook-Plugins und mobile Anwendungen ein. Netzwerkbeschränkungen können direkt in Libraesva ESG konfiguriert werden.
Razor2 (Port 2703)
Es handelt sich um ein verteiltes Netzwerk von Servern, die Hashes von E-Mail-Merkmalen zusammen mit einem Reputationsindex austauschen. Das System wird verwendet, um Spam-Kampagnen, die mehrere Server betreffen, schnell zu erkennen und zu blockieren. Das Protokoll ermittelt automatisch die Liste der zu verbindenden IP-Adressen. Das Netzwerk ist dynamisch, und eine feste Liste von IP-Adressen kann nicht im Voraus genehmigt werden. Die Firewall-Konfiguration erfordert ausgehenden TCP-Verkehr zu Port 2703, wodurch ESG eine Verbindung zu jedem Host, jedoch nur über diesen Port, herstellen kann. Wenn die Firewall diesen Verkehr blockiert, verwendet ESG Razor2 nicht für die E-Mail-Analyse, alle anderen Prüfungen werden dennoch durchgeführt.
Pyzor (Port 24441)
Es handelt sich um ein verteiltes Netzwerk von Servern, die bereinigte Hashes von E-Mail-Inhalten austauschen. Es wird verwendet, um E-Mail-Kampagnen zu erkennen, die mehrere E-Mail-Server und mehrere Empfänger mit demselben E-Mail-Inhalt betreffen, was eine der charakteristischen Eigenschaften von Spam-Kampagnen ist. Das Protokoll ermittelt automatisch die Liste der zu verbindenden IP-Adressen. Das Netzwerk ist dynamisch, und eine feste Liste von IP-Adressen kann nicht im Voraus genehmigt werden. Die Firewall-Konfiguration erfordert ausgehenden UDP-Verkehr zu Port 24441, wodurch ESG eine Verbindung zu jedem Host, jedoch nur über diesen Port, herstellen kann. Wenn die Firewall diesen Verkehr blockiert, verwendet ESG Pyzor nicht für die E-Mail-Analyse, alle anderen Prüfungen werden dennoch durchgeführt.
DCC (Port 6277)
Es handelt sich um ein verteiltes Netzwerk von Servern, die bereinigte Prüfsummen von E-Mail-Inhalten austauschen. Es wird verwendet, um E-Mail-Kampagnen zu erkennen, die mehrere E-Mail-Server und mehrere Empfänger mit demselben E-Mail-Inhalt betreffen, was eine der charakteristischen Eigenschaften von Spam-Kampagnen ist. Das Protokoll stellt eine Verbindung zu den DCC-Servern von Libraesva her: dcc1.esvacloud.com und dcc2.esvacloud.com. Die Firewall-Konfiguration erfordert ausgehenden UDP-Verkehr zu Port 6277 der oben genannten Server. Wenn die Firewall diesen Verkehr blockiert, verwendet ESG DCC nicht für die E-Mail-Analyse, alle anderen Prüfungen werden dennoch durchgeführt.