Puertos obligatorios
A continuación se indican los puertos que Libraesva ESG necesita tener abiertos.- TCP/UDP 53: DNS (saliente) sin inspección de firewall Layer-7
- TCP 25: SMTP (bidireccional) sin inspección de firewall Layer-7
- TCP 80: HTTP (saliente) sin inspección de firewall Layer-7
- TCP 443: HTTPS (saliente) sin inspección de firewall Layer-7
- TCP 2703: Razor2 (saliente)
- UDP 24441: Pyzor (saliente)
- UDP 6277: DCC (saliente)
Puertos opcionales
A continuación se indican los puertos que Libraesva ESG necesita tener abiertos si se utiliza el servicio relacionado.- TCP 465: SMTPS (entrante)
- TCP 587: SMTPS (entrante)
- TCP 389: LDAP (de Libraesva ESG al servidor LDAP)
- TCP 636: LDAPS (de Libraesva ESG al servidor LDAP)
Más detalles
DNS (puerto 53)
ESG realiza un volumen muy alto de solicitudes DNS durante el análisis de correo electrónico, por este motivo cuenta con un DNS recursivo de alto rendimiento integrado. El DNS es crucial tanto para poder entregar el correo electrónico como para realizar comprobaciones de reputación de los relés de correo, contenidos y enlaces. Utilizar un DNS externo puede provocar retrasos en la entrega de correo electrónico y una degradación de la calidad del análisis. El DNS integrado requiere que el tráfico saliente al puerto 53 (tanto UDP como TCP) esté permitido sin ninguna inspección o limitación de velocidad.
SMTP (puerto 25)
ESG debe poder recibir correo electrónico y enviar correo saliente (esto incluye mensajes NDR para el tráfico entrante), por lo que el tráfico al puerto TCP 25 entrante y saliente debe ser irrestricto. La inspección de contenido en SMTP puede interferir y perjudicar la capacidad de ESG para realizar su tarea; se recomienda deshabilitar cualquier inspección de contenido para este tráfico, ya que ESG es un dispositivo de protección perimetral diseñado para gestionar contenido malicioso de forma segura.
HTTP (puerto 80)
ESG analiza los enlaces en los correos electrónicos y también descubre el enlace real detrás de un acortador (o una cadena de acortadores). Algunos de estos enlaces están en HTTP plano. Hay cientos de servicios de acortamiento y aparecen nuevos servicios cada día, por lo que la lista de direcciones IP no se puede predeterminar y ESG debe poder acceder a cualquier host en el puerto TCP 80 (solo saliente). Si el firewall bloquea este tráfico saliente al puerto 80, ESG no podrá resolver algunos de los enlaces acortados y no podrá realizar comprobaciones de reputación en los enlaces reales ocultos detrás de los servicios de acortamiento (una técnica muy común para intentar evitar las comprobaciones de reputación). El tráfico HTTP entrante es necesario para la renovación de certificados. Los servidores de Let's Encrypt necesitan conectarse a Libraesva ESG en el puerto 80 al emitir o renovar el certificado. La lista de servidores no es estática y no se puede autorizar previamente. Si no se permite el tráfico entrante al puerto 80, no se pueden utilizar los certificados de Let's Encrypt. La inspección de contenido en HTTP puede interferir y perjudicar la capacidad de ESG para realizar su tarea; se recomienda deshabilitar cualquier inspección de contenido para este tráfico, ya que ESG es un dispositivo de protección perimetral diseñado para gestionar contenido malicioso de forma segura.
HTTPS (puerto 443)
Este protocolo se utiliza para descargar actualizaciones del sistema, actualizaciones de seguridad, actualizaciones de definiciones de virus, actualizaciones de motores y actualizaciones de datos de reputación. Estas actualizaciones ocurren continuamente con una frecuencia de aproximadamente cinco minutos. Estos datos se distribuyen a través de redes de distribución de contenido como la de Cloudflare y otras. No es posible definir una lista de direcciones IP para autorizar previamente, por lo que el tráfico saliente al puerto TCP 443 debe ser irrestricto para ESG. Si este tráfico está restringido, ESG no podrá realizar sus tareas. El tráfico HTTPS entrante debe permitirse si se debe acceder a la interfaz web de Libraesva ESG desde Internet, esto incluye complementos de outlook y aplicaciones móviles. Las restricciones de red se pueden configurar en el propio Libraesva ESG.
Razor2 (puerto 2703)
Es una red distribuida de servidores que comparten hashes de características de correo electrónico junto con un índice de reputación. El sistema se utiliza para descubrir y bloquear rápidamente campañas de spam que afectan a múltiples servidores. El protocolo descubre automáticamente la lista de direcciones IP a las que conectarse, la red es dinámica y no se puede aprobar previamente una lista fija de direcciones IP. La configuración del firewall requiere tráfico TCP saliente al puerto 2703, esto permite a ESG conectarse a cualquier host pero solo en este puerto. Si el firewall bloquea este tráfico, ESG no utilizará razor2 para el análisis de correo electrónico, se realizarán todas las demás comprobaciones.
Pyzor (puerto 24441)
Es una red distribuida de servidores que comparten hashes saneados de contenidos de correo electrónico. Se utiliza para descubrir campañas de correo electrónico que afectan a múltiples servidores de correo y múltiples destinatarios con el mismo contenido de correo electrónico, que es una de las características de las campañas de spam. El protocolo descubre automáticamente la lista de direcciones IP a las que conectarse, la red es dinámica y no se puede aprobar previamente una lista fija de direcciones IP. La configuración del firewall requiere tráfico UDP saliente al puerto 24441, esto permite a ESG conectarse a cualquier host pero solo en este puerto. Si el firewall bloquea este tráfico, ESG no utilizará Pyzor para el análisis de correo electrónico, se realizarán todas las demás comprobaciones.
DCC (puerto 6277)
Es una red distribuida de servidores que comparten sumas de verificación saneadas de contenidos de correo electrónico. Se utiliza para descubrir campañas de correo electrónico que afectan a múltiples servidores de correo y múltiples destinatarios con el mismo contenido de correo electrónico, que es una de las características de las campañas de spam. El protocolo se conecta a los servidores DCC de Libraesva dcc1.esvacloud.com y dcc2.esvacloud.com. La configuración del firewall requiere tráfico UDP saliente al puerto 6277 de los servidores mencionados. Si el firewall bloquea este tráfico, ESG no utilizará DCC para el análisis de correo electrónico, se realizarán todas las demás comprobaciones.