Ports obligatoires
Voici les ports que Libraesva ESG doit avoir ouverts.- TCP/UDP 53 : DNS (sortant) sans inspection de pare-feu de couche 7
- TCP 25 : SMTP (bidirectionnel) sans inspection de pare-feu de couche 7
- TCP 80 : HTTP (sortant) sans inspection de pare-feu de couche 7
- TCP 443 : HTTPS (sortant) sans inspection de pare-feu de couche 7
- TCP 2703 : Razor2 (sortant)
- UDP 24441 : Pyzor (sortant)
- UDP 6277 : DCC (sortant)
Ports facultatifs
Voici les ports que Libraesva ESG doit avoir ouverts si vous utilisez le service associé.- TCP 465 : SMTPS (entrant)
- TCP 587 : SMTPS (entrant)
- TCP 389 : LDAP (de Libraesva ESG vers le serveur LDAP)
- TCP 636 : LDAPS (de Libraesva ESG vers le serveur LDAP)
Plus de détails
DNS (port 53)
ESG effectue un très grand nombre de requêtes DNS lors de l'analyse des e-mails, c'est pourquoi il dispose d'un serveur DNS récursif haute performance intégré. Le DNS est essentiel à la fois pour pouvoir délivrer les e-mails et pour effectuer les contrôles de réputation des relais de messagerie, des contenus et des liens. L'utilisation d'un DNS externe peut entraîner des retards dans la délivrance des e-mails et une dégradation de la qualité de l'analyse. Le DNS intégré nécessite que le trafic sortant vers le port 53 (à la fois UDP et TCP) soit autorisé sans aucune inspection ni limitation de débit.
SMTP (port 25)
ESG doit pouvoir recevoir des e-mails et envoyer des e-mails sortants (ce qui inclut les messages NDR pour le trafic entrant), le trafic vers le port TCP 25, entrant et sortant, doit donc être illimité. L'inspection de contenu sur SMTP peut interférer avec et nuire à la capacité d'ESG à accomplir sa tâche. Il est conseillé de désactiver toute inspection de contenu pour ce trafic, ESG étant un appliance de protection périmétrique conçu pour gérer le contenu malveillant en toute sécurité.
HTTP (port 80)
ESG analyse les liens dans les e-mails et découvre également le lien réel derrière un raccourcisseur (ou une chaîne de raccourcisseurs). Certains de ces liens sont en HTTP simple. Il existe des centaines de services de raccourcissement et de nouveaux services apparaissent chaque jour, la liste des adresses IP ne peut donc pas être déterminée à l'avance et ESG doit pouvoir accéder à n'importe quel hôte sur le port TCP 80 (sortant uniquement). Si le pare-feu bloque ce trafic sortant vers le port 80, ESG ne pourra pas résoudre certains des liens raccourcis et ne pourra pas effectuer de contrôles de réputation sur les liens réels cachés derrière les services de raccourcissement (une technique très courante pour tenter d'éviter les contrôles de réputation). Le trafic HTTP entrant est nécessaire pour le renouvellement des certificats. Les serveurs de Let's Encrypt doivent se connecter à Libraesva ESG sur le port 80 lors de l'émission ou du renouvellement du certificat. La liste des serveurs n'est pas statique et ne peut pas être pré-autorisée. Si le trafic entrant vers le port 80 n'est pas autorisé, les certificats Let's Encrypt ne peuvent pas être utilisés. L'inspection de contenu sur HTTP peut interférer avec et nuire à la capacité d'ESG à accomplir sa tâche. Il est conseillé de désactiver toute inspection de contenu pour ce trafic, ESG étant un appliance de protection périmétrique conçu pour gérer le contenu malveillant en toute sécurité.
HTTPS (port 443)
Ce protocole est utilisé pour télécharger les mises à jour système, les mises à jour de sécurité, les mises à jour des définitions antivirus, les mises à jour des moteurs et les mises à jour des données de réputation. Ces mises à jour ont lieu en continu avec une fréquence d'environ cinq minutes. Ces données sont distribuées via des réseaux de diffusion de contenu comme celui de Cloudflare et d'autres. Il n'est pas possible de définir une liste d'adresses IP à pré-autoriser, le trafic sortant vers le port TCP 443 doit donc être illimité pour ESG. Si ce trafic est restreint, ESG ne pourra pas accomplir ses tâches. Le trafic HTTPS entrant doit être autorisé si l'interface web de Libraesva ESG doit être accessible depuis Internet, ce qui inclut les plugins Outlook et les applications mobiles. Des restrictions réseau peuvent être configurées directement sur Libraesva ESG.
Razor2 (port 2703)
Il s'agit d'un réseau distribué de serveurs qui partagent des hachages des caractéristiques des e-mails ainsi qu'un indice de réputation. Le système est utilisé pour découvrir et bloquer rapidement les campagnes de spam qui touchent plusieurs serveurs. Le protocole découvre automatiquement la liste des adresses IP auxquelles se connecter, le réseau est dynamique et une liste fixe d'adresses IP ne peut pas être pré-approuvée. La configuration du pare-feu nécessite un trafic TCP sortant vers le port 2703, ce qui permet à ESG de se connecter à n'importe quel hôte mais uniquement sur ce port. Si le pare-feu bloque ce trafic, ESG n'utilisera pas Razor2 pour l'analyse des e-mails, toutes les autres vérifications seront effectuées.
Pyzor (port 24441)
Il s'agit d'un réseau distribué de serveurs qui partagent des hachages assainis du contenu des e-mails. Il est utilisé pour découvrir les campagnes d'e-mails qui touchent plusieurs serveurs de messagerie et plusieurs destinataires avec le même contenu d'e-mail, ce qui est l'une des caractéristiques des campagnes de spam. Le protocole découvre automatiquement la liste des adresses IP auxquelles se connecter, le réseau est dynamique et une liste fixe d'adresses IP ne peut pas être pré-approuvée. La configuration du pare-feu nécessite un trafic UDP sortant vers le port 24441, ce qui permet à ESG de se connecter à n'importe quel hôte mais uniquement sur ce port. Si le pare-feu bloque ce trafic, ESG n'utilisera pas Pyzor pour l'analyse des e-mails, toutes les autres vérifications seront effectuées.
DCC (port 6277)
Il s'agit d'un réseau distribué de serveurs qui partagent des sommes de contrôle assainies du contenu des e-mails. Il est utilisé pour découvrir les campagnes d'e-mails qui touchent plusieurs serveurs de messagerie et plusieurs destinataires avec le même contenu d'e-mail, ce qui est l'une des caractéristiques des campagnes de spam. Le protocole se connecte aux serveurs DCC de Libraesva dcc1.esvacloud.com et dcc2.esvacloud.com. La configuration du pare-feu nécessite un trafic UDP sortant vers le port 6277 des serveurs mentionnés ci-dessus. Si le pare-feu bloque ce trafic, ESG n'utilisera pas DCC pour l'analyse des e-mails, toutes les autres vérifications seront effectuées.