Porte obbligatorie
Di seguito sono elencate le porte che Libraesva ESG deve avere aperte.- TCP/UDP 53: DNS (in uscita) senza ispezione firewall di Layer-7
- TCP 25: SMTP (bidirezionale) senza ispezione firewall di Layer-7
- TCP 80: HTTP (in uscita) senza ispezione firewall di Layer-7
- TCP 443: HTTPS (in uscita) senza ispezione firewall di Layer-7
- TCP 2703: Razor2 (in uscita)
- UDP 24441: Pyzor (in uscita)
- UDP 6277: DCC (in uscita)
Porte opzionali
Di seguito sono elencate le porte che Libraesva ESG deve avere aperte se utilizza il servizio correlato.- TCP 465: SMTPS (in entrata)
- TCP 587: SMTPS (in entrata)
- TCP 389: LDAP (da Libraesva ESG al server LDAP)
- TCP 636: LDAPS (da Libraesva ESG al server LDAP)
Ulteriori dettagli
DNS (porta 53)
ESG esegue un volume molto elevato di richieste DNS durante l'analisi delle email, per questo motivo dispone di un DNS ricorsivo ad alte prestazioni integrato. Il DNS è fondamentale sia per poter consegnare le email sia per eseguire i controlli di reputazione dei relay email, dei contenuti e dei link. L'utilizzo di un DNS esterno può causare ritardi nella consegna delle email e un degrado della qualità dell'analisi. Il DNS integrato richiede che il traffico in uscita verso la porta 53 (sia UDP che TCP) sia consentito senza alcuna ispezione o limitazione di velocità.
SMTP (porta 25)
ESG deve essere in grado di ricevere email e di inviare email in uscita (questo include i messaggi NDR per il traffico in entrata), quindi il traffico verso la porta TCP 25 in entrata e in uscita deve essere illimitato. L'ispezione dei contenuti su SMTP può interferire e compromettere la capacità di ESG di svolgere il proprio compito, si consiglia di disabilitare qualsiasi ispezione dei contenuti per questo traffico: ESG è un'appliance di protezione perimetrale progettata per gestire contenuti dannosi in modo sicuro.
HTTP (porta 80)
ESG analizza i link presenti nelle email e individua anche il link reale nascosto dietro un servizio di accorciamento URL (o una catena di questi servizi). Alcuni di questi link sono in HTTP semplice. Esistono centinaia di servizi di accorciamento e ne nascono di nuovi ogni giorno, quindi l'elenco degli indirizzi IP non può essere predeterminato ed ESG deve poter accedere a qualsiasi host sulla porta TCP 80 (solo in uscita). Se il firewall blocca questo traffico in uscita verso la porta 80, ESG non sarà in grado di risolvere alcuni dei link accorciati e non potrà eseguire i controlli di reputazione sui link reali nascosti dietro i servizi di accorciamento (una tecnica molto comune per cercare di eludere i controlli di reputazione). Il traffico HTTP in entrata è necessario per il rinnovo dei certificati. I server di Let's Encrypt devono potersi connettere a Libraesva ESG sulla porta 80 al momento dell'emissione o del rinnovo del certificato. L'elenco dei server non è statico e non può essere preautorizzato. Se il traffico in entrata verso la porta 80 non è consentito, i certificati Let's Encrypt non possono essere utilizzati. L'ispezione dei contenuti su HTTP può interferire e compromettere la capacità di ESG di svolgere il proprio compito, si consiglia di disabilitare qualsiasi ispezione dei contenuti per questo traffico: ESG è un'appliance di protezione perimetrale progettata per gestire contenuti dannosi in modo sicuro.
HTTPS (porta 443)
Questo protocollo viene utilizzato per scaricare gli aggiornamenti di sistema, gli aggiornamenti di sicurezza, gli aggiornamenti delle definizioni antivirus, gli aggiornamenti dei motori e gli aggiornamenti dei dati di reputazione. Tali aggiornamenti avvengono in modo continuo con una frequenza di circa cinque minuti. Questi dati vengono distribuiti tramite reti di distribuzione dei contenuti come quella di Cloudflare e altre. Non è possibile definire un elenco di indirizzi IP da preautorizzare, pertanto il traffico in uscita verso la porta TCP 443 deve essere illimitato per ESG. Se questo traffico viene limitato, ESG non sarà in grado di svolgere i propri compiti. Il traffico HTTPS in entrata deve essere consentito se si desidera accedere all'interfaccia web di Libraesva ESG da Internet, questo include i plugin di Outlook e le applicazioni mobili. Le restrizioni di rete possono essere configurate direttamente su Libraesva ESG.
Razor2 (porta 2703)
Si tratta di una rete distribuita di server che condividono gli hash delle caratteristiche delle email insieme a un indice di reputazione. Il sistema viene utilizzato per individuare e bloccare rapidamente le campagne di spam che colpiscono più server. Il protocollo individua automaticamente l'elenco degli indirizzi IP a cui connettersi, la rete è dinamica e un elenco fisso di indirizzi IP non può essere preapprovato. La configurazione del firewall richiede traffico TCP in uscita verso la porta 2703, questo consente a ESG di connettersi a qualsiasi host ma solo su questa porta. Se il firewall blocca questo traffico, ESG non utilizzerà Razor2 per l'analisi delle email, mentre tutti gli altri controlli verranno comunque eseguiti.
Pyzor (porta 24441)
Si tratta di una rete distribuita di server che condividono hash sanificati dei contenuti delle email. Viene utilizzata per individuare le campagne email che colpiscono più server e più destinatari con lo stesso contenuto email, una delle caratteristiche tipiche delle campagne di spam. Il protocollo individua automaticamente l'elenco degli indirizzi IP a cui connettersi, la rete è dinamica e un elenco fisso di indirizzi IP non può essere preapprovato. La configurazione del firewall richiede traffico UDP in uscita verso la porta 24441, questo consente a ESG di connettersi a qualsiasi host ma solo su questa porta. Se il firewall blocca questo traffico, ESG non utilizzerà Pyzor per l'analisi delle email, mentre tutti gli altri controlli verranno comunque eseguiti.
DCC (porta 6277)
Si tratta di una rete distribuita di server che condividono checksum sanificati dei contenuti delle email. Viene utilizzata per individuare le campagne email che colpiscono più server e più destinatari con lo stesso contenuto email, una delle caratteristiche tipiche delle campagne di spam. Il protocollo si connette ai server DCC di Libraesva dcc1.esvacloud.com e dcc2.esvacloud.com. La configurazione del firewall richiede traffico UDP in uscita verso la porta 6277 dei server sopra indicati. Se il firewall blocca questo traffico, ESG non utilizzerà DCC per l'analisi delle email, mentre tutti gli altri controlli verranno comunque eseguiti.