跳转到内容
搜索文档

Cisco - Email Security 作为 MX 记录

最后更新 查看 MarkdownAgent 设置
展示 Email Security 在接收电子邮件的生命周期中所处位置的示意图

在本教程中,您将学习如何将 Cisco IronPort 配置为以 Email Security 作为 MX 记录。

前提条件

为确保本教程中所做的更改能快速生效,请将您域名上现有 MX 记录的生存时间(TTL)值更新为五分钟。请对您将要部署的所有域名执行此操作。

更改 TTL 值会告知 DNS 服务器在向负责的域名服务器请求更新之前,缓存该值的时长。在将 MX 记录更改为 Email security 之前,您需要更改 TTL 值。这将确保更改快速生效,并在需要时也能快速回滚。如果您的 DNS 管理器不支持五分钟的 TTL,请将其设置为最低可能值。

要检查现有 TTL,请打开终端窗口并对您的域名运行以下命令:

dig mx <YOUR_DOMAIN>
; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>.		IN	MX

;; ANSWER SECTION:
<YOUR_DOMAIN>.    300    IN    MX    10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>.    300    IN    MX    10 mxb.global.inbound.cf-emailsecurity.net.

在上述示例中,TTL 以秒为单位显示为 300(即五分钟)。

如果您使用 Cloudflare 作为 DNS,可以将 TTL 设置保留为 Auto

以下是部分热门服务的 MX 记录编辑说明列表:

1. 为 Email Security 的电子邮件保护 IP 添加发件人组

若要添加新发件人组(Sender Group):

  1. 转到 Mail Policies(邮件策略) > HAT Overview(HAT 概览)

  2. 选择 Add Sender Group(添加发件人组)

  3. 如下配置新的发件人组:

    • Name(名称)Email security
    • Order(顺序):排列在现有 WHITELIST 发件人组之上。
    • Comment(注释)Email security Email Protection egress IP Addresses(Email Security 电子邮件保护出口 IP 地址)。
    • Policy(策略)TRUSTED(默认情况下,此邮件流策略禁用垃圾邮件检测)。
    • SBRS:留空。
    • DNS Lists(DNS 列表):留空。
    • Connecting Host DNS Verification(连接主机 DNS 验证):保持所有选项未勾选。
  4. 选择 Submit and Add Senders(提交并添加发件人),并添加在 出口 IP 中提及的 IP 地址。

2. 配置传入接力(Incoming Relays)

您需要配置 Incoming Relays 区域,以让 IronPort 忽略上游跳,因为所有连接现在都来自 Email Security。此步骤是必需的,以便 IronPort 能够检索原始 IP 以计算 IP 信誉。IronPort 还在消息的反垃圾邮件 (IPAS) 评分中使用此信息。

  1. 要启用 Incoming Relays 功能,选择 Network(网络) > Incoming Relays(传入接力)
  2. 选择 **Enable(启用)**并提交您的更改。
  3. 现在,您必须添加一个 Incoming Relay。选择 Network(网络) > Incoming Relays(传入接力)
  4. 选择 **Add Relay(添加接力)**并为您的接力命名。
  5. 输入 MTA、MX 或其他连接到电子邮件网关以转发传入邮件的机器的 IP 地址。您可以使用 IPv4 或 IPv6 地址。
  6. 指定标识原始外部发件人 IP 地址的 Received: 信头。
  7. 提交您的更改。

3. 禁用 SPF 检查

确保在 IronPort 中禁用发件人策略框架(SPF)检查。因为 Email Security 充当 MX 记录,如果您不禁用 SPF 检查,IronPort 将因 SPF 失败而阻止电子邮件。

请参阅 Cisco 的文档以获取有关如何禁用 SPF 检查的更多信息。

4. 设置 MX/内联

现在您已完成前提条件步骤,请在 Cloudflare 仪表板上设置 MX/Inline。请参阅设置 MX/Inline 部署了解后续步骤。

这篇文档对您有帮助吗?