Makale numarası: 320027 - Son Gözden Geçirme: 18 Ocak 2011 Salı - Gözden geçirme: 1.0

Gönderemez veya e-posta iletisi ya da Cisco ASA Cisco PIX güvenlik duvarının arkasında

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.
Önemli:Bu makale, güvenlik ayarlarını düşürmenize yardımcı olmak veya bir bilgisayar güvenlik özelliklerini devre dışı bırakmak bilgiler içerir. Bu değişiklikleri, belirli bir soruna geçici çözüm bulmak için yapabilirsiniz.. Bu değişiklikleri yapmadan önce, bu geçici çözümün çalışma ortamınızda uygulanmasıyla ilişkili riskleri değerlendirmeniz önerilir.. Bu geçici çözümü uygularsanız, bilgisayarınızın korunmasına yardımcı olabilecek ek adımları da gerçekleştirin..

Bu Sayfada

Hepsini aç | Hepsini kapa

Belirtiler

Aşağıdaki davranışlardan biri veya daha fazlasıyla karşılaşabilirsiniz::
  • Internet tabanlı e-posta iletilerini alamıyorsunuz..
  • Eki olan e-posta iletilerini gönderemiyorsunuz..
  • Microsoft Exchange sunucusuna bağlantı noktası 25 üzerinden telnet oturumu açamıyorsunuz..
  • Gönderdiğinizde birEHLOkomutu Exchange sunucusuna, "Komut tanınmadı" veya "Tamam" bir yanıt alırsınız.
  • Bazı etki alanlarında posta gönderemiyor veya alamıyorsunuz..
  • Postane Protokolü sürüm 3 (POP3) kimlik doğrulaması sorunları - 550 5.7.1 geçiş yerel sunucudan engellendi..
  • Yinelenen e-posta iletileri gönderilmesi ile ilgili sorunlar (bazen beş veya altı kez)..
  • Yinelenen gelen Basit Posta Aktarım Protokolü (SMTP) iletileri alıyorsunuz..
  • Microsoft Outlook veya Microsoft Outlook Express istemcileri e-posta göndermeye çalıştığında 0x800CCC79 hatası bildiriyor..
  • İkili MIME (8bitmime) sorunları oluşuyor.. Bir teslim edilemedi raporunda (NDR) aşağıdaki metni alıyorsunuz::
    554 5.6.1 Gövde türü Uzak Ana Bilgisayar tarafından desteklenmiyor..
  • Eksik veya bozuk ek sorunları oluşuyor..
  • Bağ durumu yönlendirme grupları arasında bir Cisco ASA ya da Cisco PIX güvenlik duvarı aygıtı, yönlendirme grupları arasında yönlendirme sorunları vardır.
  • X-LINK2STATE fiili iletilmiyor..
  • Yönlendirme grubu bağlayıcısı üzerindeki sunucular arasında kimlik doğrulama sorunları oluşuyor..

Neden

Bu sorun, aşağıdaki durumda ortaya çıkabilir::
  • Exchange sunucusu bir Cisco ASA ya da Cisco PIX güvenlik duvarı aygıtının arkasına yerleştirilir.

    -ve-
  • ASA ve PIX güvenlik duvarının Mailguard özelliği açık vardır.
  • Auth ve Auth login komutları (Genişletilmiş Basit Posta Aktarım Protokolü [ESMTP] komutları) güvenlik duvarı tarafından kaldırılır ve bu, sistemin yerel olmayan bir etki alanından geçiş yaptığınızı düşünmesine neden olur..
Güvenlik duvarınızdaki Cisco PIX veya Cisco ASA, MX kaydının IP adresine Telnet Mailguard çalışıp çalışmadığını belirlemek ve daha sonra yanıt aşağıdakine benzer olup olmadığını doğrulamak için:
220*******************************************************0*2******0***********************
2002 ******* 2 *** 0 * 00

PIX ASA ve eski sürümleri:

220 SMTP/cmap_________________________________________ okuma
Daha fazla bilgi için aşağıdaki Cisco Web sitelerini ziyaret edin:
http://www.Cisco.com/en/US/Tech/tk331/tk897/tsd_technology_support_sub-protocol_home.HTML (http://www.cisco.com/en/US/tech/tk331/tk897/tsd_technology_support_sub-protocol_home.html)
http://www.Cisco.com/en/US/Products/HW/vpndevc/ps2030/products_tech_note09186a00800b2ecb.shtml (http://www.cisco.com/en/US/products/hw/vpndevc/ps2030/products_tech_note09186a00800b2ecb.shtml)
NOT:PIX veya ASA arkasında bir ESMTP sunucunuz varsa, güvenlik duvarı gerekebilir posta akışının doğru izin vermek için Mailguard özelliğini kapatın. Ayrıca, 25 numaralı bağlantı noktasına bir Telnet oturumu ile çalışmayabilir.fixup protocol smtpözellikle de karakter modunu kullanan bir Telnet istemcisi ile komut.

NOT:Cisco ASA ya da Cisco PIX güvenlik duvarının yanı sıra, bu makalenin önceki bölümlerinde açıklanan sorunlar doğurabilir SMTP Proxy özellikleri bulunan birkaç güvenlik duvarı ürünü bulunmaktadır. Aşağıda, ürünlerinde SMTP Proxy özellikleri bulunan güvenlik duvarı üreticilerinin listesi sunulmaktadır::
  • Watchguard Firebox
  • CHECKPOINT :
  • Raptor

Ek bilgi için, "Daha Fazla Bilgi" bölümünde listelenen Web sitelerini ziyaret edin..

Çözüm

Uyarı:Bu geçici çözüm, bilgisayarın veya ağın kötü niyetli kullanıcılar veya virüsler gibi kötü amaçlı yazılımlar tarafından gerçekleştirilecek saldırılara karşı daha savunmasız kalmasına neden olabilir.. Bu geçici çözüm önerilmez, ancak gerekli olduğunu düşünürseniz kullanabilmeniz amacıyla bu bilgiler sağlanmaktadır.. Bu çözümü kullanmak kendi sorumluluğunuzdadır..

NOT:Güvenlik Duvarı, kötü niyetli kullanıcıların veya virüs bilgisayarınıza saldırmak amacıyla istenmeyen gelen ağ trafiğini kullanan kötü amaçlı yazılım ile bilgisayarınızın korunmasına yardımcı olmak için tasarlanmıştır. Güvenlik duvarınızı devre dışı bırakmadan önce, bilgisayarınızın Internet de dahil tüm ağ bağlantılarını kesmelisiniz..

Bu sorunu gidermek için Mailguard özelliğini PIX veya ASA kapatmak güvenlik duvarı.

Uyarı:PIX veya ASA arkasında bir ESMTP sunucunuz varsa, posta akışının doğru sağlamak için Mailguard özelliğini kapatmak zorunda kalabilirsiniz. Bağlantı noktası 25 için Telnet komutu kullanırsanız, bu çalışmayabilirfixup protocol smtpkomut ve bu karakter modu yerine getiren bir Telnet istemcisi ile daha dikkat çekici.

PIX veya ASA Mailguard özelliğini kapatmak için Güvenlik Duvarı:
  1. Oturum açma ASA ve PIX güvenlik duvarı bir telnet oturumu veya Konsolu kullanarak.
  2. TYPE :etkinleştirmekomutunu yazın ve ENTER tuşuna basın..
  3. İstendiğinde, parolanızı yazın ve ENTER tuşuna basın..
  4. TYPE :Terminal yapılandırmakomutunu yazın ve ENTER tuşuna basın..
  5. TYPE :hiçbir fixup protocol smtp 25komutunu yazın ve ENTER tuşuna basın..
  6. TYPE :bellek yazmakomutunu yazın ve ENTER tuşuna basın..
  7. Yeniden başlatma veya PIX veya ASA yeniden güvenlik duvarı.

Daha fazla bilgi

PIX veya ASA Software Mailguard özelliği (önceki sürümlerde Mailhost olarak da bilinir) Basit Posta Aktarım Protokolü (SMTP) trafiğine filtre uygular. PIX için veya ASA yazılım sürüm 4.0 ve 4.1,mailhostkomut Mailguard yapılandırmak için kullanılır. PIX veya ASA Software sürüm 4.2 ve sonrası,fixup protocol smtp 25komutu kullanılır.

NOT:Posta sunucunuzu statik IP adresi atamaları ve kanal deyimleri de olmalıdır.

Mailguard yapılandırıldığında, Mailguard comment (RFC) 821, Bölüm 4.5.1 isteği açıklandığı gibi yalnızca yedi SMTP gerekli en düşük komutlar sağlar. Bu yedi komut şunlardır gerekir:
Helo
MAIL
RCPT
Veri
RSET
NOOP
Quit
Diğer komutlar, KILL ve WIZ posta sunucusuna PIX veya ASA tarafından yönlendirilen değil gibi güvenlik duvarı. Önceki sürümler PIX veya ASA bir bile engellenen komutlara "OK" yanıt güvenlik duvarı döndürür. Bu şekilde, bir saldırganın komutların engellendiği bilgisini almasının engellenmesi amaçlanır..

RFC 821 görünümü için aşağıdaki RFC Web sitesini ziyaret edin:
http://www.faqs.org/RFCs/RFC821.HTML (http://www.faqs.org/rfcs/rfc821.html)
Tüm diğer komutlar "500 Komut tanınmadı" yanıtı ile reddedilir.

Üretici yazılımı sürüm 5.1 ve sonrası, sahip Cisco PIX ve ASA güvenlik duvarları hakkındafixup protocol smtpkomut SMTP başlık karakterleri yıldız haricinde, "2", "0", "0" karakterleri değiştirir. Satır sonu (CR) ve yeni satır (LF) karakterleri yoksayılır.. Sürüm 4.4'te, SMTP başlığındaki tüm karakterler yıldız işaretlerine dönüştürülür..

Doğru işlevi için Mailguard sınama

Mailguard özelliği tüm komutlar için "Tamam" yanıtını döndürebileceği için etkin olup olmadığını belirlemek zor olabilir. Mailguard özelliğinin geçerli olmayan komutları engelleyip engellemediğini belirlemek için aşağıdaki adımları izleyin..

NOT:Aşağıdaki adımlar, PIX veya ASA yazılımı sürüm 4.0 ve 4.1 temel alır. PIX daha yeni sürümlerini test etmek için veya kullanmak ASA yazılımı (sürüm 4.2 ve sonrası),fixup protocol smtp 25command and the appropriatestaticveconduitstatements for your mail server.

With Mailguard turned off

  1. On the PIX or ASA firewall, use the static and conduit commands to allow all hosts in on TCP port 25 (SMPT).
  2. Establish a telnet session on the external interface of the PIX or ASA firewall on port 25.
  3. Type a command that is not valid, and then press ENTER. For example, typegoodmorning, and then press ENTER.

    You receive the following response:
    500 Command unrecognized.

With Mailguard turned on

  1. Use themailhostor thefixup protocol smtp 25command to turn on the Mailguard feature on the external interface of the PIX or ASA firewall.
  2. Establish a telnet session on the external interface of the PIX or ASA firewall on port 25.
  3. Type a command that is not valid, and then press ENTER. For example, typegoodmorning, and then press ENTER.

    You receive the following response:
    OK.
Mailguard özelliği kapalı olduğunda, posta sunucusu geçerli olmayan komuta "500 Komut tanınmadı" iletisiyle yanıt verir.. Ancak, PIX, Mailguard özelliği açık olduğundan veya ASA güvenlik duvarı yalnızca yedi en az gerekli SMTP komutunun güvenlik duvarı gönderdiği için geçerli olmayan komutu durdurur. ASA ve PIX güvenlik duvarı komutun geçerli olup olmadığını "OK" ile yanıt verir.

Güvenlik varsayılan olarak, PIX veya ASA duvarı dışında ana bilgisayarlara erişimini tüm bağlantıları engeller. Dışarıdan erişime izin vermek için static, access-list ve access-group komut bildirimlerini kullanın.. Bu komutlar hakkında ek bilgi için aşağıdaki Cisco Web sitesini ziyaret edin::
http://www.Cisco.com/univercd/cc/td/doc/Product/iaabu/Pix/pix_60/config/Commands.htm (http://www.cisco.com/univercd/cc/td/doc/product/iaabu/pix/pix_60/config/commands.htm)
ASA ya da Cisco PIX güvenlik duvarı yapılandırma hakkında ek bilgi için aşağıdaki Cisco Web sitelerini ziyaret edin:
http://www.Cisco.com/univercd/cc/td/doc/Product/iaabu/Pix/pix_v52/config/Commands.htm#xtocid1604922 (http://www.cisco.com/univercd/cc/td/doc/product/iaabu/pix/pix_v52/config/commands.htm#xtocid1604922)
http://www.Cisco.com/en/US/Products/SW/secursw/ps2120/products_installation_and_configuration_guides_list.HTML (http://www.cisco.com/en/US/products/sw/secursw/ps2120/products_installation_and_configuration_guides_list.html)
http://www.Cisco.com/en/US/Products/HW/vpndevc/ps2030/products_tech_note09186a00800b2ecb.shtml (http://www.cisco.com/en/US/products/hw/vpndevc/ps2030/products_tech_note09186a00800b2ecb.shtml)


SMTP Proxy özellikleri bulunan güvenlik duvarı ürünleri hakkında daha fazla bilgi için aşağıdaki Web sitelerini ziyaret edin:
http://www.WatchGuard.com (http://www.watchguard.com)
http://www.checkpoint.com (http://www.checkpoint.com)
http://www.symantec.com/Business/index.jsp (http://www.symantec.com/business/index.jsp)
Bu makalede adı geçen üçüncü taraf ürünleri Microsoft'tan bağımsız şirketler tarafından üretilmektedir.. Microsoft bu ürünlerin performansı veya güvenilirliği hakkında hiçbir garanti vermez..Microsoft, teknik destek bulmanıza yardımcı olmak üzere üçüncü taraf iletişim bilgilerini sağlamaktadır.. Bu bilgiler haber verilmeden değişebilir. Microsoft bu üçüncü taraf iletişim bilgilerinin doğruluğunu garanti etmez..

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Exchange Server 2010 Standard
  • Microsoft Exchange Server 2010 Enterprise
  • Microsoft Exchange Server 2007 Standard Edition
  • Microsoft Exchange Server 2007 Enterprise Edition
  • Microsoft Exchange Server 2003 Standard Edition
  • Microsoft Exchange 2000 Server Standard Edition
  • Microsoft Exchange Server 5.5 Standard Edition
Anahtar Kelimeler: 
kbprb kbmt KB320027 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:320027  (http://support.microsoft.com/kb/320027/en-us/ )