在本教程中,您将学习如何将 Cisco IronPort 配置为以 Email Security 作为 MX 记录。
为确保本教程中所做的更改能快速生效,请将您域名上现有 MX 记录的生存时间(TTL)值更新为五分钟。请对您将要部署的所有域名执行此操作。
更改 TTL 值会告知 DNS 服务器在向负责的域名服务器请求更新之前,缓存该值的时长。在将 MX 记录更改为 Email security 之前,您需要更改 TTL 值。这将确保更改快速生效,并在需要时也能快速回滚。如果您的 DNS 管理器不支持五分钟的 TTL,请将其设置为最低可能值。
要检查现有 TTL,请打开终端窗口并对您的域名运行以下命令:
dig mx <YOUR_DOMAIN>; <<>> DiG 9.10.6 <<>> mx <YOUR_DOMAIN>
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39938
;; flags: qr rd ra; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;<YOUR_DOMAIN>. IN MX
;; ANSWER SECTION:
<YOUR_DOMAIN>. 300 IN MX 10 mxa.global.inbound.cf-emailsecurity.net.
<YOUR_DOMAIN>. 300 IN MX 10 mxb.global.inbound.cf-emailsecurity.net.在上述示例中,TTL 以秒为单位显示为 300(即五分钟)。
如果您使用 Cloudflare 作为 DNS,可以将 TTL 设置保留为 Auto。
以下是部分热门服务的 MX 记录编辑说明列表:
- Cloudflare:设置电子邮件记录
- GoDaddy:编辑 MX 记录 ↗
- AWS:使用 Amazon Route 53 控制台创建记录 ↗
- Azure:为 Web 应用在自定义域中创建 DNS 记录 ↗
若要添加新发件人组(Sender Group):
-
转到 Mail Policies(邮件策略) > HAT Overview(HAT 概览)。
-
选择 Add Sender Group(添加发件人组)。
-
如下配置新的发件人组:
- Name(名称):
Email security。 - Order(顺序):排列在现有 WHITELIST 发件人组之上。
- Comment(注释):
Email security Email Protection egress IP Addresses(Email Security 电子邮件保护出口 IP 地址)。 - Policy(策略):
TRUSTED(默认情况下,此邮件流策略禁用垃圾邮件检测)。 - SBRS:留空。
- DNS Lists(DNS 列表):留空。
- Connecting Host DNS Verification(连接主机 DNS 验证):保持所有选项未勾选。
- Name(名称):
选择 Submit and Add Senders(提交并添加发件人),并添加在 出口 IP 中提及的 IP 地址。
您需要配置 Incoming Relays 区域,以让 IronPort 忽略上游跳,因为所有连接现在都来自 Email Security。此步骤是必需的,以便 IronPort 能够检索原始 IP 以计算 IP 信誉。IronPort 还在消息的反垃圾邮件 (IPAS) 评分中使用此信息。
- 要启用 Incoming Relays 功能,选择 Network(网络) > Incoming Relays(传入接力)。
- 选择 **Enable(启用)**并提交您的更改。
- 现在,您必须添加一个 Incoming Relay。选择 Network(网络) > Incoming Relays(传入接力)。
- 选择 **Add Relay(添加接力)**并为您的接力命名。
- 输入 MTA、MX 或其他连接到电子邮件网关以转发传入邮件的机器的 IP 地址。您可以使用 IPv4 或 IPv6 地址。
- 指定标识原始外部发件人 IP 地址的
Received:信头。 - 提交您的更改。
确保在 IronPort 中禁用发件人策略框架(SPF)检查。因为 Email Security 充当 MX 记录,如果您不禁用 SPF 检查,IronPort 将因 SPF 失败而阻止电子邮件。
请参阅 Cisco 的文档 ↗以获取有关如何禁用 SPF 检查的更多信息。
现在您已完成前提条件步骤,请在 Cloudflare 仪表板上设置 MX/Inline。请参阅设置 MX/Inline 部署了解后续步骤。