提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

网页版邮箱审计不到的可能原因和排查思路概述

|

问题描述

现象:终端使用网页版邮箱发送邮件,在数据中心查不到发邮件的记录(排除数据中心原因)
注意:截止标准版本上网行为管理12.0.62和全网行为管理13.0.62,AC/SG能审计网页邮箱的发送邮件内容和附件,暂时不支持审计网页邮箱接收邮件和附件;

告警信息

AC设备针对手机和PC端审计邮件内容支持情况如下:
1、内置审计规则主要对国内大型通用的免费邮箱进行识别,目前通过审计测试的PC浏览器版邮箱有:163邮箱、126邮箱、yeah邮箱、新浪邮箱、QQ邮箱、189邮箱、139邮箱、21cn邮箱(电信邮箱个人版)、Tom邮箱、yeah邮箱、搜狐邮箱、阿里云邮箱、腾讯企业邮箱、163企业邮箱、263企业邮箱、钉钉邮箱、钉钉企业邮箱;
2、AC/SG能审计邮件客户端收发邮件内容和附件,客户端邮件识别仅识别使用25、465、995、143、993、587端口的邮箱;
3、审计加密web邮箱需要开启SSL内容识别,并加入相应加密邮箱网站;
更多配置步骤,建议参考:点击这里

根因

可能原因
第三方产品&环境问题
1、私有邮箱不支持审计(网页邮箱类型属于公司私有邮箱,不在AC设备审计库范围内)
2、用户发邮件的流量没有双向经过设备(流量不经过设备或只有单向流量经过设备)
3、邮箱存在中转站功能,重复上传附件无法审计到(如果是个别用户邮件附件审计不到,替换一个新的附件看是否能审计到)

功能配置问题
1、用户没有认证上线
2、用户没有匹配到审计策略
3、设备没有内容审计序列号
4、发邮件的数据是加密协议,且没有配置开启SSL解密功能
5、SSL解密不成功
6、有自定义应用/全局排除干扰
7、审计规则库未更新

解决方案

排查思路
1、确认终端的流量有双向经过设备,且是支持审计的邮件协议,确保用户已认证上线
2、有匹配到审计策略,检查【策略管理】-【上网策略】-【上网审计策略】-是否勾选【外发的Web Mail邮件内容】、【通过网页上传的附件内容,包括Web Mail的附件】
3、确保【系统管理】-【系统配置】-【系统更新】-【规则库升级】审计规则库更新到最新
4、确保未针对故障终端IP或邮箱域名开启【系统管理】-【系统配置】-【全局排除地址】或【系统管理】-【系统诊断】-【上网故障排除】
5、如果是加密web邮箱,需要在【SSL内容识别】-勾选【加密WEB内容识别】-将邮箱地址添加到【域名列表】,终端电脑需要安装SSL根证书,确保AC设备SSL解密成功
6、基于无法审计的终端IP进行抓包分析

建议与总结

联系技术支持建议提供以下信息
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、排查过程的配置截图:
8、如果抓取了数据包提供对应抓包条件和相关数据包文件:
yusheng_wang 发表于 2022-9-5 09:44
  
对实施很有帮助,很详细。
新手816386 发表于 2022-9-6 07:59
  
逻辑清晰,思路明确,大赞
刘江 发表于 2022-9-23 09:36
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!

我要分享
文档编号: 226145
作者: admin
更新时间: 2023-05-24 10:24
适用版本: