Welcome to TechNet Blogs Sign in | Join | Help

Sono disponibili i Service Pack 1 per Antigen 8 per SharePoint ed Antigen 8 per IM

Antigen 8 per IM con Service Pack 1

(é disponibile un pachetto cumulativo o full-package)

http://support.microsoft.com/kb/975850/

 

Antigen 8 per SharePoint  con Service Pack 1

(é disponibile un pachetto cumulativo o full-package) 

http://support.microsoft.com/kb/975850/

Questo blog spiega un problema con il trasferimento di file in Office Communications Server. I sintomi sono che i file vengano bloccati tra due clienti, ma in Forefront non viene registrato nessun incidente e non viene generata nessuna notifica.

Per ottenere maggiori dettagli per capire ciò che succede  abbiamo prima bisogno di abilitare la creazione di diagnostici in Forefront, per ottenere ciò:

- nel registro [HKLM\Software\Wow6432Node\Microsoft\Forefront Server Security\Office Communications Server]

creiamo un nuovo valore DWORD, e lo chiamiamo "DiagnosticLoggingLevel" e lo impostiamo a 4.

-  Nell´interfaccia di amministrazione di Forefront, andiamo in SETTINGSàGeneral Options ed abilitiamo l´opzione “Additional IM” .

 

Dei  messaggi di errore simili ai seguenti potrebbero apparire nel file programlo.txt nella directory di Forefront (…\Microsoft Forefront Security\Office Communications Server\Data):

Tue Aug 18 09:18:21 2009 ( 4028-    7), "DIAGNOSTIC: Processing request | StandardMethod[Message] Method[MESSAGE] Call-ID[89a1897355c64d36b441631dbf203f8e] CSeq[3 MESSAGE] |"

Tue Aug 18 09:18:42 2009 ( 4028-    7), "EXCEPTION: ForefrontRTCProxy.exe.RtcProcessingWorkFlows.InterceptAndScanThread("<System.Object fsoTransactionObj>") - Exception setting up downloader for outbound connection to 10.242.0.91:6892" The system returned the following exception: A connection attempt failed because the connected party did not properly respond after a period of time, or established connection failed because connected host has failed to respond 10.242.0.91:6892

Tue Aug 18 09:18:42 2009 ( 4028-    7), "ERROR: ForefrontRTCProxy.exe.RtcProcessingWorkFlows.InterceptAndScanThread("<System.Object fsoTransactionObj>") - Failed to establish connection to file transfer sender."

Tue Aug 18 09:18:42 2009 ( 4028-    7), "DIAGNOSTIC: Terminated | StandardMethod[Message] Method[MESSAGE] Call-ID[89a1897355c64d36b441631dbf203f8e] CSeq[3 MESSAGE] |"

 

Un network trace può indicare che OCS stava cercando di iniziare una connessione attraverso la porta 6892 del cliente, ma non c´é nessuna risposta per  completare l´hand-shake del TCP:

9:18:20 AM 8/18/2009    393    3007571212    ForefrontRTCProxy.exe    {TCP:31, IPv4:3}    10.145.2.83    10.242.0.91    4538 (0x11BA)    6892 (0x1AEC)    TCP    TCP:Flags=......S., SrcPort=4538, DstPort=6892, PayloadLen=0, Seq=3007571212, Ack=0, Win=64240 (  ) = 64240

9:18:23 AM 8/18/2009    487    3007571212    ForefrontRTCProxy.exe    {TCP:31, IPv4:3}    10.145.2.83    10.242.0.91    4538 (0x11BA)    6892 (0x1AEC)    TCP    TCP:[SynReTransmit #393]Flags=......S., SrcPort=4538, DstPort=6892, PayloadLen=0, Seq=3007571212, Ack=0, Win=64240 (  ) = 64240

9:18:29 AM 8/18/2009    705    3007571212    ForefrontRTCProxy.exe    {TCP:31, IPv4:3}    10.145.2.83    10.242.0.91    4538 (0x11BA)    6892 (0x1AEC)    TCP    TCP:[SynReTransmit #393]Flags=......S., SrcPort=4538, DstPort=6892, PayloadLen=0, Seq=3007571212, Ack=0, Win=64240 (  ) = 64240

Per creare un network trace possiamo utilizzare un´applicazione come Network Monitor.

E molto semplice da utilizzare anche per chi non l´ha mai usata prima, basta premere i pulsanti Play e Stop per registrare il traffico di rete.

OCS utilizza le porte tra 6891 e 6900 per effettuare un trasferimento di file tra clienti.

La comunicazione tra queste porte avviene solo quando il trasferimento di files si sta producendo, quindi il comando “netstat –nao” mostrerà le porte utilizzate da Forefront solo quando il trasferimento é in corso, la porta viene chiusa due minuti dopo il completamento dello stesso.  

 

Perché un trasferimento di file avvenga con successo dobbiamo quindi assicurarci che il cliente sia in grado di accettare connessioni in ingresso sulle porte tra 6891 e 6900.

In questo esempio, il firewall locale sul computer client era stato configurato per bloccare tutte le connessioni in entrata dal server OCS. Una volta cambiate le policy del firewall per permettere questo traffico, il trasferimento di file tra clienti tramite il server Forefront per OCS ha funzionato come previsto.

 

Una volta risolto il problema assicuriamoci di disabilitare I diagnostici che abbiamo abilitato in precedenza secondo la seguente procedura:

- nel registro [HKLM\Software\Wow6432Node\Microsoft\Forefront Server Security\Office Communications Server]

identifichiamo il valore "DiagnosticLoggingLevel" (DWORD)  ed impostiamolo a 0

- Nell´interfaccia di amministarzione di Forefront, portiamoci in SETTINGSàGeneral Options e disabilitiamo “Additional IM”.

 

Cordiali saluti,

 

 

Paul Gruner

Security Support Engineer

 

Questo informazioni sono valide per:

Microsoft Forefront Security per Office Communications Server, Versione: 10.2.0308.0 e successive.

Abbiamo già annunciato il  cambio dei motori antimalware previsto per il 1 dicembre 2009, é importante  notare che anche il motore antispam SpamCure di MailFilter verrà ritirato. Abbiamo investito in una nuova tecnologia antispam che attraverso una partnership con Cloudmark ci permette di offrire prestazioni complessivamente migliori: un più alto tasso di riconoscimento dello spam, minor numero di falsi positivi, miglior servizio di segnalazione dei falsi positivi e falsi negativi. Cloudmark é disponibile dopo l´installazione dei service packs di Antigen rilasciati il 1 Luglio 2009: Antigen 9 con SP2.

Cosa significa questo? Per poter usufruire del nuovo motore antispam Cloudmark, tutte le installazioni di Antigen 9 che ancora utilizzano SpamCure devono essere attualizzate all´ultima versione (Antigen 9 con SP2)  prima del 1 Dicembre 2009.

Ad oggi (2 ottobre 2009) Antigen 9 con SP2 é l´ultimo aggiornamento disponibile, già contiene  il motore antispam Cloudmark.

Per maggiori informazioni fare riferimento al “Forefront Server Security Engine revision FAQ” in Engine Revision Overview and FAQ.

Cordiali saluti

Fulvio Spanedda
Sr. Security Support Engineer
EMEA Global Technical Support Center
Microsoft
Product Support Services

 

Volevo cogliere l'occasione per ricordare a tutti i clienti che ancora utilizzano Antigen per Exchange 8.0 e Antigen per SMTP gateways 8.0, che la data di end-of-life (fine del supporto) per  questi prodotti è sempre più vicina.  A partire dal 31 Dicembre del 2009, i prodotti Antigen 8.0 non saranno più supportati e non riceveranno più gli eventuali aggiornamenti dei motori.  Incoraggiamo i clienti ad aggiornare i prodotti ad Antigen 9.0 al più presto.

Altra cosa altrettanto importante: volevo assicurarmi che gli utenti di Antigen 8 siano al corrente del  programma di revisione dei motori antimalware   annunciato il 1 Luglio 2009, ed in particolare di cosa significhino questi cambi per loro.

·         Antigen per Exchange 8.0 e Antigen per SMTP gateways 8.0

Siccome i motori CA e Sophos verrano ritirati il 1 Dicembre 2009, dal 1 al 31 di Dicembre (data di fine del supporto) gli utenti saranno proteti solo dal motore Norman. Perció si racomanda agli utenti di Antigen 8 che aggiornino ad Antigen 9.0 prima del 1 Dicembre in maniera da mantenere alta la propia protezione antivirus.

 

·         Antigen per Exchange 8.0 con Advanced Spam Manager ed Antigen per SMTP Gateways 8.0 con Advanced Spam Manager

Con il ritiro dei motori CA, Sophos e AhnLab il 1 Dicembre 2009, gli utenti di questi prodotti continueranno ad esser protetti dai motori Authentium, Kaspersky, Norman e VirusBuster sino alla data di fine del supporto prevista per il 31 Dicembre 2009.

 

·         Antigen per SharePoint 8.0

Ad ottobre 2009 verrá rilasciata una nuova versione che permetterá di usufruire dei motori disponibili dopo la revisione. A partire dal 1 Dicembre 2009 i clienti che non aggiorneranno il prodotto  a questa nuova versione, avranno a disposizione solo il motore Norman.

 

·         Antigen per Instant Messaging 8.0

Ad ottobre 2009 verrá rilasciata una nuova versione che permetterá di usufruire dei motori disponibili dopo la revisione. A partire dal 1 Dicembre 2009 i clienti che non aggiorneranno il prodotto  a questa nuova versione, avranno a disposizione solo il motore Norman.

 

Ulteriori informazioni sul piano di revisione dei motori anti malware sono disponibili nel sito Antimalware Engine Notifications and Developments . Per ulteriori informazioni sulla fine del supporto per Antigen 8 o per richiedere licenze aggiornate contattare fssadm@microsoft.com.

Brita Jenquin
Sr. Product Manager
Forefront Protection Suite 

Anche se Microsoft non consiglia nessun particolare provider RBL (Realtime Block List) per l'utilizzo con i prodotti Antigen,

Spamhaus è uno dei fornitori più conosciuti sul mercato.

 

Recentemente ci é stato segnalato che Spamhaus ha gradualmente dismesso la vecchia lista SBL-XBL, che ora è stata sostituita dalla lista ZEN (cosí chiamata in onore di un cane da guardia).

 

Ecco un confronto tra le liste di Spamhaus attualmente disponibili (Fonte: www.spamhaus.org):

 

List Name

Contains

Antigen RBL entry

Spamhaus Block List (SBL)

Direct UBE sources, spam services and ROKSO spammers

sbl.spamhaus.org

Exploits Block List (XBL)

Illegal 3rd party exploits, including proxies, worms and trojan exploits

xbl.spamhaus.org

Policy Block List (PBL)

Non-MTA IP address ranges set by outbound mail policy.

pbl.spamhaus.org

ZEN Block List (ZEN)

All 3 SBL, XBL and PBL lists combined

zen.spamhaus.org

 

Cosa significa per me come amministratore di Antigen?

Se in qualche modo utilizzi già Spamhaus come elenco RBL, devi vedere se utilizzare solo l'elenco ZEN o una combinazione delle liste SBL, XBL e PBL.

Se hai intenzione di utilizzare tutte e tre le liste per bloccare mail indesiderate allora consigliamo di seguire la raccomandazione di Spamhaus di usare solo l'elenco di ZEN. Con questo cambio otterrai una risposta piú veloce alla tua richiesta, in quanto si eseguirá una sola interrogazione piuttosto che 3 (una per ogni elenco SBL, XBL e PBL).

 

È inoltre opportuno eliminare qualsiasi elenco di SBL-XBL che hai abilitato (sbl-xbl.spamhaus.org), in quanto non più in uso. É importante fare ció,  altrimenti può provocare ritardi in quanto Antigen rimane in attesa della risposta di una ricerca ad una RBL non piú disponibile.

 

Da notare che il servizio fornito da Spamhaus é gratuito solo per piccoli clienti. Prima di utilizzare il servicio RBL di Spamhaus, verifica se soddisfi i requisiti per il supporto gratuito, in caso contrario dovrai mettere mano al  portafoglio...

 

Saluti,

Andy Day

Microsoft CSS (Customer Service and Support)

Microsoft ha annunciato il rilascio di quattro Service Packs per Antigen e Forefront, famiglia di prodotti che forniscono protezione ai sistemi Exchange e SharePoint.

·         Forefront Security per Exchange Server

o    Scarica Forefront Security per Exchange Server con Service Pack 2

o    Descrizione del Service Pack 2 per Forefront Security

 

·         Forefront Security per SharePoint

o    Scarica Forefront Security per SharePoint con Service Pack 3

o    Descrizione del Service Pack 3 per Forefront Security per SharePoint

 

·         Antigen 9.0

o    Scarica Antigen per Exchange con Antigen Spam Manager 9.0 con Service Pack 2

o    Scarica Antigen per SMTP Gateways con Antigen Spam Manager 9.0 con Service Pack 2

o    Descrizione del Service Pack 2 per Antigen 9.0

 

I Service Packs introducono una nuova  technologia che informa l´utente di eventuali cambi nei motori antivirus – compresa l´aggiunta o eliminazione di uno di essi – e permette all´amministratore di cambiare la configurazione senza bisogno di installare nessun aggiornamento. Questa novitá permette di eseguire cambi nei motori antivirus senza  richiedere particolari interventi di manutenzione, mantenendo l´alto livello di sicurezza garantito dai prodotti Forefront Server Security.

Microsoft controlla in continuazione la qualitá ed efficaccia dei motori per mezzo di tool sia interni che di organizzazioni esterne ed indipendenti. Abbiamo visto che l´utilizzo di piú motori antivirus garantisce di riconoscere piú efficacemente le nuove minacce rispetto ad un approcio con un singolo motore. Un test di AV-Test.org  ha comparato il nostro prodotto con altri sul mercato e trovato che in media  la nostra capacitá di riconoscere un nuovo virus é di 3-6 ore. Mentre, la media degli altri prodotti sul mercato che utilizzano un singolo motore antivirus é superiore a 2-9 giorni.

I test eseguiti negli ultimi anni hanno indicato che l´utilizzo contemporaneo di piú di 5 motori antimalware non aumenta la capacitá di identificare un malware. Per poter sviluppare una maggior collaborazione tecnica coi nostri partner di malware, e garantire ai nostri clienti continui vantaggi a lungo termine, stiamo mettendo a punto una soluzione con cinque motori antimalware con la sicurezza di continuare ad offrire il miglior tempo di risposta e il miglior grado di identificazione.

Un esempio dell´impegno di Microsoft nel migliorare in continuazione la propria leadership in materia di identificazione di malware, é l´investimento in una nuova tecnologia antispam attraverso la collaborazione con  Cloudmark che garantisce una miglior prodotto antispam, un piú alto tasso di riconoscimento dello spam, un minor numero di falsi positivi, ed un miglior servizio di segnalazione dei falsi positivi e falsi negativi.

Una versione Beta del motore antispam Cloudmark é compreso nell´ultimo Service Pack di Antigen per Exchange con Antigen Spam Manager e Antigen per SMTP con Antigen Spam Manager mentre viene testato dai nostri utenti. Una volta completato questa fase verrá pubblicato  una versione finale, verrá inoltre incluso nelle prossime versioni di Forefront Server Security previste per la fine dell´anno.   Ulteriori informazioni sono disponibili nella pagina AMEND.

 Ulteriori informazioni sui service pack

·         Ora disponibile:  Forefront Security per Exchange Server con Service Pack 2

 Rendi piú semplice la maniere di proteggere il tuo intorno Exchange 2007, scarica Forefront Security per Exchange Server con Service Pack 2. Tra le altre novità permette di visualizzare i motori pubblicati, fornsce informazioni e allerta sulla disponibilità di nuovi motori, aggiornamenti e fix. Ulteriori informazioni sugli aggiornamenti dei motori antimalware sono disponibili clickando su Antimalware Engine Notifications and Developments.

·         Ora disponibile: Forefront Security per SharePoint con Service Pack 3

Garantisci una migliore protezione da malware e contenuto inappropriato al tuo intorno di Microsoft Office SharePoint Server 2007 e Windows SharePoint Services 3.0  scaricando l´ultima versione del Forefront Security per SharePoint con SP2. Tra le altre novità permette di visualizzare i motori pubblicati, fornsce informazioni e allerta sulla disponibilità di nuovi motori, aggiornamenti e fix. Ulteriori informazioni sugli aggiornamenti dei motori antimalware sono disponibili clickando su Antimalware Engine Notifications and Developments.

·         Ora disponibile: Microsoft Antigen 9.0 con Service Pack 2

Rafforza la protezione del tuo Exchange Server 2003 e exchange 2000 scaricando Antigen 9 con SP2.  

Tra le altre novità permette di visualizzare i motori pubblicati, fornsce informazioni e allerta sulla disponibilità di nuovi motori, aggiornamenti e fix. Ulteriori informazioni sugli aggiornamenti dei motori antimalware sono disponibili clickando su Antimalware Engine Notifications and Developments.

Scarica i nuovi service pack per Antigen:

o    Antigen for Exchange with Antigen Spam Manager 9.0 with Service Pack 2

o    Antigen for SMTP Gateways with Antigen Spam Manager 9.0 with Service Pack 2

 

Questa é la traduzione di un post  del nostro collega Paul Gruner  tratto dal blog in Inglese

Questo articolo spiega in che maniera Intelligent Message Filtering (IMF) di Exchange e Advanced Spam Manager (ASM) di Antigen si integrano. In particolare la maniera in cui vengono applicate e gestite le valutazioni dello Spam Confidence Level (SCL).

 

Come funziona IMF

Il processo per cui IMF blocca le mail si svolge in due fasi. Il filtro esegue una scansione delle mail ed assegna a ciascun messaggio un valore di Spam Confidence Level (SCL) che varia da 0 a 9, il valore 0 indica “non spam”, ed aumenta a seconda delle caratteristiche di spam del messaggio sino a 9 usato per messaggi classificati “sicuramente spam”.

Il valore SCL viene poi utilizzato per determinare come deve essere trattato il messaggio.

Le mail possono essere processate in due punti:

       Quando arrivano al server Gateway – all´ingresso della nostra organizzazione il messaggio puó essere eliminato, e/o archiviato (in Quarantina) a seconda del suo valore SCL. Il messaggio non verrá visto dall´utente finale.

        Nel server di Mailbox – a seconda del suo valore SCL il messaggio viene consegnato nella cartella di Posta Indesiderata dell´Outlook 2003 (e successivi)

Un tipico scenario potrebbe essere il seguente:

        il Gateway ha un treshold (valore di soglia) impostato per archiviare mail con un valore SCL uguale o maggiore a 7.

        il server Mailbox ha un treshold di 4, quindi invia tutte le mail con un SCL uguale o maggiore a  4 alla cartella di Posta Indesiderata.

        Tutte le alter mail (con SCL da 0 a 3) vengono consegnata nella cartella di Posta in Arrivo.

I valori di threshold posono essere adattati dall´amministratore alle esigenze della propria organizzazione, inoltre il Gateway può essere impostato perché non effettui nessuna azione, in questa maniera tutte le mail con un SCL superiore al treshold del server di Mailbox verranno consegnate nella cartella di Posta Indesiderata.

 

Come funziona Advanced Spam Manager (ASM)

Il motore SpamCure (componente di ASM) non esegue una valutazione sul grado di SCL dei messaggi; invece di un calcolo che genera una graduazione da 0 a 9, Spam Cure utilizza un processo  specifico e accurato che restituisce un valore YES/NO, ai messaggi riconosciuti come spam viene assegnato un SCL di 9. Alle altre mail si assegna un SCL uguale a 0. Inoltre ASM permette altri modi di trattare le mail, il messaggio puó essere eliminato e/o messo in Quarantina, puó essere marchiato nell´oggetto o nel corpo del messaggio, ecc.

Per questo POST supponiamo di utilizzare la cartella di Posta Indesiderata di Outlook 2003.

 

 

 

Utilizzo di IMF e ASM insieme.

Quando IMF ed ASM sono installati sullo stesso server Gateway, IMF analizza il messaggio per primo, ed assegna un valore SCL ad ogni messaggio, il messaggio viene poi passato ad ASM che esegue un´altra scansione, ASM applica il suo SCL solo se ritiene che il messaggio é spam (quindi 9), altrimenti lascia il valore SCL assegnato da IMF, é importante notare che ASM in nesun caso assegna un valore SCL inferiore a quello giá assegnato da IMF neanche quando identifica il messaggio come non spam.

 

Per capire meglio come funzionano i vari componenti vediamo cosa succede in una tipica organizzazione dove noi siamo gli amministratori.

        Abbiamo impostato IMF nel Gateway per rifiutare tutti i messaggi con SCL 8 o 9 (treshold 8). Questi sono valori SCL molto alti, la possibilità che messaggi marchiati 8 o 9 siano Falsi Positivi é molto bassa.

      Abbiamo impostato lo Store perché consegni I messagi con SCL uguale o maggiore a 5 nella cartella di Posta Indesiderata

      Tutti imessaggi con SCL da 0 a 4 vengono consegnati nella cartella di Posta in Arrivo

        Advanced Spam Manager é impostato per aggiungere il suo SCL a tutti i messaggi riconosciuti come spam.

 

Possiamo facilmente seguire gli eventi che si succedono quando le mail arrivano nella nostra organizzazione dove abbiamo due reti contro lo spam:

1.       Appena entrata la mail viene controllata da IMF, la nostra prima rete. Tutti i messaggi che ricevono un SCL uguale a 8 o 9 vengono eliminati. Gli altri ricevono un SCL da 0 a 7.

2.     I messaggi vengono passati ad ASM che esegue un altro controllo totalmente indipendente da quelo di IMF, qui può succedere una delle seguenti cose:

a)      Il messaggio viene identificato come spam da ASM. Il valore SCL viene impostato a 9, la mail viene catturata dalla seconda rete.

b)      Messaggi che sono stati identificati come non spam (0-4) da IMF vengono analizzati da ASM. Eventuali spam che non sono stati catturati dalla prima rete possono essere catturati da ASM nella seconda rete.

 c)   I messaggi che ASM non considera spam mantengono il valore SCL assegnatogli da IMF, quindi ció che ASM non riesce a catturare é comunque identificato da IMF.

3.       Le mail arrivano allo Store. Tutte quelle a cui IMF ha assegnato un SCL tra 5 e 7 e quelle a cui ASM ha assegnato un SCL uguale a 9 vengono consegnate nella cartella Posta Indesiderata. Le altre, con SCL da 0 a 4 vengono consegnate nella cartella di Posta in Arrivo

 

Come giá accennato, I parametri di sopra possono essere adattati alle diverse esigenze. Potreste optare per una delle seguenti possibilitá:  

·         impostare il Gateway perché non rifiuti niente in maniera da eliminare anche la piú piccola possibitá di cancellare messaggi legittimi

·         o impostare il Gateway perché metta in Quarantina i messaggi con SCL 8 o 9 invece che eliminarli, cosí che se necessario si possano recuperare.

        Aumentare o diminuire I valori di threshold nello Store in maniera da fare più o meno selezione sui messaggi che devono essere consegnati nella cartella di Posta in Arrivo piuttosto che in quella di Posta Indesiderata

 

Alcuni articoli collegati :

·         Exchange IMF: http://technet.microsoft.com/en-us/exchange/bb288484.aspx   

·         Configuring the Exchange Intelligent Message Filter: http://technet.microsoft.com/en-us/library/bb914061.aspx

·         How to verify the Intelligent Message Filter SCL rating in Outlook 2003: http://support.microsoft.com/kb/895091

·         Anti-Spam updates in Forefront Security for Exchange Server: http://support.microsoft.com/kb/941271/en-us

·         Information about the types of anti-spam updates that are available for Exchange 2007: http://support.microsoft.com/kb/925474/en-us

·         Anti-Spam and Antivirus Functionality: http://technet.microsoft.com/en-us/library/aa997658(EXCHG.80).aspx

·         Understanding Anti-Spam and Antivirus Mail Flow: http://technet.microsoft.com/en-us/library/aa997242(EXCHG.80).aspx

·         Managing Anti-Spam and Antivirus Features: http://technet.microsoft.com/en-us/library/aa996604(EXCHG.80).aspx

·         How to Configure Anti-Spam Automatic Updates: http://technet.microsoft.com/en-us/library/bb125199.aspx

 

 

Ambito di validitá:

Microsoft Antigen for Exchange 9.0

Microsoft Antigen for Exchange 9.0 Service Pack 1

Microsoft Antigen for SMTP 9.0

Microsoft Antigen for Exchange 9.0 Service Pack 1

 

 

Saluti,

Paul Gruner

Microsoft CSS (Customer Service and Support)

Buon giorno a tutti,

 

qualche settimana fa ho lavorato a un caso di supporto che mi ha richiesto parecchio tempo in ricerca e prove, lo condivido con voi sperando che possa essere utile e che magari vi salvi da qualche mal di testa.

 

La richiesta era: “nella nostra organizzazione ci sono due gruppi di utenti, Utenti Standard e Managers. Voglio creare un File Filter che impedisca agli Utenti Standard di mandare o ricevere qualsiasi allegato .BMP. Ai Managers non deve essere applicata nessuna restrizione sui file, questi devono essere in grado di inviare e ricevere qualsiasi tipo di allegato”. 

 

Allora, alcune considerazioni importanti riguardo a Forefront Server per Exchange (FSE):

-          A differenza dell´Antigen, in FSE è presente un solo Realtime Scan Job. Possiamo selezionare le caselle di posta elettronica alle quali applicare il Realtime Scan job.

-          Tutti i messaggi, anche quelli inviati tra utenti dello stesso Storage Group passano attraverso il server Hub e quindi sono sottoposti al Transport Scan Job.

-          “…dopo aver efettuato la scansione dei messagi nei server Transport dell´Exchange 2007, FSE applica un marchio antivirus. In questa maniera evita che il messaggio venga controllato nuovamente una volta recapitato ai server di Mailbox...” (vedi  Ex_Best_Practices.doc )

 

 Il nostro primo approcio è stato:

-          Nel Real Time Scan Job abbiamo creato un File Filter per bloccare tutti i file con nome “*” e di tipo “BMP

     

      da notare che nel Transport Scan Job non abbiamo creato nessun File Filter, altrimenti non saremmo stati in grado di escludere il gruppo dei Managers.

 

-          Inoltre nel Realtime Scan Job abbiamo disabilitato il controllo Anti Virus e il Content Filtering (da Operate/Run Job), in maniera che il Realtime Scan Job eseguisse solo il File Filtering.

 

-          Dopo di che abbiamo selezionato gli utenti a cui applicare il Realtime Scan Job, ovvero gli Utenti Standard, assicurandoci che i Managers fossero esclusi (in Settings/Scan Job,  selezionare Realtime Scan Job, poi in Mailbox marcare “Selected”, cliccare sull´icona al lato...

     

…e selezionare gli utenti a cui applicare il Realtime Scan job, e quindi il filtro che abbiamo creato).

 

I risultati ottenuti in questa maniera sono stati:

-          Gli utenti Managers potevano inviare e ricevere file BMP (COME DA RICHIESTA)

-          Utenti Standard non potevano inviare nessun file BMP  (COME DA RICHIESTA*)

-          Tutti gli utenti (sia Managers che Utenti Standard) potevano ricevere messaggi con qualsiasi allegato, compresi BMP (NON CONFORME ALLA RICHIESTA).

Analizzando I log ci siamo resi conto che i messaggi venivano controllati e marchiati dal Trasport Scan Job, dopo di che, una volta consegnati al server di Mailbox non veniva eseguito nessun Realtime Scan job.

 

-          Perché il Realtime scan Job potesse essere eseguito ed il File Filter applicato abbiamo dovuto impostare la chiave di registro key DisableAVStamping a 1 (vedi Ex_Best_Practices.doc)

 

DisableAVStamping [chiave di registro]

Dopo aver efettuato la scansione dei messagi nei server Transport dell´Exchange 2007, FSE applica un marchio antivirus. Qusto evita che i messaggi vengano controllati nuovamente una volta recapitati ai server di Mailbox.

Si raccomanda di utilizzare il marchio antivirus così come da disegno.

Raccomandiamo di cambiarlo (impostarlo a “1”) solo se si utilizzano diversi motori anti-virus o diversi filtri tra i server di Transport e i server di Mailbox. Questo per evitare che i messaggi vengano inutilmente controllati due volte.

 

La chiave di registro "DisableAVStamping" permette di sovrascrivere le impostazioni di default. In questa maniera il marchio anti-virus apposto dal server di Transport viene soppresso, e il server di mailbox tratterà il messaggio come se non fosse mai stato controllato.

Per sovrascrivere le impostazioni di default, bisogna aggiungere una nuova chiave DWORD col nome "DisableAVStamping" ed impostare il valore a “1”. Questa chiave, che per difetto é nascosta, ha un valore uguale a “0”.

I registry riguardanti FSE si trovano nei seguenti percorsi:

in sistemi a 32 bit:

·      HKLM\SOFTWARE\Microsoft\Forefront Server Security\Exchange Server

in sistemi a 64 bit:

·      HKLM\SOFTWARE\Wow6432Node\Microsoft\Forefront Server Security\Exchange Server

 

Dopo questo cambio siamo stati in grado di ottenere ciò che volevamo.

L`ultima cosa che vorrei dire é che questo filtro aggiunge del lavoro ai server di mailbox, che é esattamente ciò che il disegno di FSE cerca di evitare, eseguendo tutte le scansioni solo a livello di Transport Scan Job, comunque, trattandosi solo di un File Filter la carica di lavoro addizionale non é tanta, e questa soluzione ci permette di soddisfare completamente la nostra richiesta.

 

* Da notare che a seconda della carica di lavoro del server di Mailbox (soprattutto se questo e´molto occupato) potremmo vedere che il Realtime Scan Job in uscita non viene eseguito, questo per alcune “race conditions” che potrebbero presentarsi (lasciamo ad altri il compito di parlare di “race condition” in FSE).

 

Cordiali saluti

Fulvio Spanedda

Senior Support Engineer Antigen/Forefront

Microsoft CSS Security

 

Ecco una delle pagine che mi é capitato di consigliare più spesso nel corso del mio lavoro come Supporto Tecnico Antigen, é un post di Andy Day, un collega del Supporto Tecnico, che volentieri traduco in Italiano per aiutare i nostri utenti “tricolori”.

Si tratta di alcuni accorgimenti riguardanti l´Anti Spam in Antigen 

 

Durante gli ultimi anni lo SPAM ha superato i VIRUS nella classifica delle cose indesiderate nei sistema informatici delle nostre organizzazioni. Gli Spammer tentano in ogni maniera di stare sempre un passo avanti rispetto ai fornitori di anti-spam inventando sempre nuove tecniche  per superare gli scanners ed arrivare al maggior numero di utenti possibile (chiaro, perché non dovrebbero?... in fin dei conti sono pagati per questo!)

Quindi, cosa deve fare un amministratore di Antigen per configurare ASM (Anti-Spam Manager) ed ottimizzare la protezione contro lo SPAM ?

 

Allora, probabilmente state utilizzando uno o tutti e due queste funzionalità

·         Il motore anti-spam Spamcure

·         RBLs (Realtime Block Lists, server con liste di indirizzi conosciuti per essere generatori di SPAM, direttamente o indirettamente)

 

Inoltre, state utilizzando IMF di Exchange (Intelligent Message Filter).

Queste sono alcune delle misure preventive anti-spam. Una guida alla configurazione e utilizzo é disponibile (in Inglese) in Antigen Spam Manager Best Practices. Ecco alcune delle cose più importanti estratte da questa guida:

 

1.     Configurate il motore Spamcure perché controlli gli aggiornamenti ogni 15 minuti

 Lo spam é il più dinamico tra i vari malware; gli aggiornamenti anti-spam tendono ad essere pubblicati più frequentemente che quelli degli anti-virus, é normale vedere diversi aggiornamenti anti-spam nell´arco di un´ora, quindi la raccomandazione é di impostare Spam-Cure perché controlli se ci sono aggiornamenti ogni 15 minuti.

2.     Configurate i servizi RBL

Le liste RBL(non-Microsoft), che  contengono elenchi aggiornati in tempo reale di hosts conosciuti per generare o recapitare spam, sono un ottimo strumento per bloccare lo spam all´origine, cercate di utilizzare quelle con una buona reputazione, e sapiate che i server gratuiti potrebbero non essere sempre affidabili. Microsoft non fornisce, e non raccomanda nessun RBL in particolare. Come Supporto Tecnico, vediamo tanti clienti che utilizzano www.spamhaus.org  e www.spamcop.net, questi potrebbero essere due buone liste per iniziare. Assicuratevi di rispettare i termini e le condizioni d´uso quando utilizzate questi servizi di terze parti. Gli RBL si basano molto sulle interrogazioni DNS lookup, quindi é possibile che provochino dei rallentamenti/accodamenti del traffico SMTP nel vostro server, come norma generale é meglio limitare il numero di RBL ad un massimo di 3 liste.

3.     Configurate l´Intelligent Message Filter di Exchange

OK, questo non é propriamente Antigen, però noi raccomandiamo vivamente che si utilizzi insieme ad Antigen. 

Spam-Cure e altri filtri dello Scanjob SMTP possono essere utilizzati per assegnare una valutazione SCL (Spam Confidence Level) ai messaggi. In pratica, se abilitate la valutazione SCL per un filtro di Antigen, ogni volta che un messaggio é identificato dal filtro Antigen assegna al messaggio una valore SCL uguale a 9. SCL puó assumere valori da 0 (sicuramente non spam) a 9 (sicuramente spam).

L´IMF permette di impostare un valore SCL come treshhold (valore di soglia), al di sopra del quale Exchange può essere impostato per scartare i messaggi, un altro treshold può essere impostato in Outlook perché recapiti lo spam nella cartella di Posta Indesiderata (si può anche impostare via GPO).

Un esempio di come queste 3 tecnologie lavorano insieme:

impostiamo il treshold di Exchange IMF a 8 e il treshold di Outlook a 5.

Tutti i messaggi con un valore SCL da 0 a 4 verranno recapitati nella cartella di Posta in Arrivo, quelli con SCL da 5 a 7 andranno nella cartella  di Posta Indesiderata, e quelli con valore SCL 8 e 9 verranno cancellati dall´IMF.

Per ulteriori informazione sull´ IMF di Exchange fare click qui

4.       Segnalate i messaggi di SPAM

      Falsi Positivi (mail leggitime che vengono identificate come spam), e Falsi Negativi (messaggi di spam che non vengono identificati come tali) devono essere segnalati al più presto a Mail Filters perché possa aggiornare i propri database. Come amministratori sapete che non esistono tecnologie infallibili, aspettatevi di avere a che fare con Falsi Positivi e Falsi Negativi. La maniera migliore per segnalare questi casi, evitando di aprire una chiamata con il Supporto Tecnico é mandarli a Mail Filters (il nostro partner che fornisce Spam-Cure)

·         Inviate i Falsi Positivi a notspam.mail-filters@antigen.microsoft.com

·         Inviate i Falsi Negativi a spam.mail-filters@antigen.microsoft.com

Riepilogando, i due punti più importanti di questa guida sono: assicurarvi che Antigen controlli gli aggioramenti ogni 15 minuti e segnalare i Falsi Positivi ed i Falsi Negativi agli indirizzi di sopra.

Se state amministrando una grossa organizzazione potreste vedere una grossa quantità di spam che arriva agli utenti finali, dovuto al fatto che avete un grosso traffico di mail. Per evitare che i vostri utenti vi sommergano con le segnalazioni, prendete in considerazione di aprire una mailbox o una cartella pubblica dedicata alle segnalazioni  di spam da parte dei vostri utenti.

Prima di aprire una nuova chiamata con il supporto tecnico per riportare Falsi Positivi e Falsi Negativi assicuratevi di coprire i due punti sopra elencati, é qualcosa che normalmete raccomandiamo e che quindi potreste sentirvi dire J.

Se ritenete che SpamCure o qualche altro componente di ASM non funzioni come dovrebbe, date un´occhiata ai seguenti consigli per la risoluzione di problemi e altre informazioni che potrebbero aiutare ad aumentare le difese anti-spam:

 

Ulteriori consigli per la risoluzione di problemi

Alcuni consigli per cercare di evitare di creare un nuovo caso con il Supporto Tecnico, per problemi con l´aggiornamento di SpamCure, cercate di capire da eventuali messaggi del sistema se il problema avviene durante la fase di download (la prima fase del processo di aggiornamento) o piuttosto durante l´integrazione del nuovo motore con Antigen (seconda fase);

 

Problemi con il download del motore:

 • In Internet Explorer assicuratevi di poter raggiungere il file che state scaricando

 • Confermate che eventuali impostazioni del proxy che state usando siano ancora valide

 • In generale, cercate di intervallare il download dei vari motori almeno ogni 15 minuti

 

Problemi con l´integrazione del motore:

 • Assicuratevi che in seguito all´installazione il motore si sia aggiornato almeno una volta, per evitare questo errore:

       "ERROR: Could not load SpamCure mapper."

 • Provate a ricreare il motore come descritto in KB920304.

 

Difese Secondarie

Ci sono altri filtri che possono essere utilizzati contro lo spam: 

·         Mailhost Filtering

·         Content Filtering

o   Sender/Domain Filtering

o   Subject Line Filtering

·         Keyword Filtering

Ci sono molte informazioni già disponibili sull´utilizzo di questi filtri in  Antigen for Exchange User Guide, che non ripeterò qui.

In generale non consigliamo di applicare un nuovo filtro per ogni spam che raggiunge l´utente finale, comunque, tenete in considerazione che alle volte può essere utile impostare qualche filtro per difendersi ad esempio da un nuovo attacco di spam che utilizza la stessa stringa nell´oggetto (es. Subject Line Filter) o nel corpo del messaggio (Keyword Filter), questo non sia disponibile una nuova versione dello SpamCure che lo blocchi.

Speriamo che seguendo queste raccomandazioni troviate che SpamCure riconosca correttamente tutte le mail e non abbiate bisogno di nessuna azione aggiuntiva.

Ad oggi (28 Ottobre 2009) queste sono le ultime versioni pubblicate dei prodotti Antigen e Forefront Server Security con relativi articoli della Knowledge Base Microsoft (KB).

Raccomandiamo sempre di mantenere il software aggiornato, dal Supporto Tecnico spesso chiediamo che si aggiorni il prodotto prima di poter continuare a lavorare alla risoluzione di un problema.

Installazione ex-novo dell´ultima versione: normalmente si esegue installando l´ultimo Service Pack del prodotto (che di solito é disponibile come un pacchetto completo). Dopodiché si installa l´ultimo Rollup disponibile per quel Service Pack.

 Aggiornamento all´ultima versione: normalmente si aggiorna il prodotto all´ultimo Service Pack, poi all´ultimo Rollup per quel Service Pack.

Alcuni aggiornamenti sono disponibili come Full Package, cioè comprendono il prodotto completo già aggiornato all´ultima versione (quindi compresi Service Pack e Rollup), in questo caso é sufficiente l´installazione o l´aggiornamento col Full Package per avere già il prodotto all´ultima versione.

Esistono istruzioni particolari per l´installazione o aggiornamento in cluster, per questo rimandiamo ai rispettivi articoli di KB.

I Service Pack e i Rollup sono cumulativi, cioè contengono tutte le fix presenti nei precedenti Service Pack e Rollup.

 

In generale, per l´installazione raccomandiamo vivamente di fare riferimento ai relativi articoli di KB che accompagnano i diversi aggiornamenti.

 

Antigen 8 per IM con Service Pack 1

(é disponibile un pachetto cumulativo o full-package)

http://support.microsoft.com/kb/975850/

 

Antigen 8 per SharePoint  con Service Pack 1

(é disponibile un pachetto cumulativo o full-package)  

http://support.microsoft.com/kb/975850/

 

Antigen per Exchange/SMTP  9.0 con Service Pack 2

(é disponibile un pachetto cumulativo o full-package)

http://support.microsoft.com/kb/971063

 

Forefront Security per Exchange Server con Service Pack 2

(é disponibile un pachetto cumulativo o full-package)

http://support.microsoft.com/kb/960465

 

Forefront Security per SharePoint con Service Pack 3

http://support.microsoft.com/kb/967995/

 

Forefront Server Security Management Console

 

Rollup3 per Forefront Server Security Management Console

(é disponibile un pachetto cumulativo o full-package)

http://support.microsoft.com/kb/973919/

 

Cordiali saluti

Fulvio Spanedda

MCSE 2003 + Security

Senior Support Engineer - Microsoft CSS Security

Antigen/Forefront Server Security support - Madrid

 

Utilizzate questo link per andare all´articolo di KB dove potrete trovare maggiori informazioni e scaricare il Rollup 5 di Antigen 9.0 con Service Pack 1

http://support.microsoft.com/kb/957075

 

Una precisazione, l´articolo di KB non é corretto per cuanto riguarda i due pachetti, ecco qui le informazioni corrette.

Importante : esistono due versione dell´hotfix. Quella con nome "Rollup5", contiene solo gli aggiornamenti e puó essere utilizzata esclusivamente per aggiornare installazioni esistenti di Antigen 9 con giá il Service Pack 1 installato.

La versione "Rollup5FullBuild" é un pacchetto completo, come tale puó essere utilizzato per nuove installazioni o per aggiornamenti da precedenti versioni di Antigen 9.

 

Le due versioni sono:

·         Stand-alone server install package: Rollup5

·         Clustered server install package: Rollup5FullBuild

 

 

Cordiali saluti

Fulvio Spanedda

MCSE 2003 + Security

Senior Support Engineer - Microsoft CSS Security - Antigen/Forefront Server Security support - Madrid

 
Page view tracker