"目标主机使用了不安全的 SSL 加密算法【原理扫描】"是漏扫工具探测到 M9000 在 443(HTTPS 管理)或 SSL VPN 端口上启用了 SSLv2/v3、TLS1.0/1.1,或加密套件中包含 RC4、DES、3DES、EXPORT、MD5 等弱算法 。整改的核心是在 M9000 上新建/修改 ssl server-policy,只保留 AES 系强套件 + TLS1.2 及以上协议,并应用到 HTTPS 和 SSL VPN 服务 。但在动手前,必须先确认漏扫命中的是哪个端口——是 M9000 自身的 HTTPS 管理口/SSL VPN 端口,还是穿过 M9000 的后端目标主机。
一、先定位:漏扫命中的到底是谁
🎯 场景 A:扫描 IP 就是 M9000 自身的接口 IP,端口是 443 / 8443 等
说明 M9000 的 HTTPS 管理服务提供了弱算法
必须在 M9000 上整改——下文的操作步骤直接适用
🎯 场景 B:扫描 IP 是 M9000 接口,端口是 SSL VPN 网关端口(如 4430、2000 等)
说明 M9000 的 SSL VPN 服务 提供了弱算法
必须在 M9000 上整改 SSL VPN 引用的 ssl server-policy——下文操作步骤适用,且需重启 SSL VPN 的 gateway/context
🎯 场景 C:扫描 IP 是后端服务器,M9000 只是通路
M9000 在这一场景下只是 IP 转发/防火墙放行,SSL/TLS 终止在后端的服务器上
M9000 上的 ssl server-policy 配置对此无效——必须在后端服务器(或 SSL 卸载/反向代理)上整改
M9000 这边只需确认安全策略放通了扫描流量,算法本身不由 M9000 决定
⚠️ 第一步必须做:用漏扫报告里的"目标 IP + 端口"对照 M9000 的接口配置(display ip interface brief)和 SSL VPN 网关配置(display sslvpn gateway),确定场景 A/B/C。如果是 C,下面的 M9000 配置不用做,去后端服务器整改。
二、M9000 自身的整改步骤(场景 A/B)
Step 1:先升级到 2021 年年度版本或更新版本
华三官方明确:升级 2021 年年度版本或更新版本后,才能完整支持新的加密套件和协议版本,旧版本不支持 ecdhe_rsa_aes_*_gcm_sha256 等新套件 。
# 查看当前版本
display version
# 若版本较旧,先升级到官方推荐版本
Step 2:查看当前 SSL 服务器策略
# 查看当前 SSL 服务器端策略
display ssl server-policy
# 查看当前 SSL 版本启用情况
display ssl version
重点观察:是否包含 rsa_rc4_128_md5、rsa_rc4_128_sha、rsa_des_cbc_sha、rsa_3des_ede_cbc_sha、exp_rsa_des_cbc_sha、exp_rsa_rc2_md5、exp_rsa_rc4_md5 等弱套件 。
Step 3:创建强加密套件的 SSL 服务器策略
system-view
# 1. 创建 PKI 域(若已有可跳过)
pki domain StrongSSL
undo crl check enable
quit
# 2. 导入证书(若使用自带证书)
# 从设备 /pki/ 文件夹下获取 https-server.p12,分离出 CA 证书和本地证书后导入
pki import domain StrongSSL der ca filename ca.cer
pki import domain StrongSSL p12 local filename server.pfx
# 3. 创建 SSL 服务器策略并指定强加密套件
ssl server-policy StrongCipher
pki-domain StrongSSL
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
# 若版本支持 GCM 套件(2021 年后版本),强烈推荐加:
# ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
quit
关键:ciphersuite 命令只列出你想启用的强套件,未列出的弱套件(RC4/DES/3DES/EXPORT)将不会被协商使用 。
💡 官方文档确认 M9000 系列(M9008-S、M9000-AI-E8、M9000-AI-E16 等)均支持 SSL 模块,且新版支持 ecdhe_rsa_aes_128_gcm_sha256、ecdhe_rsa_aes_256_gcm_sha384 等 GCM 套件——这些是 PCI DSS 合规的首选 。
Step 4:禁用旧协议版本(TLS1.0/1.1、SSLv3)
# 全局禁用旧协议
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
⚠️ 注意:M9000 缺省情况下允许 SSL 服务器使用 SSL3.0、TLS1.0、TLS1.1 和 TLS1.2 版本的协商功能 ,必须显式 disable 旧版本。
若使用 ssl server-policy 视图,也要同步禁用:
ssl server-policy StrongCipher
version ssl3.0 disable
version tls1.0 disable
version tls1.1 disable
quit
Step 5:应用到 HTTPS 管理服务
# 先停用 HTTPS 服务
undo ip https enable
# 应用新的 SSL 服务器策略
ip https ssl-server-policy StrongCipher
# 重新启用 HTTPS 服务(使配置生效)
ip https enable
⚠️ 必须重启 HTTPS 服务——配置新策略后若不重启,ip https enable/undo ip https enable 切换一次才能让新策略生效 。这会中断当前的 Web 管理会话,建议在维护窗口操作。
Step 6:若涉及 SSL VPN,同步应用并重启
如果漏扫命中 SSL VPN 端口,还需:
# 进入 SSL VPN 网关视图,应用新策略
sslvpn gateway <网关名>
ssl-server-policy StrongCipher
quit
# 进入 SSL VPN 访问实例视图,重启服务
sslvpn context <实例名>
quit
# 先停后起
undo sslvpn context <实例名>
sslvpn context <实例名>
gateway <网关名>
...
service enable
⚠️ SSL VPN 的策略生效需要重启 context —— 生产环境务必在维护窗口操作,会中断现有 SSL VPN 会话。
Step 7:若有 NETCONF/SOAP over HTTPS,同步整改
如果漏扫命中 TCP 832 端口(NETCONF SOAP HTTPS):
netconf soap https ssl-server-policy StrongCipher
三、安全增强级别(可选强化)
M9000 支持 security-enhanced level 命令,设置为 2 时:
SSL 客户端/服务器策略自动不支持 DES、3DES、MD5、RC4、RC2 类型的加密套件
自动不支持低于 TLS1.1 的 SSL 协议版本
security-enhanced level 2
⚠️ 启用 level 2 后,对于引用 SSL 策略的服务(如 HTTP 和 SSL VPN 服务),需要重启相关服务以更新引用的 SSL 策略 。
四、验证整改效果
🎯 在 M9000 上验证:
# 查看 SSL 服务器策略,确认弱套件已移除
display ssl server-policy StrongCipher
# 查看 SSL 版本禁用情况
display ssl version
# 查看 HTTPS 服务引用的策略
display ip https
🎯 在外部扫描器验证:
# 使用 nmap 扫描确认弱套件已禁用
nmap --script ssl-enum-ciphers -p 443 <M9000_IP>
# 或使用 openssl 手动测试
openssl s_client -connect <M9000_IP>:443 -tls1_2
确认扫描结果中:
❌ 不再出现 SSLv2/SSLv3/TLS1.0/TLS1.1
❌ 不再出现 RC4、DES、3DES、EXPORT 套件
✅ 仅出现 TLS1.2 + AES-GCM/AES-CBC 强套件
五、兼容性风险与回滚预案
⚠️ 风险提示:
老客户端可能连不上:Windows XP、IE 6-8、老版本 Java 客户端不支持 TLS1.2 + AES-GCM,禁用 TLS1.0/1.1 后这些客户端无法连接 HTTPS 管理和 SSL VPN
老浏览器问题:IE 8-10 默认不支持 TLS1.2,需要手动启用
业务中断:重启 HTTPS 服务和 SSL VPN context 会造成短暂业务中断
🎯 回滚预案:
# 若新策略导致业务异常,回滚到默认策略
system-view
undo ssl server-policy StrongCipher
ip https ssl-server-policy default
undo ip https enable
ip https enable
🎯 折中方案(若老客户端必须支持):
保留 TLS1.0 但禁用 SSLv3 和弱套件:
ssl version ssl3.0 disable
# 不禁用 tls1.0,但确保 ciphersuite 中不含 RC4/DES/3DES
ssl server-policy CompatibleCipher
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
⚠️ 折中方案无法通过严格的 PCI DSS / 等保 2.0 三级扫描,仅适合内部兼容场景。
六、场景 C 的处理(漏扫目标是后端服务器)
如果确认漏扫命中的是后端服务器(M9000 只是通路),则:
必须在后端服务器上整改:禁用 SSLv2/v3、TLS1.0/1.1,仅启用 TLS1.2+,禁用 RC4/DES/3DES/EXPORT 套件
M9000 上的 ssl server-policy 配置对此无效——因为 SSL/TLS 终止在后端,M9000 只做 IP 转发
若希望 M9000 承担 SSL 卸载,需要将后端服务改为明文,由 M9000 做反向代理并终止 SSL——这需要配置 M9000 的 SLB + SSL 卸载功能,复杂度较高
七、一句实在话
M9000 报"目标主机使用了不安全的 SSL 加密算法【原理扫描】",90% 的情况是 M9000 自身的 HTTPS 管理或 SSL VPN 服务启用了弱算法——整改路径非常清晰:升级到 2021 年后版本 → 新建 ssl server-policy 只保留 AES 系套件 → 禁用 SSLv3/TLS1.0/TLS1.1 → 应用到 ip https ssl-server-policy 并重启 HTTPS 服务;若涉及 SSL VPN,同步应用到 gateway 并重启 context 。
⚠️ 三个必须注意的点:
先确认漏扫命中的端口归属——是 M9000 自身服务(场景 A/B)还是后端服务器(场景 C)。场景 C 在 M9000 上整改无效
必须在维护窗口操作——undo ip https enable + ip https enable 会中断 Web 会话;SSL VPN context 重启会断开所有 VPN 会话
先测试兼容性——禁用 TLS1.0/1.1 后,老客户端(XP/IE8-10/老 Java)会连不上,提前通知用户升级客户端
保留回滚预案——新策略若导致业务异常,立即回滚到默认策略
推荐的最终强加密配置(2021 年后版本):
ssl server-policy StrongCipher
pki-domain StrongSSL
version ssl3.0 disable
version tls1.0 disable
version tls1.1 disable
ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
quit
这套配置:
✅ 协议:仅 TLS1.2(禁用 SSLv3/TLS1.0/TLS1.1)
✅ 套件:ECDHE/DHE 密钥交换(前向保密)+ AES-GCM/AES-CBC 强加密
✅ 哈希:SHA256/SHA384
✅ 禁用:RC4、DES、3DES、EXPORT、MD5
✅ 满足 PCI DSS、等保 2.0 三级要求
暂无评论
处理 M9000 上“不安全的 SSL 加密算法”漏洞,核心思路是为 SSL 服务配置一个只启用强加密算法的自定义策略。
不过在动手配置前,必须先确认漏洞扫描的目标,这决定了整改方向。
请对照漏洞扫描报告中的“目标 IP + 端口”,判断属于以下哪种情况:
| 场景 | 描述 | 整改对象 |
|---|---|---|
| 场景 A | 扫描 IP 是 M9000 自身接口,端口是 443(HTTPS 管理)等 | M9000 设备 |
| 场景 B | 扫描 IP 是 M9000 接口,端口是 SSL VPN 网关端口(如 4430) | M9000 设备 |
| 场景 C | 扫描 IP 是后端服务器,M9000 仅作转发 | 后端服务器 |
如果确认是场景 C,则无需在 M9000 上操作,问题出在后端服务器上。反之,如果是场景 A 或 B,请继续以下步骤。
为确保能支持最新的强加密套件,H3C 官方建议将 M9000 升级到 2021 年年度版本或更新版本。
下载新版本:可访问 H3C 官网 下载,公共账号 yx800,密码 01230123。
这是修复漏洞的核心步骤。我们需要创建一个新的 SSL 策略,并在其中仅指定安全的加密套件。
进入系统视图:
创建 SSL 服务器端策略(例如命名为 secure_ssl):
配置安全的加密套件:
这是最关键的一步。执行 ciphersuite 命令时,只选择 AES 系列的强加密算法,不要包含任何以 exp_、des、rc4、md5 开头的弱算法。
一个推荐的配置示例如下(请根据设备支持情况选择):
说明:以上命令示例仅包含 RSA 密钥交换的 AES 算法。如果设备支持,更安全的做法是启用 ECDHE 等提供前向保密(PFS) 的算法。
(可选)引用 PKI 域:
如果你的环境需要特定的证书,可以引用一个已配置好的 PKI 域。如果使用设备自带证书,此步可跳过。
退出策略视图:
创建策略后,需要将它应用到具体的服务上。
应用到 HTTPS 管理服务:
应用到 SSL VPN 服务:
需要进入 SSL VPN 的上下文(context)视图进行操作。
应用到其他服务:
如果设备还启用了 NETCONF over SOAP over SSL 等服务,也需要类似地为其引用新的 SSL 策略,否则漏洞可能依然存在。
配置完成后,可以通过以下命令验证:
影响范围:修改 SSL 策略会影响所有使用该策略的服务(如 HTTPS、SSL VPN)。建议在维护窗口期进行操作。
客户端兼容性:禁用旧版算法后,使用老旧浏览器或系统的客户端可能无法连接。操作前请评估业务影响。
配置持久性:设备重启后配置仍会生效,无需担心。
暂无评论
漏洞成因
漏扫探测到防火墙 HTTPS 管理 (443)、SSL VPN、NETCONF-HTTPS (832) 端口存在以下风险:
开启了老旧不安全协议:SSL3.0、TLS1.0、TLS1.1;
存在弱加密套件:RC4、3DES、SHA1、RSA 无前向保密套件;
M9000 默认 SSL 策略兼容老旧客户端,因此触发「不安全 SSL 算法」告警。
前置区分场景(先定位漏洞端口)
场景 A:漏洞来自防火墙自身 Web 管理 HTTPS (443) → 加固 ip https SSL 策略;
场景 B:漏洞来自 SSL VPN 业务端口 → SSL VPN 网关绑定安全 SSL 策略;
场景 C:漏洞来自内网业务服务器(防火墙仅做引流) → 防火墙配置无效,需要后端服务器整改;
场景 D:832 端口 NETCONF SOAP 服务,不需要 NETCONF 可直接关闭该服务根除漏洞。
一、完整加固配置(Comware V7,M9000 通用,维护窗口执行)
步骤 1:创建高强度 SSL 服务器策略(只放行 TLS1.2、强 GCM 加密套件)
shell
system-view
# 创建SSL安全策略
ssl server-policy Strong_SSL_Policy
# 彻底禁用老旧漏洞协议
version ssl3.0 disable
version tls1.0 disable
version tls1.1 disable
# 仅保留TLS1.2(M9000老版本不支持TLS1.3)
version tls1.2 enable
# 开启安全重协商,抵御BEAST攻击
secure-renegotiation enable
# 只保留带前向保密ECDHE+AES-GCM强套件,剔除RC4/3DES/SHA1/CBC弱算法
ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 dhe_rsa_aes_128_gcm_sha256 dhe_rsa_aes_256_gcm_sha384
quit
步骤 2:把安全策略绑定防火墙 Web 管理 HTTPS(必做)
重启 HTTPS 会断开所有 Web 管理会话,务必凌晨维护操作
shell
# 关闭https管理
undo ip https enable
# 绑定刚刚创建的安全SSL策略
ip https ssl-server-policy Strong_SSL_Policy
# 重新开启HTTPS,新SSL配置生效
ip https enable
步骤 3:如果部署了 SSL VPN,同步加固 VPN 网关
shell
# 查看所有ssl vpn网关名称
display sslvpn gateway
# 进入网关绑定安全策略
sslvpn gateway SSLVPN-GW
ssl-server-policy Strong_SSL_Policy
quit
# 重启SSL VPN上下文生效
sslvpn context 你的VPN上下文
shutdown
undo shutdown
quit
步骤 4:多余风险端口处理(832 NETCONF-HTTPS)
日常不需要 NETCONF 网管对接,直接关闭服务消除攻击面:
shell
undo netconf soap http enable
undo netconf soap https enable
步骤 5(可选):替换自签名证书,进一步提升安全
使用企业正规 CA 证书替换防火墙默认自签证书,避免证书风险:
shell
# 1.创建PKI域
pki domain SSL_DOMAIN
undo crl check enable
quit
# 2.导入CA证书、服务器PFX证书,再绑定至ssl server-policy
ssl server-policy Strong_SSL_Policy
pki-domain SSL_DOMAIN
quit
# 再次重启https生效
undo ip https enable
ip https enable
二、兼容性说明(重点)
加固后仅支持 TLS1.2:Windows XP、IE8、老旧工控客户端、老 Java 7 及以下将无法打开防火墙 Web 页面;
若必须兼容老旧终端,可临时放开 TLS1.1,但审计环境不推荐;
只放行 AES-GCM 套件,彻底杜绝 POODLE、BEAST、RC4 漏洞。
三、验证配置是否生效
shell
# 查看HTTPS绑定的SSL策略
display ip https
# 查看SSL策略内协议与加密套件
display ssl server-policy Strong_SSL_Policy
# 本地openssl测试,确认不存在TLS1.0/1.1、弱套件
openssl s_client -connect 防火墙管理IP:443 -tls1
# 返回连接拒绝 = TLS1.0已成功禁用
四、额外优化加固建议
限制 HTTPS 管理来源,仅内网管理网段可访问防火墙 443 端口:
shell
acl number 3000
permit source 192.168.1.0 0.0.0.255
quit
ip https acl 3000
升级 M9000 整机固件至最新正式版本,修复底层 OpenSSL 遗留漏洞;
配置 HSTS 强制 HTTPS,防止中间人降级攻击:
shell
ip https custom-header add Strict-Transport-Security: max-age=31536000
五、漏洞反复出现排查
漏扫 IP 实际是后端业务服务器,并非防火墙:需要在业务服务器上关闭弱 SSL;
防火墙多 VPN 实例(context),部分 VPN 网关未绑定 Strong_SSL_Policy 策略;
配置保存丢失:配置完成执行 save safely 保存配置。
六、极简回滚方案(加固后业务异常立刻恢复)
shell
undo ip https ssl-server-policy
undo ssl server-policy Strong_SSL_Policy
undo ip https enable
ip https enable
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论