暂无评论
一、MSR36-40 1194 端口到底是什么
UDP 1194 = H3C MSR 内置 OpenVPN SSLVPN 服务监听端口,并非 L2TP(L2TP 默认 UDP500/4500、TCP1723)。
MSR36-40(Comware V7 平台)出厂默认并未主动开启 OpenVPN,出现 1194 监听只有两种情况:
历史配置开启了 OpenVPN 服务;
第三方插件、二次开发模块启用 OpenVPN 进程占用 UDP1194。
L2TP 完全不使用 1194 端口,二者互不关联,关闭 1194 不会影响你现有 L2TP VPN。
验证端口占用命令
bash
display local-server
display connection table | include 1194
可以看到进程为 openvpn。
二、彻底关闭 UDP 1194(两种方案,推荐方案 1)
方案 1:关闭 OpenVPN 服务(根源关闭,端口不再监听)
plaintext
system-view
# 关闭OpenVPN服务
undo openvpn server enable
# 如果存在OpenVPN实例,删除实例
undo openvpn server instance all
# 保存配置
save force
执行完毕后,display local-server 查看,1194 端口消失。
方案 2:防火墙 ACL 拦截 1194 入站(不关闭服务,外部无法访问,临时安全手段)
如果暂时不想删除 OpenVPN 配置,只阻断外网访问 1194:
plaintext
system-view
acl number 3000
rule deny udp any any eq 1194
security-policy
rule 10 deny destination-port eq 1194 protocol udp
三、排查补充:为什么你没配置 VPN 也会监听 1194
开局模板、之前工程师调试开启 OpenVPN 忘记关闭;
安装了 UAM/SSL VPN 插卡模块,自动拉起 OpenVPN 监听 1194;
设备被入侵植入 OpenVPN 进程(极少,可升级固件排查)。
四、区分:L2TP 端口与 1194 互不干扰
L2TP:UDP 500、4500(IKE 协商)、UDP1701,TCP1723(微软 PPTP);
OpenVPN:默认 UDP1194;
关闭 1194 不会中断正在运行的 L2TP VPN。
五、校验是否关闭成功
plaintext
display local-server
# 输出里没有 UDP 1194、openvpn字段 = 关闭成功
display connection table | include 1194
# 无任何结果即端口已经关闭
六、额外安全加固建议
不用的 SSL VPN/OpenVPN、WEB 管理(80/443)全部关闭;
VTY 仅放行运维内网 IP,禁止公网访问 SSH/Telnet;
若不需要 OpenVPN,直接执行 undo openvpn server instance all 删除全部实例。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论