• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

M9000 443端口和832端口漏洞

1天前提问
  • 0关注
  • 0收藏,85浏览
粉丝:0人 关注:0人

问题描述:

服务器支持 TLS Client-initiated 重协商攻击(CVE-2011-1473)【原理扫描】

SSL/TLS 服务器瞬时 Diffie-Hellman 公共密钥过弱【原理扫描】

HTTPS的443和832端口报这两个漏洞,如何规避

4 个回答
粉丝:22人 关注:0人

华三 M9000 的 443 和 832 端口报这两个漏洞,本质都是设备自身 SSL 管理服务(HTTPS 管理 + NETCONF SOAP HTTPS)用了默认弱加密套件且开启了重协商。832 端口是 NETCONF SOAP 的 HTTPS 服务、443 端口是设备 HTTPS 管理/SSL VPN 服务——832 如果业务上不需要,直接关掉最快;443 如果要保留管理功能,必须新建强加密 SSL 服务端策略并应用。两个漏洞都不用升级系统,纯配置即可规避,下面是具体操作和命令。
一、先定位:443 和 832 到底是谁在用
登录 M9000,先敲这两条确认端口归属:
display ip service
display tcp
预期结果 :
832 端口​ ← netconf soap https enable 开启的 NETCONF SOAP HTTPS 服务
443 端口​ ← ip https enable 开启的 HTTPS 管理 或 SSL VPN gateway
💡 翻译:832 是 NETCONF 的"带外管理通道",443 是 Web 管理/SSL VPN。这两个端口暴露的漏洞,根因都是设备默认的 SSL 参数太弱。
二、漏洞根因与修复思路
漏洞

根因

修复方法


CVE-2011-1473(TLS 客户端发起重协商)

设备默认开启 SSL 重协商

全局关闭重协商:ssl renegotiation disable


SSL/TLS 瞬时 DH 公共密钥过弱​

加密套件中含 dhe_ 开头的算法,DH 密钥 ≤1024 位

新建 SSL 服务端策略,剔除所有 dhe_ 套件,只保留 RSA_AES 系列强套件
三、场景 A:832 端口的 NETCONF SOAP 不需要 → 直接关(最简单)
如果你不用 NETCONF SOAP 做自动化管理,直接关掉这两个服务,832 端口的漏洞攻击面立即消失 :
system-view
undo netconf soap http enable
undo netconf soap https enable
关完必做:display netconf soap status 确认两个服务均为关闭状态,然后重新漏扫验证。
⚠️ 注意:如果你后续还要保留其他 SSL 管理服务(如 HTTPS 管理),关掉 NETCONF SOAP 后需要让它重新生效才能使 SSL 配置生效——即:
netconf soap http enable
netconf soap https enable
这个"关闭再开启"的动作会触发配置重新加载 。
四、场景 B:443 端口必须保留(HTTPS 管理/SSL VPN)→ 改 SSL 策略
443 是设备管理生命线,不能关。正确做法是新建强加密 SSL 服务端策略,应用后重启 HTTPS 服务:
🎯 第 1 步:全局关闭 SSL 重协商(修复 CVE-2011-1473)
system-view
ssl renegotiation disable
📌 官方说明:关闭重协商会导致系统付出更多的计算开销,但可以避免潜在的风险,安全性更高。通常情况下不建议关闭,但本场景明确要求关闭​ 。
🎯 第 2 步:禁用老协议版本
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
🎯 第 3 步:新建 SSL 服务端策略,剔除弱 DH 套件
ssl server-policy secure-policy
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
⚠️ 关键:ciphersuite 后面绝不能出现任何 dhe_ 开头的套件​ 。dhe_rsa_aes_128_cbc_sha 和 dhe_rsa_aes_256_cbc_sha 都必须排除,这是修复"瞬时 DH 公共密钥过弱"的核心 。
如果你的 M9000 软件版本支持 ECDHE 套件(建议优先用,前向安全且更强):
ssl server-policy secure-policy
ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
💡 用 ciphersuite ? 查看你设备实际支持的套件列表,挑其中不含 dhe_ 的强套件组合 。
🎯 第 4 步:(可选)开启安全增强级别 2
security-enhanced level 2
开启后设备会自动禁止 DES、3DES、MD5、RC4、RC2 套件,禁止 TLS 1.1 以下协议,且不允许开启重协商​ ——一劳永逸。
🎯 第 5 步:将策略应用到 HTTPS 服务并重启
修改 SSL 策略后,必须禁用再重新启用 HTTPS 服务,新策略才能生效​ :
undo ip https enable
ip https ssl-server-policy secure-policy
ip https enable
🎯 第 6 步:如果启用了 SSL VPN,也要一并整改
如果 443 上跑的是 SSL VPN gateway,需要进入对应的 ssl server-policy 剔除 dhe_ 套件,然后进入 sslvpn context 视图重启 context :
system-view
sslvpn context sslvpn
undo service enable
service enable
五、完整配置模板(直接复制用)
system-view
# 1. 关闭重协商(修复 CVE-2011-1473)
ssl renegotiation disable

# 2. 禁用老协议
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable

# 3. 新建强加密策略(剔除所有 dhe_ 套件)
ssl server-policy secure-policy
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
quit

# 4. 应用策略到 HTTPS 服务并重启
undo ip https enable
ip https ssl-server-policy secure-policy
ip https enable

# 5. (可选)安全增强级别 2
security-enhanced level 2

# 6. 如果不需要 NETCONF SOAP,直接关掉 832 端口
undo netconf soap http enable
undo netconf soap https enable

# 7. 保存
save
六、⚠️ 操作前必看的 5 个坑
⚠️ 坑 1:改 HTTPS 策略会导致 Web 管理短暂中断
undo ip https enable 后到 ip https enable 之间,Web 管理界面会断连几秒。必须在维护窗口操作,避免业务高峰期 。
⚠️ 坑 2:修改 SSL 策略后必须"关闭再开启"服务才能生效
只改 ssl server-policy 不重启 ip https 服务,新策略不会加载 。M9016 案例明确指出:"需要关闭 netconf 再重新打开,上面的 ssl 配置才能生效" 。
⚠️ 坑 3:ciphersuite 必须剔除所有 dhe_ 开头套件
dhe_rsa_aes_128_cbc_sha 和 dhe_rsa_aes_256_cbc_sha 是弱 DH 漏洞的直接载体,只要出现一个,漏洞就消不掉​ 。
⚠️ 坑 4:先备份配置再操作
save secure-policy-backup.cfg
以防策略修改后管理面异常,可快速回滚。
⚠️ 坑 5:M9000 不同业务板/软件版本的 SSL 命令支持度有差异
用 ciphersuite ? 和 display ssl server-policy 确认你设备实际支持的套件列表 。老版本可能不支持 ECDHE 套件,只能用 rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha 。
七、验证修复效果
📍 设备侧验证
display ssl server-policy secure-policy
确认输出中不包含任何 dhe_ 套件,且协议版本仅为 TLS 1.2 及以上。
📍 外部扫描验证
用原来的漏扫工具对 443 和 832 端口重新扫描:
832 端口:如果执行了 undo netconf soap https enable,端口应已关闭,漏洞消失
443 端口:应不再报"CVE-2011-1473"和"瞬时 DH 公共密钥过弱"
也可以用 openssl 手动验证:
openssl s_client -connect 设备IP:443 -tls1_2
查看返回的加密套件,确认没有 DHE 字样。
八、一句实在话
M9000 的 443 和 832 报这两个漏洞,根因是设备默认 SSL 参数太弱——832 是 NETCONF SOAP HTTPS 服务、443 是 HTTPS 管理/SSL VPN 服务。修复不需要升级系统,832 如果业务不需要直接 undo netconf soap https enable 关掉最快;443 必须保留时,按"全局关重协商 → 禁老协议 → 新建 SSL 服务端策略剔除所有 dhe_ 套件 → 应用策略到 HTTPS → 重启 HTTPS 服务"五步走。核心是两条命令:ssl renegotiation disable 修复 CVE-2011-1473 ,ssl server-policy 里 ciphersuite 只保留 rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha(剔除所有 dhe_ 开头套件)修复弱 DH 漏洞 。修改后必须"关闭再开启"HTTPS 服务使策略生效,操作前备份配置,在维护窗口执行,Web 管理会有几秒中断 。
💡 操作步骤速记:
display ip service 确认 443/832 归属
undo netconf soap http enable + undo netconf soap https enable(不需要 NETCONF 时)
ssl renegotiation disable(关重协商)
ssl version ssl3.0 disable + ssl version tls1.0 disable + ssl version tls1.1 disable
ssl server-policy secure-policy → ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha(剔 dhe_)
undo ip https enable → ip https ssl-server-policy secure-policy → ip https enable
save 保存配置
重新漏扫验证
⚠️ 三条铁律:
ciphersuite 里绝不能出现 dhe_ 开头的套件——这是修复弱 DH 漏洞的关键
修改 SSL 策略后必须"关闭再开启"HTTPS 服务——否则新策略不生效
操作前 save 备份配置,在维护窗口执行——Web 管理会有几秒中断
完整配置示例:
system-view
ssl renegotiation disable
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
ssl server-policy secure-policy
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
quit
undo ip https enable
ip https ssl-server-policy secure-policy
ip https enable
undo netconf soap http enable
undo netconf soap https enable
save
📌 以上方案基于:M9008-S 同款问题处理(832/80 属 NETCONF SOAP 服务,关闭后漏洞攻击面消失) 、H3C 官方 SSL 配置手册(ssl renegotiation disable 关闭重协商、ssl version disable 禁老协议、ssl server-policy 配置强套件) 、知了社区 SSL/TLS 瞬时 DH 公共密钥过弱修复案例(修改 ciphersuite 剔除 dhe_ 字段算法,重启 HTTPS 服务) 、M9016 案例(关闭 netconf 再打开使 SSL 配置生效) 、security-enhanced level 2 自动禁止弱算法 。实际操作前请用 display version 确认 M9000 软件版本,并用 ciphersuite ? 查看本设备支持的套件列表。建议在维护窗口执行,操作前 save 备份配置,修改后重新漏扫验证。
"华三 M9000 443 端口和 832 端口漏洞,如何规避"的答案:两个漏洞都不需要升级系统,纯配置即可规避。832 端口是 NETCONF SOAP HTTPS 服务,如果业务不需要直接 undo netconf soap http enable + undo netconf soap https enable 关掉最快;443 端口是 HTTPS 管理/SSL VPN 服务必须保留时,按五步走:① 全局 ssl renegotiation disable 关闭重协商(修复 CVE-2011-1473);② ssl version ssl3.0/tls1.0/tls1.1 disable 禁老协议;③ 新建 ssl server-policy secure-policy,ciphersuite 只保留 rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha,剔除所有 dhe_ 开头套件(修复弱 DH 漏洞);④ undo ip https enable → ip https ssl-server-policy secure-policy → ip https enable 应用并重启服务;⑤ save 保存。修改 SSL 策略后必须"关闭再开启"HTTPS 服务新策略才生效 。操作前备份配置,在维护窗口执行(Web 管理会有几秒中断),修改后用原漏扫工具对 443/832 重新扫描验证。三条铁律:ciphersuite 里绝不出现 dhe_ 套件、修改后必须重启 HTTPS 服务、操作前 save 备份。

暂无评论

粉丝:27人 关注:1人

要规避 M9000 上 443 和 832 端口的这两个 SSL/TLS 漏洞,核心方法是升级软件版本,并创建一套只启用强加密算法和协议的 SSL 服务器策略,然后将该策略应用到相应的服务上

下面是针对这两个漏洞的具体操作步骤。

📝 操作步骤

在操作前,请务必先执行第一步,确认漏洞的源头。

1. 确定漏洞源头(关键前置步骤)

首先,需要确认扫描发现的漏洞是来自 M9000 设备自身,还是其后端的服务器

  • 检查方法:根据漏扫报告中的“目标IP + 端口”,对照 M9000 的接口配置(display ip interface brief)和 SSL VPN 网关配置(display sslvpn gateway

  • 场景判断

    • 场景 A/B:如果 IP 是 M9000 自身的接口,且端口是 HTTPS 管理端口(如 443)或 SSL VPN 端口,则需要在 M9000 本身上进行整改。请继续执行下面的步骤。

    • 场景 C:如果 IP 是后端的服务器,M9000 仅作为转发通路,则问题出在后端服务器上,需要在服务器端进行修复

2. 升级软件版本(强烈建议)

H3C 官方建议,在进行安全加固前,先将 M9000 的软件版本升级到 2021 年或之后的年度版本。新版本才能完整支持新的加密套件和协议版本

  • 查看当前版本display version

3. 创建安全的 SSL 服务器策略

这是解决弱加密算法漏洞(CVE-2015-2808 等)的核心步骤

  1. 进入系统视图并创建 SSL 服务器策略:

    text
    system-view ssl server-policy secure-policy

    secure-policy 是策略名称,可以自定义。

  2. 配置安全的加密套件:只启用强大的加密算法,禁用所有弱算法(如 RC4、DES、3DES、MD5 等)。以下命令仅启用 AES 系列强加密套件:

    text
    ciphersuite rsa_aes_128_cbc_sha ciphersuite rsa_aes_256_cbc_sha ciphersuite dhe_rsa_aes_128_cbc_sha ciphersuite dhe_rsa_aes_256_cbc_sha

    注意:根据 H3C 社区的解决方案,rsa_aes_256_cbc_sha 和 dhe_rsa_aes_256_cbc_sha 这两种弱算法是必须被禁用的。上面的配置示例没有包含它们,因此是安全的。

  3. (可选)引用 PKI 域:如果使用了证书,需要引用相应的 PKI 域

    text
    pki-domain your-pki-domain
  4. 退出策略视图

    text
    quit

4. 禁用 TLS 1.0 及更早版本

为解决重协商漏洞(CVE-2011-1473),并遵循只启用安全协议的最佳实践,需要禁用 SSL3.0、TLS1.0 和 TLS1.1。

  • 在 SSL 服务器策略视图下,使用 version 命令限制仅启用 TLS1.2(根据设备支持情况,也可能是 TLS1.3):

    text
    ssl server-policy secure-policy version tls1.2 quit

5. 禁用 TLS 重协商功能

这是专门为解决 CVE-2011-1473 漏洞而采取的步骤

  • 在系统视图下,执行以下命令:

    text
    ssl renegotiation disable

    注意:如果命令不支持,请检查设备软件版本是否过旧

6. 将安全策略应用到服务

策略创建好后,需要将它应用到具体的服务上。以 HTTPS(443端口)和 SSL VPN 服务为例:

  1. 应用到 HTTPS 管理服务(443端口)

    text
    undo ip https enable ip https ssl-server-policy secure-policy ip https enable

    此操作会重启 HTTPS 服务,可能导致 Web 管理页面短暂中断

  2. 应用到 SSL VPN 服务(可能是832端口)

    • SSL VPN 服务的端口号通常可以在配置中自定义。你需要找到对应的 SSL VPN 网关或上下文(context)配置。

    • 在其配置中,引用上面创建的 secure-policy。配置完成后,通常需要重启 SSL VPN 服务才能生效

✅ 验证配置

配置完成后,使用以下命令验证:

  • 查看 SSL 服务器策略display ssl server-policy [ secure-policy ]

  • 查看当前启用的 SSL 版本display ssl version

  • 查看指定端口的服务状态display ip https(查看 HTTPS 服务状态)

暂无评论

粉丝:162人 关注:11人

防火墙涉及“(CVE-2011-1473) 服务器支持 TLS Client-initiated 重协商攻击”漏洞

 CVE-2011-1473

 服务器支持 TLS Client-initiated 重协商攻击
 v7

漏洞描述

由于服务器端的重新密钥协商的开销是客户端的15倍,则攻击者可利用这个过程向服务器发起拒绝服务攻击。OpenSSL 1.0.2及以前版本受影响。

漏洞解决方案

V5平台不支持SSL 重协商功能,V7平台可关闭ssl重协商并重启https服务:

[H3C]ssl renegotiation disable    

[H3C]undo ip http enable                                                           

[H3C]undo ip https enable                                                          

[H3C]ip http enable                                                                

[H3C]ip https enable  

或者新版本也修复了

暂无评论

粉丝:26人 关注:2人

M9000 两个 SSL 漏洞(443/832 端口)
漏洞 1:CVE‑2011‑1473 TLS 客户端发起重协商攻击;漏洞 2:SSL/TLS 服务器瞬时 Diffie‑Hellman 公共密钥过弱;端口:443(Web HTTPS 管理)、832(NETCONF‑SOAP HTTPS)。
说明:属于配置规避,不需要升级版本;操作会断开 Web、NETCONF 会话,维护窗口执行;双主控设备配置会同步到备主控。
完整配置
shell
system‑view
# 1、全局关闭客户端SSL重协商,解决CVE‑2011‑1473
ssl renegotiation disable

# 2、新建SSL服务器策略,剔除DHE弱DH套件,仅保留ECDHE安全套件,强制仅TLS1.2
ssl server‑policy SECURE_TLS
ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 ecdhe_rsa_aes_128_cbc_sha256 ecdhe_rsa_aes_256_cbc_sha384
version tls1.2
quit

# =========绑定443端口(HTTPS管理)=========
ip https ssl‑server‑policy SECURE_TLS
undo ip https enable
ip https enable

# =========绑定832端口 NETCONF‑SOAP HTTPS=========
# 业务不需要NETCONF,直接关闭832服务(推荐,直接消除漏洞)
# undo netconf soap https enable

# 如果业务必须使用NETCONF 832,则执行下面绑定
netconf soap https ssl‑server‑policy SECURE_TLS
undo netconf soap https enable
netconf soap https enable

save force
加固补充
管理端口禁止对公网开放;安全策略仅放行指定运维 IP 访问 443、832 端口;
关闭 TLS1.0/TLS1.1,只保留 TLS1.2;
配置完成后重新漏洞扫描复测。
⚠️关键注意点
绑定 SSL 策略之后必须先 undo 再 enable 重启对应服务,否则配置不生效,漏扫依旧报漏洞;
套件列表不能包含 dhe_rsa_*(DHE 弱 DH 套件),否则 “瞬时 Diffie‑Hellman 公共密钥过弱” 漏洞无法消除;
老旧浏览器 / 客户端仅支持 DHE/RSA 套件,会出现无法登录 Web 管理;出现该情况只能评估版本升级;
如果 M‑DC 多虚拟设备场景,需要进入对应 MDC 视图执行上述配置。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明