针对 M9000 防火墙 443 和 832 端口的“RSA 密钥交换”漏洞,无需升级系统,通过调整设备自身的 SSL 配置即可规避。
这两个端口通常对应设备的管理服务,因此整改思路是加固 SSL 加密套件,禁用不安全的算法和协议版本。
操作前,建议按以下步骤进行,确保配置生效且不影响业务。
首先,需要确认漏洞扫描命中的是 M9000 自身,还是其背后的服务器。
根据上述确认的端口归属,采取不同的操作。所有操作均需在 system-view 系统视图下进行。
如果不需要通过 832 端口进行 NETCONF 自动化管理,直接关闭该服务是最快捷的方法。
关闭后,可用 display netconf soap status 命令确认服务状态是否为 Disabled。
443 端口通常需要保留。正确的做法是创建一个只启用强加密算法的 SSL 策略,并应用到 HTTPS 服务。
第 1 步:创建强加密的 SSL 服务器端策略
关键点:
ciphersuite命令后绝不能包含任何dhe_开头的套件。根据你的设备版本,可能还支持gcm等更安全的套件。选择套件时,只启用不含DHE字段的算法即可。
第 2 步:将新策略应用到 HTTPS 管理服务
关于 SSL VPN:如果 443 端口被 SSL VPN 服务占用,需在对应的 SSL VPN 网关或 Context 配置中引用新建的 secure-policy 策略,然后重启 SSL VPN 服务。
关于 NETCONF:如果必须保留 832 端口,则需在 NETCONF 配置中同样引用新建的 SSL 策略。命令参考如下:
验证配置:完成后,务必使用 display ssl server-policy [secure-policy] 和 display ssl version 命令检查配置是否生效。
暂无评论
端口说明:
ip https enablenetconf soap https enable漏洞本质:SSL 策略允许 RSA 密钥交换(无向前保密),需要 SSL 服务器策略仅保留ECDHE系列加密套件,禁用纯 RSA 密钥交换套件;不需要升级版本,配置层面规避知了社区。 ⚠️操作会中断 Web、NETCONF 会话,维护窗口操作。
system‑view
#创建安全SSL服务器策略,仅保留ECDHE前向保密套件
ssl server‑policy SEC_POLICY
ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 ecdhe_rsa_aes_128_cbc_sha256 ecdhe_rsa_aes_256_cbc_sha384
version tls1.2 #禁用老旧TLS1.0/1.1
quit
#1、绑定到443 HTTPS管理
ip https ssl‑server‑policy SEC_POLICY
undo ip https enable
ip https enable
#2、绑定832 NETCONF SOAP HTTPS(如果832端口已启用)
netconf soap https ssl‑server‑policy SEC_POLICY
undo netconf soap https enable
netconf soap https enable
save force
undo netconf soap https enable
ecdhe_rsa_*,不要包含 rsa_xxx(纯 RSA 密钥交换套件);暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论