规避方法:Key exchange algorithms不使用dh相关算法
[2015]ssh2 algorithm key-exchange ?
dh-group-exchange-sha1 Diffie-Hellman-group-exchange-SHA1
dh-group1-sha1 Diffie-Hellman-group1-SHA1
dh-group14-sha1 Diffie-Hellman-group14-SHA1
ecdh-sha2-nistp256 Elliptic Curve Diffie-Hellman-SHA2-256
ecdh-sha2-nistp384 Elliptic Curve Diffie-Hellman-SHA2-384
比如
[2.14]ssh2 algorithm key-exchange ecdh-sha2-nistp256
您好,参考此修复案例:https://zhiliao.h3c.com/Theme/details/206865
规避方法:
Key exchange algorithms不使用dh相关算法 [2015]ssh2 algorithm key-exchange ?
dh-group-exchange-sha1 Diffie-Hellman-group-exchange-SHA1
dh-group1-sha1 Diffie-Hellman-group1-SHA1
dh-group14-sha1 Diffie-Hellman-group14-SHA1
ecdh-sha2-nistp256 Elliptic Curve Diffie-Hellman-SHA2-256
ecdh-sha2-nistp384 Elliptic Curve Diffie-Hellman-SHA2-384
比如
[2.14]ssh2 algorithm key-exchange ecdh-sha2-nistp256
暂无评论
# S5130 CVE‑2002‑20001 漏洞修复
>
> 漏洞说明:D (HE) at 攻击,SSH 服务启用传统 DH (DHE) 密钥交换算法,攻击者发送特殊报文,消耗设备 CPU 资源,属于**资源耗尽拒绝服务漏洞,原理扫描告警**。
> Comware V7(S5130 系列)**没有单独补丁包,修复手段是 SSH 算法配置,禁用全部 DHE‑DH 系列密钥交换,只保留椭圆曲线 ECDH 算法**,不需要重启设备,配置即时生效。
## 完整配置(system‑view 视图)
```
#关闭SSH1兼容(默认关闭,确认一遍)
undo ssh server compatible‑ssh1x enable
#核心:密钥交换,只保留ECDH椭圆曲线,完全禁用DH‑group系列算法
ssh server kex‑algorithm ecdh‑sha2‑nistp256 ecdh‑sha2‑nistp384 ecdh‑sha2‑nistp521
#加密套件,只保留强CTR/GCM加密,剔除CBC弱模式
ssh server cipher aes128‑ctr aes192‑ctr aes256‑ctr aes128‑gcm aes256‑gcm
#MAC哈希算法,仅保留SHA2‑256/512,剔除sha1/md5
ssh server mac‑algorithm hmac‑sha2‑256 hmac‑sha2‑512
save
```
## 验证配置是否生效
```
display ssh server algorithm
```
>
> 输出的 kex‑algorithm 列表里面**不能出现 dh‑group 开头算法**,只有 ecdh‑sha2‑nistpxxx 即为配置成功。
⚠️注意:
1. 修改 SSH 算法,**已经建立的 SSH 会话不受影响;新建 SSH 会话才会使用新算法**;老的 SSH 客户端只支持 DH、不支持 ECDH,修改后会无法登录交换机,提前确认运维终端支持 ECDH 算法。
2. 此漏洞是**原理扫描告警,不是代码层面的系统漏洞,关闭 DHE 密钥交换算法即可消除扫描告警**,不需要升级版本。
## 补充加固建议(双重防护)
1. 使用 ACL 限制 SSH 仅允许运维网段访问,杜绝公网 / 非可信网段访问 SSH:
```
acl number 3000
rule permit tcp source 运维网段 0 destination any eq 22
rule deny tcp destination any eq 22
ssh server acl 3000
```
2. 如果老运维工具不支持 ECDH 算法,无法修改客户端,则只能靠 ACL 限制来源 IP 做风险缓解,不能完全消除扫描告警。
## 排错
修改完重扫漏洞仍然告警:
1. 确认执行`save`保存;
2. 确认`display ssh server algorithm`输出,kex 列表没有 dh‑group;
3. 漏扫工具使用旧的测试脚本,重启一次漏扫任务重新扫描。
>
> 小结:该漏洞本质为 DHE 密钥交换算法带来的 DoS 风险,**Comware V7 直接通过 ssh server kex‑algorithm 删掉所有 DH‑group 算法即可解决**,不需要打补丁、不用升级固件。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论