最佳答案
针对S5130交换机上扫描出的 Diffie-Hellman Key Agreement Protocol 资源管理错误漏洞 (CVE-2002-20001),修复的核心思路是禁用不安全的DHE密钥交换算法。
这个漏洞的本质是“DHEat”攻击,攻击者利用SSH的Diffie-Hellman密钥交换算法,通过发送恶意报文来消耗设备CPU,实现拒绝服务攻击。对于运行Comware V7系统的S5130交换机,没有针对此漏洞的独立补丁包,有以下两种处理方式:
如果暂时无法升级,可以通过修改SSH服务器配置,禁用不安全的算法来规避风险。请注意,这属于缓解措施,并非固件层面的彻底修复。
具体配置命令如下:
进入系统视图后,依次配置SSH的密钥交换算法、加密算法和MAC算法。
命令解释:
规避方法:Key exchange algorithms不使用dh相关算法
[2015]ssh2 algorithm key-exchange ?
dh-group-exchange-sha1 Diffie-Hellman-group-exchange-SHA1
dh-group1-sha1 Diffie-Hellman-group1-SHA1
dh-group14-sha1 Diffie-Hellman-group14-SHA1
ecdh-sha2-nistp256 Elliptic Curve Diffie-Hellman-SHA2-256
ecdh-sha2-nistp384 Elliptic Curve Diffie-Hellman-SHA2-384
比如
[2.14]ssh2 algorithm key-exchange ecdh-sha2-nistp256
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论