打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我名字。
产品系列 | 产品型号 | |||
型号 | F5020/F5010/F5020-GM | F5040 | F5000-S | F5000-C |
暂无评论
背景:2019 年 NGFW5020,设备已经结束全生命周期(EoS),无官方 BUG 补丁、无 TAC 技术支持;TLS1.3 是固件版本能力,没有单独小补丁,只能升级系统版本实现。
⚠️虽然设备 EoS 结束,公开正式版本固件仍然可以官网下载,升级操作本身不受 EoS 限制;但是升级后出硬件 / 版本 BUG,H3C 不再提供技术支持。
#全局禁用老旧TLS版本
ssl version tls1.0 disable
ssl version tls1.1 disable
#ssl server‑policy绑定给https服务
ssl server‑policy WEB‑SSL
version tls1.2
version tls1.3
quit
ip https ssl‑server‑policy WEB‑SSL
ssl server‑policy SSLVPN‑POLICY
version tls1.2
version tls1.3
quit
sslvpn ssl‑server‑policy SSLVPN‑POLICY
验证命令
display ssl server‑policy WEB‑SSL
⚠️只能做风险缓解,不能真正修复 TLS 协议本身漏洞,等保扫描依然报漏洞,仅减少暴露面。
security‑policy ip
rule deny‑outer‑access‑fw‑web
source‑zone untrust
destination‑zone local
service https
action deny
缺点:如果内网扫描,漏洞依然存在,只能规避外网风险,不能满足等保整改要求。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论