• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三防火墙secpath f1030的https协议算法不安全

11小时前提问
  • 0关注
  • 0收藏,31浏览
粉丝:0人 关注:0人

问题描述:

等保测评发现https协议的算法是SHA-1(DHE‑RSA‑AES256‑SHA 密码套件)算法,为不安全的算法,防火墙该怎么设置,浏览器可以访问。

2 个回答
粉丝:33人 关注:2人

SecPath F1030 等保测评:HTTPS 管理界面 SHA‑1(DHE‑RSA‑AES256‑SHA)弱套件修复

现象:等保扫描发现防火墙 Web 管理 HTTPS 支持密码套件 DHE‑RSA‑AES256‑SHA,哈希算法 SHA‑1,属于不安全套件;要求禁用 SHA‑1 类套件,同时普通 Chrome/Edge 浏览器可以正常访问 Web 管理页面。

重要:F1030 V7 版本Web 界面不能修改 SSL 加密套件,必须命令行配置 SSL 服务器策略,再绑定给设备 HTTPS 管理服务

根因

防火墙默认 SSL 服务器策略放开全部密码套件,包含大量 SHA‑1 结尾套件(dhe_rsa_aes_256_cbc_sha 就是 DHE‑RSA‑AES256‑SHA),测评工具扫描 TLS 握手可以协商到此弱套件。

注意:dhe_rsa_aes_256_cbc_sha = SHA‑1 哈希;dhe_rsa_aes_256_cbc_sha256 = SHA‑256(安全)H3C。

完整配置步骤(Telnet/SSH 登录命令行)

1、创建 SSL 服务器策略(用于 web 管理 HTTPS)

system-view # 创建ssl服务器策略 https‑admin‑policy ssl server-policy https-admin-policy # 只配置安全套件,**全部去掉以_sha结尾(SHA‑1)的套件,只保留sha256/sha384/GCM安全套件** # 下面套件兼容现代Chrome、Edge、Firefox浏览器,全部SHA2‑256/384,无SHA‑1 ciphersuite ecdhe_rsa_aes_256_gcm_sha384 ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_cbc_sha384 ecdhe_rsa_aes_128_cbc_sha256 dhe_rsa_aes_256_cbc_sha256 dhe_rsa_aes_128_cbc_sha256 rsa_aes_256_gcm_sha384 rsa_aes_128_gcm_sha256 rsa_aes_256_cbc_sha256 rsa_aes_128_cbc_sha256 # 禁用老旧TLS版本:SSL3.0、TLS1.0、TLS1.1,只允许TLS1.2(F1030老版本不支持TLS1.3) ssl version ssl3.0 disable ssl version tls1.0 disable ssl version tls1.1 disable quit

2、把 SSL 策略绑定给防火墙 HTTPS 管理服务

# 将自定义ssl服务器策略应用到设备https管理服务 ip https ssl-server-policy https-admin-policy # 重启HTTPS管理服务让配置生效 undo ip https enable ip https enable

⚠️执行完上面两条,当前 web 会话会断开,需要重新浏览器登录防火墙 web 页面。

3、保存配置

save force

验证配置是否生效

  1. 命令行查看 ssl 服务器策略套件:
display ssl server-policy https-admin-policy

确认输出里面没有 dhe_rsa_aes_256_cbc_sha(SHA‑1),全部是 sha256/sha384/GCM 套件。

  1. 使用扫描工具复测(比如 Nessus、openvas、等保测评工具),确认不再返回 DHE‑RSA‑AES256‑SHA 套件。
  2. Chrome/Edge 浏览器访问防火墙 https 管理地址,确认可以正常打开 Web 页面。

常见踩坑点

  1. ❌不要用 FIPS 全局模式:fips enable全局 FIPS 会重启整机,会改变所有 SSL/IPsec/SSL‑VPN 全部行为,不建议直接全局开启 FIPS 加固管理 web,优先使用上面自定义 ssl server‑policy 方案H3C。
  2. 套件列表不能全部清空:ciphersuite 后面必须带上至少 1 个安全套件,否则 HTTPS 服务无法建立连接,浏览器访问失败。
  3. 旧浏览器兼容:XP、非常老版本 IE 浏览器会无法访问,现代 Chrome/Edge/Firefox 全部正常;等保场景下,管理主机不允许老旧浏览器,符合测评要求。
  4. 如果后续做 SSL VPN、虚拟服务器,那是另外一套 ssl‑policy,本配置只修改设备自身 Web 管理的 HTTPS,不影响业务 SSL VPN。

如果配置后浏览器打不开 web

  • 检查 ciphersuite 列表,至少保留ecdhe_rsa_aes_128_gcm_sha256这一个主流套件。
  • 检查是否禁用 TLS1.2:不要执行ssl version tls1.2 disable
  • 回滚命令恢复默认:
system-view undo ip https ssl-server-policy undo ssl server-policy https-admin-policy undo ip https enable ip https enable save force

额外等保加固建议

  1. 防火墙 web 管理证书,建议替换为 RSA2048 及以上正式证书,不要使用设备出厂自签名 SHA‑1 证书。
  2. 管理 HTTPS 仅允许内网管理主机访问,配置 ACL 限制 ip https 访问源地址。

补充说明:dhe_rsa_aes_256_cbc_sha对应 TLS 套件名称 TLS_DHE_RSA_WITH_AES_256_CBC_SHA,测评报告写的 DHE‑RSA‑AES256‑SHA 就是这个,配置 ciphersuite 不写这个参数就彻底移除该套件协商能力H3C。

暂无评论

粉丝:15人 关注:9人

排查/配置步骤(适用于SecPath F1030,V7版本)
1. 进入系统视图,创建安全的SSL服务器端策略
system-view
ssl server-policy safe_ssl
2. 禁用弱算法,指定安全密码套件(优先SHA-256/384,移除SHA-1相关套件)
ciphersuite dhe_rsa_aes_256_cbc_sha256 dhe_rsa_aes_128_cbc_sha256 rsa_aes_256_cbc_sha256 rsa_aes_128_cbc_sha256 ecdhe_rsa_aes_256_cbc_sha384 ecdhe_rsa_aes_128_cbc_sha256
*注:可根据浏览器兼容性调整,以上均为SHA-2及以上安全套件,无SHA-1。*
3. (可选)指定安全SSL版本,禁用SSLv3/TLS1.0等弱版本
version tls1.2
4. 将安全SSL策略绑定到Web管理服务
ip https ssl-server-policy safe_ssl
5. 保存配置
save force
验证命令
display ssl server-policy safe_ssl //查看绑定的密码套件,确认无SHA-1套件
display ip https //查看HTTPS服务关联的SSL策略
操作后刷新浏览器访问,可通过浏览器证书/连接属性查看协商的密码套件,确认已替换为SHA-2算法。若为业务侧HTTPS映射/SSL VPN场景,对应修改业务关联的SSL策略即可。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明