现象:等保扫描发现防火墙 Web 管理 HTTPS 支持密码套件
DHE‑RSA‑AES256‑SHA,哈希算法 SHA‑1,属于不安全套件;要求禁用 SHA‑1 类套件,同时普通 Chrome/Edge 浏览器可以正常访问 Web 管理页面。
重要:F1030 V7 版本Web 界面不能修改 SSL 加密套件,必须命令行配置 SSL 服务器策略,再绑定给设备 HTTPS 管理服务。
防火墙默认 SSL 服务器策略放开全部密码套件,包含大量 SHA‑1 结尾套件(dhe_rsa_aes_256_cbc_sha 就是 DHE‑RSA‑AES256‑SHA),测评工具扫描 TLS 握手可以协商到此弱套件。
注意:
dhe_rsa_aes_256_cbc_sha= SHA‑1 哈希;dhe_rsa_aes_256_cbc_sha256= SHA‑256(安全)H3C。
system-view
# 创建ssl服务器策略 https‑admin‑policy
ssl server-policy https-admin-policy
# 只配置安全套件,**全部去掉以_sha结尾(SHA‑1)的套件,只保留sha256/sha384/GCM安全套件**
# 下面套件兼容现代Chrome、Edge、Firefox浏览器,全部SHA2‑256/384,无SHA‑1
ciphersuite ecdhe_rsa_aes_256_gcm_sha384 ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_cbc_sha384 ecdhe_rsa_aes_128_cbc_sha256 dhe_rsa_aes_256_cbc_sha256 dhe_rsa_aes_128_cbc_sha256 rsa_aes_256_gcm_sha384 rsa_aes_128_gcm_sha256 rsa_aes_256_cbc_sha256 rsa_aes_128_cbc_sha256
# 禁用老旧TLS版本:SSL3.0、TLS1.0、TLS1.1,只允许TLS1.2(F1030老版本不支持TLS1.3)
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
quit
# 将自定义ssl服务器策略应用到设备https管理服务
ip https ssl-server-policy https-admin-policy
# 重启HTTPS管理服务让配置生效
undo ip https enable
ip https enable
⚠️执行完上面两条,当前 web 会话会断开,需要重新浏览器登录防火墙 web 页面。
save force
display ssl server-policy https-admin-policy
确认输出里面没有 dhe_rsa_aes_256_cbc_sha(SHA‑1),全部是 sha256/sha384/GCM 套件。
fips enable全局 FIPS 会重启整机,会改变所有 SSL/IPsec/SSL‑VPN 全部行为,不建议直接全局开启 FIPS 加固管理 web,优先使用上面自定义 ssl server‑policy 方案H3C。ecdhe_rsa_aes_128_gcm_sha256这一个主流套件。ssl version tls1.2 disable。system-view
undo ip https ssl-server-policy
undo ssl server-policy https-admin-policy
undo ip https enable
ip https enable
save force
补充说明:
dhe_rsa_aes_256_cbc_sha对应 TLS 套件名称TLS_DHE_RSA_WITH_AES_256_CBC_SHA,测评报告写的 DHE‑RSA‑AES256‑SHA 就是这个,配置 ciphersuite 不写这个参数就彻底移除该套件协商能力H3C。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论