暂无评论
一、MSR36-40 1194 端口到底是什么
UDP 1194 = H3C MSR 内置 OpenVPN SSLVPN 服务监听端口,并非 L2TP(L2TP 默认 UDP500/4500、TCP1723)。
MSR36-40(Comware V7 平台)出厂默认并未主动开启 OpenVPN,出现 1194 监听只有两种情况:
历史配置开启了 OpenVPN 服务;
第三方插件、二次开发模块启用 OpenVPN 进程占用 UDP1194。
L2TP 完全不使用 1194 端口,二者互不关联,关闭 1194 不会影响你现有 L2TP VPN。
验证端口占用命令
bash
display local-server
display connection table | include 1194
可以看到进程为 openvpn。
二、彻底关闭 UDP 1194(两种方案,推荐方案 1)
方案 1:关闭 OpenVPN 服务(根源关闭,端口不再监听)
plaintext
system-view
# 关闭OpenVPN服务
undo openvpn server enable
# 如果存在OpenVPN实例,删除实例
undo openvpn server instance all
# 保存配置
save force
执行完毕后,display local-server 查看,1194 端口消失。
方案 2:防火墙 ACL 拦截 1194 入站(不关闭服务,外部无法访问,临时安全手段)
如果暂时不想删除 OpenVPN 配置,只阻断外网访问 1194:
plaintext
system-view
acl number 3000
rule deny udp any any eq 1194
security-policy
rule 10 deny destination-port eq 1194 protocol udp
三、排查补充:为什么你没配置 VPN 也会监听 1194
开局模板、之前工程师调试开启 OpenVPN 忘记关闭;
安装了 UAM/SSL VPN 插卡模块,自动拉起 OpenVPN 监听 1194;
设备被入侵植入 OpenVPN 进程(极少,可升级固件排查)。
四、区分:L2TP 端口与 1194 互不干扰
L2TP:UDP 500、4500(IKE 协商)、UDP1701,TCP1723(微软 PPTP);
OpenVPN:默认 UDP1194;
关闭 1194 不会中断正在运行的 L2TP VPN。
五、校验是否关闭成功
plaintext
display local-server
# 输出里没有 UDP 1194、openvpn字段 = 关闭成功
display connection table | include 1194
# 无任何结果即端口已经关闭
六、额外安全加固建议
不用的 SSL VPN/OpenVPN、WEB 管理(80/443)全部关闭;
VTY 仅放行运维内网 IP,禁止公网访问 SSH/Telnet;
若不需要 OpenVPN,直接执行 undo openvpn server instance all 删除全部实例。
暂无评论
MSR36-40 上的 1194 端口是Apmgrd AP 管理的守护进程,用于AP(无线接入点)管理。值得注意的是,这个端口在新版本的软件中默认是关闭的。
根据 H3C 社区和官方知识库的信息,1194 端口无法通过关闭某个服务的方式直接关闭。要阻止外部对该端口的访问,需要使用 ACL(访问控制列表) 进行流量过滤。
下面是通过 ACL 封堵 1194 端口的配置命令,你可以在路由器的系统视图下进行操作。
1. 创建高级 ACL 并添加规则
rule 0 deny tcp destination-port eq 1194:拒绝所有目标端口为1194的TCP流量。
rule 1 deny udp destination-port eq 1194:拒绝所有目标端口为1194的UDP流量。
2. 将 ACL 应用到物理接口
将ACL应用到需要过滤流量的接口上,以阻止外部访问。你需要根据实际组网,将 GigabitEthernet0/0 替换为连接外部网络的接口。
3. 保存配置
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论