• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三防火墙secpath f1030的https协议算法不安全

2026-09-02提问
  • 0关注
  • 0收藏,211浏览
粉丝:0人 关注:0人

问题描述:

等保测评发现https协议的算法是SHA-1(DHE‑RSA‑AES256‑SHA 密码套件)算法,为不安全的算法,防火墙该怎么设置,浏览器可以访问。

最佳答案

粉丝:0人 关注:0人

1

暂无评论

3 个回答
粉丝:39人 关注:2人

SecPath F1030 等保测评:HTTPS 管理界面 SHA‑1(DHE‑RSA‑AES256‑SHA)弱套件修复

现象:等保扫描发现防火墙 Web 管理 HTTPS 支持密码套件 DHE‑RSA‑AES256‑SHA,哈希算法 SHA‑1,属于不安全套件;要求禁用 SHA‑1 类套件,同时普通 Chrome/Edge 浏览器可以正常访问 Web 管理页面。

重要:F1030 V7 版本Web 界面不能修改 SSL 加密套件,必须命令行配置 SSL 服务器策略,再绑定给设备 HTTPS 管理服务

根因

防火墙默认 SSL 服务器策略放开全部密码套件,包含大量 SHA‑1 结尾套件(dhe_rsa_aes_256_cbc_sha 就是 DHE‑RSA‑AES256‑SHA),测评工具扫描 TLS 握手可以协商到此弱套件。

注意:dhe_rsa_aes_256_cbc_sha = SHA‑1 哈希;dhe_rsa_aes_256_cbc_sha256 = SHA‑256(安全)H3C。

完整配置步骤(Telnet/SSH 登录命令行)

1、创建 SSL 服务器策略(用于 web 管理 HTTPS)

system-view # 创建ssl服务器策略 https‑admin‑policy ssl server-policy https-admin-policy # 只配置安全套件,**全部去掉以_sha结尾(SHA‑1)的套件,只保留sha256/sha384/GCM安全套件** # 下面套件兼容现代Chrome、Edge、Firefox浏览器,全部SHA2‑256/384,无SHA‑1 ciphersuite ecdhe_rsa_aes_256_gcm_sha384 ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_cbc_sha384 ecdhe_rsa_aes_128_cbc_sha256 dhe_rsa_aes_256_cbc_sha256 dhe_rsa_aes_128_cbc_sha256 rsa_aes_256_gcm_sha384 rsa_aes_128_gcm_sha256 rsa_aes_256_cbc_sha256 rsa_aes_128_cbc_sha256 # 禁用老旧TLS版本:SSL3.0、TLS1.0、TLS1.1,只允许TLS1.2(F1030老版本不支持TLS1.3) ssl version ssl3.0 disable ssl version tls1.0 disable ssl version tls1.1 disable quit

2、把 SSL 策略绑定给防火墙 HTTPS 管理服务

# 将自定义ssl服务器策略应用到设备https管理服务 ip https ssl-server-policy https-admin-policy # 重启HTTPS管理服务让配置生效 undo ip https enable ip https enable

⚠️执行完上面两条,当前 web 会话会断开,需要重新浏览器登录防火墙 web 页面。

3、保存配置

save force

验证配置是否生效

  1. 命令行查看 ssl 服务器策略套件:
display ssl server-policy https-admin-policy

确认输出里面没有 dhe_rsa_aes_256_cbc_sha(SHA‑1),全部是 sha256/sha384/GCM 套件。

  1. 使用扫描工具复测(比如 Nessus、openvas、等保测评工具),确认不再返回 DHE‑RSA‑AES256‑SHA 套件。
  2. Chrome/Edge 浏览器访问防火墙 https 管理地址,确认可以正常打开 Web 页面。

常见踩坑点

  1. ❌不要用 FIPS 全局模式:fips enable全局 FIPS 会重启整机,会改变所有 SSL/IPsec/SSL‑VPN 全部行为,不建议直接全局开启 FIPS 加固管理 web,优先使用上面自定义 ssl server‑policy 方案H3C。
  2. 套件列表不能全部清空:ciphersuite 后面必须带上至少 1 个安全套件,否则 HTTPS 服务无法建立连接,浏览器访问失败。
  3. 旧浏览器兼容:XP、非常老版本 IE 浏览器会无法访问,现代 Chrome/Edge/Firefox 全部正常;等保场景下,管理主机不允许老旧浏览器,符合测评要求。
  4. 如果后续做 SSL VPN、虚拟服务器,那是另外一套 ssl‑policy,本配置只修改设备自身 Web 管理的 HTTPS,不影响业务 SSL VPN。

如果配置后浏览器打不开 web

  • 检查 ciphersuite 列表,至少保留ecdhe_rsa_aes_128_gcm_sha256这一个主流套件。
  • 检查是否禁用 TLS1.2:不要执行ssl version tls1.2 disable
  • 回滚命令恢复默认:
system-view undo ip https ssl-server-policy undo ssl server-policy https-admin-policy undo ip https enable ip https enable save force

额外等保加固建议

  1. 防火墙 web 管理证书,建议替换为 RSA2048 及以上正式证书,不要使用设备出厂自签名 SHA‑1 证书。
  2. 管理 HTTPS 仅允许内网管理主机访问,配置 ACL 限制 ip https 访问源地址。

补充说明:dhe_rsa_aes_256_cbc_sha对应 TLS 套件名称 TLS_DHE_RSA_WITH_AES_256_CBC_SHA,测评报告写的 DHE‑RSA‑AES256‑SHA 就是这个,配置 ciphersuite 不写这个参数就彻底移除该套件协商能力H3C。

暂无评论

粉丝:16人 关注:9人

排查/配置步骤(适用于SecPath F1030,V7版本)
1. 进入系统视图,创建安全的SSL服务器端策略
system-view
ssl server-policy safe_ssl
2. 禁用弱算法,指定安全密码套件(优先SHA-256/384,移除SHA-1相关套件)
ciphersuite dhe_rsa_aes_256_cbc_sha256 dhe_rsa_aes_128_cbc_sha256 rsa_aes_256_cbc_sha256 rsa_aes_128_cbc_sha256 ecdhe_rsa_aes_256_cbc_sha384 ecdhe_rsa_aes_128_cbc_sha256
*注:可根据浏览器兼容性调整,以上均为SHA-2及以上安全套件,无SHA-1。*
3. (可选)指定安全SSL版本,禁用SSLv3/TLS1.0等弱版本
version tls1.2
4. 将安全SSL策略绑定到Web管理服务
ip https ssl-server-policy safe_ssl
5. 保存配置
save force
验证命令
display ssl server-policy safe_ssl //查看绑定的密码套件,确认无SHA-1套件
display ip https //查看HTTPS服务关联的SSL策略
操作后刷新浏览器访问,可通过浏览器证书/连接属性查看协商的密码套件,确认已替换为SHA-2算法。若为业务侧HTTPS映射/SSL VPN场景,对应修改业务关联的SSL策略即可。

暂无评论

粉丝:34人 关注:1人

等保测评中,防火墙 Web 管理界面使用 DHE-RSA-AES256-SHA 这类 SHA-1 算法确实属于不安全配置。这个问题的核心在于,防火墙的 HTTPS 服务使用了存在安全风险的旧版加密套件。

要解决此问题,有以下三种方案,推荐优先尝试方案一


 方案一:升级固件版本(首选推荐)

这是最根本的解决方法。较新版本的 Comware V7 系统通常已默认禁用不安全的旧版算法和协议(如 SSL 3.0)

  1. 访问官网下载:前往 H3C 官方软件下载中心

  2. 登录:使用公共账号 yx800,密码 01230123 登录

  3. 查找并下载:找到适配你 F1030 型号的最新固件版本(建议 2021年及之后 的年度版本)

  4. 升级前准备:仔细阅读新版本的《版本说明书》,确认升级步骤和注意事项。操作前务必备份当前配置

  5. 执行升级:按照说明书指导完成升级。

升级后,再次扫描验证问题是否解决。


 方案二:自定义 SSL 服务器策略(精细控制)

如果因特殊原因无法升级,可以通过自定义 SSL 策略,只启用安全的加密套件

操作步骤如下

  1. (可选)创建 PKI 域并导入证书:如果使用设备自带证书可跳过此步。

    text
    system-view pki domain test undo crl check enable quit # 如需导入自定义证书,使用 pki import 命令
  2. 创建并配置 SSL 服务器端策略

    text
    ssl server-policy secure_policy # 只启用安全的加密套件,例如: ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha # (可选)如果创建了PKI域,则在此引用 # pki-domain test quit
  3. 将新策略应用到 HTTPS 服务

    text
    # 关闭 HTTPS 服务 undo ip https enable # 引用新创建的 SSL 策略 ip https ssl-server-policy secure_policy # 重新开启 HTTPS 服务 ip https enable
  4. 保存配置save


 方案三:限制管理访问(临时规避)

如果不能升级,也无法立即调整策略,作为临时规避措施,可以通过 ACL 严格限制可以访问 Web 管理界面的源 IP 地址

  1. 创建 ACL

    text
    acl advanced 3000 rule 5 permit tcp source 192.168.1.0 0.0.0.255 destination-port eq 443 quit

    (将 192.168.1.0 替换为你的管理网段)

  2. 应用到 HTTPS 服务

    text
    ip https acl 3000

这样,只有来自允许网段的扫描器才可能检测到该算法问题,能有效规避外部扫描。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明