等保测评发现https协议的算法是SHA-1(DHE‑RSA‑AES256‑SHA 密码套件)算法,为不安全的算法,防火墙该怎么设置,浏览器可以访问。
(0)
最佳答案
现象:等保扫描发现防火墙 Web 管理 HTTPS 支持密码套件
DHE‑RSA‑AES256‑SHA,哈希算法 SHA‑1,属于不安全套件;要求禁用 SHA‑1 类套件,同时普通 Chrome/Edge 浏览器可以正常访问 Web 管理页面。
重要:F1030 V7 版本Web 界面不能修改 SSL 加密套件,必须命令行配置 SSL 服务器策略,再绑定给设备 HTTPS 管理服务。
防火墙默认 SSL 服务器策略放开全部密码套件,包含大量 SHA‑1 结尾套件(dhe_rsa_aes_256_cbc_sha 就是 DHE‑RSA‑AES256‑SHA),测评工具扫描 TLS 握手可以协商到此弱套件。
注意:
dhe_rsa_aes_256_cbc_sha= SHA‑1 哈希;dhe_rsa_aes_256_cbc_sha256= SHA‑256(安全)H3C。
system-view
# 创建ssl服务器策略 https‑admin‑policy
ssl server-policy https-admin-policy
# 只配置安全套件,**全部去掉以_sha结尾(SHA‑1)的套件,只保留sha256/sha384/GCM安全套件**
# 下面套件兼容现代Chrome、Edge、Firefox浏览器,全部SHA2‑256/384,无SHA‑1
ciphersuite ecdhe_rsa_aes_256_gcm_sha384 ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_cbc_sha384 ecdhe_rsa_aes_128_cbc_sha256 dhe_rsa_aes_256_cbc_sha256 dhe_rsa_aes_128_cbc_sha256 rsa_aes_256_gcm_sha384 rsa_aes_128_gcm_sha256 rsa_aes_256_cbc_sha256 rsa_aes_128_cbc_sha256
# 禁用老旧TLS版本:SSL3.0、TLS1.0、TLS1.1,只允许TLS1.2(F1030老版本不支持TLS1.3)
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
quit
# 将自定义ssl服务器策略应用到设备https管理服务
ip https ssl-server-policy https-admin-policy
# 重启HTTPS管理服务让配置生效
undo ip https enable
ip https enable
⚠️执行完上面两条,当前 web 会话会断开,需要重新浏览器登录防火墙 web 页面。
save force
display ssl server-policy https-admin-policy
确认输出里面没有 dhe_rsa_aes_256_cbc_sha(SHA‑1),全部是 sha256/sha384/GCM 套件。
fips enable全局 FIPS 会重启整机,会改变所有 SSL/IPsec/SSL‑VPN 全部行为,不建议直接全局开启 FIPS 加固管理 web,优先使用上面自定义 ssl server‑policy 方案H3C。ecdhe_rsa_aes_128_gcm_sha256这一个主流套件。ssl version tls1.2 disable。system-view
undo ip https ssl-server-policy
undo ssl server-policy https-admin-policy
undo ip https enable
ip https enable
save force
补充说明:
dhe_rsa_aes_256_cbc_sha对应 TLS 套件名称TLS_DHE_RSA_WITH_AES_256_CBC_SHA,测评报告写的 DHE‑RSA‑AES256‑SHA 就是这个,配置 ciphersuite 不写这个参数就彻底移除该套件协商能力H3C。
(0)
暂无评论
(0)
暂无评论
等保测评中,防火墙 Web 管理界面使用 DHE-RSA-AES256-SHA 这类 SHA-1 算法确实属于不安全配置。这个问题的核心在于,防火墙的 HTTPS 服务使用了存在安全风险的旧版加密套件。
要解决此问题,有以下三种方案,推荐优先尝试方案一。
这是最根本的解决方法。较新版本的 Comware V7 系统通常已默认禁用不安全的旧版算法和协议(如 SSL 3.0)。
访问官网下载:前往 H3C 官方软件下载中心。
执行升级:按照说明书指导完成升级。
升级后,再次扫描验证问题是否解决。
如果因特殊原因无法升级,可以通过自定义 SSL 策略,只启用安全的加密套件。
(可选)创建 PKI 域并导入证书:如果使用设备自带证书可跳过此步。
创建并配置 SSL 服务器端策略:
将新策略应用到 HTTPS 服务:
保存配置:save
如果不能升级,也无法立即调整策略,作为临时规避措施,可以通过 ACL 严格限制可以访问 Web 管理界面的源 IP 地址。
创建 ACL:
(将 192.168.1.0 替换为你的管理网段)
应用到 HTTPS 服务:
这样,只有来自允许网段的扫描器才可能检测到该算法问题,能有效规避外部扫描。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论