浏览器提示该报错本质:TCP 能连通 4443 端口,但是 SSL/TLS 握手失败,协商不起来,浏览器终止 HTTPS 连接H3C。
display sslvpn gateway
重点看:
Operation state: Up;如果是 Down,执行:sslvpn gateway gw
undo service enable
service enable
修改 ssl 服务端策略之后,必须关闭再重新 enable 网关,证书 / 加密套件才生效,很多现场改完证书忘记重启网关就报该错误H3C。
port 4443,确认端口配置无误。SSLVPN 网关访问属于访问Local 本机域,不是业务转发流量。 安全策略需要放行:源‑Untrust,目的‑Local,服务 TCP‑4443,动作 pass。
#查看命中计数
display security‑policy hit‑count
现象:如果策略没放通,浏览器会直接超时打不开;现在提示安全连接错误,代表 TCP 握手通了,策略大概率已经放通,但也要确认 hit 计数有增长。
“网站无法提供安全连接” 绝大多数是 SSL 握手失败:证书损坏、加密套件不兼容、引用错误 ssl 服务端策略H3C。
ssl server‑policydisplay sslvpn gateway
ssl server‑policy xxx这条配置删掉,使用设备出厂自带自签名证书;保存,重新undo service enable / service enable重启网关,公网测试访问 4443。⚠️自签名证书浏览器依旧会报不安全警告,但不会报 “无法提供安全连接”,可以点击高级继续访问。如果删掉自定义策略后可以打开,就是自定义证书 /ssl 套件配置问题。
https://防火墙公网IP:4443(内网绕过运营商),内网访问正常,公网报错,怀疑运营商端口拦截。display sslvpn gateway
display ssl server‑policy
display pki certificate local
display security‑policy hit‑count
undo service enable / service enable。(0)
暂无评论
你遇到的“此网站无法提供安全连接”错误,是 SSL/TLS 协议在客户端与防火墙之间协商失败导致的。因为你更改了默认的 443 端口,这个问题在配置非标准端口时比较常见。
可以按照下面的步骤来排查和解决:
这是最容易出错的地方。当 SSL VPN 端口更改为 4443 后,访问地址的格式必须包含端口号。正确的格式是 https://<防火墙IP>:<端口号>,例如 https://120.202.66.32:4443。注意:需要将端口号放在 IP 地址之后、路径(如 /svpn)之前。
如果地址格式正确,接下来很可能是浏览器对自签名证书的警告。H3C 设备默认使用自签名证书,浏览器会因此阻止访问。
如果浏览器无法识别证书,可能是其安全策略过于严格。
调整 TLS 设置:在 Firefox 的 about:config 中,将 security.tls.version.min 设置为 1(允许 TLS 1.0);在 Windows 的 Internet 选项中,确保勾选了 TLS 1.0、1.1、1.2。
如果客户端调整无效,则需要检查防火墙的配置。
登录防火墙 Web 界面,进入 “网络 > SSL VPN > 网关”,确认网关配置:
SSL VPN 默认使用 443 端口,而防火墙的 HTTPS 管理页面也使用此端口。如果两者都使用 443,会造成冲突,因此建议将 SSL VPN 改为 4443。
安全策略:确认已放行从 Untrust 域到 Local 域 的流量,且目的端口为 4443。
NAT 映射:如果防火墙不是直接出口,需要在上级设备上配置端口映射。例如:nat server protocol tcp global current-interface 4443 inside 192.168.x.x 4443。
如果设备软件版本较旧,可能不支持现代浏览器要求的 TLS 1.2 或 1.3 协议。
检查版本:使用 display version 查看当前软件版本。
升级固件:建议升级到支持 TLS 1.2/1.3 的新版本,这是根本的解决办法。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论