型号:S5130V2-28P-LI version 7.1.0.70 Release 3507P35 ,关闭了HTTP服务还可以telnet通80端口,什么原因,怎么处理?
[S5130V2]disp ip http
HTTP port: 80
Basic ACL: 0
Operation status : Disabled
[S5130V2]
[S5130V2]
[S5130V2]disp ip https
HTTPS port: 443
SSL server policy : Not configured
Certificate access-control-policy : Not configured
Basic ACL: 0
Operation status : Disabled
[S5130V2]
[S5130V2]
[S5130V2]disp cu | in http
[S5130V2]
HTTP 服务禁用后端口仍监听
H3C 交换机在 undo ip http enable 后,HTTP 进程确实停止,但 TCP 80 端口仍可能被系统保留,处于 LISTEN 状态,但不会响应任何 HTTP 请求。Telnet 到 80 端口仅建立 TCP 连接,并不会触发 HTTP 响应,所以看起来“通”。这是 Comware V7 的一个实现特性。
其他服务可能占用 80 端口
Web 认证(Portal):如果配置了 Portal 认证,有时会占用 80 端口进行重定向。
ACL 或端口镜像:某些配置可能导致端口监听。
设备本身的 telnet 服务:不会占用 80,但可能有其他应用。
这是最直接的方法,通过包过滤方式限制任何外部对 80 端口的连接。
虽然已显示 Disabled,但可以再次执行关闭命令并重启 HTTP 进程:
undo portal 或 undo web-auth 关闭。执行以下命令确认 80 端口已无法连接:
也可使用 nmap -p 80 <IP> 从外部扫描验证。
暂无评论
ip http shutdown 只是关闭 Web 服务,不是关闭端口监听系统仍然会对 80 端口ACK 握手,但不返回任何页面、拒绝服务。Operation status : Disabled → Web 服务确实关了telnet 80 能通 → 只是 TCP 握手成功,不代表服务可用GET / HTTP/1.0
# 创建ACL拒绝80端口
acl basic 3000
rule 0 deny tcp destination-port eq 80
rule 5 permit ip
# 应用到 inbound 方向
interface Vlan-interface 1
packet-filter 3000 inbound
# 如果要全局生效
packet-filter 3000 global inbound
acl basic 3000
rule 0 deny tcp source 192.168.1.0 0.0.0.255 destination-port eq 80
rule 5 permit ip
interface Vlan-interface 1
packet-filter 3000 inbound
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论