# 1. 查看当前支持的 KEX(确认有 diffie-hellman)
display ssh server
# 2. 只保留安全算法,**禁用所有 DHE**
ssh server key-exchange algorithm ecdh-sha2-nistp256 ecdh-sha2-nistp384 ecdh-sha2-nistp521 curve25519-sha256
# 3. 保存配置
save
# 1. 查看当前 SSL 策略
display ssl server-policy
# 2. 新建/修改 SSL 策略,禁用 DHE
ssl server-policy NO-DHE
key-exchange algorithm ecdhe-rsa ecdhe-dsa
# 上面 = 只留 ECDHE,干掉所有 DHE
# 3. 应用到 SSL 服务(WEB/SSH over SSL/SSL VPN 等)
# 例:WEB 管理
ip http ssl
ssl server-policy NO-DHE
# 4. 保存
save
display version
display ssh server
# 输出里 Key Exchange Algorithm 只显示:
# ecdh-sha2-nistp256、ecdh-sha2-nistp384、ecdh-sha2-nistp521、curve25519-sha256
# 没有任何 diffie-hellman 字样 = 修复成功
规避方法:Key exchange algorithms不使用dh相关算法
[2015]ssh2 algorithm key-exchange ?
dh-group-exchange-sha1 Diffie-Hellman-group-exchange-SHA1
dh-group1-sha1 Diffie-Hellman-group1-SHA1
dh-group14-sha1 Diffie-Hellman-group14-SHA1
ecdh-sha2-nistp256 Elliptic Curve Diffie-Hellman-SHA2-256
ecdh-sha2-nistp384 Elliptic Curve Diffie-Hellman-SHA2-384
比如
[2.14]ssh2 algorithm key-exchange ecdh-sha2-nistp256
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论