洞规避措施:
[H3C]ssl server-policy fxm
[H3C-ssl-server-policy-fxm]ci
[H3C-ssl-server-policy-fxm]ciphersuite ? //选个非EDS,3EDS的算法
dhe_rsa_aes_128_cbc_sha Cipher suite that uses DHE RSA, 128-bit AES_CBC, and
SHA
dhe_rsa_aes_256_cbc_sha Cipher suite that uses DHE RSA, 256-bit AES_CBC, and
SHA
exp_rsa_des_cbc_sha Export cipher suite that uses RSA, DES_CBC, and SHA
exp_rsa_rc2_md5 Export cipher suite that uses RSA, RC2, and MD5
exp_rsa_rc4_md5 Export cipher suite that uses RSA, RC4, and MD5
rsa_3des_ede_cbc_sha Cipher suite that uses RSA, 3DES_EDE_CBC, and SHA
rsa_aes_128_cbc_sha Cipher suite that uses RSA, 128-bit AES_CBC, and SHA
rsa_aes_256_cbc_sha Cipher suite that uses RSA, 256-bit AES_CBC, and SHA
rsa_des_cbc_sha Cipher suite that uses RSA, DES_CBC, and SHA
rsa_rc4_128_md5 Cipher suite that uses RSA, 128-bit RC4, and MD5
rsa_rc4_128_sha Cipher suite that uses RSA, 128-bit RC4, and SHA
重启https服务。
undo ip https enable
ip https enable
谢谢
谢谢
1# 1. 进入系统视图
2<H3C> system-view
3
4# 2. 创建一个新的 SSL 服务器策略(假设命名为 secure_policy)
5[H3C] ssl server-policy secure_policy
6
7# 3. 指定该策略只使用安全的 AES 加密套件(避开 DES/3DES/RC4)
8[H3C-ssl-server-policy-secure_policy] ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
9
10# 4. 退出策略视图
11[H3C-ssl-server-policy-secure_policy] quit
12
13# 5. 暂时关闭 HTTPS 服务
14[H3C] undo ip https enable
15
16# 6. 将新建的安全策略应用到 HTTPS 服务上
17[H3C] ip https ssl-server-policy secure_policy
18
19# 7. 重新开启 HTTPS 服务
20[H3C] ip https enabledisplay ssl server-policy secure_policy 来查看并确认该策略下已经没有 DES 或 3DES 相关的加密套件。1<H3C> system-view
2[H3C] undo ip https enableip ssh server enable)。谢谢
谢谢
CVE-2016-2183 是一个关于 SSL/TLS 协议使用了弱加密算法(如 DES、3DES) 的信息泄露漏洞。对于 MSR20 系列路由器,这个问题不需要升级或更换设备,官方推荐的解决方案是通过配置来禁用这些不安全的加密算法。
解决方案:修改 SSL 加密套件策略
这是 H3C 官方推荐的处理方法,通过自定义 SSL 服务策略,禁用 DES、3DES 等有问题的算法,只保留安全的 AES 算法。
⚙️ 详细配置步骤(命令行 CLI)
如果可以通过 SSH 或 Console 口登录设备,请按以下顺序操作:
1. 创建 SSL 服务器端策略并配置安全算法
text
<H3C> system-view
[H3C] ssl server-policy h3c_secure
[H3C-ssl-server-policy-h3c_secure] ciphersuite rsa_aes_128_cbc_sha
[H3C-ssl-server-policy-h3c_secure] ciphersuite rsa_aes_256_cbc_sha
[H3C-ssl-server-policy-h3c_secure] quit
说明:rsa_aes_128_cbc_sha 和 rsa_aes_256_cbc_sha 使用的是安全的 AES 算法。不要选择包含 des、3des、rc4 字样的算法,这些是漏洞的来源。
2. 将策略应用到 HTTPS 服务
先关闭 HTTPS 服务,绑定策略后再重新开启。
text
[H3C] undo ip https enable
[H3C] ip https ssl-server-policy h3c_secure
[H3C] ip https enable
3. (可选)配置访问控制加强安全
如果业务允许,可以限制只允许特定管理 IP 访问 Web 界面,进一步降低风险:
text
[H3C] ip https acl 2000
[H3C] acl number 2000
[H3C-acl-basic-2000] rule permit source 192.168.1.100 0
[H3C-acl-basic-2000] quit
(上述命令中 192.168.1.100 请替换为你的管理电脑IP)
4. 保存配置
text
[H3C] save force
💡 重要提示
IPsec 也需要关注:如果你的 MSR20 使用了 IPsec VPN,建议检查 IKE 提议中的加密算法配置,确保也禁用了 DES 和 3DES,使用 AES 替代。
版本兼容性:你的 MSR20 系列设备完全支持上述 SSL 策略命令。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明