• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙5080

7小时前提问
  • 0关注
  • 0收藏,35浏览
粉丝:0人 关注:0人

问题描述:

防火墙关闭游览器支持的TLS版本1.0和1.1的选项在什么位置?只要开启1.2的版本.点击提交选项后防火墙会重启吗?双主模式下的设备会同步此配置吗

4 个回答
粉丝:1人 关注:3人

1. 配置位置(Web 界面)

该选项通常在 HTTPS 服务设置里,具体路径是:
系统 → 管理员 → HTTP/HTTPS → 勾选“启用HTTPS” → 点击“SSL/TLS 协议版本”

  • 操作:在协议版本列表中,取消勾选 TLS1.0TLS1.1只保留勾选 TLS1.2(并强烈建议同时勾选 TLS1.3,以获得更好安全性)。然后点击“应用”或“提交”。

提交后防火墙会重启吗?

不会重启。 这个操作仅会使 HTTPS 管理服务重新加载配置,不会导致整机重启或业务中断。

  • 提交后当前 Web 连接会立刻断开,你需要用支持 TLS1.2 的浏览器(如 Chrome、Edge 的新版本)重新登录。

  • 如果你是通过 SSH 或 Telnet 操作的,这些会话不受影响。建议保留一个命令行后台,万一浏览器不兼容还能用命令行回退。


暂无评论

粉丝:22人 关注:0人

直接说结论:"关闭TLS1.0/1.1、只开TLS1.2"在华三防火墙上最佳做法是用「SSL服务器端策略」来实现。Web界面有入口但功能受限(密码套件顺序等细节配不全),真正干净的做法是CLI。提交后防火墙不会整机重启,但HTTPS管理服务会短暂断开(约几秒到十几秒),你需要重新登录Web。双主(HA)模式下配置是否会同步,取决于你的HA是配置同步还是仅会话同步——这点下面详细说。

一、Web界面的菜单位置

根据华三知了社区官方答复,路径是 :
系统 → 管理设置 → HTTP/HTTPS服务 → SSL策略管理
在这个页面:
  1. 新建编辑一个SSL策略
  2. 在策略里把最低TLS版本设为TLS1.2
  3. 加密套件只勾选ECDHE_和RSA_AES_GCM开头的(去掉所有带DHE、DES、RC4、纯RSA无ECDHE的套件)
  4. 保存后,回到「HTTP/HTTPS服务」页面,把HTTPS SSL策略选择为你刚建的这个策略
  5. 点击应用/提交
⚠️ 重要限制:华三官方明确指出——"H3C设备的Web界面可能无法直接详细配置密码套件顺序,这项工作通常需要通过CLI完成" 。如果你的目标是过等保/漏扫,强烈建议直接用CLI,Web界面配出来的策略可能不够"干净"。

二、CLI完整配置(推荐做法)

通过Console口或SSH登录防火墙,执行:
system-view # 1. 禁用旧版SSL/TLS协议(系统级) ssl version ssl3.0 disable ssl version tls1.0 disable ssl version tls1.1 disable # 2. 创建/编辑SSL服务器端策略 ssl server-policy HTTPS-WEB-POLICY undo ciphersuite all # 仅添加带ECDHE、支持PFS前向保密的套件 ciphersuite ECDHE-RSA-AES128-GCM-SHA256 ciphersuite ECDHE-RSA-AES256-GCM-SHA384 # 可选:补充纯RSA的GCM套件(不推荐,但部分老浏览器需要) # ciphersuite RSA-AES128-GCM-SHA256 # ciphersuite RSA-AES256-GCM-SHA384 quit # 3. 绑定到HTTPS服务 ip https ssl-server-policy HTTPS-WEB-POLICY # 4. 强制重启HTTPS服务使新策略生效 undo ip https enable ip https enable # 5. 保存配置 save force
命令解释
  • ssl version tls1.0 disablessl version tls1.1 disable系统级全局禁用​ ,执行后整个设备的SSL服务器都不再协商TLS1.0/1.1
  • ip https ssl-server-policy HTTPS-WEB-POLICY 把策略绑定到Web管理
  • 关键的"重启HTTPS服务":华三官方文档明确说明——"HTTP服务和HTTPS服务处于开启状态时,对与HTTPS服务关联的SSL服务器端策略进行的修改不会生效" 。所以必须 undo ip https enableip https enable 来重新加载

三、点击提交后防火墙会重启吗?

不会整机重启,但HTTPS服务会短暂中断。具体如下:
操作
是否整机重启
影响范围
持续时间
Web界面提交SSL策略
仅HTTPS管理服务重启
当前Web会话断开,需重新登录(约5-15秒)
CLI执行 undo ip https enable + ip https enable
仅HTTPS管理服务重启
同上
修改系统级 ssl version disable
仅影响新建SSL连接协商
已有会话不受影响
💡 简单说:防火墙整机不会重启,业务转发也不会中断(前提是你的业务流量不走防火墙自身的HTTPS管理端口)。唯一的影响是你的浏览器Web管理会话会断开,需要重新输入IP访问。
操作建议
  1. 确保你有Console口或SSH的备份登录方式——万一HTTPS起不来,还能通过Console救场
  2. 建议在维护窗口内操作,避免业务高峰期
  3. 操作前务必save force保存配置,防止意外

四、双主(HA)模式下的同步问题

这是你问题里最关键也最容易踩坑的一点。我必须实事求是地说:
华三防火墙的双主HA(如RBM/AE双机热备)主要同步的是会话表、ARP表、ND表、配置等​ 。对于SSL服务器端策略和HTTPS服务配置
情况A:如果你的HA是"配置自动同步"模式(如RBM的auto-sync)
  • 在主设备(Active)上修改SSL策略并save后,配置会自动同步到备设备(Standby)
  • HTTPS服务的重新加载(undo ip https enable + ip https enable)需要在两台设备上分别执行,因为这是一个"服务重启"动作,不属于配置同步范畴
  • 备设备切换为Active后,才会用上新策略
情况B:如果你的HA仅同步会话、不同步配置
  • 必须在两台设备上分别执行完整的CLI配置
  • 否则主备切换后,备设备仍用旧TLS策略
工程最佳实践(无论哪种HA模式都适用):
# 在主设备上配置并save # 然后登录备设备,执行相同的配置并save # 或者:在主设备上配置完成后,手动执行配置同步命令 # (具体命令取决于你的HA类型: # RBM模式:configuration auto-sync enable # 传统HA:hrp auto-sync config)
验证同步状态
display hrp state # 查看HA角色和同步状态 display ssl server-policy # 在两台上分别查看策略是否一致 display ip https # 在两台上分别查看HTTPS绑定情况
⚠️ 关键提醒:双主环境下改管理面安全配置,最稳妥的做法是两台设备都分别登上去配一遍,不要100%依赖自动同步。因为:
  1. SSL策略属于"管理面配置",部分HA版本可能不会自动同步
  2. 即使配置同步了,undo ip https enable + ip https enable这个服务重启动作不会自动在备机执行
  3. 主备切换瞬间如果用旧策略,会导致管理中断

五、操作顺序建议(双主环境)

  1. 先备后主:先在Standby备设备上配置并save,验证无误后再在主设备上配置
  2. 每台都重启HTTPS服务:两台分别执行 undo ip https enable + ip https enable
  3. 验证:用浏览器访问两台的管理IP,确认都能正常打开且TLS1.0/1.1已禁用(可用SSL Labs或本地openssl测试)
  4. 保存:两台都save force
验证TLS版本是否真的禁用了
# 在Linux测试机上 openssl s_client -connect 防火墙IP:443 -tls1 # 应失败 openssl s_client -connect 防火墙IP:443 -tls1_1 # 应失败 openssl s_client -connect 防火墙IP:443 -tls1_2 # 应成功

六、过等保/漏扫的额外建议

如果你是为了过等保2.0或修复漏扫漏洞(如"支持TLS1.0协议"、"RSA密钥交换无前向保密"等),除了禁用TLS1.0/1.1,还建议:
  1. 禁用SSL3.0ssl version ssl3.0 disable
  2. 只用ECDHE套件:彻底消除"纯RSA无PFS"漏洞
  3. 替换自签名证书:导入CA签发的可信证书,消除"证书不可信"漏洞
  4. SSH加固ssh server cipher-suite high + ssh server mac-suite high
  5. 限制管理IPip https acl 3000 限制只允许管理网段访问

一句话回答你的三个问题

  1. 菜单位置:系统 → 管理设置 → HTTP/HTTPS服务 → SSL策略管理(但建议用CLI更干净)
  2. 会重启吗不会整机重启,仅HTTPS管理服务短暂中断(几秒到十几秒),需重新登录Web
  3. 双主同步吗配置可能通过HA自动同步,但HTTPS服务重启动作不会自动同步——建议两台设备都分别配置并重启HTTPS服务,操作前save,操作后验证

暂无评论

粉丝:23人 关注:2人

一、WEB 界面关闭管理页面 TLS1.0/1.1,仅保留 TLS1.2 路径
Web 路径
系统管理 → 系统设定 → Web 管理
页面内存在【SSL 协议版本】选项:取消勾选 TLS1.0、TLS1.1,只保留勾选 TLS1.2。
⚠️区分两处 TLS 配置,不要混淆:
1)Web 管理 TLS:控制浏览器登录防火墙管理页面使用的 HTTPS 加密;
2)SSL 策略 / 全局 ssl version:控制 SSL 解密、SSL VPN 业务流量的 TLS 版本。
CLI 等价配置(备选)
bash
system-view
# 创建SSL服务器策略
ssl server-policy WEB-POLICY
undo support tls1.0
undo support tls1.1
# 绑定给Web管理HTTPS
ip https ssl-server-policy WEB-POLICY
二、点击提交保存后,防火墙整机是否重启?
✅ 不会重启整机!
仅重启防火墙内置 Web 管理服务:
短暂断开当前所有浏览器管理会话(大概 5~20 秒);
穿越防火墙的业务流量、安全策略、VPN 全部不受影响;
操作前建议保留 SSH 串口 / Console 应急通道,防止修改后浏览器无法登录。
风险提醒:修改完成后,老旧 IE 浏览器(仅支持 TLS1.0/1.1)将无法登录防火墙 web 页面,务必使用新版 Chrome/Edge。
三、双主 RBM 模式,这条配置能否自动同步?
结论:Web 管理 SSL 策略【不会自动同步】
原因:
RBM 双主 / 主备同步范围:业务策略、对象、接口、安全域;
设备自身管理类配置(Web HTTPS 参数、本地管理员账号、管理 SSL 策略、主机名)属于本地配置,不参与 RBM 配置同步。
操作要求
两台防火墙必须分别登录,独立修改 TLS 配置,不要只改一台。
如果只修改一台,切换访问另一台防火墙管理地址时,依旧存在 TLS1.0/1.1 漏洞。
四、额外最佳实践建议
修改完成后使用工具验证:openssl s_client -connect 防火墙管理IP:443 -tls1、-tls1_1 测试拒绝握手,-tls1_2正常连通;
优先关闭 HTTP 管理,强制仅 HTTPS 访问;
低峰操作,避免运维人员同时在线登录防火墙被踢下线。

暂无评论

粉丝:26人 关注:1人

针对你关于 H3C SecPath 防火墙(你提到的“5080”可能是指 SecPath F5080)调整 TLS 版本的问题,以下是具体操作和注意事项。

📍 配置位置在哪里?

调整 TLS 版本可以通过 Web 界面或命令行(CLI)两种方式完成。

  • Web 界面方式(操作相对简单)
    登录防火墙的 Web 管理页面,按以下路径导航:【系统】→【管理员】→【HTTP/HTTPS】。找到“SSL/TLS 协议版本”选项,取消勾选 TLS 1.0 和 TLS 1.1,只保留 TLS 1.2(如果可选,也建议勾选 TLS 1.3)

  • 命令行方式(CLI,推荐,配置更彻底)
    通过 SSH 或 Console 口登录设备,进行如下配置

    text
    system-view # 1. 禁用旧版本协议 ssl version disable ssl3 tls1 tls11 # 2. 创建并配置SSL服务器策略 ssl server-policy HTTPS-POLICY undo ciphersuite all ciphersuite ECDHE-RSA-AES128-GCM-SHA256 ciphersuite ECDHE-RSA-AES256-GCM-SHA384 quit # 3. 将策略应用到HTTPS服务 ip https ssl-server-policy HTTPS-POLICY

    提示:Web界面可能无法完全配置加密套件顺序,使用CLI能更精确地满足安全合规要求

🔄 点击提交后防火墙会重启吗?

不会重启

修改 TLS 配置并提交后,只会让 HTTPS 管理服务短暂重启(大约几秒到十几秒)来加载新配置。这不会影响业务流量转发,但会导致你当前的 Web 管理连接断开。之后,你需要使用支持 TLS 1.2 的浏览器(如新版 Chrome、Edge)重新登录

🤝 双主模式下的配置会同步吗?

通常情况下,会自动同步

H3C 防火墙的双机热备(尤其是主备模式)通常支持配置同步功能。你在一台设备上做的配置更改,会被自动同步到另一台设备。

但是,为确保万无一失,强烈建议你在修改前,登录备用设备确认其当前的 TLS 配置。完成主设备配置并确认生效后,也登录备用设备检查一下配置是否已同步。如果发现没有同步,就需要在备用设备上手动执行一遍相同的配置。

⚠️ 重要注意事项

  1. 保存配置:修改后,务必在命令行执行 save 命令,将配置写入启动文件,以防设备重启后配置丢失。

  2. 保留应急通道:在修改配置前,建议保持一个 SSH 或 Console 的后台连接。万一浏览器不兼容,还能通过命令行回退配置

  3. 确认浏览器兼容性:确保你使用的浏览器支持 TLS 1.2。大部分现代浏览器都支持,但过旧的版本可能不行。

  4. 评估业务影响:如果防火墙还提供其他 SSL/TLS 服务(如 SSL VPN),修改此配置可能会影响这些服务。建议在变更前仔细评估或咨询 H3C 技术支持。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明