该选项通常在 HTTPS 服务设置里,具体路径是:
系统 → 管理员 → HTTP/HTTPS → 勾选“启用HTTPS” → 点击“SSL/TLS 协议版本”
操作:在协议版本列表中,取消勾选 TLS1.0 和 TLS1.1,只保留勾选 TLS1.2(并强烈建议同时勾选 TLS1.3,以获得更好安全性)。然后点击“应用”或“提交”。
不会重启。 这个操作仅会使 HTTPS 管理服务重新加载配置,不会导致整机重启或业务中断。
提交后当前 Web 连接会立刻断开,你需要用支持 TLS1.2 的浏览器(如 Chrome、Edge 的新版本)重新登录。
如果你是通过 SSH 或 Telnet 操作的,这些会话不受影响。建议保留一个命令行后台,万一浏览器不兼容还能用命令行回退。
系统 → 管理设置 → HTTP/HTTPS服务 → SSL策略管理
⚠️ 重要限制:华三官方明确指出——"H3C设备的Web界面可能无法直接详细配置密码套件顺序,这项工作通常需要通过CLI完成" 。如果你的目标是过等保/漏扫,强烈建议直接用CLI,Web界面配出来的策略可能不够"干净"。
system-view
# 1. 禁用旧版SSL/TLS协议(系统级)
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
# 2. 创建/编辑SSL服务器端策略
ssl server-policy HTTPS-WEB-POLICY
undo ciphersuite all
# 仅添加带ECDHE、支持PFS前向保密的套件
ciphersuite ECDHE-RSA-AES128-GCM-SHA256
ciphersuite ECDHE-RSA-AES256-GCM-SHA384
# 可选:补充纯RSA的GCM套件(不推荐,但部分老浏览器需要)
# ciphersuite RSA-AES128-GCM-SHA256
# ciphersuite RSA-AES256-GCM-SHA384
quit
# 3. 绑定到HTTPS服务
ip https ssl-server-policy HTTPS-WEB-POLICY
# 4. 强制重启HTTPS服务使新策略生效
undo ip https enable
ip https enable
# 5. 保存配置
save forcessl version tls1.0 disable 和 ssl version tls1.1 disable 是系统级全局禁用 ,执行后整个设备的SSL服务器都不再协商TLS1.0/1.1ip https ssl-server-policy HTTPS-WEB-POLICY 把策略绑定到Web管理undo ip https enable 再 ip https enable 来重新加载操作 | 是否整机重启 | 影响范围 | 持续时间 |
|---|---|---|---|
Web界面提交SSL策略 | 否 | 仅HTTPS管理服务重启 | 当前Web会话断开,需重新登录(约5-15秒) |
CLI执行 undo ip https enable + ip https enable | 否 | 仅HTTPS管理服务重启 | 同上 |
修改系统级 ssl version disable | 否 | 仅影响新建SSL连接协商 | 已有会话不受影响 |
💡 简单说:防火墙整机不会重启,业务转发也不会中断(前提是你的业务流量不走防火墙自身的HTTPS管理端口)。唯一的影响是你的浏览器Web管理会话会断开,需要重新输入IP访问。
save force保存配置,防止意外save后,配置会自动同步到备设备(Standby)undo ip https enable + ip https enable)需要在两台设备上分别执行,因为这是一个"服务重启"动作,不属于配置同步范畴# 在主设备上配置并save
# 然后登录备设备,执行相同的配置并save
# 或者:在主设备上配置完成后,手动执行配置同步命令
# (具体命令取决于你的HA类型:
# RBM模式:configuration auto-sync enable
# 传统HA:hrp auto-sync config)display hrp state # 查看HA角色和同步状态
display ssl server-policy # 在两台上分别查看策略是否一致
display ip https # 在两台上分别查看HTTPS绑定情况⚠️ 关键提醒:双主环境下改管理面安全配置,最稳妥的做法是两台设备都分别登上去配一遍,不要100%依赖自动同步。因为:
SSL策略属于"管理面配置",部分HA版本可能不会自动同步 即使配置同步了,undo ip https enable+ip https enable这个服务重启动作不会自动在备机执行 主备切换瞬间如果用旧策略,会导致管理中断
save,验证无误后再在主设备上配置undo ip https enable + ip https enablesave force# 在Linux测试机上
openssl s_client -connect 防火墙IP:443 -tls1 # 应失败
openssl s_client -connect 防火墙IP:443 -tls1_1 # 应失败
openssl s_client -connect 防火墙IP:443 -tls1_2 # 应成功ssl version ssl3.0 disablessh server cipher-suite high + ssh server mac-suite highip https acl 3000 限制只允许管理网段访问
暂无评论
一、WEB 界面关闭管理页面 TLS1.0/1.1,仅保留 TLS1.2 路径
Web 路径
系统管理 → 系统设定 → Web 管理
页面内存在【SSL 协议版本】选项:取消勾选 TLS1.0、TLS1.1,只保留勾选 TLS1.2。
⚠️区分两处 TLS 配置,不要混淆:
1)Web 管理 TLS:控制浏览器登录防火墙管理页面使用的 HTTPS 加密;
2)SSL 策略 / 全局 ssl version:控制 SSL 解密、SSL VPN 业务流量的 TLS 版本。
CLI 等价配置(备选)
bash
system-view
# 创建SSL服务器策略
ssl server-policy WEB-POLICY
undo support tls1.0
undo support tls1.1
# 绑定给Web管理HTTPS
ip https ssl-server-policy WEB-POLICY
二、点击提交保存后,防火墙整机是否重启?
✅ 不会重启整机!
仅重启防火墙内置 Web 管理服务:
短暂断开当前所有浏览器管理会话(大概 5~20 秒);
穿越防火墙的业务流量、安全策略、VPN 全部不受影响;
操作前建议保留 SSH 串口 / Console 应急通道,防止修改后浏览器无法登录。
风险提醒:修改完成后,老旧 IE 浏览器(仅支持 TLS1.0/1.1)将无法登录防火墙 web 页面,务必使用新版 Chrome/Edge。
三、双主 RBM 模式,这条配置能否自动同步?
结论:Web 管理 SSL 策略【不会自动同步】
原因:
RBM 双主 / 主备同步范围:业务策略、对象、接口、安全域;
设备自身管理类配置(Web HTTPS 参数、本地管理员账号、管理 SSL 策略、主机名)属于本地配置,不参与 RBM 配置同步。
操作要求
两台防火墙必须分别登录,独立修改 TLS 配置,不要只改一台。
如果只修改一台,切换访问另一台防火墙管理地址时,依旧存在 TLS1.0/1.1 漏洞。
四、额外最佳实践建议
修改完成后使用工具验证:openssl s_client -connect 防火墙管理IP:443 -tls1、-tls1_1 测试拒绝握手,-tls1_2正常连通;
优先关闭 HTTP 管理,强制仅 HTTPS 访问;
低峰操作,避免运维人员同时在线登录防火墙被踢下线。
暂无评论
针对你关于 H3C SecPath 防火墙(你提到的“5080”可能是指 SecPath F5080)调整 TLS 版本的问题,以下是具体操作和注意事项。
调整 TLS 版本可以通过 Web 界面或命令行(CLI)两种方式完成。
Web 界面方式(操作相对简单):
登录防火墙的 Web 管理页面,按以下路径导航:【系统】→【管理员】→【HTTP/HTTPS】。找到“SSL/TLS 协议版本”选项,取消勾选 TLS 1.0 和 TLS 1.1,只保留 TLS 1.2(如果可选,也建议勾选 TLS 1.3)。
命令行方式(CLI,推荐,配置更彻底):
通过 SSH 或 Console 口登录设备,进行如下配置:
修改 TLS 配置并提交后,只会让 HTTPS 管理服务短暂重启(大约几秒到十几秒)来加载新配置。这不会影响业务流量转发,但会导致你当前的 Web 管理连接断开。之后,你需要使用支持 TLS 1.2 的浏览器(如新版 Chrome、Edge)重新登录。
通常情况下,会自动同步。
H3C 防火墙的双机热备(尤其是主备模式)通常支持配置同步功能。你在一台设备上做的配置更改,会被自动同步到另一台设备。
但是,为确保万无一失,强烈建议你在修改前,登录备用设备确认其当前的 TLS 配置。完成主设备配置并确认生效后,也登录备用设备检查一下配置是否已同步。如果发现没有同步,就需要在备用设备上手动执行一遍相同的配置。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论