你在Web界面找不到TLS修改选项是正常的,因为对于你的SecPath5080防火墙,通过Web界面直接修改TLS版本的能力是受限的。最可靠、最彻底的方法是通过命令行(CLI) 来完成。
下面我为你整理了两种方法,建议优先使用CLI方式。
你可以通过Console口或SSH登录防火墙,然后依次输入以下命令:
进入系统视图:
全局禁用TLS 1.0和1.1(关键步骤):
创建或编辑SSL服务器端策略:
将策略应用到HTTPS管理服务:
重启HTTPS服务使配置生效(非常重要):
修改SSL策略后,必须重启HTTPS服务,新的策略才会生效。
保存配置:
如果你希望尝试在Web界面操作,路径通常如下,但请注意其限制:
⚠️ Web界面的限制
H3C官方明确指出,Web界面可能无法详细配置加密套件(Cipher Suite)的顺序等细节。如果你的目标是满足等保或通过安全漏洞扫描,Web界面配置的策略可能不够彻底,强烈建议使用CLI方式。
Q1: 修改配置后,防火墙会重启吗?业务会中断吗?
Q2: 双主模式(HA)下,配置会自动同步吗?
配置本身可能会同步,但服务重启的动作不会。
服务重启(关键):undo ip https enable和ip https enable这个“重启服务”的动作不会自动在备设备上执行。
最佳实践:最稳妥的做法是,分别在主设备和备设备上,都完整执行一遍上述的CLI配置命令。建议先在备设备上操作,验证无误后,再在主设备上操作。
Q3: 操作前有什么需要注意的吗?
SecPath5080(Comware V7 防火墙)很多固件版本 Web 界面没有 TLS 协议开关,系统→管理员页面只能看到服务类型(SSH/HTTPS/terminal),无法在网页上关闭 TLS1.0/1.1、仅保留 TLS1.2。
✅ 只能通过 Console/SSH 命令行配置,下面给完整可直接复制配置。
重要风险提醒
配置完成后,浏览器必须支持 TLS1.2,否则直接打不开防火墙 Web 管理页面!
你现在用火狐能访问,是因为当前防火墙还允许 TLS1.0/1.1;配置生效后,老旧浏览器会无法登录。
完整配置命令(两种方案,推荐方案 2)
前置登录
Console 或者 SSH 登录防火墙
plaintext
<SecPath5080>system-view
方案 1:全局关闭 SSL/TLS 旧版本(最简单,推荐)
全局 SSL 服务器禁用 TLS1.0、TLS1.1,仅保留 TLS1.2
plaintext
[SecPath5080] ssl version tls1.0 tls1.1 disable
含义:所有 SSL 服务(Web 管理 HTTPS、SSL VPN 等)都不再协商 TLS1.0/1.1,只支持 TLS1.2
校验命令:
plaintext
display ssl version
查看输出:tls1.0、tls1.1 状态为 Disabled,tls1.2 Enabled。
⚠️ 缺点:全局生效,如果设备有 SSL VPN 业务,同样会关闭旧 TLS。
方案 2:单独针对防火墙 Web 管理 HTTPS 精细化控制(最优,只影响管理页面)
单独创建 SSL 服务器策略,绑定给设备 Web 管理 HTTPS,不影响 SSL VPN 等其他业务
plaintext
# 1、新建SSL服务器策略
[SecPath5080]ssl server-policy WEB-HTTPS-TLS12
# 禁用tls1.0、tls1.1
[SecPath5080-ssl-server-policy-WEB-HTTPS-TLS12]version tls1.0 tls1.1 disable
[SecPath5080-ssl-server-policy-WEB-HTTPS-TLS12]quit
# 2、将策略绑定到设备HTTPS管理服务
[SecPath5080]ip https ssl-server-policy WEB-HTTPS-TLS12
# 3、重启HTTPS管理服务生效
[SecPath5080]undo ip https enable
[SecPath5080]ip https enable
验证配置是否生效
命令查看 HTTPS 绑定策略
plaintext
display ip https
确认 SSL server policy name 显示 WEB-HTTPS-TLS12
外部工具测试(openssl)
plaintext
openssl s_client -connect 防火墙IP:443 -tls1 # 应该握手失败
openssl s_client -connect 防火墙IP:443 -tls1_1 # 握手失败
openssl s_client -connect 防火墙IP:443 -tls1_2 # 正常建立连接
你当前浏览器临时适配(配置前备用)
一旦配置完成火狐打不开网页:
火狐地址栏输入 about:config
搜索:security.tls.version.min 修改数值为 3(强制最低 TLS1.2)
常见踩坑
❌ 不要同时混用【全局 ssl version disable】+【ssl server-policy 内 version disable】,优先选方案 2 隔离管理面
❌ 配置前务必确认你的运维浏览器支持 TLS1.2,避免配置后无法登录设备
❌ 部分早期 R 版本固件存在 ssl 策略绑定不生效,需要保存配置重启设备
保存配置:
plaintext
<SecPath5080>save
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论