• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

关闭防火墙SecPath5080 TLS的1.0和1.1 开启1.2的配置问题

5小时前提问
  • 0关注
  • 1收藏,26浏览
粉丝:0人 关注:0人

问题描述:

我是使用web页面的火狐游览器来进行操作的在系统 管理员页面下没有显示tls 的修改配置选项 在修改管理员选项框里面就有可用服务 terminal ssh https 的这几个选项 没有tls的修改选项 那么在游览器操作页面要怎么操作呢

2 个回答
粉丝:26人 关注:1人

你在Web界面找不到TLS修改选项是正常的,因为对于你的SecPath5080防火墙,通过Web界面直接修改TLS版本的能力是受限的。最可靠、最彻底的方法是通过命令行(CLI) 来完成。

下面我为你整理了两种方法,建议优先使用CLI方式。

🔧 方案一:命令行(CLI)配置(推荐)

这是H3C官方推荐的做法,配置最完整,能彻底满足需求

你可以通过Console口或SSH登录防火墙,然后依次输入以下命令:

  1. 进入系统视图

    bash
    system-view
  2. 全局禁用TLS 1.0和1.1(关键步骤)

    bash
    ssl version tls1.0 disable ssl version tls1.1 disable

    这条命令会在整个系统层面禁止使用TLS 1.0和1.1

  3. 创建或编辑SSL服务器端策略

    bash
    ssl server-policy HTTPS-WEB-POLICY # 清除所有现有的加密套件 undo ciphersuite all # 添加安全的加密套件(支持TLS 1.2) ciphersuite ECDHE-RSA-AES128-GCM-SHA256 ciphersuite ECDHE-RSA-AES256-GCM-SHA384 quit

    你可以根据需要添加更多套件,但建议优先选择上面这些

  4. 将策略应用到HTTPS管理服务

    bash
    ip https ssl-server-policy HTTPS-WEB-POLICY
  5. 重启HTTPS服务使配置生效(非常重要)
    修改SSL策略后,必须重启HTTPS服务,新的策略才会生效

    bash
    undo ip https enable ip https enable
  6. 保存配置

    bash
    save force

🖥️ 方案二:Web界面配置(备选)

如果你希望尝试在Web界面操作,路径通常如下,但请注意其限制:

  • 菜单位置系统 -> 管理设置 -> HTTP/HTTPS服务 -> SSL策略管理

  • 操作:在这里新建或编辑一个SSL策略,将最低TLS版本设为TLS1.2

  • 保存与应用:保存策略后,回到HTTP/HTTPS服务页面,将HTTPS SSL策略选择为你刚创建的那个,然后点击应用

⚠️ Web界面的限制
H3C官方明确指出,Web界面可能无法详细配置加密套件(Cipher Suite)的顺序等细节。如果你的目标是满足等保或通过安全漏洞扫描,Web界面配置的策略可能不够彻底,强烈建议使用CLI方式


❓ 常见问题解答

Q1: 修改配置后,防火墙会重启吗?业务会中断吗?

不会整机重启,业务转发也不会中断

  • 影响:仅HTTPS管理服务会重启,用于管理Web界面的当前会话会断开,你需要用支持TLS 1.2的浏览器(如新版Chrome、Edge)重新登录

  • 持续时间:Web管理界面会短暂中断约5-15秒

Q2: 双主模式(HA)下,配置会自动同步吗?

配置本身可能会同步,但服务重启的动作不会。

  • 配置同步:如果HA开启了自动同步,SSL策略的配置会同步到备设备

  • 服务重启(关键)undo ip https enableip https enable这个“重启服务”的动作不会自动在备设备上执行

  • 最佳实践:最稳妥的做法是,分别在主设备和备设备上,都完整执行一遍上述的CLI配置命令。建议先在备设备上操作,验证无误后,再在主设备上操作

Q3: 操作前有什么需要注意的吗?

  • 保留备用通道:强烈建议在操作前,确保你拥有Console口的物理访问能力,以防万一HTTPS服务配置出错,还能通过Console进行恢复

  • 操作时间:建议在业务维护窗口进行此操作

  • 提前保存:操作前,别忘了使用 save 命令保存当前配置

暂无评论

粉丝:23人 关注:2人

SecPath5080(Comware V7 防火墙)很多固件版本 Web 界面没有 TLS 协议开关,系统→管理员页面只能看到服务类型(SSH/HTTPS/terminal),无法在网页上关闭 TLS1.0/1.1、仅保留 TLS1.2。
✅ 只能通过 Console/SSH 命令行配置,下面给完整可直接复制配置。
重要风险提醒
配置完成后,浏览器必须支持 TLS1.2,否则直接打不开防火墙 Web 管理页面!
你现在用火狐能访问,是因为当前防火墙还允许 TLS1.0/1.1;配置生效后,老旧浏览器会无法登录。
完整配置命令(两种方案,推荐方案 2)
前置登录
Console 或者 SSH 登录防火墙
plaintext
<SecPath5080>system-view
方案 1:全局关闭 SSL/TLS 旧版本(最简单,推荐)
全局 SSL 服务器禁用 TLS1.0、TLS1.1,仅保留 TLS1.2
plaintext
[SecPath5080] ssl version tls1.0 tls1.1 disable
含义:所有 SSL 服务(Web 管理 HTTPS、SSL VPN 等)都不再协商 TLS1.0/1.1,只支持 TLS1.2
校验命令:
plaintext
display ssl version
查看输出:tls1.0、tls1.1 状态为 Disabled,tls1.2 Enabled。
⚠️ 缺点:全局生效,如果设备有 SSL VPN 业务,同样会关闭旧 TLS。
方案 2:单独针对防火墙 Web 管理 HTTPS 精细化控制(最优,只影响管理页面)
单独创建 SSL 服务器策略,绑定给设备 Web 管理 HTTPS,不影响 SSL VPN 等其他业务
plaintext
# 1、新建SSL服务器策略
[SecPath5080]ssl server-policy WEB-HTTPS-TLS12
# 禁用tls1.0、tls1.1
[SecPath5080-ssl-server-policy-WEB-HTTPS-TLS12]version tls1.0 tls1.1 disable
[SecPath5080-ssl-server-policy-WEB-HTTPS-TLS12]quit

# 2、将策略绑定到设备HTTPS管理服务
[SecPath5080]ip https ssl-server-policy WEB-HTTPS-TLS12

# 3、重启HTTPS管理服务生效
[SecPath5080]undo ip https enable
[SecPath5080]ip https enable
验证配置是否生效
命令查看 HTTPS 绑定策略
plaintext
display ip https
确认 SSL server policy name 显示 WEB-HTTPS-TLS12
外部工具测试(openssl)
plaintext
openssl s_client -connect 防火墙IP:443 -tls1 # 应该握手失败
openssl s_client -connect 防火墙IP:443 -tls1_1 # 握手失败
openssl s_client -connect 防火墙IP:443 -tls1_2 # 正常建立连接
你当前浏览器临时适配(配置前备用)
一旦配置完成火狐打不开网页:
火狐地址栏输入 about:config
搜索:security.tls.version.min 修改数值为 3(强制最低 TLS1.2)
常见踩坑
❌ 不要同时混用【全局 ssl version disable】+【ssl server-policy 内 version disable】,优先选方案 2 隔离管理面
❌ 配置前务必确认你的运维浏览器支持 TLS1.2,避免配置后无法登录设备
❌ 部分早期 R 版本固件存在 ssl 策略绑定不生效,需要保存配置重启设备
保存配置:
plaintext
<SecPath5080>save

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明