• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

M9000+目标主机使用了不安全的SSL加密算法【原理扫描】

14小时前提问
  • 0关注
  • 0收藏,38浏览
粉丝:0人 关注:0人

问题描述:

M9000 被扫描出来目标主机使用了不安全的SSL加密算法【原理扫描】漏洞应该怎么解决

 

 

3 个回答
粉丝:162人 关注:11人

 

升级最新版本。


参照SSL/TLS 受诫礼(BAR-MITZVAH)攻击漏洞(CVE-2015-2808)解决方法进行修复(链接如下:https://zhiliao.h3c.com/Theme/details/130547 ),

其中加密套件禁用如下两种:

rsa_aes_256_cbc_sha

dhe_rsa_aes_256_cbc_sha

暂无评论

粉丝:22人 关注:0人

"目标主机使用了不安全的 SSL 加密算法【原理扫描】"是漏扫工具探测到 M9000 在 443(HTTPS 管理)或 SSL VPN 端口上启用了 SSLv2/v3、TLS1.0/1.1,或加密套件中包含 RC4、DES、3DES、EXPORT、MD5 等弱算法​ 。整改的核心是在 M9000 上新建/修改 ssl server-policy,只保留 AES 系强套件 + TLS1.2 及以上协议,并应用到 HTTPS 和 SSL VPN 服务​ 。但在动手前,必须先确认漏扫命中的是哪个端口——是 M9000 自身的 HTTPS 管理口/SSL VPN 端口,还是穿过 M9000 的后端目标主机。
一、先定位:漏扫命中的到底是谁
🎯 场景 A:扫描 IP 就是 M9000 自身的接口 IP,端口是 443 / 8443 等
说明 M9000 的 HTTPS 管理服务提供了弱算法
必须在 M9000 上整改——下文的操作步骤直接适用
🎯 场景 B:扫描 IP 是 M9000 接口,端口是 SSL VPN 网关端口(如 4430、2000 等)
说明 M9000 的 SSL VPN 服务​ 提供了弱算法
必须在 M9000 上整改 SSL VPN 引用的 ssl server-policy——下文操作步骤适用,且需重启 SSL VPN 的 gateway/context
🎯 场景 C:扫描 IP 是后端服务器,M9000 只是通路
M9000 在这一场景下只是 IP 转发/防火墙放行,SSL/TLS 终止在后端的服务器上
M9000 上的 ssl server-policy 配置对此无效——必须在后端服务器(或 SSL 卸载/反向代理)上整改
M9000 这边只需确认安全策略放通了扫描流量,算法本身不由 M9000 决定
⚠️ 第一步必须做:用漏扫报告里的"目标 IP + 端口"对照 M9000 的接口配置(display ip interface brief)和 SSL VPN 网关配置(display sslvpn gateway),确定场景 A/B/C。如果是 C,下面的 M9000 配置不用做,去后端服务器整改。
二、M9000 自身的整改步骤(场景 A/B)
Step 1:先升级到 2021 年年度版本或更新版本
华三官方明确:升级 2021 年年度版本或更新版本后,才能完整支持新的加密套件和协议版本,旧版本不支持 ecdhe_rsa_aes_*_gcm_sha256 等新套件 。
# 查看当前版本
display version
# 若版本较旧,先升级到官方推荐版本
Step 2:查看当前 SSL 服务器策略
# 查看当前 SSL 服务器端策略
display ssl server-policy

# 查看当前 SSL 版本启用情况
display ssl version
重点观察:是否包含 rsa_rc4_128_md5、rsa_rc4_128_sha、rsa_des_cbc_sha、rsa_3des_ede_cbc_sha、exp_rsa_des_cbc_sha、exp_rsa_rc2_md5、exp_rsa_rc4_md5 等弱套件 。
Step 3:创建强加密套件的 SSL 服务器策略
system-view

# 1. 创建 PKI 域(若已有可跳过)
pki domain StrongSSL
undo crl check enable
quit

# 2. 导入证书(若使用自带证书)
# 从设备 /pki/ 文件夹下获取 https-server.p12,分离出 CA 证书和本地证书后导入
pki import domain StrongSSL der ca filename ca.cer
pki import domain StrongSSL p12 local filename server.pfx

# 3. 创建 SSL 服务器策略并指定强加密套件
ssl server-policy StrongCipher
pki-domain StrongSSL
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
# 若版本支持 GCM 套件(2021 年后版本),强烈推荐加:
# ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
quit
关键:ciphersuite 命令只列出你想启用的强套件,未列出的弱套件(RC4/DES/3DES/EXPORT)将不会被协商使用 。
💡 官方文档确认 M9000 系列(M9008-S、M9000-AI-E8、M9000-AI-E16 等)均支持 SSL 模块,且新版支持 ecdhe_rsa_aes_128_gcm_sha256、ecdhe_rsa_aes_256_gcm_sha384 等 GCM 套件——这些是 PCI DSS 合规的首选 。
Step 4:禁用旧协议版本(TLS1.0/1.1、SSLv3)
# 全局禁用旧协议
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
⚠️ 注意:M9000 缺省情况下允许 SSL 服务器使用 SSL3.0、TLS1.0、TLS1.1 和 TLS1.2 版本的协商功能 ,必须显式 disable 旧版本。
若使用 ssl server-policy 视图,也要同步禁用:
ssl server-policy StrongCipher
version ssl3.0 disable
version tls1.0 disable
version tls1.1 disable
quit
Step 5:应用到 HTTPS 管理服务
# 先停用 HTTPS 服务
undo ip https enable

# 应用新的 SSL 服务器策略
ip https ssl-server-policy StrongCipher

# 重新启用 HTTPS 服务(使配置生效)
ip https enable
⚠️ 必须重启 HTTPS 服务——配置新策略后若不重启,ip https enable/undo ip https enable 切换一次才能让新策略生效 。这会中断当前的 Web 管理会话,建议在维护窗口操作。
Step 6:若涉及 SSL VPN,同步应用并重启
如果漏扫命中 SSL VPN 端口,还需:
# 进入 SSL VPN 网关视图,应用新策略
sslvpn gateway <网关名>
ssl-server-policy StrongCipher
quit

# 进入 SSL VPN 访问实例视图,重启服务
sslvpn context <实例名>
quit
# 先停后起
undo sslvpn context <实例名>
sslvpn context <实例名>
gateway <网关名>
...
service enable
⚠️ SSL VPN 的策略生效需要重启 context —— 生产环境务必在维护窗口操作,会中断现有 SSL VPN 会话。
Step 7:若有 NETCONF/SOAP over HTTPS,同步整改
如果漏扫命中 TCP 832 端口(NETCONF SOAP HTTPS):
netconf soap https ssl-server-policy StrongCipher
三、安全增强级别(可选强化)
M9000 支持 security-enhanced level 命令,设置为 2 时:
SSL 客户端/服务器策略自动不支持​ DES、3DES、MD5、RC4、RC2 类型的加密套件
自动不支持低于 TLS1.1 的 SSL 协议版本​
security-enhanced level 2
⚠️ 启用 level 2 后,对于引用 SSL 策略的服务(如 HTTP 和 SSL VPN 服务),需要重启相关服务以更新引用的 SSL 策略​ 。
四、验证整改效果
🎯 在 M9000 上验证:
# 查看 SSL 服务器策略,确认弱套件已移除
display ssl server-policy StrongCipher

# 查看 SSL 版本禁用情况
display ssl version

# 查看 HTTPS 服务引用的策略
display ip https
🎯 在外部扫描器验证:
# 使用 nmap 扫描确认弱套件已禁用
nmap --script ssl-enum-ciphers -p 443 <M9000_IP>

# 或使用 openssl 手动测试
openssl s_client -connect <M9000_IP>:443 -tls1_2
确认扫描结果中:
❌ 不再出现 SSLv2/SSLv3/TLS1.0/TLS1.1
❌ 不再出现 RC4、DES、3DES、EXPORT 套件
✅ 仅出现 TLS1.2 + AES-GCM/AES-CBC 强套件
五、兼容性风险与回滚预案
⚠️ 风险提示:
老客户端可能连不上:Windows XP、IE 6-8、老版本 Java 客户端不支持 TLS1.2 + AES-GCM,禁用 TLS1.0/1.1 后这些客户端无法连接 HTTPS 管理和 SSL VPN
老浏览器问题:IE 8-10 默认不支持 TLS1.2,需要手动启用
业务中断:重启 HTTPS 服务和 SSL VPN context 会造成短暂业务中断
🎯 回滚预案:
# 若新策略导致业务异常,回滚到默认策略
system-view
undo ssl server-policy StrongCipher
ip https ssl-server-policy default
undo ip https enable
ip https enable
🎯 折中方案(若老客户端必须支持):
保留 TLS1.0 但禁用 SSLv3 和弱套件:
ssl version ssl3.0 disable
# 不禁用 tls1.0,但确保 ciphersuite 中不含 RC4/DES/3DES
ssl server-policy CompatibleCipher
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
⚠️ 折中方案无法通过严格的 PCI DSS / 等保 2.0 三级扫描,仅适合内部兼容场景。
六、场景 C 的处理(漏扫目标是后端服务器)
如果确认漏扫命中的是后端服务器(M9000 只是通路),则:
必须在后端服务器上整改:禁用 SSLv2/v3、TLS1.0/1.1,仅启用 TLS1.2+,禁用 RC4/DES/3DES/EXPORT 套件
M9000 上的 ssl server-policy 配置对此无效——因为 SSL/TLS 终止在后端,M9000 只做 IP 转发
若希望 M9000 承担 SSL 卸载,需要将后端服务改为明文,由 M9000 做反向代理并终止 SSL——这需要配置 M9000 的 SLB + SSL 卸载功能,复杂度较高
七、一句实在话
M9000 报"目标主机使用了不安全的 SSL 加密算法【原理扫描】",90% 的情况是 M9000 自身的 HTTPS 管理或 SSL VPN 服务启用了弱算法——整改路径非常清晰:升级到 2021 年后版本 → 新建 ssl server-policy 只保留 AES 系套件 → 禁用 SSLv3/TLS1.0/TLS1.1 → 应用到 ip https ssl-server-policy 并重启 HTTPS 服务;若涉及 SSL VPN,同步应用到 gateway 并重启 context​ 。
⚠️ 三个必须注意的点:
先确认漏扫命中的端口归属——是 M9000 自身服务(场景 A/B)还是后端服务器(场景 C)。场景 C 在 M9000 上整改无效
必须在维护窗口操作——undo ip https enable + ip https enable 会中断 Web 会话;SSL VPN context 重启会断开所有 VPN 会话
先测试兼容性——禁用 TLS1.0/1.1 后,老客户端(XP/IE8-10/老 Java)会连不上,提前通知用户升级客户端
保留回滚预案——新策略若导致业务异常,立即回滚到默认策略
推荐的最终强加密配置(2021 年后版本):
ssl server-policy StrongCipher
pki-domain StrongSSL
version ssl3.0 disable
version tls1.0 disable
version tls1.1 disable
ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
quit
这套配置:
✅ 协议:仅 TLS1.2(禁用 SSLv3/TLS1.0/TLS1.1)
✅ 套件:ECDHE/DHE 密钥交换(前向保密)+ AES-GCM/AES-CBC 强加密
✅ 哈希:SHA256/SHA384
✅ 禁用:RC4、DES、3DES、EXPORT、MD5
✅ 满足 PCI DSS、等保 2.0 三级要求

暂无评论

粉丝:27人 关注:1人

处理 M9000 上“不安全的 SSL 加密算法”漏洞,核心思路是为 SSL 服务配置一个只启用强加密算法的自定义策略

不过在动手配置前,必须先确认漏洞扫描的目标,这决定了整改方向

🎯 第一步:定位漏洞来源

请对照漏洞扫描报告中的“目标 IP + 端口”,判断属于以下哪种情况

场景描述整改对象
场景 A扫描 IP 是 M9000 自身接口,端口是 443(HTTPS 管理)等M9000 设备
场景 B扫描 IP 是 M9000 接口,端口是 SSL VPN 网关端口(如 4430)M9000 设备
场景 C扫描 IP 是后端服务器,M9000 仅作转发后端服务器

如果确认是场景 C,则无需在 M9000 上操作,问题出在后端服务器上。反之,如果是场景 A 或 B,请继续以下步骤。

⚙️ 第二步:M9000 上的配置步骤

1. 检查并升级软件版本(推荐)

为确保能支持最新的强加密套件,H3C 官方建议将 M9000 升级到 2021 年年度版本或更新版本

  • 查看当前版本display version

  • 下载新版本:可访问 H3C 官网 下载,公共账号 yx800,密码 01230123

2. 创建并配置强化的 SSL 服务器策略

这是修复漏洞的核心步骤。我们需要创建一个新的 SSL 策略,并在其中仅指定安全的加密套件

  1. 进入系统视图

    bash
    <H3C> system-view
  2. 创建 SSL 服务器端策略(例如命名为 secure_ssl):

    bash
    [H3C] ssl server-policy secure_ssl
  3. 配置安全的加密套件
    这是最关键的一步。执行 ciphersuite 命令时,只选择 AES 系列的强加密算法不要包含任何以 exp_desrc4md5 开头的弱算法

    一个推荐的配置示例如下(请根据设备支持情况选择):

    bash
    [H3C-ssl-server-policy-secure_ssl] ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha rsa_aes_128_cbc_sha256 rsa_aes_256_cbc_sha256

    说明:以上命令示例仅包含 RSA 密钥交换的 AES 算法。如果设备支持,更安全的做法是启用 ECDHE 等提供前向保密(PFS) 的算法。

  4. (可选)引用 PKI 域
    如果你的环境需要特定的证书,可以引用一个已配置好的 PKI 域。如果使用设备自带证书,此步可跳过。

    bash
    [H3C-ssl-server-policy-secure_ssl] pki-domain your_pki_domain
  5. 退出策略视图

    bash
    [H3C-ssl-server-policy-secure_ssl] quit

3. 将新策略应用到服务

创建策略后,需要将它应用到具体的服务上。

  • 应用到 HTTPS 管理服务

    bash
    # 先关闭 HTTPS 服务 [H3C] undo ip https enable # 引用新的 SSL 策略 [H3C] ip https ssl-server-policy secure_ssl # 重新开启 HTTPS 服务 [H3C] ip https enable

  • 应用到 SSL VPN 服务
    需要进入 SSL VPN 的上下文(context)视图进行操作

    bash
    # 进入 SSL VPN 上下文视图(假设上下文名为 sslvpn) [H3C] sslvpn context sslvpn # 引用新的 SSL 策略 [H3C-sslvpn-context-sslvpn] ssl server-policy secure_ssl # 重启 SSL VPN 服务使配置生效 [H3C-sslvpn-context-sslvpn] undo service enable [H3C-sslvpn-context-sslvpn] service enable
  • 应用到其他服务
    如果设备还启用了 NETCONF over SOAP over SSL 等服务,也需要类似地为其引用新的 SSL 策略,否则漏洞可能依然存在

4. 验证配置

配置完成后,可以通过以下命令验证:

  • 查看 SSL 策略display ssl server-policy [ secure_ssl ]

  • 查看 HTTPS 服务状态display ip https

⚠️ 关键注意事项

  • 影响范围:修改 SSL 策略会影响所有使用该策略的服务(如 HTTPS、SSL VPN)。建议在维护窗口期进行操作

  • 客户端兼容性:禁用旧版算法后,使用老旧浏览器或系统的客户端可能无法连接。操作前请评估业务影响。

  • 配置持久性:设备重启后配置仍会生效,无需担心。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明