"目标主机使用了不安全的 SSL 加密算法【原理扫描】"是漏扫工具探测到 M9000 在 443(HTTPS 管理)或 SSL VPN 端口上启用了 SSLv2/v3、TLS1.0/1.1,或加密套件中包含 RC4、DES、3DES、EXPORT、MD5 等弱算法 。整改的核心是在 M9000 上新建/修改 ssl server-policy,只保留 AES 系强套件 + TLS1.2 及以上协议,并应用到 HTTPS 和 SSL VPN 服务 。但在动手前,必须先确认漏扫命中的是哪个端口——是 M9000 自身的 HTTPS 管理口/SSL VPN 端口,还是穿过 M9000 的后端目标主机。
一、先定位:漏扫命中的到底是谁
🎯 场景 A:扫描 IP 就是 M9000 自身的接口 IP,端口是 443 / 8443 等
说明 M9000 的 HTTPS 管理服务提供了弱算法
必须在 M9000 上整改——下文的操作步骤直接适用
🎯 场景 B:扫描 IP 是 M9000 接口,端口是 SSL VPN 网关端口(如 4430、2000 等)
说明 M9000 的 SSL VPN 服务 提供了弱算法
必须在 M9000 上整改 SSL VPN 引用的 ssl server-policy——下文操作步骤适用,且需重启 SSL VPN 的 gateway/context
🎯 场景 C:扫描 IP 是后端服务器,M9000 只是通路
M9000 在这一场景下只是 IP 转发/防火墙放行,SSL/TLS 终止在后端的服务器上
M9000 上的 ssl server-policy 配置对此无效——必须在后端服务器(或 SSL 卸载/反向代理)上整改
M9000 这边只需确认安全策略放通了扫描流量,算法本身不由 M9000 决定
⚠️ 第一步必须做:用漏扫报告里的"目标 IP + 端口"对照 M9000 的接口配置(display ip interface brief)和 SSL VPN 网关配置(display sslvpn gateway),确定场景 A/B/C。如果是 C,下面的 M9000 配置不用做,去后端服务器整改。
二、M9000 自身的整改步骤(场景 A/B)
Step 1:先升级到 2021 年年度版本或更新版本
华三官方明确:升级 2021 年年度版本或更新版本后,才能完整支持新的加密套件和协议版本,旧版本不支持 ecdhe_rsa_aes_*_gcm_sha256 等新套件 。
# 查看当前版本
display version
# 若版本较旧,先升级到官方推荐版本
Step 2:查看当前 SSL 服务器策略
# 查看当前 SSL 服务器端策略
display ssl server-policy
# 查看当前 SSL 版本启用情况
display ssl version
重点观察:是否包含 rsa_rc4_128_md5、rsa_rc4_128_sha、rsa_des_cbc_sha、rsa_3des_ede_cbc_sha、exp_rsa_des_cbc_sha、exp_rsa_rc2_md5、exp_rsa_rc4_md5 等弱套件 。
Step 3:创建强加密套件的 SSL 服务器策略
system-view
# 1. 创建 PKI 域(若已有可跳过)
pki domain StrongSSL
undo crl check enable
quit
# 2. 导入证书(若使用自带证书)
# 从设备 /pki/ 文件夹下获取 https-server.p12,分离出 CA 证书和本地证书后导入
pki import domain StrongSSL der ca filename ca.cer
pki import domain StrongSSL p12 local filename server.pfx
# 3. 创建 SSL 服务器策略并指定强加密套件
ssl server-policy StrongCipher
pki-domain StrongSSL
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
# 若版本支持 GCM 套件(2021 年后版本),强烈推荐加:
# ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
quit
关键:ciphersuite 命令只列出你想启用的强套件,未列出的弱套件(RC4/DES/3DES/EXPORT)将不会被协商使用 。
💡 官方文档确认 M9000 系列(M9008-S、M9000-AI-E8、M9000-AI-E16 等)均支持 SSL 模块,且新版支持 ecdhe_rsa_aes_128_gcm_sha256、ecdhe_rsa_aes_256_gcm_sha384 等 GCM 套件——这些是 PCI DSS 合规的首选 。
Step 4:禁用旧协议版本(TLS1.0/1.1、SSLv3)
# 全局禁用旧协议
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
⚠️ 注意:M9000 缺省情况下允许 SSL 服务器使用 SSL3.0、TLS1.0、TLS1.1 和 TLS1.2 版本的协商功能 ,必须显式 disable 旧版本。
若使用 ssl server-policy 视图,也要同步禁用:
ssl server-policy StrongCipher
version ssl3.0 disable
version tls1.0 disable
version tls1.1 disable
quit
Step 5:应用到 HTTPS 管理服务
# 先停用 HTTPS 服务
undo ip https enable
# 应用新的 SSL 服务器策略
ip https ssl-server-policy StrongCipher
# 重新启用 HTTPS 服务(使配置生效)
ip https enable
⚠️ 必须重启 HTTPS 服务——配置新策略后若不重启,ip https enable/undo ip https enable 切换一次才能让新策略生效 。这会中断当前的 Web 管理会话,建议在维护窗口操作。
Step 6:若涉及 SSL VPN,同步应用并重启
如果漏扫命中 SSL VPN 端口,还需:
# 进入 SSL VPN 网关视图,应用新策略
sslvpn gateway <网关名>
ssl-server-policy StrongCipher
quit
# 进入 SSL VPN 访问实例视图,重启服务
sslvpn context <实例名>
quit
# 先停后起
undo sslvpn context <实例名>
sslvpn context <实例名>
gateway <网关名>
...
service enable
⚠️ SSL VPN 的策略生效需要重启 context —— 生产环境务必在维护窗口操作,会中断现有 SSL VPN 会话。
Step 7:若有 NETCONF/SOAP over HTTPS,同步整改
如果漏扫命中 TCP 832 端口(NETCONF SOAP HTTPS):
netconf soap https ssl-server-policy StrongCipher
三、安全增强级别(可选强化)
M9000 支持 security-enhanced level 命令,设置为 2 时:
SSL 客户端/服务器策略自动不支持 DES、3DES、MD5、RC4、RC2 类型的加密套件
自动不支持低于 TLS1.1 的 SSL 协议版本
security-enhanced level 2
⚠️ 启用 level 2 后,对于引用 SSL 策略的服务(如 HTTP 和 SSL VPN 服务),需要重启相关服务以更新引用的 SSL 策略 。
四、验证整改效果
🎯 在 M9000 上验证:
# 查看 SSL 服务器策略,确认弱套件已移除
display ssl server-policy StrongCipher
# 查看 SSL 版本禁用情况
display ssl version
# 查看 HTTPS 服务引用的策略
display ip https
🎯 在外部扫描器验证:
# 使用 nmap 扫描确认弱套件已禁用
nmap --script ssl-enum-ciphers -p 443 <M9000_IP>
# 或使用 openssl 手动测试
openssl s_client -connect <M9000_IP>:443 -tls1_2
确认扫描结果中:
❌ 不再出现 SSLv2/SSLv3/TLS1.0/TLS1.1
❌ 不再出现 RC4、DES、3DES、EXPORT 套件
✅ 仅出现 TLS1.2 + AES-GCM/AES-CBC 强套件
五、兼容性风险与回滚预案
⚠️ 风险提示:
老客户端可能连不上:Windows XP、IE 6-8、老版本 Java 客户端不支持 TLS1.2 + AES-GCM,禁用 TLS1.0/1.1 后这些客户端无法连接 HTTPS 管理和 SSL VPN
老浏览器问题:IE 8-10 默认不支持 TLS1.2,需要手动启用
业务中断:重启 HTTPS 服务和 SSL VPN context 会造成短暂业务中断
🎯 回滚预案:
# 若新策略导致业务异常,回滚到默认策略
system-view
undo ssl server-policy StrongCipher
ip https ssl-server-policy default
undo ip https enable
ip https enable
🎯 折中方案(若老客户端必须支持):
保留 TLS1.0 但禁用 SSLv3 和弱套件:
ssl version ssl3.0 disable
# 不禁用 tls1.0,但确保 ciphersuite 中不含 RC4/DES/3DES
ssl server-policy CompatibleCipher
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
⚠️ 折中方案无法通过严格的 PCI DSS / 等保 2.0 三级扫描,仅适合内部兼容场景。
六、场景 C 的处理(漏扫目标是后端服务器)
如果确认漏扫命中的是后端服务器(M9000 只是通路),则:
必须在后端服务器上整改:禁用 SSLv2/v3、TLS1.0/1.1,仅启用 TLS1.2+,禁用 RC4/DES/3DES/EXPORT 套件
M9000 上的 ssl server-policy 配置对此无效——因为 SSL/TLS 终止在后端,M9000 只做 IP 转发
若希望 M9000 承担 SSL 卸载,需要将后端服务改为明文,由 M9000 做反向代理并终止 SSL——这需要配置 M9000 的 SLB + SSL 卸载功能,复杂度较高
七、一句实在话
M9000 报"目标主机使用了不安全的 SSL 加密算法【原理扫描】",90% 的情况是 M9000 自身的 HTTPS 管理或 SSL VPN 服务启用了弱算法——整改路径非常清晰:升级到 2021 年后版本 → 新建 ssl server-policy 只保留 AES 系套件 → 禁用 SSLv3/TLS1.0/TLS1.1 → 应用到 ip https ssl-server-policy 并重启 HTTPS 服务;若涉及 SSL VPN,同步应用到 gateway 并重启 context 。
⚠️ 三个必须注意的点:
先确认漏扫命中的端口归属——是 M9000 自身服务(场景 A/B)还是后端服务器(场景 C)。场景 C 在 M9000 上整改无效
必须在维护窗口操作——undo ip https enable + ip https enable 会中断 Web 会话;SSL VPN context 重启会断开所有 VPN 会话
先测试兼容性——禁用 TLS1.0/1.1 后,老客户端(XP/IE8-10/老 Java)会连不上,提前通知用户升级客户端
保留回滚预案——新策略若导致业务异常,立即回滚到默认策略
推荐的最终强加密配置(2021 年后版本):
ssl server-policy StrongCipher
pki-domain StrongSSL
version ssl3.0 disable
version tls1.0 disable
version tls1.1 disable
ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 dhe_rsa_aes_128_cbc_sha dhe_rsa_aes_256_cbc_sha
quit
这套配置:
✅ 协议:仅 TLS1.2(禁用 SSLv3/TLS1.0/TLS1.1)
✅ 套件:ECDHE/DHE 密钥交换(前向保密)+ AES-GCM/AES-CBC 强加密
✅ 哈希:SHA256/SHA384
✅ 禁用:RC4、DES、3DES、EXPORT、MD5
✅ 满足 PCI DSS、等保 2.0 三级要求
暂无评论
处理 M9000 上“不安全的 SSL 加密算法”漏洞,核心思路是为 SSL 服务配置一个只启用强加密算法的自定义策略。
不过在动手配置前,必须先确认漏洞扫描的目标,这决定了整改方向。
请对照漏洞扫描报告中的“目标 IP + 端口”,判断属于以下哪种情况:
| 场景 | 描述 | 整改对象 |
|---|---|---|
| 场景 A | 扫描 IP 是 M9000 自身接口,端口是 443(HTTPS 管理)等 | M9000 设备 |
| 场景 B | 扫描 IP 是 M9000 接口,端口是 SSL VPN 网关端口(如 4430) | M9000 设备 |
| 场景 C | 扫描 IP 是后端服务器,M9000 仅作转发 | 后端服务器 |
如果确认是场景 C,则无需在 M9000 上操作,问题出在后端服务器上。反之,如果是场景 A 或 B,请继续以下步骤。
为确保能支持最新的强加密套件,H3C 官方建议将 M9000 升级到 2021 年年度版本或更新版本。
下载新版本:可访问 H3C 官网 下载,公共账号 yx800,密码 01230123。
这是修复漏洞的核心步骤。我们需要创建一个新的 SSL 策略,并在其中仅指定安全的加密套件。
进入系统视图:
创建 SSL 服务器端策略(例如命名为 secure_ssl):
配置安全的加密套件:
这是最关键的一步。执行 ciphersuite 命令时,只选择 AES 系列的强加密算法,不要包含任何以 exp_、des、rc4、md5 开头的弱算法。
一个推荐的配置示例如下(请根据设备支持情况选择):
说明:以上命令示例仅包含 RSA 密钥交换的 AES 算法。如果设备支持,更安全的做法是启用 ECDHE 等提供前向保密(PFS) 的算法。
(可选)引用 PKI 域:
如果你的环境需要特定的证书,可以引用一个已配置好的 PKI 域。如果使用设备自带证书,此步可跳过。
退出策略视图:
创建策略后,需要将它应用到具体的服务上。
应用到 HTTPS 管理服务:
应用到 SSL VPN 服务:
需要进入 SSL VPN 的上下文(context)视图进行操作。
应用到其他服务:
如果设备还启用了 NETCONF over SOAP over SSL 等服务,也需要类似地为其引用新的 SSL 策略,否则漏洞可能依然存在。
配置完成后,可以通过以下命令验证:
影响范围:修改 SSL 策略会影响所有使用该策略的服务(如 HTTPS、SSL VPN)。建议在维护窗口期进行操作。
客户端兼容性:禁用旧版算法后,使用老旧浏览器或系统的客户端可能无法连接。操作前请评估业务影响。
配置持久性:设备重启后配置仍会生效,无需担心。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论