探针旁路挂载镜像流量,我想要解密https报文,配置ssl怎么配置有什么需要注意的
H3C Comware Software, Version 7.1.064, Release 9900P38
Copyright (c) 2004-2026 New H3C Technologies Co., Ltd. All rights reserved.
H3C SecCenter CSAP-NTA uptime is 0 weeks, 4 days, 19 hours, 52 minutes
Last reboot reason: UserReboot
Boot image: flash:/n1028nta-cmw710-boot-R9900P38.bin
Boot image version: 7.1.064, Release 9900P38
Compiled May 18 2026 15:00:00
System image: flash:/n1028nta-cmw710-system-R9900P38.bin
System image version: 7.1.064, Release 9900P38
Compiled May 18 2026 15:00:00
SLOT 1
CPU Type : Multi-core CPU
DDR4 SDRAM Memory : 3806 MB
Flash : 3776 MB
Board PCB Version : Ver.A
CPLD_A Version : 5.0
CPLD_B Version : 2.0
Release Version : H3C SecCenter CSAP-NTA-9900P38
Basic BootWare Version : 1.09
Extend BootWare Version : 1.09
BuckleBoard Version : Ver.A
BaseBoard Version : Ver.B
BackBoard Version : Ver.A
HDD BackBoard Version : Ver.A
Boot Type : Warm
[SUBCARD 0] Fixed Subcard(Hardware)Ver.A, (Driver)1.0, (Cpld)5.0
在 SecCenter CSAP-NTA 200 探针上配置 SSL 解密以分析 HTTPS 流量,核心是通过代理策略,使用一个可信的 CA 证书,对经过的 SSL/TLS 流量进行解密和深度检测。
以下是根据官方文档整理的配置步骤和注意事项,供你参考。
操作主要分为两大步:在 Web 界面上导入证书、创建策略。
使用设备自签名证书 (备选):NTA 设备自带一个自签名证书 (https-server.p12),可以作为测试或内部使用。
注意:设备最多支持一个可信的 SSL 解密证书和一个非可信的 SSL 解密证书,且必须手动导入。
证书就绪后,在 Web 界面进行以下配置:
创建 SSL 服务器端策略:
配置代理策略:
性能影响:SSL 解密是计算密集型任务,会显著消耗 NTA 探针的 CPU 和内存资源,可能影响整体处理性能。建议仅在必要时对特定流量启用,并在部署前评估设备负载。
证书信任:客户端(如浏览器)必须信任你导入的根 CA 证书,否则会弹出证书告警。在终端上安装该 CA 证书为受信任的根证书是必要的。
证书有效期:确保证书在有效期内。证书过期会导致解密失败。
与其它功能的冲突:配置 SSL 解密后,入侵防御业务(IPS)的“捕获”(capture)动作将失效。如有需要,请在规划时注意。
合规性:部署 SSL 解密前,请确保符合公司内部的合规与隐私政策。
版本差异:不同软件版本的 Web 界面菜单路径可能略有不同,请以你设备 Release 9900P38 的实际界面为准。
暂无评论
重要前置区分两种解密模式
旁路镜像部署(你当前组网:交换机端口镜像把流量发给 NTA,NTA 只旁听流量、不串接链路)
旁路镜像仅支持 【服务器私钥解密(RSA 密钥交换网站)】;无法中间人 MITM 解密全网 HTTPS。
原因:MITM 中间人解密需要设备串在链路中间改写 SSL 握手,旁路镜像做不到。
串接 / 防火墙模式才支持中间人全网解密,旁路 NTA 只能解密自有业务服务器(RSA 证书、无 PFS/ECDHE) 的 HTTPS 流量。
一、组网前置校验(必须满足)
交换机配置端口镜像,把核心上行 / 业务区流量镜像至 NTA 的抓包口(GE1/0/1);
NTA 抓包接口仅接收镜像流量,不转发业务流量;
仅能解密内网自有业务站点(持有站点 RSA 私钥);公网网站、使用 ECDHE/DHE (PFS 前向保密)、TLS1.3、证书固定 Pinning 的网站,旁路模式无法解密。
二、方案 A:旁路镜像解密内网自有 HTTPS 业务(最常用,仅导入站点私钥)
步骤 1:上传业务站点证书私钥至 NTA Flash
使用 FTP/SCP 把站点 .pem 证书私钥上传至设备 flash 根目录;
私钥要求:
必须为 RSA 密钥算法,禁止 ECDHE;
私钥去除密码加密,Linux 下解密命令:
bash
openssl rsa -in server.key -out server_nopwd.key
格式:PEM,证书 + 私钥合并或者独立私钥均可。
步骤 2:进入系统视图导入 SSL 私钥(命令行)
bash
system-view
# 导入站点HTTPS私钥,用于旁路流量解密
ssl private-key import server1 pem flash:/server_nopwd.key
# 绑定目的IP(业务服务器地址),指定该IP的HTTPS流量使用对应私钥解密
ssl decryption bind destination 172.16.10.10 port 443 private-key server1
# 如需多台业务服务器,重复上面bind命令即可
步骤 3:开启流量特征识别、应用层解析
bash
# 全局开启应用代理与SSL解析
app-proxy enable
app-proxy ssl-decrypt enable
# 抓包接口开启流量深度解析
interface GigabitEthernet 1/0/1
packet-capture enable
dpi enable
步骤 4:配置解密豁免策略(法律合规,禁止解密财务、运维核心服务器)
bash
# 创建豁免规则,指定IP不解密
ssl decryption exclude destination 172.16.20.0 0.0.0.255
ssl decryption exclude destination 192.168.100.5 port 443
步骤 5:验证配置
bash
display ssl decryption configuration
display ssl private-key all
display app-proxy status
配置完成后,NTA 镜像抓取到访问 172.16.10.10:443 的 HTTPS 流量,自动用私钥解密并还原 HTTP 明文、记录访问日志。
三、方案 B:若后续改为串接模式做全网中间人解密(补充备用)
旁路无法全网解密,如果后期改成串联部署实现全网 HTTPS 审计,执行以下 CA 中间人配置:
1、生成根 CA 证书(NTA 自签根证书)
bash
pki create ca ssl-ca domain h3c-nta valid-day 3650 key-length 2048
# 将可信根证书导出,分发至所有内网终端安装信任(否则终端弹出证书告警)
pki export-certificate ca ssl-ca domain h3c-nta pem filename trust-ca.pem
2、导入可信 / 不可信 CA 证书
bash
app-proxy ssl-decrypt-certificate import trusted pem flash:/trust-ca.pem
3、创建 SSL 解密策略,匹配内网网段全部 443 流量做中间人解密
bash
app-proxy policy ssl 1 permit source any destination any port eq 443
app-proxy policy ssl 1 action ssl-decrypt
4、内网 PC 全部安装 trust-ca.pem 根证书到「受信任的根证书颁发机构」。
三、硬性限制 & 无法解密场景(重中之重)
1、旁路镜像模式天生限制
❌ 公网所有 HTTPS 网站无法解密:没有网站私钥;
❌ 内网业务站点使用 ECDHE/DHE (PFS 前向保密)、TLS1.3 无法解密;
❌ APP 小程序开启证书固定 (Certificate Pinning),无论私钥 / 中间人全部解密失败;
✅ 仅内网老旧业务系统(RSA、TLS1.2、无 PFS)可以正常解密。
2、NTA 版本 R9900P38 兼容性限制
完整支持:TLS1.0/1.1/1.2 RSA 套件解密;
TLS1.3 支持不完善,旁路模式基本无法解析;
同一台 NTA 最多绑定20 组服务器私钥做旁路解密。
四、必须注意的合规 & 性能要点
合规要求
解密员工上网流量、办公公网 HTTPS,必须提前公示、获得企业授权,避免隐私合规风险;
财务、人事、运维管理服务器必须加入解密排除列表。
性能注意事项
NTA200 整机性能有限:解密业务建议镜像带宽不要超过 2Gbps,大量解密会造成 CPU 冲高、丢包、DPI 解析异常;
仅开启必要服务器解密绑定,不要全局绑定所有 IP。
网络层面注意
交换机镜像必须配置 双向镜像(both),同时抓取客户端上行、服务器下行双向流量;只单方向镜像,SSL 握手片段缺失必然解密失败;
镜像不要复制错误 VLAN、不要镜像控制平面协议(STP/OSPF),避免无用流量占用 CPU。
证书规范
私钥严禁设置密码,导入前必须用openssl rsa解密为明文私钥;
私钥密钥长度建议 2048 位,4096 位会大幅增加 NTA 解密 CPU 开销。
五、常见解密失败排查(旁路场景)
解密无明文日志
排查:交换机是否双向镜像;是否抓到完整 Client Hello 握手包;服务器是否用了 ECDHE 加密套件。
验证:在 NTA 抓包 display packet-capture brief 查看是否完整捕获 SSL 握手。
绑定私钥后依旧不解密
bash
display ssl decryption statistics
观察解密命中计数是否增长,计数为 0 代表流量没有匹配到绑定的目的 IP:443。
CPU 持续 90% 以上
排查绑定过多私钥、镜像流量过大,删除无用 ssl decryption 绑定规则。
六、Web 管理界面配置路径(图形化操作)
【流量采集】→【镜像接口配置】开启抓包接口 DPI 解析;
【证书管理】→【SSL 私钥管理】上传业务站点 RSA 私钥;
【策略中心】→【SSL 解密策略】绑定「目的 IP + 端口 + 私钥」;
【策略中心】→【豁免策略】添加免解密服务器 IP。
七、总结
你当前旁路镜像架构:只能解密内网自有 HTTPS 业务(持有 RSA 私钥站点),不能解密全网公网 HTTPS;
想要全网 HTTPS 解密审计,需要将 NTA 串接在出口链路,部署 MITM 中间人 SSL 代理,并全网终端安装 NTA 根证书;
凡是开启 ECDHE/PFS、TLS1.3、证书 Pin 的业务,任何旁路方案均无法解密;
配置顺序:双向镜像配置 → 上传无密码 RSA 私钥 → ssl decryption 绑定目的 IP → 添加豁免服务器 → 验证解密日志。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论