两个漏洞分开整改(S5560-30S-EI Comware V7)
漏洞 1:SSH 存在 RC4、CBC 弱加密算法(配置加固即可修复,无需升级)
完整加固命令
plaintext
system-view
# 禁止SSH1协议
undo ssh server compatible-ssh1x enable
# 仅保留安全加密,剔除RC4、CBC、3DES弱算法
ssh server cipher aes128-ctr aes256-ctr aes128-gcm aes256-gcm
# 仅保留SHA2校验,禁用MD5、SHA1弱校验
ssh server mac hmac-sha2-256 hmac-sha2-512
# 密钥交换仅保留椭圆曲线安全算法
ssh server key-exchange ecdh-sha2-nistp256 ecdh-sha2-nistp384
# 限制SSH仅内网运维网段访问
acl basic 2000
rule permit source 运维网段 0.0.0.255
rule deny
user-interface vty 0 15
access-class 2000 inbound
protocol inbound ssh
undo shell telnet
save
配置完成复测即可消除弱加密告警。
漏洞 2:CVE-2015-5434(Comware HTTP 拒绝服务漏洞)
根治方案(推荐)
升级交换机固件至官方修复后的正式版本(R32xx 及以上版本彻底修复该漏洞)。
临时规避(不能升级时)
plaintext
undo ip http server enable # 关闭明文HTTP
ip https enable # 仅保留HTTPS管理
ip https acl 2000 # HTTPS也绑定内网ACL限制访问
收尾校验
display ssh server algorithm 确认无 RC4、CBC 算法;
display http server status 确认 HTTP 已关闭;
重新漏洞扫描复测。
极简总结
SSH 弱加密:配置 SSH 白名单 + 限定仅强加密套件,直接封堵;
CVE-2015-5434:最优升级系统版本,临时方案关掉 HTTP、只留内网 HTTPS 管理。
暂无评论
针对你S5560-30S-EI交换机扫描出的这两个漏洞,解决方案如下:
漏洞一(SSH弱加密算法):可以通过修改配置修复,无需升级系统。
漏洞二(CVE-2015-5434):这是一个软件缺陷,必须通过升级系统版本才能彻底修复。
这个漏洞是因为交换机仍在启用一些旧的、不安全的加密算法。解决方法是在配置中只启用安全的算法。
登录交换机并进入系统视图:
(可选)限制SSH访问源IP:作为临时或额外的加固手段,可以只允许特定IP访问交换机SSH服务。
保存配置:
推荐方案(软件升级):
备份配置:升级前,务必备份当前的startup.cfg配置文件。
下载新版本:访问H3C官网,根据你的设备型号S5560-30S-EI,下载最新的Comware V7软件版本。根据社区信息,建议升级到V7.1.070及以上版本,一些案例中提到R32xx及以上的版本已彻底修复该漏洞。
执行升级:参考H3C官方的版本升级指南进行操作。升级通常需要重启设备,请务必在业务窗口期内操作。
临时规避方案(不推荐长期使用):
如果无法立即升级,可以通过限制SSH访问源IP(见漏洞一第5步)来降低风险。但这并非根治方案,长期来看,务必安排版本升级。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论