暂无评论
system-view
# 关闭HTTP服务(80端口)
undo ip http enable
# 关闭HTTPS服务(443端口)
undo ip https enable
# 新版固件URL自动部署功能也会占用80/443,必须关闭
undo autodeploy url enable
# 极少数版本SMARTMC运维组件占用80端口,一并关闭
undo smartmc tc enable
# 关闭DNS代理(核心,关闭后路由器不再监听UDP53)
undo dns proxy enable
# 若开启了内置DNS服务器,一并关闭
undo dns server enable
save force
system-view
acl number 3000
rule 0 deny tcp destination-port eq 80
rule 1 deny tcp destination-port eq 443
rule 2 deny udp destination-port eq 53
rule 3 deny tcp destination-port eq 53
rule 10 permit ip
quit
# 在WAN外网接口应用ACL(G1/0/1替换为你的外网接口)
interface GigabitEthernet 1/0/1
packet-filter 3000 outbound
quit
# 查看TCP监听端口,确认无0.0.0.0:80、0.0.0.0:443
display tcp verbose
# 查看UDP监听端口,确认无0.0.0.0:53
display udp verbose
# 查看http/https状态
display ip http
display ip https
# 查看DNS代理状态
display dns proxy
HTTP server is disabled、DNS proxy is disabled 即为关闭成功。display tcp verbose 查看哪个进程占用端口,常见为cwmp(TR069)、netconf,不需要则关闭:undo cwmp enable
undo netconf server enable
ip http/https,改用 ACL 限制仅运维 IP 访问 Web 即可,不用彻底关停服务。acl basic 2000
rule permit source 192.168.1.10 0 # 运维电脑IP
rule deny
quit
ip http acl 2000
ip https acl 2000
dns proxy enable时路由器才会监听,家用 / 普通企业组网默认未开启 dns proxy,绝大多数环境只需要关闭 80、443 即可。undo ip http/https + undo autodeploy url enable + undo dns proxy enable;display tcp / display udp 确认端口无监听,代表配置生效。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论