• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MSR36-40路由器如何关闭端口53、80、443

  • 0关注
  • 0收藏,37浏览
粉丝:0人 关注:0人

问题描述:

MSR36-40路由器如何关闭端口53、80、443

3 个回答
粉丝:162人 关注:11人

通过acl限制

暂无评论

粉丝:13人 关注:9人

要关闭MSR36-40路由器上端口53(DNS)、80(HTTP)、443(HTTPS)的服务,需确认这些端口对应的是路由器自身的服务(如Web管理、DNS代理)还是转发流量。以下是关键配置步骤:
1. 关闭路由器自身的Web管理服务(80/443)
若通过Web界面管理路由器,默认开启80(HTTP)和443(HTTPS)端口,需关闭:
bash
进入系统视图
system-view
关闭HTTP服务
undo ip http enable
关闭HTTPS服务
undo ip https enable
2. 关闭路由器自身的DNS服务(53)
若路由器启用了DNS代理或本地DNS服务,需关闭:
bash
进入系统视图
system-view
关闭DNS代理(若启用)
undo dns proxy enable
若配置了本地DNS服务器,删除相关配置(如无则跳过)
undo dns server 1.1.1.1 # 示例:删除配置的DNS服务器
3. 阻止转发流量中的53/80/443端口(若需限制内网对外访问这些端口)
若需禁止内网通过路由器访问外部的53、80、443端口,需配置ACL和防火墙规则:
bash
进入系统视图
system-view
创建ACL,匹配目标端口53、80、443
acl number 3000
rule deny tcp destination-port eq 80
rule deny tcp destination-port eq 443
rule deny udp destination-port eq 53 # DNS通常用UDP
rule permit ip # 允许其他流量(根据需求调整)
应用ACL到出接口(假设出接口为GigabitEthernet 0/0)
interface GigabitEthernet 0/0
packet-filter 3000 outbound
验证配置
bash
检查Web服务状态
display ip http status
display ip https status
检查DNS代理状态
display dns proxy status
检查ACL规则
display acl 3000
根据实际需求选择对应步骤,若仅关闭自身服务,执行步骤1和2即可;若需限制转发流量,需执行步骤3。

暂无评论

粉丝:25人 关注:2人

MSR36-40 彻底关闭本机监听 53 (DNS)、80 (HTTP)、443 (HTTPS) 完整方案

分为两大场景:

场景一:关闭路由器自身监听的端口(等保必做,停止本机 Web、DNS 代理服务,端口不再对外监听)

1、关闭 80/443(Web 管理、自动部署占用端口)

h3c
system-view # 关闭HTTP服务(80端口) undo ip http enable # 关闭HTTPS服务(443端口) undo ip https enable # 新版固件URL自动部署功能也会占用80/443,必须关闭 undo autodeploy url enable # 极少数版本SMARTMC运维组件占用80端口,一并关闭 undo smartmc tc enable

2、关闭 53 端口(DNS 代理,路由器充当内网 DNS 解析才会监听 53)

h3c
# 关闭DNS代理(核心,关闭后路由器不再监听UDP53) undo dns proxy enable # 若开启了内置DNS服务器,一并关闭 undo dns server enable

3、保存配置

h3c
save force

场景二:仅拦截穿越路由器的流量(内网禁止访问外网 53/80/443,路由器自身仍然保留 Web 管理)

在外网 WAN 接口封堵端口流量:
h3c
system-view acl number 3000 rule 0 deny tcp destination-port eq 80 rule 1 deny tcp destination-port eq 443 rule 2 deny udp destination-port eq 53 rule 3 deny tcp destination-port eq 53 rule 10 permit ip quit # 在WAN外网接口应用ACL(G1/0/1替换为你的外网接口) interface GigabitEthernet 1/0/1 packet-filter 3000 outbound quit

三、验证端口是否已经关闭(4 条核查命令)

h3c
# 查看TCP监听端口,确认无0.0.0.0:80、0.0.0.0:443 display tcp verbose # 查看UDP监听端口,确认无0.0.0.0:53 display udp verbose # 查看http/https状态 display ip http display ip https # 查看DNS代理状态 display dns proxy
出现 HTTP server is disabledDNS proxy is disabled 即为关闭成功。

四、补充说明(解决关闭后端口依旧监听的常见问题)

  1. 关闭所有服务后仍看到 80 监听:执行 display tcp verbose 查看哪个进程占用端口,常见为cwmp(TR069)netconf,不需要则关闭:
h3c
undo cwmp enable undo netconf server enable
  1. 如果你后续仍需要内网 Web 管理路由器:不要关闭ip http/https,改用 ACL 限制仅运维 IP 访问 Web 即可,不用彻底关停服务。
h3c
收起收起
acl basic 2000 rule permit source 192.168.1.10 0 # 运维电脑IP rule deny quit ip http acl 2000 ip https acl 2000
  1. 53 端口只有开启dns proxy enable时路由器才会监听,家用 / 普通企业组网默认未开启 dns proxy,绝大多数环境只需要关闭 80、443 即可。

精简总结

  1. 等保整改彻底关闭本机端口:undo ip http/https + undo autodeploy url enable + undo dns proxy enable
  2. 只想禁止内网上网访问外网 80/443/53:在外网口绑定 ACL 拦截目的端口;
  3. 使用display tcp / display udp 确认端口无监听,代表配置生效。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明