华三 M9000 的 443 和 832 端口报这两个漏洞,本质都是设备自身 SSL 管理服务(HTTPS 管理 + NETCONF SOAP HTTPS)用了默认弱加密套件且开启了重协商。832 端口是 NETCONF SOAP 的 HTTPS 服务、443 端口是设备 HTTPS 管理/SSL VPN 服务——832 如果业务上不需要,直接关掉最快;443 如果要保留管理功能,必须新建强加密 SSL 服务端策略并应用。两个漏洞都不用升级系统,纯配置即可规避,下面是具体操作和命令。
一、先定位:443 和 832 到底是谁在用
登录 M9000,先敲这两条确认端口归属:
display ip service
display tcp
预期结果 :
832 端口 ← netconf soap https enable 开启的 NETCONF SOAP HTTPS 服务
443 端口 ← ip https enable 开启的 HTTPS 管理 或 SSL VPN gateway
💡 翻译:832 是 NETCONF 的"带外管理通道",443 是 Web 管理/SSL VPN。这两个端口暴露的漏洞,根因都是设备默认的 SSL 参数太弱。
二、漏洞根因与修复思路
漏洞
根因
修复方法
CVE-2011-1473(TLS 客户端发起重协商)
设备默认开启 SSL 重协商
全局关闭重协商:ssl renegotiation disable
SSL/TLS 瞬时 DH 公共密钥过弱
加密套件中含 dhe_ 开头的算法,DH 密钥 ≤1024 位
新建 SSL 服务端策略,剔除所有 dhe_ 套件,只保留 RSA_AES 系列强套件
三、场景 A:832 端口的 NETCONF SOAP 不需要 → 直接关(最简单)
如果你不用 NETCONF SOAP 做自动化管理,直接关掉这两个服务,832 端口的漏洞攻击面立即消失 :
system-view
undo netconf soap http enable
undo netconf soap https enable
关完必做:display netconf soap status 确认两个服务均为关闭状态,然后重新漏扫验证。
⚠️ 注意:如果你后续还要保留其他 SSL 管理服务(如 HTTPS 管理),关掉 NETCONF SOAP 后需要让它重新生效才能使 SSL 配置生效——即:
netconf soap http enable
netconf soap https enable
这个"关闭再开启"的动作会触发配置重新加载 。
四、场景 B:443 端口必须保留(HTTPS 管理/SSL VPN)→ 改 SSL 策略
443 是设备管理生命线,不能关。正确做法是新建强加密 SSL 服务端策略,应用后重启 HTTPS 服务:
🎯 第 1 步:全局关闭 SSL 重协商(修复 CVE-2011-1473)
system-view
ssl renegotiation disable
📌 官方说明:关闭重协商会导致系统付出更多的计算开销,但可以避免潜在的风险,安全性更高。通常情况下不建议关闭,但本场景明确要求关闭 。
🎯 第 2 步:禁用老协议版本
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
🎯 第 3 步:新建 SSL 服务端策略,剔除弱 DH 套件
ssl server-policy secure-policy
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
⚠️ 关键:ciphersuite 后面绝不能出现任何 dhe_ 开头的套件 。dhe_rsa_aes_128_cbc_sha 和 dhe_rsa_aes_256_cbc_sha 都必须排除,这是修复"瞬时 DH 公共密钥过弱"的核心 。
如果你的 M9000 软件版本支持 ECDHE 套件(建议优先用,前向安全且更强):
ssl server-policy secure-policy
ciphersuite ecdhe_rsa_aes_128_gcm_sha256 ecdhe_rsa_aes_256_gcm_sha384 rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
💡 用 ciphersuite ? 查看你设备实际支持的套件列表,挑其中不含 dhe_ 的强套件组合 。
🎯 第 4 步:(可选)开启安全增强级别 2
security-enhanced level 2
开启后设备会自动禁止 DES、3DES、MD5、RC4、RC2 套件,禁止 TLS 1.1 以下协议,且不允许开启重协商 ——一劳永逸。
🎯 第 5 步:将策略应用到 HTTPS 服务并重启
修改 SSL 策略后,必须禁用再重新启用 HTTPS 服务,新策略才能生效 :
undo ip https enable
ip https ssl-server-policy secure-policy
ip https enable
🎯 第 6 步:如果启用了 SSL VPN,也要一并整改
如果 443 上跑的是 SSL VPN gateway,需要进入对应的 ssl server-policy 剔除 dhe_ 套件,然后进入 sslvpn context 视图重启 context :
system-view
sslvpn context sslvpn
undo service enable
service enable
五、完整配置模板(直接复制用)
system-view
# 1. 关闭重协商(修复 CVE-2011-1473)
ssl renegotiation disable
# 2. 禁用老协议
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
# 3. 新建强加密策略(剔除所有 dhe_ 套件)
ssl server-policy secure-policy
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
quit
# 4. 应用策略到 HTTPS 服务并重启
undo ip https enable
ip https ssl-server-policy secure-policy
ip https enable
# 5. (可选)安全增强级别 2
security-enhanced level 2
# 6. 如果不需要 NETCONF SOAP,直接关掉 832 端口
undo netconf soap http enable
undo netconf soap https enable
# 7. 保存
save
六、⚠️ 操作前必看的 5 个坑
⚠️ 坑 1:改 HTTPS 策略会导致 Web 管理短暂中断
undo ip https enable 后到 ip https enable 之间,Web 管理界面会断连几秒。必须在维护窗口操作,避免业务高峰期 。
⚠️ 坑 2:修改 SSL 策略后必须"关闭再开启"服务才能生效
只改 ssl server-policy 不重启 ip https 服务,新策略不会加载 。M9016 案例明确指出:"需要关闭 netconf 再重新打开,上面的 ssl 配置才能生效" 。
⚠️ 坑 3:ciphersuite 必须剔除所有 dhe_ 开头套件
dhe_rsa_aes_128_cbc_sha 和 dhe_rsa_aes_256_cbc_sha 是弱 DH 漏洞的直接载体,只要出现一个,漏洞就消不掉 。
⚠️ 坑 4:先备份配置再操作
save secure-policy-backup.cfg
以防策略修改后管理面异常,可快速回滚。
⚠️ 坑 5:M9000 不同业务板/软件版本的 SSL 命令支持度有差异
用 ciphersuite ? 和 display ssl server-policy 确认你设备实际支持的套件列表 。老版本可能不支持 ECDHE 套件,只能用 rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha 。
七、验证修复效果
📍 设备侧验证
display ssl server-policy secure-policy
确认输出中不包含任何 dhe_ 套件,且协议版本仅为 TLS 1.2 及以上。
📍 外部扫描验证
用原来的漏扫工具对 443 和 832 端口重新扫描:
832 端口:如果执行了 undo netconf soap https enable,端口应已关闭,漏洞消失
443 端口:应不再报"CVE-2011-1473"和"瞬时 DH 公共密钥过弱"
也可以用 openssl 手动验证:
openssl s_client -connect 设备IP:443 -tls1_2
查看返回的加密套件,确认没有 DHE 字样。
八、一句实在话
M9000 的 443 和 832 报这两个漏洞,根因是设备默认 SSL 参数太弱——832 是 NETCONF SOAP HTTPS 服务、443 是 HTTPS 管理/SSL VPN 服务。修复不需要升级系统,832 如果业务不需要直接 undo netconf soap https enable 关掉最快;443 必须保留时,按"全局关重协商 → 禁老协议 → 新建 SSL 服务端策略剔除所有 dhe_ 套件 → 应用策略到 HTTPS → 重启 HTTPS 服务"五步走。核心是两条命令:ssl renegotiation disable 修复 CVE-2011-1473 ,ssl server-policy 里 ciphersuite 只保留 rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha(剔除所有 dhe_ 开头套件)修复弱 DH 漏洞 。修改后必须"关闭再开启"HTTPS 服务使策略生效,操作前备份配置,在维护窗口执行,Web 管理会有几秒中断 。
💡 操作步骤速记:
display ip service 确认 443/832 归属
undo netconf soap http enable + undo netconf soap https enable(不需要 NETCONF 时)
ssl renegotiation disable(关重协商)
ssl version ssl3.0 disable + ssl version tls1.0 disable + ssl version tls1.1 disable
ssl server-policy secure-policy → ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha(剔 dhe_)
undo ip https enable → ip https ssl-server-policy secure-policy → ip https enable
save 保存配置
重新漏扫验证
⚠️ 三条铁律:
ciphersuite 里绝不能出现 dhe_ 开头的套件——这是修复弱 DH 漏洞的关键
修改 SSL 策略后必须"关闭再开启"HTTPS 服务——否则新策略不生效
操作前 save 备份配置,在维护窗口执行——Web 管理会有几秒中断
完整配置示例:
system-view
ssl renegotiation disable
ssl version ssl3.0 disable
ssl version tls1.0 disable
ssl version tls1.1 disable
ssl server-policy secure-policy
ciphersuite rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha
quit
undo ip https enable
ip https ssl-server-policy secure-policy
ip https enable
undo netconf soap http enable
undo netconf soap https enable
save
📌 以上方案基于:M9008-S 同款问题处理(832/80 属 NETCONF SOAP 服务,关闭后漏洞攻击面消失) 、H3C 官方 SSL 配置手册(ssl renegotiation disable 关闭重协商、ssl version disable 禁老协议、ssl server-policy 配置强套件) 、知了社区 SSL/TLS 瞬时 DH 公共密钥过弱修复案例(修改 ciphersuite 剔除 dhe_ 字段算法,重启 HTTPS 服务) 、M9016 案例(关闭 netconf 再打开使 SSL 配置生效) 、security-enhanced level 2 自动禁止弱算法 。实际操作前请用 display version 确认 M9000 软件版本,并用 ciphersuite ? 查看本设备支持的套件列表。建议在维护窗口执行,操作前 save 备份配置,修改后重新漏扫验证。
"华三 M9000 443 端口和 832 端口漏洞,如何规避"的答案:两个漏洞都不需要升级系统,纯配置即可规避。832 端口是 NETCONF SOAP HTTPS 服务,如果业务不需要直接 undo netconf soap http enable + undo netconf soap https enable 关掉最快;443 端口是 HTTPS 管理/SSL VPN 服务必须保留时,按五步走:① 全局 ssl renegotiation disable 关闭重协商(修复 CVE-2011-1473);② ssl version ssl3.0/tls1.0/tls1.1 disable 禁老协议;③ 新建 ssl server-policy secure-policy,ciphersuite 只保留 rsa_aes_128_cbc_sha rsa_aes_256_cbc_sha,剔除所有 dhe_ 开头套件(修复弱 DH 漏洞);④ undo ip https enable → ip https ssl-server-policy secure-policy → ip https enable 应用并重启服务;⑤ save 保存。修改 SSL 策略后必须"关闭再开启"HTTPS 服务新策略才生效 。操作前备份配置,在维护窗口执行(Web 管理会有几秒中断),修改后用原漏扫工具对 443/832 重新扫描验证。三条铁律:ciphersuite 里绝不出现 dhe_ 套件、修改后必须重启 HTTPS 服务、操作前 save 备份。
要规避 M9000 上 443 和 832 端口的这两个 SSL/TLS 漏洞,核心方法是升级软件版本,并创建一套只启用强加密算法和协议的 SSL 服务器策略,然后将该策略应用到相应的服务上。
下面是针对这两个漏洞的具体操作步骤。
在操作前,请务必先执行第一步,确认漏洞的源头。
首先,需要确认扫描发现的漏洞是来自 M9000 设备自身,还是其后端的服务器。
检查方法:根据漏扫报告中的“目标IP + 端口”,对照 M9000 的接口配置(display ip interface brief)和 SSL VPN 网关配置(display sslvpn gateway)。
场景判断:
H3C 官方建议,在进行安全加固前,先将 M9000 的软件版本升级到 2021 年或之后的年度版本。新版本才能完整支持新的加密套件和协议版本。
这是解决弱加密算法漏洞(CVE-2015-2808 等)的核心步骤。
进入系统视图并创建 SSL 服务器策略:
secure-policy是策略名称,可以自定义。
配置安全的加密套件:只启用强大的加密算法,禁用所有弱算法(如 RC4、DES、3DES、MD5 等)。以下命令仅启用 AES 系列强加密套件:
注意:根据 H3C 社区的解决方案,
rsa_aes_256_cbc_sha和dhe_rsa_aes_256_cbc_sha这两种弱算法是必须被禁用的。上面的配置示例没有包含它们,因此是安全的。
(可选)引用 PKI 域:如果使用了证书,需要引用相应的 PKI 域。
退出策略视图:
为解决重协商漏洞(CVE-2011-1473),并遵循只启用安全协议的最佳实践,需要禁用 SSL3.0、TLS1.0 和 TLS1.1。
在 SSL 服务器策略视图下,使用 version 命令限制仅启用 TLS1.2(根据设备支持情况,也可能是 TLS1.3):
这是专门为解决 CVE-2011-1473 漏洞而采取的步骤。
策略创建好后,需要将它应用到具体的服务上。以 HTTPS(443端口)和 SSL VPN 服务为例:
应用到 HTTPS 管理服务(443端口):
应用到 SSL VPN 服务(可能是832端口):
配置完成后,使用以下命令验证:
暂无评论
CVE-2011-1473
由于服务器端的重新密钥协商的开销是客户端的15倍,则攻击者可利用这个过程向服务器发起拒绝服务攻击。OpenSSL 1.0.2及以前版本受影响。
V5平台不支持SSL 重协商功能,V7平台可关闭ssl重协商并重启https服务:
[H3C]ssl renegotiation disable
[H3C]undo ip http enable
[H3C]undo ip https enable
[H3C]ip http enable
[H3C]ip https enable
或者新版本也修复了
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论