针对 M9000 防火墙 443 和 832 端口的“RSA 密钥交换”漏洞,无需升级系统,通过调整设备自身的 SSL 配置即可规避。
这两个端口通常对应设备的管理服务,因此整改思路是加固 SSL 加密套件,禁用不安全的算法和协议版本。
操作前,建议按以下步骤进行,确保配置生效且不影响业务。
首先,需要确认漏洞扫描命中的是 M9000 自身,还是其背后的服务器。
根据上述确认的端口归属,采取不同的操作。所有操作均需在 system-view 系统视图下进行。
如果不需要通过 832 端口进行 NETCONF 自动化管理,直接关闭该服务是最快捷的方法。
关闭后,可用 display netconf soap status 命令确认服务状态是否为 Disabled。
443 端口通常需要保留。正确的做法是创建一个只启用强加密算法的 SSL 策略,并应用到 HTTPS 服务。
第 1 步:创建强加密的 SSL 服务器端策略
关键点:
ciphersuite命令后绝不能包含任何dhe_开头的套件。根据你的设备版本,可能还支持gcm等更安全的套件。选择套件时,只启用不含DHE字段的算法即可。
第 2 步:将新策略应用到 HTTPS 管理服务
关于 SSL VPN:如果 443 端口被 SSL VPN 服务占用,需在对应的 SSL VPN 网关或 Context 配置中引用新建的 secure-policy 策略,然后重启 SSL VPN 服务。
关于 NETCONF:如果必须保留 832 端口,则需在 NETCONF 配置中同样引用新建的 SSL 策略。命令参考如下:
验证配置:完成后,务必使用 display ssl server-policy [secure-policy] 和 display ssl version 命令检查配置是否生效。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论