• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

GAP2000扫描出“目标主机支持RSA密钥交换”漏洞

8小时前提问
  • 0关注
  • 0收藏,38浏览
粉丝:0人 关注:0人

问题描述:

客户网闸扫描出“目标主机支持RSA密钥交换”漏洞需要整改,请问要怎么整改,有相关操作文档吗

2 个回答
sunny 九段
粉丝:11人 关注:0人

这个建议400拨入确认下

暂无评论

粉丝:28人 关注:2人

GAP2000 扫描:目标主机支持 RSA 密钥交换漏洞(H3C 网闸 GAP2000 整改)
漏洞原理
漏洞描述:设备 TLS 服务启用纯 RSA 密钥交换套件(TLS_RSA_*),该算法无向前保密 (PFS)。一旦服务器私钥泄露,所有历史加密通信都可被解密,属于中风险原理扫描漏洞,并非系统 CVE 漏洞。
整改目标:禁用全部纯 RSA 密钥交换套件,只保留 ECDHE/DHE 系列(具备前向保密),强制 TLS1.2/TLS1.3。
⚠️区分:TLS_RSA_xxx(风险,纯 RSA 密钥交换,需要禁用);TLS_ECDHE_RSA_xxx(安全,ECDHE 做密钥交换、RSA 仅签名,可以保留)。
H3C GAP2000 网闸整改操作
GAP2000 漏洞来自设备自身 Web 管理界面 HTTPS 服务,需要修改网闸 SSL 服务器策略,调整密码套件集。
步骤 1:登录网闸命令行(Console/SSH),备份配置
plaintext
save safely
步骤 2:创建 SSL 服务器策略,剔除纯 RSA 套件
plaintext
#创建ssl服务策略
ssl server-policy Gap-Web-Secure
#只添加ECDHE开头安全套件,不要添加TLS_RSA_*类套件
ciphersuite ecdhe_rsa_aes_128_gcm_sha256
ciphersuite ecdhe_rsa_aes_256_gcm_sha384
ciphersuite ecdhe_ecdsa_aes_128_gcm_sha256
ciphersuite ecdhe_ecdsa_aes_256_gcm_sha384
#协议强制TLS1.2、TLS1.3,关闭TLS1.0、TLS1.1
ssl server-policy Gap-Web-Secure protocol tls1.2 tls1.3
步骤 3:将策略绑定到网闸 Web 管理 HTTPS 服务
plaintext
ip https ssl-server-policy Gap-Web-Secure
步骤 4:查看确认策略生效
plaintext
display ssl server-policy Gap-Web-Secure
确认输出中不存在任何rsa_aes_*不带 ecdhe 前缀的密码套件。
步骤 5:保存配置
plaintext
save
✨重要:修改后 Web 管理仅支持 TLS1.2 + 浏览器;老旧 IE 浏览器无法登录管理页面,提前确认运维客户端浏览器兼容性。
备选方案(如果固件版本老旧,不支持自定义 ciphersuite)
将 GAP2000 升级到官网最新版本固件,新版本默认已剔除不安全 RSA 密钥交换套件。
如果不能升级固件:联系 H3C400 技术支持获取适配补丁包。
验证修复
重新使用 GAP2000 漏洞扫描器,再次扫描网闸管理 IP,确认该漏洞消失。
简易 openssl 本地验证命令(电脑 cmd/linux)
bash
openssl s_client -connect 网闸管理IP:443
查看协商出来的 Cipher,确认不会出现TLS_RSA_*套件。
关于官方文档
H3C 公开文档没有专门针对这个漏洞的独立文档,参考手册为《H3C GAP 系列网闸 安全配置手册》-SSL/TLS 策略章节,可从 H3C 官网下载;也可以拨打 H3C 400 热线,开 case 索要适配 GAP2000 的配置案例。
常见踩坑点
❗不要把ECDHE_RSA套件删掉:该套件只是签名使用 RSA,密钥交换是 ECDHE,具备前向保密,不属于漏洞的风险项,需要保留保证浏览器兼容性。
如果配置完成扫描依旧报漏洞:确认策略已经真正绑定到ip https服务;部分旧版本网闸 Web 服务需要重启设备配置才完全生效。
如果业务存在老旧客户端只能使用 TLS1.1,无法直接关闭,则需要评估风险,做风险豁免。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明