# S5130S‑20P‑POE‑EI CVE‑2002‑20001 漏洞修复
>
> 漏洞说明:CVE‑2002‑20001,DHEat 攻击,针对 SSH 的 Diffie‑Hellman 密钥交换算法,攻击者构造恶意报文消耗设备 CPU,实现拒绝服务攻击。
> 注意:**该漏洞编号年代很早,是扫描器原理扫描报出;H3C Comware V7 没有独立补丁包,两种处置方式:升级固件版本 / SSH 算法配置加固(缓解方案)**。
## 方式 1:升级到官方最新稳定版本(根治,优先)
1. 先查看设备当前版本
```
display version
```
设备型号:LS‑5130S‑20P‑POE‑EI,Comware V7 平台,获取对应最新正式 IPE 版本(R8307P10 及以后安全加固版本)H3C。
>
> 镜像需要 H3C 账号权限下载,无权限拨打 400‑810‑0504 获取版本。
> 升级前备份配置,维护窗口操作。
## 方式 2:配置 SSH 算法加固(无法升级版本时的缓解方案,等保可过)
>
> 原理:禁用老旧 DHE 密钥交换算法,仅保留 ECDH 类安全密钥交换算法,规避 DHEat 攻击风险。
```
system‑view
#配置SSH密钥交换算法,移除diffie‑hellman‑group‑*系列算法
ssh server kex‑algorithm ecdh‑sha2‑nistp256 ecdh‑sha2‑nistp384 ecdh‑sha2‑nistp521
#配置加密算法
ssh server encryption‑algorithm aes256‑ctr aes192‑ctr aes128‑ctr
#配置MAC算法
ssh server mac‑algorithm hmac‑sha2‑256 hmac‑sha2‑512
quit
save force
```
>
> 配置完成后,**断开所有已存在 SSH 会话,重新 SSH 连接配置才会完全生效**。
验证配置:
```
display ssh server status
```
查看服务器支持的 kex‑algorithm 列表,确认已无 diffie‑hellman 开头的算法。
## 额外配套加固
1. 管理 IP 不要暴露到外网;使用 ACL 限制只有运维网段可以访问交换机 SSH (22 端口)。
```
acl number 3000
rule permit tcp source 运维网段 destination‑port eq 22
rule deny tcp destination‑port eq 22
ssh server acl 3000
```
2. 关闭交换机不需要的 Telnet 服务`undo telnet server enable`。
## 重要说明
1. 配置加固属于**缓解手段**,不是固件层面彻底修复;条件允许优先升级固件版本。
2. 修改 SSH 算法后,老旧 SSH 客户端(老旧工具、旧版本 putty)如果不支持 ECDH 算法,会出现无法 SSH 登录交换机,需要更换新版本客户端。
3. 加固完成后,重新漏洞扫描复测,该漏洞项即可消除。
## 故障回滚
如果改完 SSH 算法,旧终端无法登录,可以 Console 登录设备恢复默认算法:
```
system‑view
undo ssh server kex‑algorithm
undo ssh server encryption‑algorithm
undo ssh server mac‑algorithm
save force
```
规避方法:Key exchange algorithms不使用dh相关算法
[2015]ssh2 algorithm key-exchange ?
dh-group-exchange-sha1 Diffie-Hellman-group-exchange-SHA1
dh-group1-sha1 Diffie-Hellman-group1-SHA1
dh-group14-sha1 Diffie-Hellman-group14-SHA1
ecdh-sha2-nistp256 Elliptic Curve Diffie-Hellman-SHA2-256
ecdh-sha2-nistp384 Elliptic Curve Diffie-Hellman-SHA2-384
比如
[2.14]ssh2 algorithm key-exchange ecdh-sha2-nistp256
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论