设备型号:SecPath T1000-AI-70
漏洞ID:39248
漏洞名称:ICMP时间戳检测
漏洞描述:远程主机响应了ICMP时间戳请求。时间戳回复是一种ICMP消息,它回复时间戳消息。它由时间戳的发送方发送的始发时间戳以及接收时间戳和发送时间戳组成。从理论上讲,该信息可用于开发其他服务中基于弱时间的随机数生成器。
解决办法:建议添加防火墙策略过滤ICMP timestamp进出报文。
T1000为二层设备,管理地址+vpn的,这个如何解决或者规避这个漏洞呢,我添加安全策略过滤ICMP的13、14端口,还是没办法解决。对象策略不支持。
现象:设备运行在透明(二层)模式,扫描器发送 ICMP Type‑13(Timestamp‑Request),设备本机回复 Type‑14(Timestamp‑Reply);配置普通域间安全策略丢弃 ICMP13/14 无效。
你配置的安全策略是处理穿过防火墙转发的业务报文;扫描报文目标是 T1000 管理 IP,报文上送到设备 CPU,不走业务转发路径,所以策略不生效。
ICMP Type13 = 时间戳请求;Type14 = 时间戳应答;ICMP 没有端口,是 IP 协议号 1,不要错误理解成端口 13、14,这也是很多人配置踩坑点。
使用 ACL 过滤访问设备本机(Local 域)的 ICMP 时间戳报文,该 ACL 绑定在 Local 域,直接丢弃上送 CPU 的 Type‑13 报文,设备就不会回复 Type‑14 应答。
system‑view
# 定义高级ACL,拒绝ICMP时间戳请求type 13,允许其他所有本机流量
acl number 3000
rule deny icmp icmp‑type 13
rule permit ip
# 将ACL应用到Local域,过滤去往防火墙本机的报文
security‑zone local
acl 3000 inbound
关键点:
security‑zone localinbound ACL,专门控制所有到达防火墙 CPU 本机的报文,域间策略管不到本机,必须用 Local 域 ACL。
配置完成后使用工具复测:发送 ICMP type‑13,设备不再回复 type‑14 应答,漏洞扫描 39248 即可消除。
只允许指定管理网段访问 T1000 的管理 IP,其他所有 IP 直接无法访问设备本机,从源头规避扫描探测:
acl number 3001
rule permit ip source 192.168.10.0 0.0.0.255 # 仅允许运维管理网段
rule deny ip
security‑zone local
acl 3001 inbound
注意:不要直接 deny 全部 ip,否则你自己也无法登录设备 Web/SSH。
icmp‑type 13匹配,不是端口参数。#查看local域绑定ACL
display security‑zone local
#查看ACL匹配计数,确认规则命中
display acl 3000
复测建议:使用 nmap 执行
nmap ‑PE ‑PP ‑PO 设备管理IP,不再收到 ICMP 时间戳应答即修复完成。
ICMP 时间戳漏洞(CVE‑1999‑0524)属于低风险信息泄露漏洞,不能直接入侵设备;攻击者仅可获取设备系统时间,不会直接造成设备被攻陷;等保 / 漏洞扫描要求必须消除该探测应答,使用上面 Local 域 ACL 方案即可满足整改要求。
security‑zone local acl 3000 inbound命令不支持
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
security‑zone local acl 3000 inbound命令不支持