暂无评论
MSR5620路由器上80和443端口无法关闭,很可能是因为这些端口被设备的多种管理功能同时占用。要彻底关闭它们,需要从几个方面入手。
这是最直接的方法,用于关闭路由器的Web管理界面。
登录设备并进入系统视图
关闭HTTP和HTTPS服务
HTTP服务默认使用80端口,HTTPS服务默认使用443端口。
如果执行上述命令后端口仍然开放,可能是以下服务占用了端口。
这是一个容易忽略的功能,它也可能导致80和443端口被占用。
如果问题依旧,可以通过 display tcp status 命令查看具体是哪个进程在监听端口,然后针对性关闭。常见的相关服务包括:
Telnet服务 (端口23): undo telnet server enable
TR069服务 (端口7547): undo cwmp enable
语音服务 (端口1720, 5060等): undo voice-setup
如果上述软件服务都已关闭,端口依然被占用,可以使用ACL(访问控制列表) 在网络层面直接阻断相关端口的流量。
创建ACL规则
将ACL应用到接口
将ACL应用到所有需要过滤的物理接口上,并指定方向(inbound 和/或 outbound)。
你需要将此ACL应用到所有可能收发相关流量的接口。
暂无评论
现象:执行关闭命令后扫描还能看到端口,绝大多数是关闭顺序错误;或者服务没真正 disable;或者只关服务没做 Local 域 ACL 防护。
规则:必须先关 http,再关 https;http 开启状态下,无法关闭 httpsH3C。
system‑view
undo ip http enable
undo ip https enable
save
display ip http
display ip https
两条输出都显示
Operation status: Disabled,才算服务真正关掉。 如果还是 Enabled,说明之前只敲了其中一条,顺序错。
⚠️注意:关闭的是路由器自身 Web 管理,不影响内网用户访问互联网 80/443 网站业务转发。
不关闭服务,用 ACL 限制只有管理网段可以访问设备本机 80/443,公网 / 其他网段全部拦截。
acl number 3000
rule permit ip source 192.168.1.0 0.0.0.255 #填写你的运维管理网段
rule deny tcp any‑port eq 80
rule deny tcp any‑port eq 443
rule permit ip
security‑zone local
acl 3000 inbound
save
local 域 ACL 管控所有去往路由器 CPU 本机的报文,普通域间策略管不到访问设备自身的报文。
undo ip https enable,但 http 还 enable,系统不生效,443 依旧监听。正确顺序:
undo ip http enable→undo ip https enable。
save保存,设备重启后恢复旧配置。undo ipv6 ip http enable
undo ipv6 ip https enable
telnet 路由器IP 80
telnet 路由器IP 443连接被拒绝,才算真正生效。
system‑view
undo ip http enable
undo ip https enable
undo ipv6 ip http enable
undo ipv6 ip https enable
save
system‑view
acl number 3000
rule permit ip source 192.168.1.0 0.0.0.255
rule deny tcp destination‑port eq 80
rule deny tcp destination‑port eq 443
rule permit ip
security‑zone local
acl 3000 inbound
save
补充:MSR5620 管理优先使用 SSH,关闭 web 可以减少攻击面。 查看 ssh 服务状态:
display ssh server status。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论