• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

msr5620路由器请问用什么命令关闭80/443端口

1小时前提问
  • 0关注
  • 0收藏,31浏览
粉丝:0人 关注:0人

问题描述:

80/443端口输入命令关闭后端口还在,没关成功。请问用什么命令关闭80/443端口。

4 个回答
粉丝:86人 关注:11人

是的,这样操作:


光敲undo ip http enable和undo ip https enable无法把display tcp中的80端口和443端口去掉, 敲完undo autodeploy url enable 之后才能够把这两个端口去掉。

 两者缺一不可,即只undo autodeploy url enable 不undo ip http enable也无法在dis tcp中将80端口去掉 



或者可以通过acl限制掉


暂无评论

粉丝:15人 关注:9人

MSR5620关闭80/443端口需区分业务类型,按以下步骤操作:
一、关闭设备自身的HTTP/HTTPS服务(最常见场景)
80/443端口默认由Web管理服务占用,关闭命令:
system-view
undo ip http enable // 关闭HTTP服务(80端口)
undo ip https enable // 关闭HTTPS服务(443端口)
验证命令:display ip http、display ip https,确认状态为Disabled。
二、若端口仍存在,排查其他占用服务
1. 查看端口占用进程:
display tcp verbose | include 80|443
display udp verbose | include 80|443
2. 常见其他占用服务及关闭命令:
portal服务:undo portal web-server(对应配置视图下)
SSL VPN:undo ssl-vpn gateway(系统视图下)
负载均衡/本地服务器:对应业务视图下undo相关监听配置
三、通过包过滤强制阻断(兜底方案)
若无需保留相关服务,可通过ACL+包过滤阻断访问:
acl number 3000
rule 0 deny tcp destination-port eq 80
rule 5 deny tcp destination-port eq 443
quit
interface GigabitEthernetX/X/X // 连接外网的接口
packet-filter 3000 inbound
注意:关闭Web服务后将无法通过Web管理设备,需保留Console/SSH管理方式。

暂无评论

粉丝:31人 关注:1人

MSR5620路由器上80和443端口无法关闭,很可能是因为这些端口被设备的多种管理功能同时占用。要彻底关闭它们,需要从几个方面入手。


 核心解决方案:关闭Web管理服务

这是最直接的方法,用于关闭路由器的Web管理界面。

  1. 登录设备并进入系统视图

    bash
    <H3C> system-view [H3C]
  2. 关闭HTTP和HTTPS服务
    HTTP服务默认使用80端口,HTTPS服务默认使用443端口。

    bash
    [H3C] undo ip http enable # 关闭HTTP服务[reference:2][reference:3] [H3C] undo ip https enable # 关闭HTTPS服务[reference:4][reference:5]


 深入排查:其他可能占用端口的服务

如果执行上述命令后端口仍然开放,可能是以下服务占用了端口。

1. 关闭URL自动配置功能

这是一个容易忽略的功能,它也可能导致80和443端口被占用

bash
[H3C] undo autodeploy url enable # 关闭URL自动配置功能[reference:8][reference:9]

2. 检查并关闭其他服务

如果问题依旧,可以通过 display tcp status 命令查看具体是哪个进程在监听端口,然后针对性关闭。常见的相关服务包括

  • Telnet服务 (端口23): undo telnet server enable

  • TR069服务 (端口7547): undo cwmp enable

  • 语音服务 (端口1720, 5060等): undo voice-setup


 终极方案:使用ACL进行流量过滤

如果上述软件服务都已关闭,端口依然被占用,可以使用ACL(访问控制列表) 在网络层面直接阻断相关端口的流量。

  1. 创建ACL规则

    bash
    [H3C] acl advanced 3000 [H3C-acl-ipv4-adv-3000] rule 0 deny tcp source-port eq 80 # 阻断源端口为80的TCP流量[reference:13] [H3C-acl-ipv4-adv-3000] rule 1 deny tcp destination-port eq 80 # 阻断目的端口为80的TCP流量[reference:14] [H3C-acl-ipv4-adv-3000] rule 2 deny tcp source-port eq 443 # 阻断源端口为443的TCP流量[reference:15] [H3C-acl-ipv4-adv-3000] rule 3 deny tcp destination-port eq 443 # 阻断目的端口为443的TCP流量[reference:16] [H3C-acl-ipv4-adv-3000] quit
  2. 将ACL应用到接口
    将ACL应用到所有需要过滤的物理接口上,并指定方向(inbound 和/或 outbound

    bash
    [H3C] interface GigabitEthernet 1/0/1 [H3C-GigabitEthernet1/0/1] packet-filter 3000 inbound [H3C-GigabitEthernet1/0/1] packet-filter 3000 outbound [H3C-GigabitEthernet1/0/1] quit

    你需要将此ACL应用到所有可能收发相关流量的接口。

暂无评论

粉丝:34人 关注:2人

MSR5620 V7 关闭 80、443(Web 管理端口)

现象:执行关闭命令后扫描还能看到端口,绝大多数是关闭顺序错误;或者服务没真正 disable;或者只关服务没做 Local 域 ACL 防护

①彻底关闭设备 Web 服务(核心命令,顺序不能颠倒)

规则:必须先关 http,再关 https;http 开启状态下,无法关闭 httpsH3C。

system‑view undo ip http enable undo ip https enable save

校验服务状态

display ip http display ip https

两条输出都显示 Operation status: Disabled,才算服务真正关掉。 如果还是 Enabled,说明之前只敲了其中一条,顺序错。

⚠️注意:关闭的是路由器自身 Web 管理不影响内网用户访问互联网 80/443 网站业务转发

②如果 Web 服务必须保留(仅允许运维 IP 访问,等保整改常用)

不关闭服务,用 ACL 限制只有管理网段可以访问设备本机 80/443,公网 / 其他网段全部拦截。

acl number 3000 rule permit ip source 192.168.1.0 0.0.0.255 #填写你的运维管理网段 rule deny tcp any‑port eq 80 rule deny tcp any‑port eq 443 rule permit ip security‑zone local acl 3000 inbound save

local 域 ACL 管控所有去往路由器 CPU 本机的报文,普通域间策略管不到访问设备自身的报文。

③常见踩坑(你遇到 “关了端口还在” 的原因)

  1. 关闭顺序错误:直接敲undo ip https enable,但 http 还 enable,系统不生效,443 依旧监听。

正确顺序:undo ip http enableundo ip https enable

  1. 只关闭 http,忘记关闭 https;443 依旧监听。
  2. 扫描看到端口开放:Web 服务已经 disabled,但是没配置 local 域 ACL,部分扫描器会做 TCP 半开扫描显示端口状态。服务 disable 之后即使扫描显示 open,也无法建立连接。
  3. 配置完没有save保存,设备重启后恢复旧配置。
  4. IPv6 协议栈,扫描 IPv6 地址的 80/443,需要同步关闭 ipv6 http/https:
undo ipv6 ip http enable undo ipv6 ip https enable

验证手段

  1. 电脑用 telnet/nc 测试路由器管理 IP: telnet 路由器IP 80 telnet 路由器IP 443

连接被拒绝,才算真正生效。

完整两种方案复制粘贴

方案 A:完全关闭 Web 管理(推荐,生产设备只用 SSH 管理)

system‑view undo ip http enable undo ip https enable undo ipv6 ip http enable undo ipv6 ip https enable save

方案 B:保留 Web 管理,仅运维网段可访问,其余全部拦截

system‑view acl number 3000 rule permit ip source 192.168.1.0 0.0.0.255 rule deny tcp destination‑port eq 80 rule deny tcp destination‑port eq 443 rule permit ip security‑zone local acl 3000 inbound save

补充:MSR5620 管理优先使用 SSH,关闭 web 可以减少攻击面。 查看 ssh 服务状态:display ssh server status

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明