即使绑定了ACL,也强烈建议整改。ACL仅做访问IP限制,属于“网络层准入”,弱加密算法漏洞存在于“应用层加密”,若准入被绕过(如跳板、内网渗透),传输数据仍面临被破解风险。
1. 备份当前配置
2. 生成新的安全密钥对(推荐2048位以上RSA,或更优的ECDSA):
public-key local create rsa 2048
3. 禁用SSH弱密钥交换算法、加密算法和MAC算法:
ssh server key-exchange algorithm dh-group-exchange-sha256 dh-group14-sha256 ecdh-sha2-nistp256 ecdh-sha2-nistp384
ssh server encryption algorithm aes128-ctr aes192-ctr aes256-ctr
ssh server mac algorithm hmac-sha2-256 hmac-sha2-512
4. 保存配置并验证。
*注意:需确认SSH客户端支持上述安全算法,避免无法登录。*
暂无评论