只用 SSH 命令行管理,直接关闭 https‑server,扫不到 443 端口,漏洞直接消失。
system‑view
undo ip https‑server enable
save
⚠️关闭后 Web 页面不可访问,后续只能 SSH 登录设备。
核心:手动删除 3DES、RC4、export 类弱套件,仅保留 AES 安全套件H3C
system‑view
# 查看当前ssl服务器策略,默认策略名通常为:ssl‑server‑policy
display ssl server‑policy
# 进入ssl服务器策略(Web HTTPS引用的策略,名称以实际display结果为准)
ssl server‑policy ssl‑server‑policy
# 删除全部弱加密套件:3DES、RC4、export出口套件
undo ciphersuite rsa_3des_ede_cbc_sha
undo ciphersuite rsa_rc4_128_sha
undo ciphersuite rsa_rc4_128_md5
undo ciphersuite exp_rsa_rc4_md5
undo ciphersuite exp_rsa_des_cbc_sha
# 只保留安全AES套件(TLS1.2优先)
ciphersuite rsa_aes_128_cbc_sha
ciphersuite rsa_aes_128_cbc_sha256
ciphersuite rsa_aes_256_cbc_sha
ciphersuite rsa_aes_256_cbc_sha256
# 关闭老旧TLS版本,只允许TLS1.2
ssl version tls1.0 disable
ssl version tls1.1 disable
quit
# 将策略绑定到https服务
ip https‑server ssl‑policy ssl‑server‑policy
save
校验配置:
display ssl server‑policy ssl‑server‑policy,确认不再出现 3DES、RC4、exp 开头套件。配置完成后重新漏洞扫描复测 443 端口。
FIPS 模式会强制 SSL/SSH 禁用 DES、3DES、RC4、MD5;开启需要设备重启,会清除不满足 FIPS 的证书 / 密钥,有业务断连风险,谨慎使用H3C。
system‑view
fips mode enable
save
reboot
注意:S6520X‑EI 部分子型号不支持 FIPS,输入命令报错说明硬件版本不支持,不要强行使用该方案H3C。
system‑view
ssh2 algorithm cipher aes128‑ctr aes192‑ctr aes256‑ctr aes128‑gcm aes256‑gcm
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论