故障現(xiàn)象
某運(yùn)營(yíng)商V5 ZXUN xGW掃描出一些ssh弱算法的漏洞,執(zhí)行安全加固以后,與R50s網(wǎng)管斷鏈,需要分析原因并解決。
故障分析
獲取ZXUN xGW和R50s之間的報(bào)文進(jìn)行分析,發(fā)現(xiàn)ssh協(xié)商在密鑰交換之后,雙方釋放了TCP連接,如圖1所示。
查看R50s發(fā)送給ZXUN xGW的“Client: Key Exchange Init”消息,支持的密鑰交換算法為:ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521, diffie-hellman-group14-sha1,diffie-hellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,如圖2所示。
查看ZXUN xGW發(fā)給R50s的“Server: Key Exchange Init”消息,支持的密鑰交換算法為:diffie-hellman-group14-sha256,如圖3所示。
4.根據(jù)ZXUN xGW和R50s發(fā)送的密鑰交換算法,發(fā)現(xiàn)沒有雙方都支持的Key Exchange算法,導(dǎo)致協(xié)商失敗。
故障處理
1.ZXUN xGW執(zhí)行以下命令,再次打開弱算法diffie-hellman-group1-sha1。
vGW(config)#ssh server diffie-hellman group1-sha1 enable
2.重新測(cè)試發(fā)現(xiàn)ZXUN xGW和R50s之間還是斷鏈,繼續(xù)抓包分析,發(fā)現(xiàn)部分ssh連接已經(jīng)建立成功,部分ssh連接依然失敗。
3.繼續(xù)分析失敗的ssh連接,客戶端的協(xié)議為SSH-2.0-Ganymed_262,與之前不同,如圖4所示。
4.繼續(xù)分析客戶端和服務(wù)端的Key Exchange Init消息,發(fā)現(xiàn)沒有雙方都支持的MAC算法,如圖5所示。
5.ZXUN xGW執(zhí)行以下命令,再次打開弱算法hmac sha1。
vGW(config)#ssh server hmac sha1 enable
6.重新測(cè)試,ZXUN xGW和R50s之間鏈路恢復(fù)正常。
7.建議與總結(jié):ZXUN xGW在進(jìn)行安全加固時(shí),需要考慮對(duì)接的網(wǎng)管的能力,確認(rèn)網(wǎng)管能支持安全加固后剩余的算法。
-
運(yùn)營(yíng)商
+關(guān)注
關(guān)注
4文章
2420瀏覽量
45362
原文標(biāo)題:ZXUN xGW-安全加固后與R50s網(wǎng)管斷鏈的問題處理
文章出處:【微信號(hào):ztedoc,微信公眾號(hào):中興文檔】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
光鏈路實(shí)時(shí)監(jiān)測(cè)倒換系統(tǒng)
AD2S1210報(bào)故障0X50怎么解決?
基于Hil bert模量頻譜分析的異步電機(jī)轉(zhuǎn)子斷條故障研究
基于小波包分析的電機(jī)轉(zhuǎn)子斷條故障診斷研究

基于有限元分析的動(dòng)車組牽引電機(jī)轉(zhuǎn)子斷條故障特性分析_李永新
如何使用AVR ATmega16單片機(jī)設(shè)計(jì)斷鏈失速智能保護(hù)的研究分析

DS1868S-50+T&R 數(shù)據(jù)采集 - 數(shù)字電位器

ZXUN xGW-ToB業(yè)務(wù)延遲的問題處理
ZXUN xGW邊緣UPF BGP閃斷的問題處理

FD50-36S24B3(R)2 FD50-36S24B3(R)2

PFD50-36S24B3R2 PFD50-36S24B3R2

ZXUN xGW會(huì)話數(shù)不均衡的故障分析

評(píng)論