×

SSL VPN扫描出sweet32漏洞处理
  

99628 2006

{{ttag.title}}
本帖最后由 99628 于 2023-11-27 16:02 编辑

一、问题背景
       1.使用漏洞扫描工具扫描SSLVPN(M7.6.8 R2)的https 443和8118端口存在SSL/TLS协议信息泄露漏洞(CVE-2016-2183)漏洞,漏洞名称叫法较多,如SSL 64-bit Block Size Cipher Suites Supported (SWEET32)或者叫 存在64位块分组密码组件支持(SWEET32)漏洞或者叫 SSL Medium Strength Cipher Suites Supported或者叫 SSL 64-bit Block Size Cipher Suites Supported (SWEET32)或者叫 存在64位块分组密码组件支持(SWEET32)漏洞,漏洞编号:CVE-2016-6329 CVE-2016-2183建议重新配置或禁用受影响应用程序对64位块密码组件的支持或者叫支持SSL中等强度密码套件或者叫 ssl支持中等加密算法或者叫 SSL/TLS协议信息泄露漏洞(CVE-2016-2183)
      2.扩展到高版本,修复页面中开启sweet32不生效问题;
二、处理过程
【补丁包MD5值】
      77806e1073cbc7a67871025b6597e2ad
【打包是否拆集群】
      是
【是否需要重启设备】
      否
【需要重启哪些服务】
      sagnfor-svpn
【对客户业务影响】
     重启了svpn服务,但老版本svpn附带重启了很多其他服务,会影响用户业务,请知晓
【升级方法】
      打包步骤:1、使用升级客户端加载ssu升级包升级(补丁包在网盘或向400同事获取,集群先升级分发器,高版本有sweet32防护勾选项打完包同时也需要勾选
【回退方案】
     如果升级后出现异常可如下操作回滚:
     1、执行cd /hislog/cti-support/[此问题对应的td号]
     例如:td包:20190109_CTI-Support_M7.6.3_TD45172.ssu               
     对应的回滚目录:/hislog/cti-support/TD45172               
     需要执行: cd /hislog/cti-support/TD45172
     2、执行 ./ssl-support.sh -roll
三、注意事项
     1、6.9以及之后版本都会使用DES-CBC3-SHA套件,该套件是为了兼容低版本浏览器而保留的,更新补丁会导致IE6 IE7 和 xp系统无法连接SSLVPN。打包前请和客户确认
     2、升级后会重启vpn服务,不会重启设备,客户端不会更新插件
     3、集群环境需要拆开集群,保证每台设备打完补丁包之后,在加入集群
     4、双机环境需要拆开双机打,打完之后在加入双机5、不支持集群、双机环境回滚,需拆集群单台设备分别回滚

打赏鼓励作者,期待更多好文!

打赏
2人已打赏

ie5000 发表于 2023-11-28 12:43
  
多谢楼主分享,有助于工作
科思哲 发表于 2023-12-6 09:11
  
非常好,有助于工作,非常感谢!!!
新手719320 发表于 2023-12-20 21:26
  
每天学习亿点点!!!!!
新手626351 发表于 2023-12-21 08:54
  

感谢分享,有助于学习!!!
新手378833 发表于 2024-1-10 08:53
  
感谢分享有助于工资和学习!
新手626351 发表于 2024-2-1 09:02
  

感谢分享有助于工资和学习!
新手378833 发表于 2024-2-20 09:16
  
多谢楼主分享,有助于工作
新手626351 发表于 2024-2-28 16:59
  
感谢楼主分享,学习一下
新手378833 发表于 2024-3-9 10:23
  
感谢大佬分享,收获很多
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
干货满满
技术笔记
新版本体验
标准化排查
产品连连看
技术晨报
GIF动图学习
功能体验
技术咨询
信服课堂视频
安装部署配置
用户认证
玩转零信任
2023技术争霸赛专题
自助服务平台操作指引
运维工具
答题自测
解决方案
VPN 对接
专家分享
社区帮助指南
通用技术
每周精选
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
云计算知识
原创分享
sangfor周刊
项目案例
SANGFOR资讯
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播

本版版主

9
16
2

发帖

粉丝

关注

124
73
30

发帖

粉丝

关注

25
7
0

发帖

粉丝

关注

69
35
2

发帖

粉丝

关注

6
14
0

发帖

粉丝

关注

15
9
5

发帖

粉丝

关注

本版达人