• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

05-网络互通配置指导

目录

16-HTTP配置

本章节下载 16-HTTP配置  (135.83 KB)

16-HTTP配置


1 HTTP

1.1  HTTP简介

HTTP(Hypertext Transfer Protocol,超文本传输协议)用来在Internet上传递Web页面信息。HTTP位于TCP/IP协议栈的应用层,传输层采用面向连接的TCP。设备同时支持HTTP协议1.0和1.1版本。

HTTPS(Hypertext Transfer Protocol Secure,超文本传输协议的安全版本)是支持SSL(Secure Sockets Layer,安全套接字层)协议的HTTP协议。HTTPS通过SSL协议,能对客户端与设备之间交互的数据进行加密,能为设备制定基于证书属性的访问控制策略,提高了数据传输的安全性和完整性,保证合法客户端可以安全地访问设备,禁止非法的客户端访问设备,从而实现了对设备的安全管理。

1.2  配置限制和指导

如果设备只开启了HTTP服务,为了增强设备的安全性,HTTPS服务的端口号也会被自动打开,且在HTTP服务开启的状态下无法通过undo ip https enable命令关闭。

1.3  配置HTTP服务

(1)     进入系统视图。

system-view

(2)     开启HTTP服务。

ip http enable

缺省情况下,HTTP服务处于关闭状态。

(3)     (可选)配置HTTP服务的端口号。

ip http port port-number

缺省情况下,HTTP服务的端口号为80。

(4)     (可选)配置HTTP服务与ACL关联。

ip http acl { acl-number | name acl-name }

缺省情况下,HTTP服务没有与ACL关联。

1.4  配置HTTPS服务

1. 功能简介

HTTPS服务有以下两种类型:

·     简便HTTPS服务方式:采用这种方式时,设备上只需开启HTTPS服务,用户即可通过HTTPS登录设备。此时,设备使用的证书为自签名证书,使用的SSL参数为各个参数的缺省值。这种方式简化了配置,但是存在安全隐患。(自签名证书指的是服务器自己生成的证书,无需从CA获取)

·     安全HTTPS服务:采用这种方式时,设备上不仅要开启HTTPS服务,还需要配置SSL服务器端策略、PKI域等。这种方式配置复杂,但是具有更高的安全性。

SSL的相关描述和配置请参见“安全配置指导”中的“SSL”。PKI的相关描述和配置请参见“安全配置指导”中的“PKI”。

2. 配置限制和指导

·     更改HTTPS服务与SSL服务器端的关联策略,需要先关闭HTTP和HTTPS服务,再重新配置HTTPS服务与SSL服务器端策略关联,最后重新开启HTTP服务和HTTPS服务,新的策略即可生效。

·     如需恢复HTTPS使用自签名证书的情况,必须先关闭HTTP和HTTPS服务,再执行undo ip https ssl-server-policy,最后重新开启HTTP服务和HTTPS服务即可。

·     开启HTTPS服务,会触发SSL的握手协商过程。在SSL握手协商过程中,如果设备的本地证书不存在,则SSL协商过程会触发证书申请流程。由于证书申请需要较长的时间,会导致SSL协商不成功,从而无法正常启动HTTPS服务。此时,需要多次执行ip https enable命令,HTTPS服务才能正常启动。

·     如果配置HTTPS服务与证书属性访问控制策略关联,则必须同时在与HTTPS服务关联的SSL服务器端策略中配置client-verify enable命令,且证书属性访问控制策略中必须至少包括一条permit规则,否则任何HTTPS客户端都无法登录设备。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     (可选)配置HTTPS服务与其他策略的关联。

¡     配置HTTPS服务与SSL服务器端策略关联。

ip https ssl-server-policy policy-name

缺省情况下,HTTPS服务未与SSL服务器端策略关联,HTTPS使用自签名证书。

¡     配置HTTPS服务与证书属性访问控制策略关联。

ip https certificate access-control-policy policy-name

缺省情况下,HTTPS服务未与证书属性访问控制策略关联。

通过将HTTPS服务与已配置的客户端证书属性访问控制策略关联,可以实现对客户端的访问权限进行控制。证书属性访问控制策略的详细介绍请参见“安全配置指导”中的“PKI”。

(3)     开启HTTPS服务。

ip https enable

缺省情况下,HTTPS服务处于关闭状态。

(4)     (可选)配置HTTPS服务的端口。

ip https port port-number

缺省情况下,HTTPS服务的端口号为443。

(5)     (可选)配置HTTPS服务与ACL关联。

ip https acl {acl-number | name acl-name }

缺省情况下,HTTPS服务没有ACL关联

1.5  HTTP显示和维护

可在任意视图下执行以下命令:

·     显示HTTP的状态信息。

display ip http

·     显示HTTPS的状态信息。

display ip https

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们