• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

07-三层技术-IP业务配置指导

目录

05-HTTP配置

本章节下载 05-HTTP配置  (171.84 KB)

05-HTTP配置


1 HTTP

1.1  HTTP简介

HTTP(Hypertext Transfer Protocol,超文本传输协议)用来在Internet上传递Web页面信息。HTTP位于TCP/IP协议栈的应用层,传输层采用面向连接的TCP。设备同时支持HTTP协议1.0和1.1版本。

HTTPS(Hypertext Transfer Protocol Secure,超文本传输协议的安全版本)是支持SSL(Secure Sockets Layer,安全套接字层)协议的HTTP协议。HTTPS通过SSL协议,能对客户端与设备之间交互的数据进行加密,能为设备制定基于证书属性的访问控制策略,提高了数据传输的安全性和完整性,保证合法客户端可以安全地访问设备,禁止非法的客户端访问设备,从而实现了对设备的安全管理。

1.2  配置限制和指导

如果设备只开启了HTTP服务,为了增强设备的安全性,HTTPS服务的端口号也会被自动打开,且在HTTP服务开启的状态下无法通过undo ip https enable命令关闭。

1.3  配置HTTP服务

(1)     进入系统视图。

system-view

(2)     开启HTTP服务。

ip http enable

缺省情况下,HTTP服务处于关闭状态。

(3)     (可选)配置HTTP服务的端口号。

ip http port port-number

缺省情况下,HTTP服务的端口号为80。

(4)     (可选)配置HTTP服务与ACL关联。

ip http acl { acl-number | name acl-name }

缺省情况下,HTTP服务没有与ACL关联。

1.4  配置HTTPS服务

1. 功能简介

HTTPS服务有以下两种类型:

·     简便登录方式:采用这种方式时,设备上只需开启HTTPS服务,用户即可通过HTTPS登录设备。此时,使用的是设备签发的自签名证书,此方式配置简单,但安全性较低。用户无需配置HTTPS服务关联的SSL服务器端策略,使用的SSL参数均为缺省值。但由于自签名证书不是由可信CA签发而不受浏览器信任,当用户使用HTTPS协议访问设备时,用户的浏览器上将会弹出安全风险提示,若用户能够接受使用自签名证书带来的安全风险,可选择忽略此提示,继续浏览网页。

·     安全HTTPS服务:采用这种方式时,设备上不仅要开启HTTPS服务,还需要配置SSL服务器端策略、PKI域等。此时,采用的是CA签发的本地证书,此方式配置相对复杂但安全性较强。用户需要获取CA证书并向CA申请本地证书,同时配置SSL服务器端策略,并将其与HTTPS服务进行关联,来增强HTTPS服务的安全性。

注意

采用安全登录方式时,请您首先从正规官方的第三方CA机构为设备购买SSL用途的本地证书,我司不为设备提供权威机构签发的CA证书。

 

SSL的相关描述和配置请参见“安全配置指导”中的“SSL”。自签名证书、本地证书及PKI的相关描述和配置请参见“安全配置指导”中的“PKI”。

2. 配置限制和指导

·     更改HTTPS服务与SSL服务器端的关联策略,需要先关闭HTTP和HTTPS服务,再重新配置HTTPS服务与SSL服务器端策略关联,最后重新开启HTTP服务和HTTPS服务,新的策略即可生效。

·     如需恢复HTTPS使用自签名证书的情况,必须先关闭HTTP和HTTPS服务,再执行undo ip https ssl-server-policy,最后重新开启HTTP服务和HTTPS服务即可。

·     开启HTTPS服务,会触发SSL的握手协商过程。在SSL握手协商过程中,如果设备的本地证书不存在,则SSL协商过程会触发证书申请流程。由于证书申请需要较长的时间,会导致SSL协商不成功,从而无法正常启动HTTPS服务。此时,需要多次执行ip https enable命令,HTTPS服务才能正常启动。

·     如果配置HTTPS服务与证书属性访问控制策略关联,则必须同时在与HTTPS服务关联的SSL服务器端策略中配置client-verify enable命令,且证书属性访问控制策略中必须至少包括一条permit规则,否则任何HTTPS客户端都无法登录设备。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     (可选)配置HTTPS服务与其他策略的关联。

¡     配置HTTPS服务与SSL服务器端策略关联。

ip https ssl-server-policy policy-name

缺省情况下,HTTPS服务未与SSL服务器端策略关联,HTTPS使用自签名证书。

¡     配置HTTPS服务与证书属性访问控制策略关联。

ip https certificate access-control-policy policy-name

缺省情况下,HTTPS服务未与证书属性访问控制策略关联。

通过将HTTPS服务与已配置的客户端证书属性访问控制策略关联,可以实现对客户端的访问权限进行控制。证书属性访问控制策略的详细介绍请参见“安全配置指导”中的“PKI”。

(3)     开启HTTPS服务。

ip https enable

缺省情况下,HTTPS服务处于关闭状态。

(4)     (可选)配置HTTPS服务的端口。

ip https port port-number

缺省情况下,HTTPS服务的端口号为443。

(5)     (可选)配置HTTPS服务与ACL关联。

ip https acl {acl-number | name acl-name }

缺省情况下,HTTPS服务没有ACL关联

1.5  HTTP显示和维护

可在任意视图下执行以下命令:

·     显示HTTP的状态信息。

display ip http

·     显示HTTPS的状态信息。

display ip https

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们