# 现场使用总指引（中间件与容器）

LLMS index: [llms.txt](/wikis/llms.txt)

---

## 一、先看哪份文档

- 现场核查直接看 `01-主脚本`：按对象进入对应脚本逐项取证。
- 遇到版本差异先看 `02-版本差异说明`：先识别版本，再决定使用哪组命令。
- 现场勾选和收证看 `03-统一取证模板`：统一收集截图、制度、访谈、平台材料。
- 需要判断“不适用”先看 `06-不适用控制点审阅结论` 和 `07-现场判定话术版-不适用控制点`。

## 二、现场使用顺序

1. 先确认对象边界。
   只测中间件本体，还是包含承载应用、前置代理、统一认证、日志平台。
2. 先确认版本与部署方式。
   是单机、集群、容器化、主备、代理模式，还是嵌入式。
3. 先跑基础信息与管理面检查。
   先抓版本、端口、路径、账号、日志、配置，再进入控制点。
4. 再做不适用判断。
   先确认“是否存在该功能/是否由上位平台实现/是否实际处理个人信息”，再决定是否勾不适用。
5. 最后统一收证。
   将截图、制度、访谈、平台材料归并到统一模板。

## 三、对象选型速查

- `Tomcat / Jetty / WebLogic / WebSphere / JBoss / TongWeb / Apusic-金蝶`
  适合作为“应用服务器/中间件运行容器”对象使用。
- `Nginx / Apache HTTP Server / IIS`
  适合作为“Web 服务/反向代理/静态站点/HTTPS 网关”对象使用。
- `Redis`
  适合作为“缓存/会话/键值存储”对象使用。
- `Kafka / RabbitMQ / ActiveMQ-Artemis / RocketMQ / EMQX`
  适合作为“消息中间件/消息代理/协议接入层”对象使用。
- `Docker`
  适合作为“容器运行平台”对象使用。
- `ZooKeeper`
  适合作为“协调服务/注册中心/配置协同组件”对象使用。

## 四、最容易误判的地方

- 把“产品原生不支持”直接写成“不适用”。
  正确做法：先确认是否由上位平台等效实现。
- 把“中间件不直接处理个人信息”与“整套系统不处理个人信息”混为一谈。
  正确做法：只对当前测评对象判定，不外推整个系统。
- 把“没有独立管理登录界面”的组件，硬套人工登录失败锁定要求。
  正确做法：按对象边界判定为不适用或转由上位平台补证。
- 只给截图，不说明判断口径。
  正确做法：每个例外项都写清“理由 + 依据 + 上位实现位置”。

## 五、建议统一命名

- 截图命名建议：`对象-章节-控制点-序号`
  例如：`Tomcat-身份鉴别-B-01.png`
- 访谈记录命名建议：`对象-访谈-主题-日期`
  例如：`RabbitMQ-访谈-账号管理-20260327.docx`
- 平台材料命名建议：`对象-平台-类型-序号`
  例如：`Nginx-WAF-告警-01.png`

## 六、建议统一备注句式

- 符合项：
  `经现场核查，已配置/已启用/已限制，满足该控制点要求。`
- 不适用项：
  `经现场核查，本测评对象不具备该功能或该控制由上位平台实现，因此该控制点对本对象不适用。`
- 部分依赖上位平台项：
  `本对象原生能力有限，相关控制由统一认证/堡垒机/WAF/日志平台实现，已补充上位平台证据。`
- 需后补项：
  `现场已核查配置现状，制度/平台/访谈材料由责任人后补。`

## 七、建议补证优先级

- 第一优先级：版本、端口、配置路径、管理入口、日志路径、账号权限。
- 第二优先级：HTTPS/TLS、认证方式、ACL、默认账号、默认组件、日志留存。
- 第三优先级：备份恢复、个人信息保护、剩余信息保护、入侵防范联动材料。

## 八、建议后续扩展

- 继续补充国产中间件系列，如 `BES`、`WebtoB`。
- 继续补充注册中心/配置中心系列，如 `Nacos`、`Consul`。
- 继续补充高频代理与高可用组件，如 `HAProxy`、`Keepalived`、`OpenResty`。
