国产中间件测评(BES/WebtoB,控制台口径)

宝兰德 BES 应用服务器与 Tmax WebtoB Web 服务器等国产中间件三级等保现场测评取证命令单:因官方管理手册需登录获取、厂商私有 CLI 未公开且不收录,全文统一控制台口径取证,覆盖版本与许可、部署形态、管理台认证与默认口令、应用与目录暴露面、日志外送六个月留存、版本 EOL 与补丁、TLS 配置、备份恢复与日志脱敏;主机侧仅收录 ss/systemctl/ps 等已在 EDR 篇对照 man7/systemd 官方核验的通用只读命令,附判定要点、示例输出与不适用说明。

定位:宝兰德 BES 应用服务器、Tmax WebtoB Web 服务器等官方手册未公开(需登录下载)的国产中间件三级等保现场测评取证命令单(控制台口径),按 GB/T 22239-2019 安全计算环境控制点分节组织核查方法、判定要点与取证要求。 适用范围:BES Application Server、WebtoB 及同类"官方管理文档不公开、无对外私有 CLI 文档"的国产中间件产品;公开文档完整的国产中间件(东方通 TongWeb、金蝶 Apusic)分别见 TongWeb 测评、Apusic-金蝶 测评,本文不重复覆盖其产品细节。 配套文章:Nginx 中间件测评(WebtoB 同为 Web 层,判定口径互为对照)、Tomcat 测评(BES 同为 J2EE 应用服务器,控制点口径互为对照)、22、高风险判定指引与加固对照表、17、网络设备、安全设备、服务器、数据库和应用系统的加固方案。

使用说明:

  • 本文不收录任何厂商私有 CLI:BES/WebtoB 的管理命令与脚本不在公开官方文档中,无法逐条核验,一律以产品 Web 管理控制台(BES 控制台、WebtoB 管理台)对应页面取证;厂商工程师现场演示的命令不作为取证依据。
  • 主机侧仅收录通用只读命令(ss/systemctl/ps 等),其用法已于 2026-09 在 终端管理系统(EDR)测评 篇对照 man7.org/systemd 官方手册逐条核验,本文复用该核验结论、不再重复引源。
  • 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查方法 → 预期证据」编排;控制台页面截图与命令回显同为证据,须连同页面路径一起截图。
  • 命令或页面缺失时,以控制台等效页面取证,不得据命令缺失直接判不符合;控制台菜单名以实际版本为准(本文用功能描述而非菜单原名)。
  • 示例输出中的地址、域名、路径均为演示值,现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则;中间件为承载层,终端用户身份鉴别由后端应用承载。

一、基础信息与部署形态

对应控制点:非独立控制点(测评对象确定);冗余佐证 GB/T 22239-2019 8.1.1.1(关键节点冗余、上游负载均衡联动)

判定要点:产品版本与许可记录完整、集群/多实例部署与台账一致、监听端口实测一致 → 符合;部分缺失 → 部分符合。

取证要求:控制台「关于/版本」页截图、许可授权页、实例清单、端口实测记录。

核查方法:

  • 版本与许可:控制台「版本信息/许可管理」页记录产品版本、补丁级别、许可到期时间;对照厂商官网公告或工单确认 EOL 状态;
  • 部署形态:单机/集群/多实例,与部署台账、上游负载均衡(负载均衡设备测评 或 HAProxy 测评 取证结果)联动核对;
  • 端口实测(主机侧通用只读命令,EDR 篇已核验用法):
ss -lnt | grep -E "java|httpd"          # 按进程名筛选监听端口(演示筛选词,现场按实际进程名)
systemctl status <服务名>                # 服务单元状态(只读)
ps -ef | grep -E "java|httpd"           # 进程与启动参数(含实例目录线索)
  • 预期证据:版本页截图、实例与端口台账比对表、进程参数回显(启动参数中的口令类字段脱敏)。

二、身份鉴别(8.1.4.1)

对应控制点:GB/T 22239-2019 8.1.4.1 a)~c)(管理台账户唯一标识、口令鉴别、失败处理)

判定要点:管理台默认账户口令已改且复杂度受策略控制、登录失败锁定与超时已配置、管理台已接入统一认证或来源限制 → 符合;默认口令实测可登录 → 不符合(高风险)。

取证要求:账户清单、口令策略与锁定配置截图、错误口令实测记录、会话超时配置。

核查方法(控制台口径):

  • 「用户管理/安全」页:账户清单(是否仍有默认/示例账户)、口令复杂度与有效期策略、登录失败锁定阈值与锁定时长、会话超时;
  • 实测:错误口令连输至锁定(记录阈值),登出后闲置至自动退出(记录超时);
  • 管理台地址栏协议:HTTPS 强制与否;登录页有无验证码/双因素。

三、访问控制(8.1.4.2)

对应控制点:GB/T 22239-2019 8.1.4.2 a)~e)(账户权限、访问策略、来源限制)

判定要点:管理台账户按角色分权(部署/监控/审计分离或说明)、已部署应用与台账一致且无残留测试应用、虚拟主机/上下文路径无未登记暴露、管理台有 IP 来源限制 → 符合。

取证要求:角色与账户对照表、应用清单页截图、虚拟主机/路由配置、来源限制截图。

核查方法(控制台口径):

  • 「应用管理」页:部署的应用清单与版本,与业务台账比对(残留测试/示例应用记录为部分符合并出具清理建议);
  • 「虚拟主机/HTTP 服务配置」页(WebtoB 类):对外监听、虚拟主机与路由映射,与 DNS/负载均衡配置联动比对;
  • 「访问控制/IP 限制」配置:管理台与示例文档类路径(/docs、/examples 类)的来源限制或下线状态。

四、安全审计(8.1.4.3)

对应控制点:GB/T 22239-2019 8.1.4.3 a)~d)(审计覆盖、日志保护、留存 ≥6 个月、集中外送)

判定要点:访问日志与管理操作日志已启用并集中外送、留存 ≥6 个月、日志含时间/来源 IP/操作主体/结果 → 符合;仅本地日志 → 部分符合。

取证要求:日志配置页截图、日志平台 6 个月留存查询、日志文件权限实测。

核查方法(控制台 + 主机侧):

  • 控制台「日志配置」页:访问日志与管理操作审计是否启用、格式字段、滚动与保留期;
  • 主机侧实测(通用只读命令,EDR 篇已核验用法):
ss -lnt                                 # 全量监听复核(联动一、三节)
  • 日志文件权限与滚动:由运维在控制台/文件管理页展示(属读取类操作,厂商私有文件路径命令不引);日志平台抽样检索一次管理操作与一次访问请求佐证外送链路;《网络安全法》第 21 条 6 个月口径同全站。

五、入侵防范(8.1.4.4 与 8.1.4.5)

对应控制点:GB/T 22239-2019 8.1.4.4(最小安装、漏洞修补、关闭多余服务)+ 8.1.4.5(恶意代码防范边界)

判定要点:版本无未修高危漏洞且补丁级别为厂商支持线、示例/演示应用已下线、多余服务(示例目录、调试端点)关闭、宿主机防恶意代码措施到位 → 符合。

取证要求:版本与补丁记录、厂商安全公告对照、示例应用清理记录。

  • 版本与补丁:一节取证结果对照厂商公告(官网安全公告/工单记录);
  • 最小化:示例应用、文档目录、调试接口下线状态(控制台「应用管理」+ 浏览器实测访问返回);
  • 8.1.4.5:中间件自身无恶意代码防护,按宿主机统一防护口径判定(联动服务器侧命令单),本组件层标注说明。

六、数据完整性(8.1.4.7 与 8.1.1.2 a))

对应控制点:GB/T 22239-2019 8.1.4.7 + 8.1.1.2 a)(通信传输完整性)

判定要点:对外服务启用 HTTPS 且协议套件合规、管理台 HTTPS 强制、会话/表单提交有防篡改机制或说明 → 符合;HTTP 承载敏感业务 → 不符合(结合后端加密说明可判部分符合)。

取证要求:TLS 配置页截图、协议实测(授权内)、证书有效期记录。

核查方法:

  • 控制台「SSL/TLS/证书」配置页:证书路径与有效期、协议版本与套件白名单配置;
  • 实测(授权内):openssl s_client -connect <ip>:<port> 观测协商协议版本(同 负载均衡设备测评 口径,须书面授权且仅限管理/业务地址);浏览器开发者工具复核 HTTPS 强制跳转。

七、数据保密性(8.1.4.8 与 8.1.1.2 b))

对应控制点:GB/T 22239-2019 8.1.4.8 + 8.1.1.2 b)(通信传输保密性)

判定要点:数据源/后端连接凭据不以明文落配置(或配置文件权限受控)、敏感业务走 HTTPS、管理台与业务面隔离 → 符合。

取证要求:数据源配置页截图(口令脱敏)、配置文件权限记录、隔离拓扑说明。

  • 备注:BES 类 J2EE 中间件的数据源口令、WebtoB 类与后端 WAS 的连接配置,以控制台配置页取证(口令字段脱敏);配置文件权限由运维在文件层展示;不现场导出配置文件。

八、备份与恢复(8.1.4.9)

对应控制点:GB/T 22239-2019 8.1.4.9 a)~c)

判定要点:配置与已部署应用有定期备份、变更前有配置快照流程、有恢复演练记录 → 符合。

取证要求:备份策略截图、备份文件清单、演练报告。

  • 备注:控制台「配置导出/备份」功能属导出操作,由运维演示或提供导出件;现场不执行导出。

九、剩余信息保护(8.1.4.10)

对应控制点:GB/T 22239-2019 8.1.4.10 a)~b)

判定要点:注销/下线应用的工作目录与日志已清理、旧版本应用包归档受控、日志归档件敏感字段脱敏 → 符合。

取证要求:应用下线记录、目录清理记录、日志脱敏样例。

十、个人信息保护(8.1.4.11)

对应控制点:GB/T 22239-2019 8.1.4.11 a)~b);《网络安全法》第 21 条

判定要点:访问日志中的 IP/UA/查询串按规范最小化与脱敏、应用异常日志不打印身份证号/手机号明文、导出件脱敏后入报告 → 符合。

取证要求:日志格式配置截图、日志抽样脱敏样例。

参考依据

类别来源
等级保护基本要求GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》:https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
等级保护测评要求GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
法律依据《网络安全法》第 21 条(网络日志留存不少于六个月):https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
通用命令核验ss(man7 iproute2 ss(8))、systemctl(systemd 官方 systemctl(1))、ps(procps 官方手册)——已于 2026-09 在 终端管理系统(EDR)测评 篇逐条对照官方源核验,本文复用其结论
厂商文档说明BES(宝兰德)与 WebtoB(TmaxSoft)官方管理手册需登录获取,私有 CLI 无公开官方文档——本文按项目规则不收录未核验命令,全部以控制台口径取证;产品页面路径以被测单位实际版本控制台为准

未收录与说明:

  • BES 域管理/发布脚本、WebtoB 管理命令与重载信号操作等厂商私有 CLI/脚本:无公开官方文档核验,不收录;
  • curl/openssl s_client 探测:仅在书面授权且限定管理/业务地址时使用(同负载均衡篇口径),未授权现场不执行;
  • 商业许可功能(集群管理器、监控增值模块等)以被测单位实际采购与版本为准,本文不判功能缺失。

关联文章