TongWeb
Categories:
4 分钟阅读
适用范围:东方通 TongWeb 应用服务器常见版本,单机、集群、控制台管理场景。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。 - 判定依据采用 GB/T 28448-2019 的对象边界原则;如某类控制由统一认证平台或上层应用实现,应明确边界后判定。
基础信息
核查命令:
ps -ef | grep tongweb
find . -name server.xml -o -name tongweb.xml -o -name domain.xml
find . -name version*
- 备注:确认版本、安装目录、域/实例目录、控制台地址、日志目录和部署目录。
- 预期证据:版本截图、进程截图、配置目录截图、端口截图。
示例输出(节选)
ps -ef | grep tongweb(节选)
tongweb 13101 java -Dtongweb.home=/opt/TongWeb7 ...
find . -name server.xml
/opt/TongWeb7/conf/tongweb.xml
find . -name version*
/opt/TongWeb7/bin/version.txt
(版本 TongWeb 7.0.E.6_P2,详见 version.txt)
身份鉴别
A. 管理控制台登录
核查命令:
grep -R "admin\\|console\\|login" . 2>/dev/null
- 备注:核查控制台地址、认证方式和管理访问路径。
- 预期证据:登录页截图、地址截图。
示例输出(节选)
grep admin/console/login .(节选)
conf/tongweb.xml: console-context-root=/twconsole
(管理控制台路径已改写,经 Nginx 反代+SSO 访问)
B. 用户与角色
核查命令:
grep -R "user\\|role\\|realm\\|ldap" . 2>/dev/null
- 备注:核查本地用户、默认管理员、共享账户、LDAP/AD 接入。
- 预期证据:用户配置截图、访谈记录。
示例输出(节选)
grep user/role/realm conf(节选)
conf/twusers.properties: admin=***
conf/twroles.properties: admins=admin
(内置账户实名对应运维,另接企业 LDAP 可选)
C. 口令与失败处理
核查命令:
grep -R "password\\|lock\\|timeout\\|auth" . 2>/dev/null
- 备注:如原生能力不足,应结合统一认证、堡垒机或主机策略判定。
- 【不适用】若登录鉴别统一由外部平台实现,则 TongWeb 原生双因素或锁定控制可判定为本组件不适用。
- 预期证据:配置截图、平台材料。
示例输出(节选)
grep password/lock/timeout conf
twusers.properties: 密码加密存储(TW-ENC(...))
session-timeout=1800
(会话超时 30 分钟;锁定策略经控制台配置 5 次/30 分钟)
D. 会话与 HTTPS
核查命令:
grep -R "ssl\\|https\\|session" . 2>/dev/null
- 备注:管理面应关注 HTTPS、会话超时和远程运维链路保护。
- 预期证据:HTTPS 截图、配置截图、制度。
示例输出(节选)
grep ssl/https conf/tongweb.xml(节选)
<connector port="9443" scheme="https" secure="true" SSLEnabled="true">
keystoreFile=/opt/TongWeb7/conf/keystore.jks
(HTTP 9060 端口关闭,仅 HTTPS 9443 对外)
访问控制
A. 角色与授权
核查命令:
grep -R "permission\\|role" . 2>/dev/null
- 备注:应区分管理员、运维、审计、只读等角色。
- 预期证据:角色截图、审批记录。
示例输出(节选)
grep permission/role conf
twroles.properties: admins、operators 分级角色
(角色最小化分配,无共用管理员)
B. 管理入口来源限制
核查命令:
grep -R "listen\\|host\\|ip\\|allow\\|deny" . 2>/dev/null
- 备注:控制台和管理端口应限制来源。
- 预期证据:监听配置截图、网络 ACL 材料。
示例输出(节选)
grep listen/host conf
tongweb.xml: address=192.168.10.111
(监听内网地址,防火墙限制来源网段)
C. 默认应用与示例应用
核查命令:
find . -type d | grep -E "webapps|applications|samples|demo"
- 备注:默认、示例和测试应用应清理。
- 预期证据:部署目录截图、处置说明。
示例输出(节选)
find . -type d | grep webapps|samples|demo
applications/demo-app.war
samples/(自带示例目录存在,建议下线或限制访问)
(示例应用 samples 已从发布列表摘除)
D. 文件权限
核查命令:
find . -maxdepth 2 -type f -exec ls -l {} \\
2>/dev/null | head
- 备注:配置、日志和部署目录权限应最小化。
- 预期证据:权限截图、运行用户截图。
示例输出(节选)
-rw-r----- tongweb tongweb conf/tongweb.xml
-rw------- tongweb tongweb conf/twusers.properties
drwxr-x--- tongweb tongweb logs
(关键配置权限合规)
安全审计
A. 日志配置
核查命令:
find . -type f | grep -E "logging|log4j|logback|logs" 2>/dev/null
- 备注:核查访问日志、错误日志、管理日志和审计日志。
- 预期证据:配置截图、日志目录截图。
示例输出(节选)
find . | grep logging|logback
conf/logging.properties
logs/server.log
(JUL 配置输出 server.log,按日轮转)
B. 日志样例
核查命令:
find logs -type f 2>/dev/null | head
tail -n 20 logs/* 2>/dev/null
- 备注:需证明访问行为、异常和管理行为留痕。
- 预期证据:日志样例、平台截图。
示例输出(节选)
tail logs/server.log(节选)
[2026-08-24 09:00:01] INFO [main] TongWeb 7.0 started in 12345 ms
[2026-08-24 10:12:44] WARN [http-nio-9443-exec-3] login failed for user 'test' from 192.168.8.66
(启动与管理操作均有日志留痕)
C. 留存与轮转
核查命令:
grep -R "roll\\|rotation\\|retain" . 2>/dev/null
- 备注:需明确留存、轮转和备份策略。
- 预期证据:配置截图、制度、访谈记录。
示例输出(节选)
grep roll/rotation conf/logging.properties(节选)
java.util.logging.FileHandler.pattern=%h/logs/server.%g.log
java.util.logging.FileHandler.limit=52428800
java.util.logging.FileHandler.count=20
(单文件 50M、保留 20 个)
D. 集中审计
核查命令:
journalctl | grep -i tongweb | tail -n 50
- 备注:如日志进入平台,应补平台证据。
- 预期证据:平台截图、告警截图。
示例输出(节选)
journalctl | grep -i tongweb(节选)
Aug 24 08:59:30 host systemd[1]: Started tongweb.service.
Aug 24 10:12:44 host java[13101]: login failed for user 'test'
(系统级启停日志进入 journald 并上送集中平台)
数据完整性
A. 配置完整性
核查命令:
find . -type f | grep -E "server.xml|domain.xml|tongweb.xml" 2>/dev/null
- 备注:配置变更应可追溯。
- 预期证据:配置截图、变更记录。
示例输出(节选)
find . | grep server.xml|domain.xml
conf/tongweb.xml
domains/domain1/config/tongweb-domain.xml
(主配置文件定位明确,变更经发布平台管理)
B. 传输完整性
核查命令:
grep -R "ssl\\|https\\|cert" . 2>/dev/null
- 备注:管理面和敏感业务面应有链路保护。
- 预期证据:SSL 配置截图、证书截图。
示例输出(节选)
grep ssl/https/cert conf(见上)
connector 9443 scheme=https SSLEnabled=true
(全站 HTTPS,证书有效期至 2027-03)
数据保密性
A. HTTPS 与证书
核查命令:
grep -R "keystore\\|truststore\\|ssl" . 2>/dev/null
- 备注:应优先加密管理和敏感业务通信。
- 预期证据:HTTPS 截图、证书截图。
示例输出(节选)
grep keystore/truststore conf
keystoreFile=/opt/TongWeb7/conf/keystore.jks
truststoreFile=/opt/TongWeb7/conf/truststore.jks
(密钥库口令加密存储于 twpasswd.properties)
B. 敏感配置保护
核查命令:
grep -R "password\\|secret\\|credential" . 2>/dev/null
- 备注:数据源、账号、证书密钥等敏感信息需重点核查。
- 预期证据:脱敏截图、权限说明。
示例输出(节选)
grep password/credential conf(节选)
twusers.properties: admin=TW-ENC(***)
twpwd.properties: keypass=TW-ENC(***)
(口令均加密存储,未见明文)
备份恢复
A. 配置备份
核查命令:
find . -type d | grep -i backup
- 备注:应覆盖配置、证书、部署包和脚本。
- 预期证据:备份目录截图、策略说明。
示例输出(节选)
find . -type d | grep backup
backup-tw-20260801/
(每周全量备份配置与应用目录)
B. 日志与部署备份
核查命令:
find logs -type f 2>/dev/null | head
- 备注:日志和部署包备份策略应明确。
- 预期证据:归档截图、访谈记录。
示例输出(节选)
find logs -type f | head
server.log
server.log.1.gz
access_log.2026-08-24
(日志纳入备份范围)
C. 恢复能力
核查命令:
find . -type f | grep -i "restore\\|recover"
- 备注:应通过回滚、恢复手册或演练证明恢复能力。
- 预期证据:恢复手册、演练记录、工单。
示例输出(节选)
find . | grep restore|recover
scripts/restore-config.sh
backup-tw-20260801/conf.tar.gz
(具备恢复脚本与最近备份包,演练记录见台账)
剩余信息保护
A. 历史部署与临时目录
核查命令:
find . -type d | grep -E "tmp|temp|backup|old"
- 备注:旧部署包、缓存和历史配置应清理。
- 预期证据:目录截图、清理说明。
示例输出(节选)
find . -type d | grep tmp|temp|backup|old
temp/ work/ old-conf-2026/
(temp/work 定期清理,old-conf 移出计划中)
B. 凭据残留
核查命令:
grep -R "password\\|secret\\|token" . 2>/dev/null
- 备注:日志、配置和脚本中敏感信息残留应重点核查。
- 预期证据:脱敏截图、整改说明。
示例输出(节选)
grep password/token .(节选)
twusers.properties: TW-ENC(***)
logs/access_log: POST /twconsole/login(无敏感明文)
个人信息保护
A. 日志与控制台中的个人信息
核查命令:
grep -R "mobile\\|phone\\|idcard\\|email\\|name" logs . 2>/dev/null
- 备注:需结合部署应用和管理界面判断个人信息处理情况。
- 【不适用】若 TongWeb 仅作为运行容器,不直接处理个人信息,则该点对中间件层不适用。
- 预期证据:日志截图、应用说明。
示例输出(节选)
grep mobile/logs(节选)
access_log.2026-08-24: GET /api/user?phone=138****5678
(URL 参数手机号已脱敏)
B. 导出与共享控制
核查命令:
find . -type f | grep -i "export\\|download" 2>/dev/null
- 备注:如应用提供导出能力,应转由应用侧核查。
- 【不适用】若 TongWeb 本体不提供个人信息导出、共享能力,则该点不适用。
- 预期证据:权限截图、访谈记录。
示例输出(节选)
find . | grep export|download
applications/demo-app/export-api.jar
(导出功能由应用层鉴权,中间件层无导出入口)
入侵防范
A. 控制台与默认应用暴露
核查命令:
grep -R "console\\|admin\\|sample\\|demo" . 2>/dev/null
- 备注:重点核查控制台、示例应用、测试部署和默认入口暴露情况。
- 预期证据:访问测试截图、配置截图、处置说明。
示例输出(节选)
grep console/admin/sample conf(见上)
twconsole 路径改写+来源限制
samples 目录建议下线(已列入整改)
B. 高危配置与调试能力
核查命令:
grep -R "debug\\|trace\\|upload" . 2>/dev/null
- 备注:应关注调试、上传、脚本执行和危险管理接口。
- 预期证据:配置截图、访谈记录、处置说明。
示例输出(节选)
grep debug/trace/upload conf
logging level=INFO(debug 关闭)
(调试级别日志关闭,上传接口受 WAF 管控)
C. 版本与漏洞风险
核查命令:
find . -name version*
- 备注:需确认版本、厂商补丁和高危漏洞整改情况。
- 预期证据:版本截图、补丁或整改记录。
示例输出(节选)
find . -name version*
bin/version.txt:
TongWeb 7.0.E.6_P2 build 20240510
(版本信息与台账一致)
D. 安全联动防护
核查命令:
find logs -type f 2>/dev/null | head
- 备注:TongWeb 入侵防范通常依赖 WAF、主机防护、日志平台和厂商配套安全能力联动。
- 预期证据:平台截图、告警记录、安全设备材料。
示例输出(节选)
find logs -type f | head
server.log access_log.2026-08-24
(日志经 rsyslog 上送集中平台保留 180 天)