# 上网行为管理设备测评

> 上网行为管理设备三级等保现场测评取证命令单：按控制点以控制台核查项+通用只读命令组织——部署形态与策略覆盖比对（全员/全出口纳管）、默认账户与口令策略、三权分立与审计员独立、URL/应用识别库更新时限、行为日志留存不少于6个月（网安法第21条）与防删改、HTTPS 管理与日志外送 TLS、隐私合规（个人信息最小采集与脱敏导出）、封堵策略与审批留痕、版本与特征库 EOL，附判定要点、示例输出与命令核验说明；厂商私有 CLI 不收录。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：上网行为管理（ACG/UTM 行为管理模块）三级等保现场测评**取证命令单**，按 GB/T 22239-2019 安全区域边界 8.1.2 与设备自身安全计算环境 8.1.4 双口径组织。
> 适用范围：硬件行为管理设备、UTM/网关行为模块、云上网行为管理；与 [Web应用防火墙（WAF）测评](../web应用防火墙waf测评/)（对外 Web 防护）和 [入侵检测与防御系统（IDS/IPS）测评](../入侵检测与防御系统idsips测评/)（攻击检测）分工不同——本篇聚焦**内部用户上网行为的管控与审计**。
> 配套文章：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)、[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)。
>
> 使用说明：
>
> - 本文命令均为**只读取证**命令；厂商私有 CLI/菜单不收录，控制台项以"对应设置页"通用表述，现场以随机手册为准。
> - 小节按「对应控制点 → 判定要点 → 取证要求 → 核查方法 → 备注 → 预期证据」编排；界面截图+回显同截。
> - 行为日志天然承载个人信息（用户-网址-时间关联），本报告留证必须脱敏（用户身份字段以编号代替）。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 标记按对象实际功能可判定不适用的控制点；无该功能的设备项如实判不符合/部分符合并给替代措施，不写不适用。

## 基础信息与策略覆盖

> **对应控制点**：8.1.2.1 网络架构（部署位置）、测评对象确认
>
> **判定要点**：设备版本/序列号、部署模式（透明网桥串接/路由/旁路审计——旁路只审不控须写明管控局限）、上网出口与策略覆盖比对（全员/全出口纳入策略 → 符合；重要部门或备用出口未纳管 → 部分符合）→ 取证：拓扑标注+策略用户范围清单。
>
> **取证要求**：版本截图、串接位置拓扑图、策略覆盖用户组/网段清单、License/特征库授权状态。

**核查方法（控制台）**：系统概览（版本、序列号、License 到期）；网络配置（部署模式、接口）；策略模板的用户/网段生效范围。
**核查命令（边界联动佐证）**：`display current-configuration | include interface`（交换侧确认镜像/串接口）或 `show running-config interface`（Cisco，通用口径见 [网络设备核查脚本](../../网络设备/网络设备核查脚本/)）。
- 预期证据：拓扑与配置页截图。

## 身份鉴别

> **对应控制点**：8.1.4.1 a)~d)（设备自身管理面）
>
> **判定要点**：默认口令已改（出厂 admin 类口令实测，见 [00、常见设备默认账号口令核查](../../其他系统或设备/00常见设备默认账号口令核查/)）、口令复杂度/有效期配置、登录失败锁定、会话超时、远程管理 HTTPS+双因素（三级组合鉴别口径）、SNMP v2c 团体字整改。
>
> **取证要求**：管理员账户清单与策略页截图、无凭据/默认口令访问被拒实测。


<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


沿用厂商设备通用判据：默认口令未改且管理面可达非运维网段，按《高风险判定指引》（2025版）判高风险；行为管理设备掌握全员上网记录，口令弱即隐私批量泄露面。

判定口径详见 [联盟团标-网络安全等级保护测评高风险判定指引（2025版）](../../../gradeprotectionwiki/联盟团标-网络安全等级保护测评高风险判定指引2025版/)（对应 2025 版判例 6.4.2.1、6.4.7.1、6.4.7.2）。
</div>


**核查方法（控制台）**：系统管理-管理员账户（清单/口令策略/锁定/超时）、认证设置（HTTPS/证书/双因素）；curl 管理地址无凭据实测应跳登录页、HTTP 应 301/拒绝。
- 预期证据：策略页+实测截图。

## 访问控制

> **对应控制点**：8.1.2.2 访问控制、8.1.4.2 a)~f)
>
> **判定要点**：管理面来源 ACL（仅运维/堡垒机）、三权分立（系统管理员/安全管理员/审计管理员——审计员账户独立且管理员不可删改日志）、封堵与放行策略审批（临时放行例外有审批）、策略优先级无冲突豁免。
>
> **取证要求**：角色矩阵、管理来源限制配置、放行审批工单样例。

**核查方法（控制台）**：管理员角色与权限分配页；策略对象（URL 分类/应用类型/时段/用户组）配置清单；例外放行记录。
- 预期证据：矩阵与策略页截图。

## 安全审计

> **对应控制点**：8.1.4.3 a)~d)、8.1.2.6 安全审计（边界侧）、网安法第 21 条
>
> **判定要点**：上网行为日志（时间/用户/来源 IP/目标 URL 或应用/动作/流量）字段完整、留存不少于 6 个月（最早日志时间戳核查）、防删改（审计员账户+日志外送）、Syslog 外送到日志审计系统（TLS 通道口径同 [日志审计系统测评](../日志审计系统测评/)：rsyslog omfwd `StreamDriver="gtls"`、6514 标准端口）、NTP 统一时钟。
>
> **取证要求**：最早日志截图（≥6 个月）、字段样例（脱敏）、外送与时钟回显。

**核查命令（设备侧通用只读）**：

```bash
chronyc tracking | head -n 6        # 或设备控制台 NTP 页截图
openssl s_client -connect 192.168.20.10:6514 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2   # 外送通道 TLS 验证
```

- 预期证据：日志查询页、NTP/时钟同步页、外送配置页。

## 入侵防范

> **对应控制点**：8.1.2.3 入侵防范、8.1.2.4 恶意代码防范
>
> **判定要点**：URL/应用识别库与防病毒特征库更新日期（≤1~2 周佳；超 1 个月部分符合、半年及以上不符合倾向——同 IDS/IPS 篇规则库时限口径）、高危网站/恶意域名/挖矿外联拦截策略启用、外发文件控制（DLP 类：邮件/网盘/即时通讯文件外发审计与阻断开关）、设备版本 EOL。
>
> **取证要求**：特征库版本页截图、拦截策略清单、放行审批记录。

**核查方法（控制台）**：系统升级/特征库信息（URL 库、应用库、AV 库版本与时间）；策略模板（恶意网站拦截、应用控制、文件外发控制）；日志中近期命中样例（脱敏）。
- 预期证据：库版本截图、策略清单、命中样例。

## 数据完整性 / 数据保密性

> **对应控制点**：8.1.4.7、8.1.4.8
>
> **判定要点**：管理面 HTTPS（禁 SSLv3/TLS1.0/1.1——openssl `-tls1` 探测应失败、`-tls1_2` 应成功）、日志外送 TLS/SSH 通道、行为日志中 HTTPS 流量仅记录域名/SNI 级别（完整解密需 CA 根证书下发终端——若启用 HTTPS 解密，须核查授权与隐私告知证据，属敏感项重点记录）。
- 取证要求：协议探测截图、解密策略配置页与授权说明（如启用）。

## 备份恢复

> **对应控制点**：8.1.4.9 a)c)
>
> **判定要点**：配置备份（策略/账户/证书导出加密存放）、双机 HA（串接设备建议双机热备+BYPASS，单点串接即单点故障——判部分符合并提示架构风险）、恢复演练。
- 取证要求：备份任务与文件清单、HA 状态截图、演练记录。

## 剩余信息保护

> **对应控制点**：8.1.4.10 a)b)
>
> **判定要点**：过期日志清理策略（6 个月之外的清理审批）、离职账户/临时放行策略及时回收、设备退役前配置与日志擦除记录。
- 取证要求：存储策略页、清理审批记录。

## 个人信息保护

> **对应控制点**：8.1.4.11 a)b)、《个人信息保护法》最小必要原则（管理面联动）

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">重点提示</div>


上网行为日志=员工个人信息密集区：① 采集范围最小必要（用途、告知与制度依据留档）；② 查询/导出权限收敛到审计员并审批留痕；③ 导出文件与报告留证脱敏（用户身份编号化）；④ 启用 HTTPS 解密必须完成员工告知与授权程序，测评报告中如实记录该敏感措施。
</div>


**核查方法（控制台）**：日志查询权限分配页、导出审批/水印设置、隐私告知与制度文件（管理面核查）。
- 预期证据：权限页、制度文件、脱敏导出样例。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.2 安全区域边界、8.1.4 安全计算环境；条款措辞以站内等保Wiki 控制点表为准）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（对象边界与结果判定）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- 《网络安全法》第二十一条第（三）项（日志留存不少于六个月）：[https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm](https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm)
- rsyslog 外送 TLS（omfwd gtls、6514 端口）、chronyc/timedatectl：[https://docs.rsyslog.com/doc/configuration/modules/omfwd.html](https://docs.rsyslog.com/doc/configuration/modules/omfwd.html)、[https://chrony-project.org/doc/3.5/chronyc.html](https://chrony-project.org/doc/3.5/chronyc.html)（站内日志审计篇 2026-09 核验口径复用）
- 规则/特征库时限口径：站内 [入侵检测与防御系统（IDS/IPS）测评](../入侵检测与防御系统idsips测评/)（"半年及以上未更新"高风险判例衔接）；默认口令方法：[00、常见设备默认账号口令核查](../../其他系统或设备/00常见设备默认账号口令核查/)
- 《网络安全等级保护测评高风险判定指引》，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：本篇通用命令（openssl s_client、chronyc、rsyslog 6514/TLS、curl 管理面探测）复用站内 2026-09 批次已核验结论；厂商私有控制台/CLI 一律不收录，界面项以"对应设置页"表述；三处须留意：① HTTPS 解密属隐私敏感措施，核查授权与告知证据而非默认项；② 旁路部署只审不控，管控类条款按实际能力判定并写明局限；③ 单点串接无 HA/BYPASS 时按可用性风险记录（非直接不符合项，报告中建议双机）。

## 关联文章

- 同板块：[Web应用防火墙（WAF）测评](../web应用防火墙waf测评/)、[入侵检测与防御系统（IDS/IPS）测评](../入侵检测与防御系统idsips测评/)、[日志审计系统测评](../日志审计系统测评/)、[VPN 网关测评](../vpn网关测评/)、[态势感知平台（SOC）测评](../态势感知平台测评/)
- 板块目录：[安全设备](../)；[00、常见设备默认账号口令核查](../../其他系统或设备/00常见设备默认账号口令核查/)
- 配套加固：[29、安全设备通用加固](../../../reinforce/网络设备/29安全设备通用加固/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
