华为防火墙

适用说明:适用于华为 USG/NGFW/HiSecEngine 等常见防火墙系统。建议先执行 display versiondisplay current-configuration,命令差异较大时结合 display ?system-view? 帮助定位。

基础信息

核查命令

display version
display device
display current-configuration
display interface brief
  • 备注

    • 记录型号、系统版本、补丁版本、主备状态、管理地址和部署位置。
  • 预期证据

    • 版本截图
    • 当前配置摘要截图
    • 资产台账或网络拓扑
示例输出(节选)
Huawei Versatile Security Platform Software
Version 5.5 (USG6000E V500R005C20SPC300)
Copyright (C) 2000-2022 Huawei Technologies Co., Ltd.
...
Up Time : 0 day, 8:32:15

身份鉴别

A. 管理员账户与角色

核查命令

display aaa local-user
display administrator
  • 备注

    • 关注默认账号、共享账号和角色权限是否区分。
  • 预期证据

    • 本地用户截图
    • 管理员角色截图
示例输出(节选)
UserName                         Level  State
admin                            3      Enable
secadmin                         3      Enable
audadmin                         3      Enable

B. 口令策略

核查命令

display current-configuration | include password-policy
display current-configuration | include password
  • 备注

    • 核查复杂度、有效期、重试锁定和历史口令控制。
  • 预期证据

    • 口令策略截图
    • 制度条款

C. 登录失败与超时控制

核查命令

display users
display ssh server status
display current-configuration | include idle-timeout
  • 备注

    • 关注登录失败锁定、会话超时和远程登录限制。
  • 预期证据

    • 会话管理截图
    • 堡垒机或远程登录控制截图
示例输出(节选)
14:32:05.660 UTC+08:00 2026-08-24
User-Name           IP Address      Idle-Time
admin               192.168.10.10   00:00:12
 ------------------------------------------------------------------------------
 SSH server status              : enabled

D. 组合鉴别与远程认证

核查命令

display radius-server configuration
display domain
display ldap-server configuration
display pki certificate
  • 备注

    • 结合 RADIUS、LDAP、AD、证书认证情况判定。
  • 预期证据

    • 第三方认证配置截图
    • 堡垒机接入截图

访问控制

A. 最小权限与分权

核查命令

display administrator
display aaa local-user
  • 备注

    • 核查系统管理员、安全管理员、审计管理员职责是否混用。
  • 预期证据

    • 角色分权截图

B. 管理来源限制

核查命令

display acl all
display current-configuration | include ssh server acl
display current-configuration | include http acl
  • 备注

    • 管理面应限制为运维专网、堡垒机或固定终端。
  • 预期证据

    • 管理 ACL 截图
    • 管理网说明

C. 管理服务控制

核查命令

display telnet server status
display ssh server status
display http server status
display snmp-agent
  • 备注

    • 重点排查 Telnet、HTTP、SNMPv1/v2c。
  • 预期证据

    • 管理服务配置截图
示例输出(节选)
 Telnet server status           : disabled
 SSH server status              : enabled
 HTTP server status             : disabled
 HTTPS server status            : enabled
 SNMP agent status              : enabled  (version: v3)

D. 权限回收与临时授权

核查命令

display aaa local-user
display logbuffer
  • 备注

    • 结合账号停用记录和会话日志判断是否闭环。
  • 预期证据

    • 回收记录
    • 审计日志截图

安全审计

A. 审计范围

核查命令

display logbuffer
display trapbuffer
display info-center
  • 备注

    • 应覆盖登录、变更、异常、告警等事件。
  • 预期证据

    • 本机日志截图
    • 告警截图
示例输出(节选)
2026-08-24 13:58:21 FW-demo %%01SSH/4/SSH_FAIL(l): Failed to login. (Ip=192.168.10.99)
2026-08-24 14:01:07 FW-demo %%01IFNET/4/IF_STATE(l): Interface GigabitEthernet1/0/1 turned UP.

B. 留存与外发

核查命令

display info-center
display syslog server
display logfile summary
  • 备注

    • 核查日志外发、留存周期和防篡改依托。
  • 预期证据

    • Syslog 配置截图
    • 日志平台截图
示例输出(节选)
Info-center enable             : enabled
 Log host 1                    : 192.168.20.5  (port: 514, status: up)
 Log channel                   : channel6

C. 审计独立性

核查命令

display administrator
  • 备注

    • 审计角色不应同时拥有高危配置权限。
  • 预期证据

    • 审计角色截图

D. 时间同步

核查命令

display ntp-service status
display clock
  • 备注

    • 保证与日志平台、堡垒机时间一致。
  • 预期证据

    • NTP 截图
    • 系统时间截图
示例输出(节选)
 NTP status                     : synchronized
 stratum                        : 3
 reference clock ID             : 192.168.20.1
2026-08-24 14:35:02  Monday Time Zone(UTC+08:00)

入侵防范

A. 安全域与边界访问控制

核查命令

display zone
display security-policy all
display firewall session table verbose
  • 备注

    • 查看安全域划分、默认策略、跨域访问控制和边界防护粒度。
  • 预期证据

    • 安全域截图
    • 策略截图
示例输出(节选)
 Total: 12
Name                Priority
trust   85
untrust 5
dmz     50

B. 入侵防御与异常流量防护

核查命令

display ips all
display attack-defense policy all
display dos-defend
  • 备注

    • 核查 IPS、异常流量、扫描、暴力破解、DoS/DDoS 等能力启用情况。
  • 预期证据

    • 防护策略截图
    • 特征库或模块截图

C. 高危服务与暴露面控制

核查命令

display security-policy all
display service-set
display ip address-set all
  • 备注

    • 重点看数据库端口、远程运维端口、管理服务暴露范围和来源限制。
  • 预期证据

    • 服务对象截图
    • 高危服务限制截图

D. 告警阻断与联动处置

核查命令

display logbuffer
display trapbuffer
display security-policy hit-count
  • 备注

    • 关注是否产生攻击告警、策略命中、阻断日志,以及是否联动外部审计平台。
  • 预期证据

    • 攻击告警截图
    • 阻断或命中日志截图

数据完整性

A. 配置完整性与可追溯

核查命令

display current-configuration
display logbuffer
  • 备注

    • 结合变更流程、配置审计判断。
  • 预期证据

    • 当前配置截图
    • 变更记录

B. 升级与特征库校验

核查命令

display version
display antivirus version
display ips signature version
  • 备注

    • 适用于集成 AV/IPS 的版本。
  • 预期证据

    • 特征库版本截图
    • 升级记录

数据保密性

A. 管理链路加密

核查命令

display ssh server status
display http server status
display current-configuration | include stelnet
  • 备注

    • 优先启用 SSH/HTTPS,关闭明文协议。
  • 预期证据

    • SSH/HTTPS 配置截图

B. 证书与敏感数据控制

核查命令

display pki certificate
display current-configuration | include ssl
  • 备注

    • 注意证书有效期、私钥保护和界面脱敏。
  • 预期证据

    • 证书截图
    • 脱敏截图

备份恢复

A. 配置备份

核查命令

display startup
dir
  • 备注

    • 核查配置导出、保存、备份周期和保存介质。
  • 预期证据

    • 备份记录
    • 启动配置截图
示例输出(节选)
Startup system software: flash:/usg6000e_v500r005c20spc300.cc
Next startup system software: flash:/usg6000e_v500r005c20spc300.cc

B. 高可用与异地备份

核查命令

display hrp state
display hrp configuration
  • 备注

    • 双机热备不能替代异地备份。
  • 预期证据

    • HRP 状态截图
    • 灾备说明
示例输出(节选)
 Role: primary
 Peer state: active (peer: standby)
 HRP state: active (peer: standby)

C. 恢复演练

核查命令

display logbuffer
  • 备注

    • 现场重点看是否有恢复测试或应急切换记录。
  • 预期证据

    • 演练报告
    • 应急预案

剩余信息保护

A. 临时文件与缓存清理

核查命令

dir
display logfile summary
  • 备注

    • 关注日志导出、抓包、补丁文件残留。
  • 预期证据

    • 文件系统截图
    • 清理制度

B. 返修报废清除

核查命令

reset saved-configuration ?
  • 备注

    • 关注设备返修、替换、报废前是否清除配置和证书。
  • 预期证据

    • 介质处置制度
    • 交接记录

个人信息保护

A. 日志与对象最小化

核查命令

display logbuffer
display firewall object all
  • 备注

    • 关注用户对象、日志是否包含过量个人信息。
  • 预期证据

    • 脱敏截图

B. 导出与共享控制

核查命令

display administrator
display logbuffer
  • 备注

    • 导出日志、共享给厂商时应留痕并有审批。
  • 预期证据

    • 审批记录
    • 保密协议