华为防火墙

华为 USG/HiSecEngine 防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。

定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:华为 USG6000/USG6000E/USG9500/USG12000 及 HiSecEngine 系列防火墙(V500R005 及以上版本口径为主)。

使用说明:

  • 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织;边界策略核查结合组网取证。
  • 建议先执行 display version、display current-configuration 留存全量配置,命令差异较大时结合 display ? 帮助定位。
  • USG5500 等旧版本部分命令口径不同(如域间策略为 policy interzone),现场以实际版本为准。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 设备未启用 AV/IPS 特征库、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);HRP 双机热备佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:设备型号、版本、主备角色与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
  • 取证要求:版本与当前配置首页截图、接口/安全域摘要截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。

核查命令:

display version
display device
display current-configuration
display ip interface brief
display zone
  • 备注:记录型号、系统版本、补丁版本、主备状态、管理地址、接口与安全域部署位置。
  • 预期证据:版本截图、当前配置摘要截图、接口与安全域截图、资产台账或网络拓扑。
示例输出(节选)
Huawei Versatile Security Platform Software
Version 5.5 (USG6000E V500R005C20SPC300)
Copyright (C) 2000-2022 Huawei Technologies Co., Ltd.
...
Up Time : 0 day, 8:32:15

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:管理员账户唯一且分角色、口令复杂并定期更换、登录失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令(admin/Admin@123 未改)或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
  • 取证要求:管理员账户与角色配置截图、口令策略配置截图、登录失败处理与超时参数截图,结合账号台账与访谈记录。

A. 管理员账户与角色

核查命令:

display manager-user
display manager-user service-type ssh
display manager-user online-user
  • 备注:核查默认账号是否改名/禁用、共享账号、三权分立角色(system-admin/security-admin/audit-admin)是否区分;旧版本可用 display current-configuration | include manager-user 佐证。
  • 预期证据:管理员账户列表截图、角色绑定截图、账号台账。
示例输出(节选)
------------------------------------------------------------------------------
  UserID  Username              Level   State    Type      Service-type
------------------------------------------------------------------------------
  0       admin                 3       Enable   Local     WEB/SSH/Console
  229     secadmin              3       Enable   Local     SSH
  230     audadmin              3       Enable   Local     SSH
------------------------------------------------------------------------------

B. 口令策略

核查命令:

display current-configuration | include password policy
display current-configuration configuration aaa
  • 备注:核查 password policy administrator 下的复杂度(complexity)、有效期(expire-time)、重试锁定与历史口令(history-time)控制。
  • 预期证据:口令策略配置截图、制度条款。

C. 登录失败与超时控制

核查命令:

display manager-user online-user
display ssh server status
display user-interface vty 0 4
  • 备注:关注登录失败锁定、VTY/Web 会话超时(idle-timeout)和远程登录限制。
  • 预期证据:在线管理员截图、SSH 服务状态截图、VTY 超时配置截图、堡垒机或远程登录控制截图。
示例输出(节选)
 SSH server status              : enabled
 SSH server version             : 2.0
 ...
  Idx  Type     Tx/Rx      Modem Privi ActualPrivi Auth  Int
  33   VTY 0    9600       -     3     -           A     -

D. 组合鉴别与远程认证

核查命令:

display radius-server configuration
display domain
display ldap-server configuration
display pki certificate
  • 备注:结合 RADIUS、LDAP/AD、证书认证与双因素配置情况判定;仅本地单因素时结合堡垒机统一认证说明。
  • 预期证据:第三方认证配置截图、堡垒机接入截图、访谈记录。

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
  • 判定要点:管理员按角色分配最小权限、默认账户已改名或禁用、管理面由 ACL/管理网段限制、Telnet/HTTP 等管理服务已关闭即符合;管理面无任何来源限制记部分符合,管理口对互联网开放记不符合。
  • 取证要求:管理员角色与权限截图、管理 ACL/service-manage 配置截图、管理服务开关状态截图、例外审批记录。

A. 最小权限与分权

核查命令:

display manager-user
display role
  • 备注:核查系统管理员、安全管理员、审计管理员职责是否混用,自定义角色权限是否最小化。
  • 预期证据:角色分权截图、审批记录。

B. 管理来源限制

核查命令:

display acl all
display current-configuration | include ssh server acl
display current-configuration | include service-manage
display ip interface brief
  • 备注:管理面应限制为运维专网、堡垒机或固定终端;接口 service-manage 放行范围与全局 ACL 结合核查。
  • 预期证据:管理 ACL 截图、接口 service-manage 配置截图、管理网说明。

C. 管理服务控制

核查命令:

display telnet server status
display ssh server status
display http server
display snmp-agent sys-info
  • 备注:重点排查 Telnet、HTTP、SNMPv1/v2c 是否关闭;HTTPS/SSH/SNMPv3 为合规口径。
  • 预期证据:管理服务配置截图。
示例输出(节选)
 Telnet server status           : disabled
 SSH server status              : enabled
 HTTP server status             : Disabled  (default: disable)
 HTTPS server status            : Enabled   (default: enable)
 HTTPS server port              : 443

D. 权限回收与临时授权

核查命令:

display manager-user
display logbuffer
  • 备注:结合账号停用记录和会话日志判断临时授权是否闭环回收。
  • 预期证据:回收记录、审计日志截图、访谈记录。

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖每个管理员并记录配置变更,记录含日期时间/用户/事件类型/是否成功且外送日志平台留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
  • 取证要求:info-center 与 loghost 配置截图、日志缓冲区/历史记录截图、日志平台接收与留存记录、NTP 同步状态截图。

A. 审计范围

核查命令:

display logbuffer
display trapbuffer
display info-center
  • 备注:应覆盖登录、配置变更、异常、告警等事件;结合 display history-command all-users verbose 核查历史命令审计。
  • 预期证据:本机日志截图、告警截图、历史命令截图。
示例输出(节选)
2026-08-24 13:58:21 FW-demo %%01SSH/4/SSH_FAIL(l): Failed to login. (Ip=192.168.10.99)
2026-08-24 14:01:07 FW-demo %%01IFNET/4/IF_STATE(l): Interface GigabitEthernet1/0/1 turned UP.

B. 留存与外发

核查命令:

display info-center
display current-configuration | include info-center loghost
  • 备注:核查日志外发 loghost、留存周期和防篡改依托;防火墙本地日志能力有限,必须结合日志平台留存策略判定。
  • 预期证据:Syslog 配置截图、日志平台接收与留存截图。
示例输出(节选)
Information center: enabled
 Log host table:
   host-ip        VRF name      facility    log-level    trap-level
   192.168.20.5   --            local2      informational  warnings

C. 审计独立性

核查命令:

display manager-user
display role
  • 备注:审计角色(audit-admin)不应同时拥有高危配置权限,审计记录不可被普通管理员删除。
  • 预期证据:审计角色截图、访谈记录。

D. 时间同步

核查命令:

display ntp-service status
display clock
  • 备注:保证与日志平台、堡垒机时间一致。
  • 预期证据:NTP 截图、系统时间截图。
示例输出(节选)
 NTP status                     : synchronized
 stratum                        : 3
 reference clock ID             : 192.168.20.1
2026-08-24 14:35:02  Monday Time Zone(UTC+08:00)

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防范能力同时佐证 8.1.3.4 入侵防范 a)、b)。
  • 判定要点:不需要的服务与高危端口已关闭、管理终端接入范围受 ACL 限制、IPS/攻击防范/黑名单等能力启用且特征库在有效期、攻击事件可告警联动即符合;Telnet/HTTP/SNMPv1 对外暴露且无来源限制记不符合。
  • 取证要求:开放服务/端口截图、管理 ACL 配置截图、IPS/攻击防范策略与特征库版本截图、告警联动与处置记录。

A. 安全域与边界访问控制

核查命令:

display zone
display security-policy rule all
display firewall session table verbose
  • 备注:查看安全域划分、策略命中与默认动作、跨域访问控制粒度;local 域策略重点核查(管理面暴露)。
  • 预期证据:安全域截图、安全策略截图、会话表截图。
示例输出(节选)
 total:4
  name                     priority  created  description  imported
  local                    100       yes      no           no
  trust                    85        yes      no           no
  untrust                  5         yes      no           no
  dmz                      50        yes      no           no

B. 入侵防御与异常流量防护

核查命令:

display ips policy
display ips signature library
display anti-ddos policy
display blacklist all
  • 备注:核查 IPS 策略与特征库有效期、DDoS/攻击防范(flood、扫描探测)、黑名单联动启用情况;旧版本命令口径以现场版本 display ? 为准。
  • 预期证据:防护策略截图、特征库版本截图、License 截图。

C. 高危服务与暴露面控制

核查命令:

display security-policy rule all
display ip service-set all
display ip address-set all
  • 备注:重点看数据库端口、远程运维端口、管理服务暴露范围和来源限制,是否存在 any-any permit 放通过宽策略。
  • 预期证据:服务对象截图、地址对象截图、高危服务限制截图。

D. 告警阻断与联动处置

核查命令:

display logbuffer
display trapbuffer
display security-policy rule all
  • 备注:关注是否产生攻击告警、策略命中计数、阻断日志,以及是否联动日志平台/SNMP Trap 统一处置。
  • 预期证据:攻击告警截图、阻断或命中日志截图、处置记录。

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:配置变更可追溯(保存/备份/审批),升级包与特征库经校验通道更新即符合;配置无备份可追溯记部分符合/不符合。
  • 取证要求:当前配置与保存记录截图、配置备份策略、变更审批单与访谈记录。

A. 配置完整性与可追溯

核查命令:

display current-configuration
display saved-configuration
display logbuffer
  • 备注:结合变更流程、配置审计、display history-command 判断变更可追溯性。
  • 预期证据:当前配置截图、变更记录、工单材料。

B. 升级与特征库校验

核查命令:

display version
display antivirus version
display ips signature library
  • 备注:适用于集成 AV/IPS 的版本;核查特征库更新时间与升级通道(官方升级服务器/离线校验)。
  • 预期证据:特征库版本截图、升级记录。

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:远程管理采用 SSH/HTTPS/SNMPv3/IPSec 等加密方式、口令密文存储、证书在有效期即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:SSH/HTTPS/SNMPv3 配置截图、SSL 策略与证书有效期截图、口令存储方式说明。

A. 管理链路加密

核查命令:

display ssh server status
display http server
display current-configuration | include stelnet
  • 备注:优先启用 SSH(stelnet)/HTTPS,关闭 Telnet/HTTP 明文协议。
  • 预期证据:SSH/HTTPS 配置截图、整改计划。

B. 证书与敏感数据控制

核查命令:

display pki certificate
display ssl policy
  • 备注:注意证书有效期、私钥保护、SSL 协议版本(禁用 SSLv3/TLS1.0)和界面脱敏。
  • 预期证据:证书截图、SSL 策略截图、脱敏截图。

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:配置文件与系统镜像纳入备份且有明确周期与介质、关键边界设备有 HRP 双机热备即符合;无任何备份记录记不符合;b) 异地实时备份通常在平台侧取证,设备侧可说明后标不适用。
  • 取证要求:备份文件与备份策略截图、启动配置信息截图、HRP 状态截图、演练或恢复步骤记录。

A. 配置备份

核查命令:

display startup
dir
  • 备注:核查配置导出、保存、备份周期和保存介质。
  • 预期证据:备份记录、启动配置截图。
示例输出(节选)
Startup system software: flash:/usg6000e_v500r005c20spc300.cc
Next startup system software: flash:/usg6000e_v500r005c20spc300.cc

B. 高可用与异地备份

核查命令:

display hrp state
display hrp configuration
  • 备注:双机热备不能替代异地备份,需分别取证。
  • 预期证据:HRP 状态截图、灾备说明。
示例输出(节选)
The firewall's configuration status is: ACTIVE
Current state of virtual routers: ACTIVE
Vsid 0: virtual state ACTIVE, system: normal, config: identical, running: ok

C. 恢复演练

核查命令:

display logbuffer
  • 备注:现场重点看是否有恢复测试或应急切换记录。
  • 预期证据:演练报告、应急预案、故障工单。

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
  • 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或抓包/补丁临时文件残留记部分符合。
  • 取证要求:文件系统列表截图、配置中账号/团体字/密钥核查截图、清理记录与介质处置制度。

A. 临时文件与缓存清理

核查命令:

dir
display logbuffer summary
  • 备注:关注日志导出、抓包文件、补丁包残留。
  • 预期证据:文件系统截图、清理制度、整改单。

B. 返修报废清除

核查命令:

display startup
  • 备注:关注设备返修、替换、报废前是否执行 reset saved-configuration 清除配置和证书(现场仅核查制度与记录,不实际操作)。
  • 预期证据:介质处置制度、交接记录。

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(防火墙通常仅采集上网行为/认证数据,需结合业务边界说明)。
  • 判定要点:设备不承载个人信息且日志未含过量个人信息记不适用(需说明);启用上网行为审计/用户认证时有访问控制与导出脱敏即符合。
  • 取证要求:设备角色说明、用户认证/审计配置截图、日志样例核查、不适用判定记录。

A. 日志与对象最小化

核查命令:

display logbuffer
display current-configuration | include user-manage
  • 备注:关注用户认证对象、上网行为日志是否包含过量个人信息(仅采集实现目的所需最小范围)。
  • 预期证据:日志样例截图、脱敏截图。

B. 导出与共享控制

核查命令:

display manager-user
display logbuffer
  • 备注:导出日志、共享给厂商时应留痕并有审批。
  • 预期证据:审批记录、保密协议、访谈记录。

参考依据

关联文章