华为防火墙
Categories:
3 分钟阅读
适用说明:适用于华为 USG/NGFW/HiSecEngine 等常见防火墙系统。建议先执行 display version、display current-configuration,命令差异较大时结合 display ?、system-view 下 ? 帮助定位。
基础信息
核查命令:
display version
display device
display current-configuration
display interface brief
备注:
- 记录型号、系统版本、补丁版本、主备状态、管理地址和部署位置。
预期证据:
- 版本截图
- 当前配置摘要截图
- 资产台账或网络拓扑
示例输出(节选)
Huawei Versatile Security Platform Software
Version 5.5 (USG6000E V500R005C20SPC300)
Copyright (C) 2000-2022 Huawei Technologies Co., Ltd.
...
Up Time : 0 day, 8:32:15
身份鉴别
A. 管理员账户与角色
核查命令:
display aaa local-user
display administrator
备注:
- 关注默认账号、共享账号和角色权限是否区分。
预期证据:
- 本地用户截图
- 管理员角色截图
示例输出(节选)
UserName Level State
admin 3 Enable
secadmin 3 Enable
audadmin 3 Enable
B. 口令策略
核查命令:
display current-configuration | include password-policy
display current-configuration | include password
备注:
- 核查复杂度、有效期、重试锁定和历史口令控制。
预期证据:
- 口令策略截图
- 制度条款
C. 登录失败与超时控制
核查命令:
display users
display ssh server status
display current-configuration | include idle-timeout
备注:
- 关注登录失败锁定、会话超时和远程登录限制。
预期证据:
- 会话管理截图
- 堡垒机或远程登录控制截图
示例输出(节选)
14:32:05.660 UTC+08:00 2026-08-24
User-Name IP Address Idle-Time
admin 192.168.10.10 00:00:12
------------------------------------------------------------------------------
SSH server status : enabled
D. 组合鉴别与远程认证
核查命令:
display radius-server configuration
display domain
display ldap-server configuration
display pki certificate
备注:
- 结合 RADIUS、LDAP、AD、证书认证情况判定。
预期证据:
- 第三方认证配置截图
- 堡垒机接入截图
访问控制
A. 最小权限与分权
核查命令:
display administrator
display aaa local-user
备注:
- 核查系统管理员、安全管理员、审计管理员职责是否混用。
预期证据:
- 角色分权截图
B. 管理来源限制
核查命令:
display acl all
display current-configuration | include ssh server acl
display current-configuration | include http acl
备注:
- 管理面应限制为运维专网、堡垒机或固定终端。
预期证据:
- 管理 ACL 截图
- 管理网说明
C. 管理服务控制
核查命令:
display telnet server status
display ssh server status
display http server status
display snmp-agent
备注:
- 重点排查 Telnet、HTTP、SNMPv1/v2c。
预期证据:
- 管理服务配置截图
示例输出(节选)
Telnet server status : disabled
SSH server status : enabled
HTTP server status : disabled
HTTPS server status : enabled
SNMP agent status : enabled (version: v3)
D. 权限回收与临时授权
核查命令:
display aaa local-user
display logbuffer
备注:
- 结合账号停用记录和会话日志判断是否闭环。
预期证据:
- 回收记录
- 审计日志截图
安全审计
A. 审计范围
核查命令:
display logbuffer
display trapbuffer
display info-center
备注:
- 应覆盖登录、变更、异常、告警等事件。
预期证据:
- 本机日志截图
- 告警截图
示例输出(节选)
2026-08-24 13:58:21 FW-demo %%01SSH/4/SSH_FAIL(l): Failed to login. (Ip=192.168.10.99)
2026-08-24 14:01:07 FW-demo %%01IFNET/4/IF_STATE(l): Interface GigabitEthernet1/0/1 turned UP.
B. 留存与外发
核查命令:
display info-center
display syslog server
display logfile summary
备注:
- 核查日志外发、留存周期和防篡改依托。
预期证据:
- Syslog 配置截图
- 日志平台截图
示例输出(节选)
Info-center enable : enabled
Log host 1 : 192.168.20.5 (port: 514, status: up)
Log channel : channel6
C. 审计独立性
核查命令:
display administrator
备注:
- 审计角色不应同时拥有高危配置权限。
预期证据:
- 审计角色截图
D. 时间同步
核查命令:
display ntp-service status
display clock
备注:
- 保证与日志平台、堡垒机时间一致。
预期证据:
- NTP 截图
- 系统时间截图
示例输出(节选)
NTP status : synchronized
stratum : 3
reference clock ID : 192.168.20.1
2026-08-24 14:35:02 Monday Time Zone(UTC+08:00)
入侵防范
A. 安全域与边界访问控制
核查命令:
display zone
display security-policy all
display firewall session table verbose
备注:
- 查看安全域划分、默认策略、跨域访问控制和边界防护粒度。
预期证据:
- 安全域截图
- 策略截图
示例输出(节选)
Total: 12
Name Priority
trust 85
untrust 5
dmz 50
B. 入侵防御与异常流量防护
核查命令:
display ips all
display attack-defense policy all
display dos-defend
备注:
- 核查 IPS、异常流量、扫描、暴力破解、DoS/DDoS 等能力启用情况。
预期证据:
- 防护策略截图
- 特征库或模块截图
C. 高危服务与暴露面控制
核查命令:
display security-policy all
display service-set
display ip address-set all
备注:
- 重点看数据库端口、远程运维端口、管理服务暴露范围和来源限制。
预期证据:
- 服务对象截图
- 高危服务限制截图
D. 告警阻断与联动处置
核查命令:
display logbuffer
display trapbuffer
display security-policy hit-count
备注:
- 关注是否产生攻击告警、策略命中、阻断日志,以及是否联动外部审计平台。
预期证据:
- 攻击告警截图
- 阻断或命中日志截图
数据完整性
A. 配置完整性与可追溯
核查命令:
display current-configuration
display logbuffer
备注:
- 结合变更流程、配置审计判断。
预期证据:
- 当前配置截图
- 变更记录
B. 升级与特征库校验
核查命令:
display version
display antivirus version
display ips signature version
备注:
- 适用于集成 AV/IPS 的版本。
预期证据:
- 特征库版本截图
- 升级记录
数据保密性
A. 管理链路加密
核查命令:
display ssh server status
display http server status
display current-configuration | include stelnet
备注:
- 优先启用 SSH/HTTPS,关闭明文协议。
预期证据:
- SSH/HTTPS 配置截图
B. 证书与敏感数据控制
核查命令:
display pki certificate
display current-configuration | include ssl
备注:
- 注意证书有效期、私钥保护和界面脱敏。
预期证据:
- 证书截图
- 脱敏截图
备份恢复
A. 配置备份
核查命令:
display startup
dir
备注:
- 核查配置导出、保存、备份周期和保存介质。
预期证据:
- 备份记录
- 启动配置截图
示例输出(节选)
Startup system software: flash:/usg6000e_v500r005c20spc300.cc
Next startup system software: flash:/usg6000e_v500r005c20spc300.cc
B. 高可用与异地备份
核查命令:
display hrp state
display hrp configuration
备注:
- 双机热备不能替代异地备份。
预期证据:
- HRP 状态截图
- 灾备说明
示例输出(节选)
Role: primary
Peer state: active (peer: standby)
HRP state: active (peer: standby)
C. 恢复演练
核查命令:
display logbuffer
备注:
- 现场重点看是否有恢复测试或应急切换记录。
预期证据:
- 演练报告
- 应急预案
剩余信息保护
A. 临时文件与缓存清理
核查命令:
dir
display logfile summary
备注:
- 关注日志导出、抓包、补丁文件残留。
预期证据:
- 文件系统截图
- 清理制度
B. 返修报废清除
核查命令:
reset saved-configuration ?
备注:
- 关注设备返修、替换、报废前是否清除配置和证书。
预期证据:
- 介质处置制度
- 交接记录
个人信息保护
A. 日志与对象最小化
核查命令:
display logbuffer
display firewall object all
备注:
- 关注用户对象、日志是否包含过量个人信息。
预期证据:
- 脱敏截图
B. 导出与共享控制
核查命令:
display administrator
display logbuffer
备注:
- 导出日志、共享给厂商时应留痕并有审批。
预期证据:
- 审批记录
- 保密协议