华为防火墙
华为 USG/HiSecEngine 防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。
Categories:
4 分钟阅读
定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:华为 USG6000/USG6000E/USG9500/USG12000 及 HiSecEngine 系列防火墙(V500R005 及以上版本口径为主)。
使用说明:
- 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织;边界策略核查结合组网取证。
- 建议先执行
display version、display current-configuration留存全量配置,命令差异较大时结合display ?帮助定位。- USG5500 等旧版本部分命令口径不同(如域间策略为
policy interzone),现场以实际版本为准。不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 设备未启用 AV/IPS 特征库、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);HRP 双机热备佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、版本、主备角色与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
- 取证要求:版本与当前配置首页截图、接口/安全域摘要截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
display version
display device
display current-configuration
display ip interface brief
display zone
- 备注:记录型号、系统版本、补丁版本、主备状态、管理地址、接口与安全域部署位置。
- 预期证据:版本截图、当前配置摘要截图、接口与安全域截图、资产台账或网络拓扑。
示例输出(节选)
Huawei Versatile Security Platform Software
Version 5.5 (USG6000E V500R005C20SPC300)
Copyright (C) 2000-2022 Huawei Technologies Co., Ltd.
...
Up Time : 0 day, 8:32:15
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:管理员账户唯一且分角色、口令复杂并定期更换、登录失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令(admin/Admin@123 未改)或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
- 取证要求:管理员账户与角色配置截图、口令策略配置截图、登录失败处理与超时参数截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令,或通过 Telnet、HTTP 明文方式管理防火墙,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 管理员账户与角色
核查命令:
display manager-user
display manager-user service-type ssh
display manager-user online-user
- 备注:核查默认账号是否改名/禁用、共享账号、三权分立角色(system-admin/security-admin/audit-admin)是否区分;旧版本可用
display current-configuration | include manager-user佐证。 - 预期证据:管理员账户列表截图、角色绑定截图、账号台账。
示例输出(节选)
------------------------------------------------------------------------------
UserID Username Level State Type Service-type
------------------------------------------------------------------------------
0 admin 3 Enable Local WEB/SSH/Console
229 secadmin 3 Enable Local SSH
230 audadmin 3 Enable Local SSH
------------------------------------------------------------------------------
B. 口令策略
核查命令:
display current-configuration | include password policy
display current-configuration configuration aaa
- 备注:核查
password policy administrator下的复杂度(complexity)、有效期(expire-time)、重试锁定与历史口令(history-time)控制。 - 预期证据:口令策略配置截图、制度条款。
C. 登录失败与超时控制
核查命令:
display manager-user online-user
display ssh server status
display user-interface vty 0 4
- 备注:关注登录失败锁定、VTY/Web 会话超时(
idle-timeout)和远程登录限制。 - 预期证据:在线管理员截图、SSH 服务状态截图、VTY 超时配置截图、堡垒机或远程登录控制截图。
示例输出(节选)
SSH server status : enabled
SSH server version : 2.0
...
Idx Type Tx/Rx Modem Privi ActualPrivi Auth Int
33 VTY 0 9600 - 3 - A -
D. 组合鉴别与远程认证
核查命令:
display radius-server configuration
display domain
display ldap-server configuration
display pki certificate
- 备注:结合 RADIUS、LDAP/AD、证书认证与双因素配置情况判定;仅本地单因素时结合堡垒机统一认证说明。
- 预期证据:第三方认证配置截图、堡垒机接入截图、访谈记录。
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
- 判定要点:管理员按角色分配最小权限、默认账户已改名或禁用、管理面由 ACL/管理网段限制、Telnet/HTTP 等管理服务已关闭即符合;管理面无任何来源限制记部分符合,管理口对互联网开放记不符合。
- 取证要求:管理员角色与权限截图、管理 ACL/service-manage 配置截图、管理服务开关状态截图、例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字或仅支持 SNMPv1/v2c,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 最小权限与分权
核查命令:
display manager-user
display role
- 备注:核查系统管理员、安全管理员、审计管理员职责是否混用,自定义角色权限是否最小化。
- 预期证据:角色分权截图、审批记录。
B. 管理来源限制
核查命令:
display acl all
display current-configuration | include ssh server acl
display current-configuration | include service-manage
display ip interface brief
- 备注:管理面应限制为运维专网、堡垒机或固定终端;接口
service-manage放行范围与全局 ACL 结合核查。 - 预期证据:管理 ACL 截图、接口 service-manage 配置截图、管理网说明。
C. 管理服务控制
核查命令:
display telnet server status
display ssh server status
display http server
display snmp-agent sys-info
- 备注:重点排查 Telnet、HTTP、SNMPv1/v2c 是否关闭;HTTPS/SSH/SNMPv3 为合规口径。
- 预期证据:管理服务配置截图。
示例输出(节选)
Telnet server status : disabled
SSH server status : enabled
HTTP server status : Disabled (default: disable)
HTTPS server status : Enabled (default: enable)
HTTPS server port : 443
D. 权限回收与临时授权
核查命令:
display manager-user
display logbuffer
- 备注:结合账号停用记录和会话日志判断临时授权是否闭环回收。
- 预期证据:回收记录、审计日志截图、访谈记录。
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计覆盖每个管理员并记录配置变更,记录含日期时间/用户/事件类型/是否成功且外送日志平台留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
- 取证要求:info-center 与 loghost 配置截图、日志缓冲区/历史记录截图、日志平台接收与留存记录、NTP 同步状态截图。
高风险提示:防火墙安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 审计范围
核查命令:
display logbuffer
display trapbuffer
display info-center
- 备注:应覆盖登录、配置变更、异常、告警等事件;结合
display history-command all-users verbose核查历史命令审计。 - 预期证据:本机日志截图、告警截图、历史命令截图。
示例输出(节选)
2026-08-24 13:58:21 FW-demo %%01SSH/4/SSH_FAIL(l): Failed to login. (Ip=192.168.10.99)
2026-08-24 14:01:07 FW-demo %%01IFNET/4/IF_STATE(l): Interface GigabitEthernet1/0/1 turned UP.
B. 留存与外发
核查命令:
display info-center
display current-configuration | include info-center loghost
- 备注:核查日志外发 loghost、留存周期和防篡改依托;防火墙本地日志能力有限,必须结合日志平台留存策略判定。
- 预期证据:Syslog 配置截图、日志平台接收与留存截图。
示例输出(节选)
Information center: enabled
Log host table:
host-ip VRF name facility log-level trap-level
192.168.20.5 -- local2 informational warnings
C. 审计独立性
核查命令:
display manager-user
display role
- 备注:审计角色(audit-admin)不应同时拥有高危配置权限,审计记录不可被普通管理员删除。
- 预期证据:审计角色截图、访谈记录。
D. 时间同步
核查命令:
display ntp-service status
display clock
- 备注:保证与日志平台、堡垒机时间一致。
- 预期证据:NTP 截图、系统时间截图。
示例输出(节选)
NTP status : synchronized
stratum : 3
reference clock ID : 192.168.20.1
2026-08-24 14:35:02 Monday Time Zone(UTC+08:00)
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防范能力同时佐证 8.1.3.4 入侵防范 a)、b)。
- 判定要点:不需要的服务与高危端口已关闭、管理终端接入范围受 ACL 限制、IPS/攻击防范/黑名单等能力启用且特征库在有效期、攻击事件可告警联动即符合;Telnet/HTTP/SNMPv1 对外暴露且无来源限制记不符合。
- 取证要求:开放服务/端口截图、管理 ACL 配置截图、IPS/攻击防范策略与特征库版本截图、告警联动与处置记录。
A. 安全域与边界访问控制
核查命令:
display zone
display security-policy rule all
display firewall session table verbose
- 备注:查看安全域划分、策略命中与默认动作、跨域访问控制粒度;local 域策略重点核查(管理面暴露)。
- 预期证据:安全域截图、安全策略截图、会话表截图。
示例输出(节选)
total:4
name priority created description imported
local 100 yes no no
trust 85 yes no no
untrust 5 yes no no
dmz 50 yes no no
B. 入侵防御与异常流量防护
核查命令:
display ips policy
display ips signature library
display anti-ddos policy
display blacklist all
- 备注:核查 IPS 策略与特征库有效期、DDoS/攻击防范(flood、扫描探测)、黑名单联动启用情况;旧版本命令口径以现场版本
display ?为准。 - 预期证据:防护策略截图、特征库版本截图、License 截图。
C. 高危服务与暴露面控制
核查命令:
display security-policy rule all
display ip service-set all
display ip address-set all
- 备注:重点看数据库端口、远程运维端口、管理服务暴露范围和来源限制,是否存在 any-any permit 放通过宽策略。
- 预期证据:服务对象截图、地址对象截图、高危服务限制截图。
D. 告警阻断与联动处置
核查命令:
display logbuffer
display trapbuffer
display security-policy rule all
- 备注:关注是否产生攻击告警、策略命中计数、阻断日志,以及是否联动日志平台/SNMP Trap 统一处置。
- 预期证据:攻击告警截图、阻断或命中日志截图、处置记录。
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:配置变更可追溯(保存/备份/审批),升级包与特征库经校验通道更新即符合;配置无备份可追溯记部分符合/不符合。
- 取证要求:当前配置与保存记录截图、配置备份策略、变更审批单与访谈记录。
A. 配置完整性与可追溯
核查命令:
display current-configuration
display saved-configuration
display logbuffer
- 备注:结合变更流程、配置审计、
display history-command判断变更可追溯性。 - 预期证据:当前配置截图、变更记录、工单材料。
B. 升级与特征库校验
核查命令:
display version
display antivirus version
display ips signature library
- 备注:适用于集成 AV/IPS 的版本;核查特征库更新时间与升级通道(官方升级服务器/离线校验)。
- 预期证据:特征库版本截图、升级记录。
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:远程管理采用 SSH/HTTPS/SNMPv3/IPSec 等加密方式、口令密文存储、证书在有效期即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:SSH/HTTPS/SNMPv3 配置截图、SSL 策略与证书有效期截图、口令存储方式说明。
A. 管理链路加密
核查命令:
display ssh server status
display http server
display current-configuration | include stelnet
- 备注:优先启用 SSH(stelnet)/HTTPS,关闭 Telnet/HTTP 明文协议。
- 预期证据:SSH/HTTPS 配置截图、整改计划。
B. 证书与敏感数据控制
核查命令:
display pki certificate
display ssl policy
- 备注:注意证书有效期、私钥保护、SSL 协议版本(禁用 SSLv3/TLS1.0)和界面脱敏。
- 预期证据:证书截图、SSL 策略截图、脱敏截图。
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:配置文件与系统镜像纳入备份且有明确周期与介质、关键边界设备有 HRP 双机热备即符合;无任何备份记录记不符合;b) 异地实时备份通常在平台侧取证,设备侧可说明后标不适用。
- 取证要求:备份文件与备份策略截图、启动配置信息截图、HRP 状态截图、演练或恢复步骤记录。
A. 配置备份
核查命令:
display startup
dir
- 备注:核查配置导出、保存、备份周期和保存介质。
- 预期证据:备份记录、启动配置截图。
示例输出(节选)
Startup system software: flash:/usg6000e_v500r005c20spc300.cc
Next startup system software: flash:/usg6000e_v500r005c20spc300.cc
B. 高可用与异地备份
核查命令:
display hrp state
display hrp configuration
- 备注:双机热备不能替代异地备份,需分别取证。
- 预期证据:HRP 状态截图、灾备说明。
示例输出(节选)
The firewall's configuration status is: ACTIVE
Current state of virtual routers: ACTIVE
Vsid 0: virtual state ACTIVE, system: normal, config: identical, running: ok
C. 恢复演练
核查命令:
display logbuffer
- 备注:现场重点看是否有恢复测试或应急切换记录。
- 预期证据:演练报告、应急预案、故障工单。
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
- 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或抓包/补丁临时文件残留记部分符合。
- 取证要求:文件系统列表截图、配置中账号/团体字/密钥核查截图、清理记录与介质处置制度。
A. 临时文件与缓存清理
核查命令:
dir
display logbuffer summary
- 备注:关注日志导出、抓包文件、补丁包残留。
- 预期证据:文件系统截图、清理制度、整改单。
B. 返修报废清除
核查命令:
display startup
- 备注:关注设备返修、替换、报废前是否执行
reset saved-configuration清除配置和证书(现场仅核查制度与记录,不实际操作)。 - 预期证据:介质处置制度、交接记录。
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(防火墙通常仅采集上网行为/认证数据,需结合业务边界说明)。
- 判定要点:设备不承载个人信息且日志未含过量个人信息记不适用(需说明);启用上网行为审计/用户认证时有访问控制与导出脱敏即符合。
- 取证要求:设备角色说明、用户认证/审计配置截图、日志样例核查、不适用判定记录。
A. 日志与对象最小化
核查命令:
display logbuffer
display current-configuration | include user-manage
- 备注:关注用户认证对象、上网行为日志是否包含过量个人信息(仅采集实现目的所需最小范围)。
- 预期证据:日志样例截图、脱敏截图。
B. 导出与共享控制
核查命令:
display manager-user
display logbuffer
- 备注:导出日志、共享给厂商时应留痕并有审批。
- 预期证据:审批记录、保密协议、访谈记录。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 华为 USG6000E 产品文档·命令参考(display manager-user 管理员配置命令):https://info.support.huawei.com/hedex/hdx.do?docid=EDOC1100149311
- 华为技术支持·HTTP 服务器命令(display http server):https://support.huawei.com/enterprise/zh/doc/EDOC1100336616
- 华为技术支持·地址和地址组配置命令(display ip address-set):https://support.huawei.com/enterprise/zh/doc/EDOC1100336487/5279f6a3
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照华为官方产品文档抽样核验(display manager-user、display http server、display ip address-set/ip service-set、display security-policy rule all 等);不同 V500/V600 版本命令输出以现场实际为准。
关联文章
- 同板块:H3C防火墙、Cisco防火墙、深信服防火墙与安全设备
- 现场指引:现场核查顺序与补偿判定说明、主流版本差异文档索引
- 配套加固:01、网络安全区域访问控制策略设置原则、06、华为交换机安全加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表