# 华为防火墙

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用说明：适用于华为 USG/NGFW/HiSecEngine 等常见防火墙系统。建议先执行 `display version`、`display current-configuration`，命令差异较大时结合 `display ?`、`system-view` 下 `?` 帮助定位。

## 基础信息

**核查命令**：

```bash
display version
display device
display current-configuration
display interface brief
```

- **备注**：
  - 记录型号、系统版本、补丁版本、主备状态、管理地址和部署位置。

- **预期证据**：
  - 版本截图
  - 当前配置摘要截图
  - 资产台账或网络拓扑


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Huawei Versatile Security Platform Software
</span></span><span class="line"><span class="cl">Version 5.5 <span class="o">(</span>USG6000E V500R005C20SPC300<span class="o">)</span>
</span></span><span class="line"><span class="cl">Copyright <span class="o">(</span>C<span class="o">)</span> 2000-2022 Huawei Technologies Co., Ltd.
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">Up Time : <span class="m">0</span> day, 8:32:15
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 管理员账户与角色

**核查命令**：

```bash
display aaa local-user
display administrator
```

- **备注**：
  - 关注默认账号、共享账号和角色权限是否区分。

- **预期证据**：
  - 本地用户截图
  - 管理员角色截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">UserName                         Level  State
</span></span><span class="line"><span class="cl">admin                            <span class="m">3</span>      Enable
</span></span><span class="line"><span class="cl">secadmin                         <span class="m">3</span>      Enable
</span></span><span class="line"><span class="cl">audadmin                         <span class="m">3</span>      Enable
</span></span></code></pre></div>
</details>



### B. 口令策略

**核查命令**：

```bash
display current-configuration | include password-policy
display current-configuration | include password
```

- **备注**：
  - 核查复杂度、有效期、重试锁定和历史口令控制。

- **预期证据**：
  - 口令策略截图
  - 制度条款

### C. 登录失败与超时控制

**核查命令**：

```bash
display users
display ssh server status
display current-configuration | include idle-timeout
```

- **备注**：
  - 关注登录失败锁定、会话超时和远程登录限制。

- **预期证据**：
  - 会话管理截图
  - 堡垒机或远程登录控制截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">14:32:05.660 UTC+08:00 2026-08-24
</span></span><span class="line"><span class="cl">User-Name           IP Address      Idle-Time
</span></span><span class="line"><span class="cl">admin               192.168.10.10   00:00:12
</span></span><span class="line"><span class="cl"> ------------------------------------------------------------------------------
</span></span><span class="line"><span class="cl"> SSH server status              : enabled
</span></span></code></pre></div>
</details>



### D. 组合鉴别与远程认证

**核查命令**：

```bash
display radius-server configuration
display domain
display ldap-server configuration
display pki certificate
```

- **备注**：
  - 结合 RADIUS、LDAP、AD、证书认证情况判定。

- **预期证据**：
  - 第三方认证配置截图
  - 堡垒机接入截图

## 访问控制

### A. 最小权限与分权

**核查命令**：

```bash
display administrator
display aaa local-user
```

- **备注**：
  - 核查系统管理员、安全管理员、审计管理员职责是否混用。

- **预期证据**：
  - 角色分权截图

### B. 管理来源限制

**核查命令**：

```bash
display acl all
display current-configuration | include ssh server acl
display current-configuration | include http acl
```

- **备注**：
  - 管理面应限制为运维专网、堡垒机或固定终端。

- **预期证据**：
  - 管理 ACL 截图
  - 管理网说明

### C. 管理服务控制

**核查命令**：

```bash
display telnet server status
display ssh server status
display http server status
display snmp-agent
```

- **备注**：
  - 重点排查 Telnet、HTTP、SNMPv1/v2c。

- **预期证据**：
  - 管理服务配置截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"> Telnet server status           : disabled
</span></span><span class="line"><span class="cl"> SSH server status              : enabled
</span></span><span class="line"><span class="cl"> HTTP server status             : disabled
</span></span><span class="line"><span class="cl"> HTTPS server status            : enabled
</span></span><span class="line"><span class="cl"> SNMP agent status              : enabled  <span class="o">(</span>version: v3<span class="o">)</span>
</span></span></code></pre></div>
</details>



### D. 权限回收与临时授权

**核查命令**：

```bash
display aaa local-user
display logbuffer
```

- **备注**：
  - 结合账号停用记录和会话日志判断是否闭环。

- **预期证据**：
  - 回收记录
  - 审计日志截图

## 安全审计

### A. 审计范围

**核查命令**：

```bash
display logbuffer
display trapbuffer
display info-center
```

- **备注**：
  - 应覆盖登录、变更、异常、告警等事件。

- **预期证据**：
  - 本机日志截图
  - 告警截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">2026-08-24 13:58:21 FW-demo %%01SSH/4/SSH_FAIL<span class="o">(</span>l<span class="o">)</span>: Failed to login. <span class="o">(</span><span class="nv">Ip</span><span class="o">=</span>192.168.10.99<span class="o">)</span>
</span></span><span class="line"><span class="cl">2026-08-24 14:01:07 FW-demo %%01IFNET/4/IF_STATE<span class="o">(</span>l<span class="o">)</span>: Interface GigabitEthernet1/0/1 turned UP.
</span></span></code></pre></div>
</details>



### B. 留存与外发

**核查命令**：

```bash
display info-center
display syslog server
display logfile summary
```

- **备注**：
  - 核查日志外发、留存周期和防篡改依托。

- **预期证据**：
  - Syslog 配置截图
  - 日志平台截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Info-center <span class="nb">enable</span>             : enabled
</span></span><span class="line"><span class="cl"> Log host <span class="m">1</span>                    : 192.168.20.5  <span class="o">(</span>port: 514, status: up<span class="o">)</span>
</span></span><span class="line"><span class="cl"> Log channel                   : channel6
</span></span></code></pre></div>
</details>



### C. 审计独立性

**核查命令**：

```bash
display administrator
```

- **备注**：
  - 审计角色不应同时拥有高危配置权限。

- **预期证据**：
  - 审计角色截图

### D. 时间同步

**核查命令**：

```bash
display ntp-service status
display clock
```

- **备注**：
  - 保证与日志平台、堡垒机时间一致。

- **预期证据**：
  - NTP 截图
  - 系统时间截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"> NTP status                     : synchronized
</span></span><span class="line"><span class="cl"> stratum                        : <span class="m">3</span>
</span></span><span class="line"><span class="cl"> reference clock ID             : 192.168.20.1
</span></span><span class="line"><span class="cl">2026-08-24 14:35:02  Monday Time Zone<span class="o">(</span>UTC+08:00<span class="o">)</span>
</span></span></code></pre></div>
</details>



## 入侵防范

### A. 安全域与边界访问控制

**核查命令**：

```bash
display zone
display security-policy all
display firewall session table verbose
```

- **备注**：
  - 查看安全域划分、默认策略、跨域访问控制和边界防护粒度。

- **预期证据**：
  - 安全域截图
  - 策略截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"> Total: <span class="m">12</span>
</span></span><span class="line"><span class="cl">Name                Priority
</span></span><span class="line"><span class="cl">trust   <span class="m">85</span>
</span></span><span class="line"><span class="cl">untrust <span class="m">5</span>
</span></span><span class="line"><span class="cl">dmz     <span class="m">50</span>
</span></span></code></pre></div>
</details>



### B. 入侵防御与异常流量防护

**核查命令**：

```bash
display ips all
display attack-defense policy all
display dos-defend
```

- **备注**：
  - 核查 IPS、异常流量、扫描、暴力破解、DoS/DDoS 等能力启用情况。

- **预期证据**：
  - 防护策略截图
  - 特征库或模块截图

### C. 高危服务与暴露面控制

**核查命令**：

```bash
display security-policy all
display service-set
display ip address-set all
```

- **备注**：
  - 重点看数据库端口、远程运维端口、管理服务暴露范围和来源限制。

- **预期证据**：
  - 服务对象截图
  - 高危服务限制截图

### D. 告警阻断与联动处置

**核查命令**：

```bash
display logbuffer
display trapbuffer
display security-policy hit-count
```

- **备注**：
  - 关注是否产生攻击告警、策略命中、阻断日志，以及是否联动外部审计平台。

- **预期证据**：
  - 攻击告警截图
  - 阻断或命中日志截图

## 数据完整性

### A. 配置完整性与可追溯

**核查命令**：

```bash
display current-configuration
display logbuffer
```

- **备注**：
  - 结合变更流程、配置审计判断。

- **预期证据**：
  - 当前配置截图
  - 变更记录

### B. 升级与特征库校验

**核查命令**：

```bash
display version
display antivirus version
display ips signature version
```

- **备注**：
  - 适用于集成 AV/IPS 的版本。

- **预期证据**：
  - 特征库版本截图
  - 升级记录

## 数据保密性

### A. 管理链路加密

**核查命令**：

```bash
display ssh server status
display http server status
display current-configuration | include stelnet
```

- **备注**：
  - 优先启用 SSH/HTTPS，关闭明文协议。

- **预期证据**：
  - SSH/HTTPS 配置截图

### B. 证书与敏感数据控制

**核查命令**：

```bash
display pki certificate
display current-configuration | include ssl
```

- **备注**：
  - 注意证书有效期、私钥保护和界面脱敏。

- **预期证据**：
  - 证书截图
  - 脱敏截图

## 备份恢复

### A. 配置备份

**核查命令**：

```bash
display startup
dir
```

- **备注**：
  - 核查配置导出、保存、备份周期和保存介质。

- **预期证据**：
  - 备份记录
  - 启动配置截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Startup system software: flash:/usg6000e_v500r005c20spc300.cc
</span></span><span class="line"><span class="cl">Next startup system software: flash:/usg6000e_v500r005c20spc300.cc
</span></span></code></pre></div>
</details>



### B. 高可用与异地备份

**核查命令**：

```bash
display hrp state
display hrp configuration
```

- **备注**：
  - 双机热备不能替代异地备份。

- **预期证据**：
  - HRP 状态截图
  - 灾备说明


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"> Role: primary
</span></span><span class="line"><span class="cl"> Peer state: active <span class="o">(</span>peer: standby<span class="o">)</span>
</span></span><span class="line"><span class="cl"> HRP state: active <span class="o">(</span>peer: standby<span class="o">)</span>
</span></span></code></pre></div>
</details>



### C. 恢复演练

**核查命令**：

```bash
display logbuffer
```

- **备注**：
  - 现场重点看是否有恢复测试或应急切换记录。

- **预期证据**：
  - 演练报告
  - 应急预案

## 剩余信息保护

### A. 临时文件与缓存清理

**核查命令**：

```bash
dir
display logfile summary
```

- **备注**：
  - 关注日志导出、抓包、补丁文件残留。

- **预期证据**：
  - 文件系统截图
  - 清理制度

### B. 返修报废清除

**核查命令**：

```bash
reset saved-configuration ?
```

- **备注**：
  - 关注设备返修、替换、报废前是否清除配置和证书。

- **预期证据**：
  - 介质处置制度
  - 交接记录

## 个人信息保护

### A. 日志与对象最小化

**核查命令**：

```bash
display logbuffer
display firewall object all
```

- **备注**：
  - 关注用户对象、日志是否包含过量个人信息。

- **预期证据**：
  - 脱敏截图

### B. 导出与共享控制

**核查命令**：

```bash
display administrator
display logbuffer
```

- **备注**：
  - 导出日志、共享给厂商时应留痕并有审批。

- **预期证据**：
  - 审批记录
  - 保密协议
