启明星辰防火墙

启明星辰(Venustech)天清/USG 系列防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。

定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:启明星辰天清系列入侵防御/防火墙、USG 安全网关等常见形态(CLI 与 Web 管理并用)。

使用说明:

  • 启明星辰官方未公开完整在线 CLI 手册,本篇命令为现场常见口径(system show、admacct show、admhost show、easyconfig show 等);不同版本命令树差异较大,现场先执行 system show、system show version,并结合 ? 帮助检索同类命令。
  • 文中凡标注「Web 界面等效补证」的子项,表示 CLI 无稳定对应命令,应改从管理界面截图取证,不因命令缺失直接判不符合。
  • 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
  • 设备若由启明星辰集中安全管理平台(泰合 SOC/天清管理平台)统一纳管,需同步采集平台侧账号、日志、策略下发与备份证据。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 型号未启用 IPS/特征库模块、未部署 HA、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据或补偿措施说明。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);HA/双机形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:设备型号、软件版本、部署模式、管理地址与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
  • 取证要求:系统信息与版本截图、部署位置与主备状态截图、网络拓扑或部署说明、资产台账,交叉核对并记录登录方式与登录源。

核查命令:

system show
system show version
easyconfig show
hostname show
interface show
snmp show
  • 备注:

    • 先确认设备型号、软件版本、部署位置、管理地址、HA/双机状态。
    • 若存在集中管理平台,还应记录平台名称、纳管方式和策略下发关系。
  • 预期证据:

    • 设备系统信息截图
    • 版本信息截图
    • 网络拓扑或部署说明
    • 资产台账或设备清单

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:管理员账户唯一且超管/审计/运维分岗、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令或多人共用管理员账号记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
  • 取证要求:管理员账号与角色截图、可信主机(admhost)截图、口令策略与登录锁定参数截图、第三方认证联动截图,结合账号台账与访谈记录。

A. 管理员账户与角色

核查命令:

admacct show
admhost show
easyconfig show
  • 备注:

    • 核对是否存在默认账户、共享账户、长期未清理账户。
    • 关注超管、审计员、运维员是否区分,是否存在多人共用管理员账号。
  • 预期证据:

    • 管理员账号列表截图
    • 角色权限截图
    • 账号开通审批或授权记录

B. 口令策略

核查命令:

admacct show
system show
  • 备注:

    • 关注口令长度、复杂度、定期更换、历史口令重用限制;CLI 若无独立展示命令,转 Web 界面「系统管理 - 管理员 - 口令策略」等效补证,并用 ? 检索 password、policy 关键字。
    • 若设备仅支持部分复杂度项,应结合厂商手册和实际补偿措施判定。
  • 预期证据:

    • 口令策略配置截图
    • 安全管理制度中口令要求
    • 访谈记录

C. 登录失败处置与会话超时

核查命令:

admacct show
system show
admhost show
  • 备注:

    • 核查连续失败锁定、锁定时长、管理会话空闲超时;CLI 无对应命令时转 Web 界面「登录策略/会话超时」页面等效补证。
    • 如版本不支持自动锁定,应查看是否通过堡垒机或统一身份系统进行补偿控制。
  • 预期证据:

    • 登录安全策略截图
    • 堡垒机或统一认证平台截图
    • 访谈记录

D. 组合鉴别与远程认证

核查命令:

admhost show
radius show
ldap show
certificate show
  • 备注:

    • 优先确认是否接入堡垒机、RADIUS、LDAP、AD、证书认证或短信令牌。
    • 若仅本地账号登录,应说明原因和管理边界。
  • 预期证据:

    • 第三方认证配置截图
    • 堡垒机接入截图
    • 远程认证制度或流程说明

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
  • 判定要点:三员职责分离、默认账户已处置、admhost 管理地址限定专用网段/堡垒机、Telnet 与 HTTP 等明文管理服务已关闭即符合;管理口对办公网或公网任意来源开放记不符合(高风险)。
  • 取证要求:角色权限截图、管理地址白名单截图、管理服务开关状态截图、例外审批记录。

A. 最小权限与角色划分

核查命令:

admacct show
easyconfig show
  • 备注:

    • 核查系统管理员、安全管理员、审计管理员职责是否分离。
    • 若人员较少无法完全分岗,应核对审批、复核、日志留痕等补偿措施。
  • 预期证据:

    • 角色权限截图
    • 岗位职责制度
    • 运维授权单

B. 管理地址与来源限制

核查命令:

admhost show
easy firewall show low
interface show
  • 备注:

    • 管理口应限制到专用网段、运维终端或堡垒机地址。
    • 若开放公网或办公网任意来源,应作为重点问题记录。
  • 预期证据:

    • 管理地址白名单截图
    • 管理网段规划说明
    • 网络拓扑图

C. 管理服务与高危端口控制

核查命令:

system show
service show
telnet show
ssh show
http show
https show
  • 备注:

    • 关注 Telnet、HTTP、SNMPv1/v2c 等弱安全服务是否关闭或受限。
    • 仅保留必要管理服务,优先使用 SSH、HTTPS、SNMPv3。
  • 预期证据:

    • 管理服务状态截图
    • 安全配置基线或加固要求
    • 访谈记录

D. 权限回收与临时授权

核查命令:

admacct show
log show
audit show
  • 备注:

    • 查看离岗、转岗、外包结束后的权限是否及时回收。
    • 现场若无法直接证明,应调取流程单、工单或堡垒机授权记录。
  • 预期证据:

    • 账号停用或回收记录
    • 临时授权审批单
    • 堡垒机会话授权记录

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖登录登出、配置/策略变更、系统异常与告警事件,记录含日期时间/用户/事件类型/是否成功且外送日志平台或 SOC 留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
  • 取证要求:本机日志与审计配置截图、Syslog/日志平台对接与留存记录、审计角色分权截图、NTP 同步状态截图。

A. 审计范围与开关

核查命令:

log show
syslog show
audit show
system show
  • 备注:

    • 审计应覆盖登录登出、配置变更、策略变更、系统异常、告警事件。
    • 若本机仅保留部分日志,应确认是否同步至日志平台或 SOC。
  • 预期证据:

    • 本机日志配置截图
    • 日志中心/SOC 对接截图
    • 日志留存策略说明

B. 审计日志保护与留存

核查命令:

log show
syslog show
storage show
  • 备注:

    • 核查日志保存时间、导出方式、是否防篡改、是否限制删除权限。
    • 现场通常需关注不少于六个月留存要求的落实方式。
  • 预期证据:

    • 日志留存截图
    • 外发日志服务器配置截图
    • 审计日志管理制度

C. 审计员独立性

核查命令:

admacct show
audit show
  • 备注:

    • 审计员不宜兼具系统配置权限。
    • 若设备本体不支持独立审计角色,应结合堡垒机、SOC、集中审计平台进行补偿说明。
  • 预期证据:

    • 审计角色截图
    • 平台分权截图
    • 访谈记录

D. 时间同步与日志可关联性

核查命令:

ntp show
system show
log show
  • 备注:

    • 设备时间需与日志平台、堡垒机、服务器保持一致,便于事件串联。
    • 如未启用 NTP,应明确人工校时频率和责任人。
  • 预期证据:

    • NTP 配置截图
    • 系统时间截图
    • 运维制度或巡检记录

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
  • 判定要点:管理面服务收敛且来源受限、安全策略默认拒绝且粒度合理、IPS/异常流量检测/DoS 防护启用且特征库在有效期、攻击事件可告警联动即符合;高危服务对外暴露且无来源限制、末尾无默认拒绝规则记不符合。
  • 取证要求:安全域与策略截图、防护功能与特征库版本截图、高危端口策略与例外审批截图、告警联动与处置记录。

A. 安全策略与区域边界防护

核查命令:

easy firewall show low
policy show
rule show
  • 备注:

    • 核查安全域划分、访问控制策略、默认拒绝策略和对高危端口的限制情况。
    • 关注互联网边界、DMZ、管理区、服务器区之间是否存在清晰边界策略。
  • 预期证据:

    • 安全策略截图
    • 区域划分截图
    • 边界访问控制说明

B. 攻击防护与特征库启用情况

核查命令:

ips show
attack-defense show
signature show
  • 备注:

    • 核查是否启用 IPS、异常流量检测、DoS/DDoS 防护、扫描防护等能力。
    • 若设备型号不支持全部能力,应说明由上级设备或其他安全设备补偿实现。
  • 预期证据:

    • 防护功能开启截图
    • 特征库版本截图
    • 安全能力说明

C. 高风险服务暴露与防护规则

核查命令:

service show
easy firewall show low
object show
  • 备注:

    • 重点关注对外开放管理口、数据库端口、远程桌面、文件共享等高风险服务的限制策略。
    • 应结合实际业务说明「开放范围、来源限制、是否启用防护」。
  • 预期证据:

    • 服务对象截图
    • 高危端口防护策略截图
    • 业务开通审批或例外说明

D. 告警联动与阻断处置

核查命令:

alarm show
log show
syslog show
  • 备注:

    • 查看攻击告警、阻断日志、联动上送 SOC/日志平台情况。
    • 若仅告警不自动阻断,应结合运维响应流程判定有效性。
  • 预期证据:

    • 攻击告警截图
    • 阻断日志截图
    • 联动平台截图

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:配置与策略变更可追溯到责任人/时间/内容、升级包与特征库来源可信且有完整性校验即符合;配置无变更留痕或升级包来源不明记部分符合/不符合。
  • 取证要求:当前运行配置与变更日志截图、变更审批单或发布单、版本与特征库截图、厂商升级记录。

A. 配置完整性与变更可追溯

核查命令:

easyconfig show
config show
log show
  • 备注:

    • 核查配置变更是否可追溯到责任人、时间、内容。
    • 若策略由平台统一下发,应同步检查平台变更记录。
  • 预期证据:

    • 当前运行配置截图
    • 变更日志截图
    • 变更审批单或发布单

B. 升级包与规则库更新校验

核查命令:

system show version
update show
signature show
  • 备注:

    • 关注升级包来源、病毒库/规则库版本、完整性校验方式。
    • 若现场无法展示校验值,可通过厂商升级平台记录、运维工单佐证。
  • 预期证据:

    • 版本与规则库截图
    • 升级记录
    • 厂商服务单或维护记录

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:管理链路使用 SSH/HTTPS 加密、证书在有效期且私钥受控、日志与界面敏感字段脱敏即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:管理服务与证书配置截图、堡垒机加密接入截图、脱敏后的日志或界面截图、密钥管理制度。

A. 管理链路加密

核查命令:

ssh show
https show
telnet show
certificate show
  • 备注:

    • 优先确认管理面是否使用 SSH/HTTPS,禁用明文协议。
    • 如出于兼容原因保留明文协议,应限制来源并纳入整改建议。
  • 预期证据:

    • 管理服务配置截图
    • 证书配置截图
    • 堡垒机加密接入截图

B. 密钥证书与敏感信息展示控制

核查命令:

certificate show
key show
system show
  • 备注:

    • 关注证书有效期、私钥保护、导出控制和配置界面脱敏情况。
    • 对于账号、手机号、身份证等敏感字段,日志和截图应避免全量暴露。
  • 预期证据:

    • 证书信息截图
    • 脱敏后的日志或界面截图
    • 密钥管理制度

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:配置/策略/对象库/证书定期备份且有周期、责任人、保存位置,关键边界设备有双机热备,且做过恢复验证即符合;无任何备份记录记不符合;b) 异地实时备份需与双机热备分开取证。
  • 取证要求:备份策略与最近备份记录截图、HA 状态与灾备架构截图、恢复演练记录或应急预案。

A. 配置备份机制

核查命令:

backup show
easyconfig show
  • 备注:

    • 核查是否定期备份配置、策略、对象库和证书文件;配置导出属写操作,现场仅在运维授权下由设备管理员执行,测评方留存导出记录截图。
    • 如仅人工导出,应核对周期、责任人和保存位置。
  • 预期证据:

    • 备份策略截图
    • 最近一次备份文件或记录
    • 运维制度

B. 异地备份与双机热备

核查命令:

ha show
backup show
interface show
  • 备注:

    • 双机热备不等同于异地备份,二者应分别说明。
    • 现场需区分业务连续性能力和数据备份能力。
  • 预期证据:

    • HA 状态截图
    • 异地备份说明
    • 机房或灾备架构材料

C. 恢复验证与应急演练

核查命令:

restore show
log show
  • 备注:

    • 核查是否做过恢复演练,是否能证明备份可用;现场仅核查记录,不实际执行恢复操作。
    • 若生产环境未做真实恢复,可查看测试环境恢复记录或演练报告。
  • 预期证据:

    • 恢复演练记录
    • 应急预案
    • 运维工单或测试报告

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
  • 判定要点:导出日志、临时抓包与调试文件不长期残留,设备移交/返修/报废前执行配置清除与介质处置即符合;存在临时文件或历史凭据残留记部分符合。
  • 取证要求:存储使用情况截图、清理流程或制度、介质处置制度与报废交接单、访谈记录。

A. 日志、缓存和临时文件清理

核查命令:

storage show
log show
  • 备注:

    • 关注导出日志、临时抓包文件、调试文件是否长期残留;临时/缓存目录 CLI 无稳定查询命令时,转 Web 界面「系统维护 - 文件管理」页面等效补证。
    • 对 SSD/HDD 设备无法深入取证时,可重点核查制度、流程和运维习惯。
  • 预期证据:

    • 存储使用情况截图
    • 清理流程或制度
    • 运维访谈记录

B. 设备移交、报废和恢复出厂控制

核查方式(不执行破坏性命令):

system show
storage show
  • 备注:

    • 现场仅核查制度与记录,不实际执行 config erase、恢复出厂或清空配置操作;核查闲置、替换、返修、报废设备是否执行清除配置和介质处置。
    • 如由厂商回收,应查看回收交接记录。
  • 预期证据:

    • 介质处置制度
    • 报废审批或交接单
    • 访谈记录

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)。
  • 判定要点:日志与对象中个人信息最小化、展示与导出有脱敏和权限控制、对外共享有审批与保密约束即符合;超范围采集或导出无管控记部分符合/不符合;不承载个人身份数据处理功能时记不适用(需说明对象边界)。
  • 取证要求:脱敏与对象配置截图、导出审批记录、保密或外包协议、审计留痕截图、个人信息处理制度。

A. 日志与策略对象中的个人信息最小化

核查命令:

log show
object show
system show
  • 备注:

    • 关注日志、地址对象、用户对象中是否保存手机号、身份证号、姓名等个人信息;用户/用户组查询 CLI 无稳定命令时,转 Web 界面「用户管理」页面等效补证。
    • 若业务确需使用,应关注最小够用、最小展示和脱敏控制。
  • 预期证据:

    • 脱敏截图
    • 对象配置截图
    • 个人信息处理制度或说明

B. 导出、查询和共享控制

核查命令:

admacct show
audit show
log show
  • 备注:

    • 导出含个人信息日志时,应限制操作人并保留审批和用途记录;日志导出属写操作,现场由设备管理员执行并留存审批与操作截图。
    • 共享给第三方运维或厂商时,应关注授权边界和保密约束。
  • 预期证据:

    • 导出审批记录
    • 保密协议或外包协议
    • 审计留痕截图

补充提示

  1. 若现场命令与本文不一致,优先保留「系统信息、账号权限、管理服务、日志审计、备份恢复」五类证据。
  2. 若设备由集中安全管理平台统一管理,应同步检查平台侧账号、日志、备份和策略变更记录。
  3. CLI 无法完整展示的项目,一律以 Web 管理界面截图等效补证,并在测评记录中注明取证方式与登录源。

参考依据

关联文章