启明星辰防火墙
Categories:
4 分钟阅读
定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:启明星辰天清系列入侵防御/防火墙、USG 安全网关等常见形态(CLI 与 Web 管理并用)。
使用说明:
- 启明星辰官方未公开完整在线 CLI 手册,本篇命令为现场常见口径(
system show、admacct show、admhost show、easyconfig show等);不同版本命令树差异较大,现场先执行system show、system show version,并结合?帮助检索同类命令。- 文中凡标注「Web 界面等效补证」的子项,表示 CLI 无稳定对应命令,应改从管理界面截图取证,不因命令缺失直接判不符合。
- 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
- 设备若由启明星辰集中安全管理平台(泰合 SOC/天清管理平台)统一纳管,需同步采集平台侧账号、日志、策略下发与备份证据。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 型号未启用 IPS/特征库模块、未部署 HA、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据或补偿措施说明。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);HA/双机形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、软件版本、部署模式、管理地址与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
- 取证要求:系统信息与版本截图、部署位置与主备状态截图、网络拓扑或部署说明、资产台账,交叉核对并记录登录方式与登录源。
核查命令:
system show
system show version
easyconfig show
hostname show
interface show
snmp show
备注:
- 先确认设备型号、软件版本、部署位置、管理地址、HA/双机状态。
- 若存在集中管理平台,还应记录平台名称、纳管方式和策略下发关系。
预期证据:
- 设备系统信息截图
- 版本信息截图
- 网络拓扑或部署说明
- 资产台账或设备清单
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:管理员账户唯一且超管/审计/运维分岗、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令或多人共用管理员账号记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
- 取证要求:管理员账号与角色截图、可信主机(admhost)截图、口令策略与登录锁定参数截图、第三方认证联动截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令、多人共用同一管理员账号,或通过 Telnet、HTTP 明文方式管理防火墙,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 管理员账户与角色
核查命令:
admacct show
admhost show
easyconfig show
备注:
- 核对是否存在默认账户、共享账户、长期未清理账户。
- 关注超管、审计员、运维员是否区分,是否存在多人共用管理员账号。
预期证据:
- 管理员账号列表截图
- 角色权限截图
- 账号开通审批或授权记录
B. 口令策略
核查命令:
admacct show
system show
备注:
- 关注口令长度、复杂度、定期更换、历史口令重用限制;CLI 若无独立展示命令,转 Web 界面「系统管理 - 管理员 - 口令策略」等效补证,并用
?检索password、policy关键字。 - 若设备仅支持部分复杂度项,应结合厂商手册和实际补偿措施判定。
- 关注口令长度、复杂度、定期更换、历史口令重用限制;CLI 若无独立展示命令,转 Web 界面「系统管理 - 管理员 - 口令策略」等效补证,并用
预期证据:
- 口令策略配置截图
- 安全管理制度中口令要求
- 访谈记录
C. 登录失败处置与会话超时
核查命令:
admacct show
system show
admhost show
备注:
- 核查连续失败锁定、锁定时长、管理会话空闲超时;CLI 无对应命令时转 Web 界面「登录策略/会话超时」页面等效补证。
- 如版本不支持自动锁定,应查看是否通过堡垒机或统一身份系统进行补偿控制。
预期证据:
- 登录安全策略截图
- 堡垒机或统一认证平台截图
- 访谈记录
D. 组合鉴别与远程认证
核查命令:
admhost show
radius show
ldap show
certificate show
备注:
- 优先确认是否接入堡垒机、RADIUS、LDAP、AD、证书认证或短信令牌。
- 若仅本地账号登录,应说明原因和管理边界。
预期证据:
- 第三方认证配置截图
- 堡垒机接入截图
- 远程认证制度或流程说明
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
- 判定要点:三员职责分离、默认账户已处置、
admhost管理地址限定专用网段/堡垒机、Telnet 与 HTTP 等明文管理服务已关闭即符合;管理口对办公网或公网任意来源开放记不符合(高风险)。- 取证要求:角色权限截图、管理地址白名单截图、管理服务开关状态截图、例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字或仅支持 SNMPv1/v2c,或管理界面对互联网/全网办公终端开放,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 最小权限与角色划分
核查命令:
admacct show
easyconfig show
备注:
- 核查系统管理员、安全管理员、审计管理员职责是否分离。
- 若人员较少无法完全分岗,应核对审批、复核、日志留痕等补偿措施。
预期证据:
- 角色权限截图
- 岗位职责制度
- 运维授权单
B. 管理地址与来源限制
核查命令:
admhost show
easy firewall show low
interface show
备注:
- 管理口应限制到专用网段、运维终端或堡垒机地址。
- 若开放公网或办公网任意来源,应作为重点问题记录。
预期证据:
- 管理地址白名单截图
- 管理网段规划说明
- 网络拓扑图
C. 管理服务与高危端口控制
核查命令:
system show
service show
telnet show
ssh show
http show
https show
备注:
- 关注 Telnet、HTTP、SNMPv1/v2c 等弱安全服务是否关闭或受限。
- 仅保留必要管理服务,优先使用 SSH、HTTPS、SNMPv3。
预期证据:
- 管理服务状态截图
- 安全配置基线或加固要求
- 访谈记录
D. 权限回收与临时授权
核查命令:
admacct show
log show
audit show
备注:
- 查看离岗、转岗、外包结束后的权限是否及时回收。
- 现场若无法直接证明,应调取流程单、工单或堡垒机授权记录。
预期证据:
- 账号停用或回收记录
- 临时授权审批单
- 堡垒机会话授权记录
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计覆盖登录登出、配置/策略变更、系统异常与告警事件,记录含日期时间/用户/事件类型/是否成功且外送日志平台或 SOC 留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
- 取证要求:本机日志与审计配置截图、Syslog/日志平台对接与留存记录、审计角色分权截图、NTP 同步状态截图。
高风险提示:防火墙安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 审计范围与开关
核查命令:
log show
syslog show
audit show
system show
备注:
- 审计应覆盖登录登出、配置变更、策略变更、系统异常、告警事件。
- 若本机仅保留部分日志,应确认是否同步至日志平台或 SOC。
预期证据:
- 本机日志配置截图
- 日志中心/SOC 对接截图
- 日志留存策略说明
B. 审计日志保护与留存
核查命令:
log show
syslog show
storage show
备注:
- 核查日志保存时间、导出方式、是否防篡改、是否限制删除权限。
- 现场通常需关注不少于六个月留存要求的落实方式。
预期证据:
- 日志留存截图
- 外发日志服务器配置截图
- 审计日志管理制度
C. 审计员独立性
核查命令:
admacct show
audit show
备注:
- 审计员不宜兼具系统配置权限。
- 若设备本体不支持独立审计角色,应结合堡垒机、SOC、集中审计平台进行补偿说明。
预期证据:
- 审计角色截图
- 平台分权截图
- 访谈记录
D. 时间同步与日志可关联性
核查命令:
ntp show
system show
log show
备注:
- 设备时间需与日志平台、堡垒机、服务器保持一致,便于事件串联。
- 如未启用 NTP,应明确人工校时频率和责任人。
预期证据:
- NTP 配置截图
- 系统时间截图
- 运维制度或巡检记录
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
- 判定要点:管理面服务收敛且来源受限、安全策略默认拒绝且粒度合理、IPS/异常流量检测/DoS 防护启用且特征库在有效期、攻击事件可告警联动即符合;高危服务对外暴露且无来源限制、末尾无默认拒绝规则记不符合。
- 取证要求:安全域与策略截图、防护功能与特征库版本截图、高危端口策略与例外审批截图、告警联动与处置记录。
A. 安全策略与区域边界防护
核查命令:
easy firewall show low
policy show
rule show
备注:
- 核查安全域划分、访问控制策略、默认拒绝策略和对高危端口的限制情况。
- 关注互联网边界、DMZ、管理区、服务器区之间是否存在清晰边界策略。
预期证据:
- 安全策略截图
- 区域划分截图
- 边界访问控制说明
B. 攻击防护与特征库启用情况
核查命令:
ips show
attack-defense show
signature show
备注:
- 核查是否启用 IPS、异常流量检测、DoS/DDoS 防护、扫描防护等能力。
- 若设备型号不支持全部能力,应说明由上级设备或其他安全设备补偿实现。
预期证据:
- 防护功能开启截图
- 特征库版本截图
- 安全能力说明
C. 高风险服务暴露与防护规则
核查命令:
service show
easy firewall show low
object show
备注:
- 重点关注对外开放管理口、数据库端口、远程桌面、文件共享等高风险服务的限制策略。
- 应结合实际业务说明「开放范围、来源限制、是否启用防护」。
预期证据:
- 服务对象截图
- 高危端口防护策略截图
- 业务开通审批或例外说明
D. 告警联动与阻断处置
核查命令:
alarm show
log show
syslog show
备注:
- 查看攻击告警、阻断日志、联动上送 SOC/日志平台情况。
- 若仅告警不自动阻断,应结合运维响应流程判定有效性。
预期证据:
- 攻击告警截图
- 阻断日志截图
- 联动平台截图
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:配置与策略变更可追溯到责任人/时间/内容、升级包与特征库来源可信且有完整性校验即符合;配置无变更留痕或升级包来源不明记部分符合/不符合。
- 取证要求:当前运行配置与变更日志截图、变更审批单或发布单、版本与特征库截图、厂商升级记录。
A. 配置完整性与变更可追溯
核查命令:
easyconfig show
config show
log show
备注:
- 核查配置变更是否可追溯到责任人、时间、内容。
- 若策略由平台统一下发,应同步检查平台变更记录。
预期证据:
- 当前运行配置截图
- 变更日志截图
- 变更审批单或发布单
B. 升级包与规则库更新校验
核查命令:
system show version
update show
signature show
备注:
- 关注升级包来源、病毒库/规则库版本、完整性校验方式。
- 若现场无法展示校验值,可通过厂商升级平台记录、运维工单佐证。
预期证据:
- 版本与规则库截图
- 升级记录
- 厂商服务单或维护记录
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:管理链路使用 SSH/HTTPS 加密、证书在有效期且私钥受控、日志与界面敏感字段脱敏即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:管理服务与证书配置截图、堡垒机加密接入截图、脱敏后的日志或界面截图、密钥管理制度。
A. 管理链路加密
核查命令:
ssh show
https show
telnet show
certificate show
备注:
- 优先确认管理面是否使用 SSH/HTTPS,禁用明文协议。
- 如出于兼容原因保留明文协议,应限制来源并纳入整改建议。
预期证据:
- 管理服务配置截图
- 证书配置截图
- 堡垒机加密接入截图
B. 密钥证书与敏感信息展示控制
核查命令:
certificate show
key show
system show
备注:
- 关注证书有效期、私钥保护、导出控制和配置界面脱敏情况。
- 对于账号、手机号、身份证等敏感字段,日志和截图应避免全量暴露。
预期证据:
- 证书信息截图
- 脱敏后的日志或界面截图
- 密钥管理制度
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:配置/策略/对象库/证书定期备份且有周期、责任人、保存位置,关键边界设备有双机热备,且做过恢复验证即符合;无任何备份记录记不符合;b) 异地实时备份需与双机热备分开取证。
- 取证要求:备份策略与最近备份记录截图、HA 状态与灾备架构截图、恢复演练记录或应急预案。
A. 配置备份机制
核查命令:
backup show
easyconfig show
备注:
- 核查是否定期备份配置、策略、对象库和证书文件;配置导出属写操作,现场仅在运维授权下由设备管理员执行,测评方留存导出记录截图。
- 如仅人工导出,应核对周期、责任人和保存位置。
预期证据:
- 备份策略截图
- 最近一次备份文件或记录
- 运维制度
B. 异地备份与双机热备
核查命令:
ha show
backup show
interface show
备注:
- 双机热备不等同于异地备份,二者应分别说明。
- 现场需区分业务连续性能力和数据备份能力。
预期证据:
- HA 状态截图
- 异地备份说明
- 机房或灾备架构材料
C. 恢复验证与应急演练
核查命令:
restore show
log show
备注:
- 核查是否做过恢复演练,是否能证明备份可用;现场仅核查记录,不实际执行恢复操作。
- 若生产环境未做真实恢复,可查看测试环境恢复记录或演练报告。
预期证据:
- 恢复演练记录
- 应急预案
- 运维工单或测试报告
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
- 判定要点:导出日志、临时抓包与调试文件不长期残留,设备移交/返修/报废前执行配置清除与介质处置即符合;存在临时文件或历史凭据残留记部分符合。
- 取证要求:存储使用情况截图、清理流程或制度、介质处置制度与报废交接单、访谈记录。
A. 日志、缓存和临时文件清理
核查命令:
storage show
log show
备注:
- 关注导出日志、临时抓包文件、调试文件是否长期残留;临时/缓存目录 CLI 无稳定查询命令时,转 Web 界面「系统维护 - 文件管理」页面等效补证。
- 对 SSD/HDD 设备无法深入取证时,可重点核查制度、流程和运维习惯。
预期证据:
- 存储使用情况截图
- 清理流程或制度
- 运维访谈记录
B. 设备移交、报废和恢复出厂控制
核查方式(不执行破坏性命令):
system show
storage show
备注:
- 现场仅核查制度与记录,不实际执行
config erase、恢复出厂或清空配置操作;核查闲置、替换、返修、报废设备是否执行清除配置和介质处置。 - 如由厂商回收,应查看回收交接记录。
- 现场仅核查制度与记录,不实际执行
预期证据:
- 介质处置制度
- 报废审批或交接单
- 访谈记录
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)。
- 判定要点:日志与对象中个人信息最小化、展示与导出有脱敏和权限控制、对外共享有审批与保密约束即符合;超范围采集或导出无管控记部分符合/不符合;不承载个人身份数据处理功能时记不适用(需说明对象边界)。
- 取证要求:脱敏与对象配置截图、导出审批记录、保密或外包协议、审计留痕截图、个人信息处理制度。
A. 日志与策略对象中的个人信息最小化
核查命令:
log show
object show
system show
备注:
- 关注日志、地址对象、用户对象中是否保存手机号、身份证号、姓名等个人信息;用户/用户组查询 CLI 无稳定命令时,转 Web 界面「用户管理」页面等效补证。
- 若业务确需使用,应关注最小够用、最小展示和脱敏控制。
预期证据:
- 脱敏截图
- 对象配置截图
- 个人信息处理制度或说明
B. 导出、查询和共享控制
核查命令:
admacct show
audit show
log show
备注:
- 导出含个人信息日志时,应限制操作人并保留审批和用途记录;日志导出属写操作,现场由设备管理员执行并留存审批与操作截图。
- 共享给第三方运维或厂商时,应关注授权边界和保密约束。
预期证据:
- 导出审批记录
- 保密协议或外包协议
- 审计留痕截图
补充提示
- 若现场命令与本文不一致,优先保留「系统信息、账号权限、管理服务、日志审计、备份恢复」五类证据。
- 若设备由集中安全管理平台统一管理,应同步检查平台侧账号、日志、备份和策略变更记录。
- CLI 无法完整展示的项目,一律以 Web 管理界面截图等效补证,并在测评记录中注明取证方式与登录源。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 启明星辰官方站点(天清系列产品手册与 CLI 指南按型号现场获取,无公开在线命令参考):https://www.venustech.com.cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:启明星辰官方未公开完整在线 CLI 手册,无法逐条对照官方文档核验;本文命令为等保现场常见口径,已于 2026-09 复核结构合理性,现场以设备
?帮助与随机手册为准,Web 管理界面取证可作等效替代;文中已删除「口令策略相关命令如……」一类伪命令占位,改为可执行的检索与补证方式。