启明星辰防火墙

适用说明:适用于现场常见启明星辰/天清类防火墙命令风格。若设备版本命令存在差异,可先执行 system show、system show version,并结合 ? 帮助检索同类命令。

基础信息

核查命令

system show
system show version
easyconfig show
hostname show
snmp show
  • 备注

    • 先确认设备型号、软件版本、部署位置、管理地址、HA/双机状态。
    • 若存在集中管理平台,还应记录平台名称、纳管方式和策略下发关系。
  • 预期证据

    • 设备系统信息截图
    • 版本信息截图
    • 网络拓扑或部署说明
    • 资产台账或设备清单

身份鉴别

A. 管理员账户与角色

核查命令

admacct show
admhost show
easyconfig show
  • 备注

    • 核对是否存在默认账户、共享账户、长期未清理账户。
    • 关注超管、审计员、运维员是否区分,是否存在多人共用管理员账号。
  • 预期证据

    • 管理员账号列表截图
    • 角色权限截图
    • 账号开通审批或授权记录

B. 口令策略

核查命令

admacct show
system show
口令策略相关命令如 password show / policy show
  • 备注

    • 关注口令长度、复杂度、定期更换、历史口令重用限制。
    • 若设备仅支持部分复杂度项,应结合厂商手册和实际补偿措施判定。
  • 预期证据

    • 口令策略配置截图
    • 安全管理制度中口令要求
    • 访谈记录

C. 登录失败处置与会话超时

核查命令

admacct show
system show
登录策略相关命令如 login show / session show
  • 备注

    • 核查连续失败锁定、锁定时长、管理会话空闲超时。
    • 如版本不支持自动锁定,应查看是否通过堡垒机或统一身份系统进行补偿控制。
  • 预期证据

    • 登录安全策略截图
    • 堡垒机或统一认证平台截图
    • 访谈记录

D. 组合鉴别与远程认证

核查命令

admhost show
radius show
ldap show
certificate show
  • 备注

    • 优先确认是否接入堡垒机、RADIUS、LDAP、AD、证书认证或短信令牌。
    • 若仅本地账号登录,应说明原因和管理边界。
  • 预期证据

    • 第三方认证配置截图
    • 堡垒机接入截图
    • 远程认证制度或流程说明

访问控制

A. 最小权限与角色划分

核查命令

admacct show
easyconfig show
  • 备注

    • 核查系统管理员、安全管理员、审计管理员职责是否分离。
    • 若人员较少无法完全分岗,应核对审批、复核、日志留痕等补偿措施。
  • 预期证据

    • 角色权限截图
    • 岗位职责制度
    • 运维授权单

B. 管理地址与来源限制

核查命令

admhost show
easy firewall show low
interface show
  • 备注

    • 管理口应限制到专用网段、运维终端或堡垒机地址。
    • 若开放公网或办公网任意来源,应作为重点问题。
  • 预期证据

    • 管理地址白名单截图
    • 管理网段规划说明
    • 网络拓扑图

C. 管理服务与高危端口控制

核查命令

system show
service show
telnet show
ssh show
http show
https show
  • 备注

    • 关注 Telnet、HTTP、SNMPv1/v2c 等弱安全服务是否关闭或受限。
    • 仅保留必要管理服务,优先使用 SSH、HTTPS、SNMPv3。
  • 预期证据

    • 管理服务状态截图
    • 安全配置基线或加固要求
    • 访谈记录

D. 权限回收与临时授权

核查命令

admacct show
日志/配置变更查询命令
  • 备注

    • 查看离岗、转岗、外包结束后的权限是否及时回收。
    • 现场若无法直接证明,应调取流程单、工单或堡垒机授权记录。
  • 预期证据

    • 账号停用或回收记录
    • 临时授权审批单
    • 堡垒机会话授权记录

安全审计

A. 审计范围与开关

核查命令

log show
syslog show
audit show
system show
  • 备注

    • 审计应覆盖登录登出、配置变更、策略变更、系统异常、告警事件。
    • 若本机仅保留部分日志,应确认是否同步至日志平台或 SOC。
  • 预期证据

    • 本机日志配置截图
    • 日志中心/SOC 对接截图
    • 日志留存策略说明

B. 审计日志保护与留存

核查命令

log show
syslog show
storage show
  • 备注

    • 核查日志保存时间、导出方式、是否防篡改、是否限制删除权限。
    • 现场通常需关注不少于六个月留存要求的落实方式。
  • 预期证据

    • 日志留存截图
    • 外发日志服务器配置截图
    • 审计日志管理制度

C. 审计员独立性

核查命令

admacct show
audit show
  • 备注

    • 审计员不宜兼具系统配置权限。
    • 若设备本体不支持独立审计角色,应结合堡垒机、SOC、集中审计平台进行补偿说明。
  • 预期证据

    • 审计角色截图
    • 平台分权截图
    • 访谈记录

D. 时间同步与日志可关联性

核查命令

ntp show
system show
log show
  • 备注

    • 设备时间需与日志平台、堡垒机、服务器保持一致,便于事件串联。
    • 如未启用 NTP,应明确人工校时频率和责任人。
  • 预期证据

    • NTP 配置截图
    • 系统时间截图
    • 运维制度或巡检记录

入侵防范

A. 安全策略与区域边界防护

核查命令

easy firewall show low
policy show
rule show
  • 备注

    • 核查安全域划分、访问控制策略、默认拒绝策略和对高危端口的限制情况。
    • 关注互联网边界、DMZ、管理区、服务器区之间是否存在清晰边界策略。
  • 预期证据

    • 安全策略截图
    • 区域划分截图
    • 边界访问控制说明

B. 攻击防护与特征库启用情况

核查命令

ips show
attack-defense show
signature show
  • 备注

    • 核查是否启用 IPS、异常流量检测、DoS/DDoS 防护、扫描防护等能力。
    • 若设备型号不支持全部能力,应说明由上级设备或其他安全设备补偿实现。
  • 预期证据

    • 防护功能开启截图
    • 特征库版本截图
    • 安全能力说明

C. 高风险服务暴露与防护规则

核查命令

service show
easy firewall show low
object show
  • 备注

    • 重点关注对外开放管理口、数据库端口、远程桌面、文件共享等高风险服务的限制策略。
    • 应结合实际业务说明“开放范围、来源限制、是否启用防护”。
  • 预期证据

    • 服务对象截图
    • 高危端口防护策略截图
    • 业务开通审批或例外说明

D. 告警联动与阻断处置

核查命令

alarm show
log show
syslog show
  • 备注

    • 查看攻击告警、阻断日志、联动上送 SOC/日志平台情况。
    • 若仅告警不自动阻断,应结合运维响应流程判定有效性。
  • 预期证据

    • 攻击告警截图
    • 阻断日志截图
    • 联动平台截图

数据完整性

A. 配置完整性与变更可追溯

核查命令

easyconfig show
config show
log show
  • 备注

    • 核查配置变更是否可追溯到责任人、时间、内容。
    • 若策略由平台统一下发,应同步检查平台变更记录。
  • 预期证据

    • 当前运行配置截图
    • 变更日志截图
    • 变更审批单或发布单

B. 升级包与规则库更新校验

核查命令

system show version
update show
signature show
  • 备注

    • 关注升级包来源、病毒库/规则库版本、完整性校验方式。
    • 若现场无法展示校验值,可通过厂商升级平台记录、运维工单佐证。
  • 预期证据

    • 版本与规则库截图
    • 升级记录
    • 厂商服务单或维护记录

数据保密性

A. 管理链路加密

核查命令

ssh show
https show
telnet show
certificate show
  • 备注

    • 优先确认管理面是否使用 SSH/HTTPS,禁用明文协议。
    • 如出于兼容原因保留明文协议,应限制来源并纳入整改建议。
  • 预期证据

    • 管理服务配置截图
    • 证书配置截图
    • 堡垒机加密接入截图

B. 密钥证书与敏感信息展示控制

核查命令

certificate show
key show
system show
  • 备注

    • 关注证书有效期、私钥保护、导出控制和配置界面脱敏情况。
    • 对于账号、手机号、身份证等敏感字段,日志和截图应避免全量暴露。
  • 预期证据

    • 证书信息截图
    • 脱敏后的日志或界面截图
    • 密钥管理制度

备份恢复

A. 配置备份机制

核查命令

backup show
config export
easyconfig show
  • 备注

    • 核查是否定期备份配置、策略、对象库和证书文件。
    • 如仅人工导出,应核对周期、责任人和保存位置。
  • 预期证据

    • 备份策略截图
    • 最近一次备份文件或记录
    • 运维制度

B. 异地备份与双机热备

核查命令

ha show
backup show
interface show
  • 备注

    • 双机热备不等同于异地备份,二者应分别说明。
    • 现场需区分业务连续性能力和数据备份能力。
  • 预期证据

    • HA 状态截图
    • 异地备份说明
    • 机房或灾备架构材料

C. 恢复验证与应急演练

核查命令

restore show
log show
  • 备注

    • 核查是否做过恢复演练,是否能证明备份可用。
    • 若生产环境未做真实恢复,可查看测试环境恢复记录或演练报告。
  • 预期证据

    • 恢复演练记录
    • 应急预案
    • 运维工单或测试报告

剩余信息保护

A. 日志、缓存和临时文件清理

核查命令

storage show
log show
temp/cache 相关查询命令
  • 备注

    • 关注导出日志、临时抓包文件、调试文件是否长期残留。
    • 对 SSD/HDD 设备无法深入取证时,可重点核查制度、流程和运维习惯。
  • 预期证据

    • 存储使用情况截图
    • 清理流程或制度
    • 运维访谈记录

B. 设备移交、报废和恢复出厂控制

核查命令

system show
config erase / reset 相关帮助命令
  • 备注

    • 核查闲置、替换、返修、报废设备是否执行清除配置和介质处置。
    • 如由厂商回收,应查看回收交接记录。
  • 预期证据

    • 介质处置制度
    • 报废审批或交接单
    • 访谈记录

个人信息保护

A. 日志与策略对象中的个人信息最小化

核查命令

log show
object show
user/group 相关查询命令
  • 备注

    • 关注日志、地址对象、用户对象中是否保存手机号、身份证号、姓名等个人信息。
    • 若业务确需使用,应关注最小够用、最小展示和脱敏控制。
  • 预期证据

    • 脱敏截图
    • 对象配置截图
    • 个人信息处理制度或说明

B. 导出、查询和共享控制

核查命令

admacct show
log export 相关命令
audit show
  • 备注

    • 导出含个人信息日志时,应限制操作人并保留审批和用途记录。
    • 共享给第三方运维或厂商时,应关注授权边界和保密约束。
  • 预期证据

    • 导出审批记录
    • 保密协议或外包协议
    • 审计留痕截图

补充提示

  1. 若现场命令与本文不一致,优先保留“系统信息、账号权限、管理服务、日志审计、备份恢复”五类证据。

  2. 若设备由集中安全管理平台统一管理,应同步检查平台侧账号、日志、备份和策略变更记录。