启明星辰防火墙
Categories:
3 分钟阅读
适用说明:适用于现场常见启明星辰/天清类防火墙命令风格。若设备版本命令存在差异,可先执行 system show、system show version,并结合 ? 帮助检索同类命令。
基础信息
核查命令:
system show
system show version
easyconfig show
hostname show
snmp show
备注:
- 先确认设备型号、软件版本、部署位置、管理地址、HA/双机状态。
- 若存在集中管理平台,还应记录平台名称、纳管方式和策略下发关系。
预期证据:
- 设备系统信息截图
- 版本信息截图
- 网络拓扑或部署说明
- 资产台账或设备清单
身份鉴别
A. 管理员账户与角色
核查命令:
admacct show
admhost show
easyconfig show
备注:
- 核对是否存在默认账户、共享账户、长期未清理账户。
- 关注超管、审计员、运维员是否区分,是否存在多人共用管理员账号。
预期证据:
- 管理员账号列表截图
- 角色权限截图
- 账号开通审批或授权记录
B. 口令策略
核查命令:
admacct show
system show
口令策略相关命令如 password show / policy show
备注:
- 关注口令长度、复杂度、定期更换、历史口令重用限制。
- 若设备仅支持部分复杂度项,应结合厂商手册和实际补偿措施判定。
预期证据:
- 口令策略配置截图
- 安全管理制度中口令要求
- 访谈记录
C. 登录失败处置与会话超时
核查命令:
admacct show
system show
登录策略相关命令如 login show / session show
备注:
- 核查连续失败锁定、锁定时长、管理会话空闲超时。
- 如版本不支持自动锁定,应查看是否通过堡垒机或统一身份系统进行补偿控制。
预期证据:
- 登录安全策略截图
- 堡垒机或统一认证平台截图
- 访谈记录
D. 组合鉴别与远程认证
核查命令:
admhost show
radius show
ldap show
certificate show
备注:
- 优先确认是否接入堡垒机、RADIUS、LDAP、AD、证书认证或短信令牌。
- 若仅本地账号登录,应说明原因和管理边界。
预期证据:
- 第三方认证配置截图
- 堡垒机接入截图
- 远程认证制度或流程说明
访问控制
A. 最小权限与角色划分
核查命令:
admacct show
easyconfig show
备注:
- 核查系统管理员、安全管理员、审计管理员职责是否分离。
- 若人员较少无法完全分岗,应核对审批、复核、日志留痕等补偿措施。
预期证据:
- 角色权限截图
- 岗位职责制度
- 运维授权单
B. 管理地址与来源限制
核查命令:
admhost show
easy firewall show low
interface show
备注:
- 管理口应限制到专用网段、运维终端或堡垒机地址。
- 若开放公网或办公网任意来源,应作为重点问题。
预期证据:
- 管理地址白名单截图
- 管理网段规划说明
- 网络拓扑图
C. 管理服务与高危端口控制
核查命令:
system show
service show
telnet show
ssh show
http show
https show
备注:
- 关注 Telnet、HTTP、SNMPv1/v2c 等弱安全服务是否关闭或受限。
- 仅保留必要管理服务,优先使用 SSH、HTTPS、SNMPv3。
预期证据:
- 管理服务状态截图
- 安全配置基线或加固要求
- 访谈记录
D. 权限回收与临时授权
核查命令:
admacct show
日志/配置变更查询命令
备注:
- 查看离岗、转岗、外包结束后的权限是否及时回收。
- 现场若无法直接证明,应调取流程单、工单或堡垒机授权记录。
预期证据:
- 账号停用或回收记录
- 临时授权审批单
- 堡垒机会话授权记录
安全审计
A. 审计范围与开关
核查命令:
log show
syslog show
audit show
system show
备注:
- 审计应覆盖登录登出、配置变更、策略变更、系统异常、告警事件。
- 若本机仅保留部分日志,应确认是否同步至日志平台或 SOC。
预期证据:
- 本机日志配置截图
- 日志中心/SOC 对接截图
- 日志留存策略说明
B. 审计日志保护与留存
核查命令:
log show
syslog show
storage show
备注:
- 核查日志保存时间、导出方式、是否防篡改、是否限制删除权限。
- 现场通常需关注不少于六个月留存要求的落实方式。
预期证据:
- 日志留存截图
- 外发日志服务器配置截图
- 审计日志管理制度
C. 审计员独立性
核查命令:
admacct show
audit show
备注:
- 审计员不宜兼具系统配置权限。
- 若设备本体不支持独立审计角色,应结合堡垒机、SOC、集中审计平台进行补偿说明。
预期证据:
- 审计角色截图
- 平台分权截图
- 访谈记录
D. 时间同步与日志可关联性
核查命令:
ntp show
system show
log show
备注:
- 设备时间需与日志平台、堡垒机、服务器保持一致,便于事件串联。
- 如未启用 NTP,应明确人工校时频率和责任人。
预期证据:
- NTP 配置截图
- 系统时间截图
- 运维制度或巡检记录
入侵防范
A. 安全策略与区域边界防护
核查命令:
easy firewall show low
policy show
rule show
备注:
- 核查安全域划分、访问控制策略、默认拒绝策略和对高危端口的限制情况。
- 关注互联网边界、DMZ、管理区、服务器区之间是否存在清晰边界策略。
预期证据:
- 安全策略截图
- 区域划分截图
- 边界访问控制说明
B. 攻击防护与特征库启用情况
核查命令:
ips show
attack-defense show
signature show
备注:
- 核查是否启用 IPS、异常流量检测、DoS/DDoS 防护、扫描防护等能力。
- 若设备型号不支持全部能力,应说明由上级设备或其他安全设备补偿实现。
预期证据:
- 防护功能开启截图
- 特征库版本截图
- 安全能力说明
C. 高风险服务暴露与防护规则
核查命令:
service show
easy firewall show low
object show
备注:
- 重点关注对外开放管理口、数据库端口、远程桌面、文件共享等高风险服务的限制策略。
- 应结合实际业务说明“开放范围、来源限制、是否启用防护”。
预期证据:
- 服务对象截图
- 高危端口防护策略截图
- 业务开通审批或例外说明
D. 告警联动与阻断处置
核查命令:
alarm show
log show
syslog show
备注:
- 查看攻击告警、阻断日志、联动上送 SOC/日志平台情况。
- 若仅告警不自动阻断,应结合运维响应流程判定有效性。
预期证据:
- 攻击告警截图
- 阻断日志截图
- 联动平台截图
数据完整性
A. 配置完整性与变更可追溯
核查命令:
easyconfig show
config show
log show
备注:
- 核查配置变更是否可追溯到责任人、时间、内容。
- 若策略由平台统一下发,应同步检查平台变更记录。
预期证据:
- 当前运行配置截图
- 变更日志截图
- 变更审批单或发布单
B. 升级包与规则库更新校验
核查命令:
system show version
update show
signature show
备注:
- 关注升级包来源、病毒库/规则库版本、完整性校验方式。
- 若现场无法展示校验值,可通过厂商升级平台记录、运维工单佐证。
预期证据:
- 版本与规则库截图
- 升级记录
- 厂商服务单或维护记录
数据保密性
A. 管理链路加密
核查命令:
ssh show
https show
telnet show
certificate show
备注:
- 优先确认管理面是否使用 SSH/HTTPS,禁用明文协议。
- 如出于兼容原因保留明文协议,应限制来源并纳入整改建议。
预期证据:
- 管理服务配置截图
- 证书配置截图
- 堡垒机加密接入截图
B. 密钥证书与敏感信息展示控制
核查命令:
certificate show
key show
system show
备注:
- 关注证书有效期、私钥保护、导出控制和配置界面脱敏情况。
- 对于账号、手机号、身份证等敏感字段,日志和截图应避免全量暴露。
预期证据:
- 证书信息截图
- 脱敏后的日志或界面截图
- 密钥管理制度
备份恢复
A. 配置备份机制
核查命令:
backup show
config export
easyconfig show
备注:
- 核查是否定期备份配置、策略、对象库和证书文件。
- 如仅人工导出,应核对周期、责任人和保存位置。
预期证据:
- 备份策略截图
- 最近一次备份文件或记录
- 运维制度
B. 异地备份与双机热备
核查命令:
ha show
backup show
interface show
备注:
- 双机热备不等同于异地备份,二者应分别说明。
- 现场需区分业务连续性能力和数据备份能力。
预期证据:
- HA 状态截图
- 异地备份说明
- 机房或灾备架构材料
C. 恢复验证与应急演练
核查命令:
restore show
log show
备注:
- 核查是否做过恢复演练,是否能证明备份可用。
- 若生产环境未做真实恢复,可查看测试环境恢复记录或演练报告。
预期证据:
- 恢复演练记录
- 应急预案
- 运维工单或测试报告
剩余信息保护
A. 日志、缓存和临时文件清理
核查命令:
storage show
log show
temp/cache 相关查询命令
备注:
- 关注导出日志、临时抓包文件、调试文件是否长期残留。
- 对 SSD/HDD 设备无法深入取证时,可重点核查制度、流程和运维习惯。
预期证据:
- 存储使用情况截图
- 清理流程或制度
- 运维访谈记录
B. 设备移交、报废和恢复出厂控制
核查命令:
system show
config erase / reset 相关帮助命令
备注:
- 核查闲置、替换、返修、报废设备是否执行清除配置和介质处置。
- 如由厂商回收,应查看回收交接记录。
预期证据:
- 介质处置制度
- 报废审批或交接单
- 访谈记录
个人信息保护
A. 日志与策略对象中的个人信息最小化
核查命令:
log show
object show
user/group 相关查询命令
备注:
- 关注日志、地址对象、用户对象中是否保存手机号、身份证号、姓名等个人信息。
- 若业务确需使用,应关注最小够用、最小展示和脱敏控制。
预期证据:
- 脱敏截图
- 对象配置截图
- 个人信息处理制度或说明
B. 导出、查询和共享控制
核查命令:
admacct show
log export 相关命令
audit show
备注:
- 导出含个人信息日志时,应限制操作人并保留审批和用途记录。
- 共享给第三方运维或厂商时,应关注授权边界和保密约束。
预期证据:
- 导出审批记录
- 保密协议或外包协议
- 审计留痕截图
补充提示
若现场命令与本文不一致,优先保留“系统信息、账号权限、管理服务、日志审计、备份恢复”五类证据。
若设备由集中安全管理平台统一管理,应同步检查平台侧账号、日志、备份和策略变更记录。