# 启明星辰防火墙

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用说明：适用于现场常见启明星辰/天清类防火墙命令风格。若设备版本命令存在差异，可先执行 system show、system show version，并结合 ? 帮助检索同类命令。

## 基础信息

**核查命令**：

```bash
system show
system show version
easyconfig show
hostname show
snmp show
```

- **备注**：
  - 先确认设备型号、软件版本、部署位置、管理地址、HA/双机状态。
  - 若存在集中管理平台，还应记录平台名称、纳管方式和策略下发关系。

- **预期证据**：
  - 设备系统信息截图
  - 版本信息截图
  - 网络拓扑或部署说明
  - 资产台账或设备清单

## 身份鉴别

### A. 管理员账户与角色

**核查命令**：

```bash
admacct show
admhost show
easyconfig show
```

- **备注**：
  - 核对是否存在默认账户、共享账户、长期未清理账户。
  - 关注超管、审计员、运维员是否区分，是否存在多人共用管理员账号。

- **预期证据**：
  - 管理员账号列表截图
  - 角色权限截图
  - 账号开通审批或授权记录

### B. 口令策略

**核查命令**：

```bash
admacct show
system show
口令策略相关命令如 password show / policy show
```

- **备注**：
  - 关注口令长度、复杂度、定期更换、历史口令重用限制。
  - 若设备仅支持部分复杂度项，应结合厂商手册和实际补偿措施判定。

- **预期证据**：
  - 口令策略配置截图
  - 安全管理制度中口令要求
  - 访谈记录

### C. 登录失败处置与会话超时

**核查命令**：

```bash
admacct show
system show
登录策略相关命令如 login show / session show
```

- **备注**：
  - 核查连续失败锁定、锁定时长、管理会话空闲超时。
  - 如版本不支持自动锁定，应查看是否通过堡垒机或统一身份系统进行补偿控制。

- **预期证据**：
  - 登录安全策略截图
  - 堡垒机或统一认证平台截图
  - 访谈记录

### D. 组合鉴别与远程认证

**核查命令**：

```bash
admhost show
radius show
ldap show
certificate show
```

- **备注**：
  - 优先确认是否接入堡垒机、RADIUS、LDAP、AD、证书认证或短信令牌。
  - 若仅本地账号登录，应说明原因和管理边界。

- **预期证据**：
  - 第三方认证配置截图
  - 堡垒机接入截图
  - 远程认证制度或流程说明

## 访问控制

### A. 最小权限与角色划分

**核查命令**：

```bash
admacct show
easyconfig show
```

- **备注**：
  - 核查系统管理员、安全管理员、审计管理员职责是否分离。
  - 若人员较少无法完全分岗，应核对审批、复核、日志留痕等补偿措施。

- **预期证据**：
  - 角色权限截图
  - 岗位职责制度
  - 运维授权单

### B. 管理地址与来源限制

**核查命令**：

```bash
admhost show
easy firewall show low
interface show
```

- **备注**：
  - 管理口应限制到专用网段、运维终端或堡垒机地址。
  - 若开放公网或办公网任意来源，应作为重点问题。

- **预期证据**：
  - 管理地址白名单截图
  - 管理网段规划说明
  - 网络拓扑图

### C. 管理服务与高危端口控制

**核查命令**：

```bash
system show
service show
telnet show
ssh show
http show
https show
```

- **备注**：
  - 关注 Telnet、HTTP、SNMPv1/v2c 等弱安全服务是否关闭或受限。
  - 仅保留必要管理服务，优先使用 SSH、HTTPS、SNMPv3。

- **预期证据**：
  - 管理服务状态截图
  - 安全配置基线或加固要求
  - 访谈记录

### D. 权限回收与临时授权

**核查命令**：

```bash
admacct show
日志/配置变更查询命令
```

- **备注**：
  - 查看离岗、转岗、外包结束后的权限是否及时回收。
  - 现场若无法直接证明，应调取流程单、工单或堡垒机授权记录。

- **预期证据**：
  - 账号停用或回收记录
  - 临时授权审批单
  - 堡垒机会话授权记录

## 安全审计

### A. 审计范围与开关

**核查命令**：

```bash
log show
syslog show
audit show
system show
```

- **备注**：
  - 审计应覆盖登录登出、配置变更、策略变更、系统异常、告警事件。
  - 若本机仅保留部分日志，应确认是否同步至日志平台或 SOC。

- **预期证据**：
  - 本机日志配置截图
  - 日志中心/SOC 对接截图
  - 日志留存策略说明

### B. 审计日志保护与留存

**核查命令**：

```bash
log show
syslog show
storage show
```

- **备注**：
  - 核查日志保存时间、导出方式、是否防篡改、是否限制删除权限。
  - 现场通常需关注不少于六个月留存要求的落实方式。

- **预期证据**：
  - 日志留存截图
  - 外发日志服务器配置截图
  - 审计日志管理制度

### C. 审计员独立性

**核查命令**：

```bash
admacct show
audit show
```

- **备注**：
  - 审计员不宜兼具系统配置权限。
  - 若设备本体不支持独立审计角色，应结合堡垒机、SOC、集中审计平台进行补偿说明。

- **预期证据**：
  - 审计角色截图
  - 平台分权截图
  - 访谈记录

### D. 时间同步与日志可关联性

**核查命令**：

```bash
ntp show
system show
log show
```

- **备注**：
  - 设备时间需与日志平台、堡垒机、服务器保持一致，便于事件串联。
  - 如未启用 NTP，应明确人工校时频率和责任人。

- **预期证据**：
  - NTP 配置截图
  - 系统时间截图
  - 运维制度或巡检记录

## 入侵防范

### A. 安全策略与区域边界防护

**核查命令**：

```bash
easy firewall show low
policy show
rule show
```

- **备注**：
  - 核查安全域划分、访问控制策略、默认拒绝策略和对高危端口的限制情况。
  - 关注互联网边界、DMZ、管理区、服务器区之间是否存在清晰边界策略。

- **预期证据**：
  - 安全策略截图
  - 区域划分截图
  - 边界访问控制说明

### B. 攻击防护与特征库启用情况

**核查命令**：

```bash
ips show
attack-defense show
signature show
```

- **备注**：
  - 核查是否启用 IPS、异常流量检测、DoS/DDoS 防护、扫描防护等能力。
  - 若设备型号不支持全部能力，应说明由上级设备或其他安全设备补偿实现。

- **预期证据**：
  - 防护功能开启截图
  - 特征库版本截图
  - 安全能力说明

### C. 高风险服务暴露与防护规则

**核查命令**：

```bash
service show
easy firewall show low
object show
```

- **备注**：
  - 重点关注对外开放管理口、数据库端口、远程桌面、文件共享等高风险服务的限制策略。
  - 应结合实际业务说明“开放范围、来源限制、是否启用防护”。

- **预期证据**：
  - 服务对象截图
  - 高危端口防护策略截图
  - 业务开通审批或例外说明

### D. 告警联动与阻断处置

**核查命令**：

```bash
alarm show
log show
syslog show
```

- **备注**：
  - 查看攻击告警、阻断日志、联动上送 SOC/日志平台情况。
  - 若仅告警不自动阻断，应结合运维响应流程判定有效性。

- **预期证据**：
  - 攻击告警截图
  - 阻断日志截图
  - 联动平台截图

## 数据完整性

### A. 配置完整性与变更可追溯

**核查命令**：

```bash
easyconfig show
config show
log show
```

- **备注**：
  - 核查配置变更是否可追溯到责任人、时间、内容。
  - 若策略由平台统一下发，应同步检查平台变更记录。

- **预期证据**：
  - 当前运行配置截图
  - 变更日志截图
  - 变更审批单或发布单

### B. 升级包与规则库更新校验

**核查命令**：

```bash
system show version
update show
signature show
```

- **备注**：
  - 关注升级包来源、病毒库/规则库版本、完整性校验方式。
  - 若现场无法展示校验值，可通过厂商升级平台记录、运维工单佐证。

- **预期证据**：
  - 版本与规则库截图
  - 升级记录
  - 厂商服务单或维护记录

## 数据保密性

### A. 管理链路加密

**核查命令**：

```bash
ssh show
https show
telnet show
certificate show
```

- **备注**：
  - 优先确认管理面是否使用 SSH/HTTPS，禁用明文协议。
  - 如出于兼容原因保留明文协议，应限制来源并纳入整改建议。

- **预期证据**：
  - 管理服务配置截图
  - 证书配置截图
  - 堡垒机加密接入截图

### B. 密钥证书与敏感信息展示控制

**核查命令**：

```bash
certificate show
key show
system show
```

- **备注**：
  - 关注证书有效期、私钥保护、导出控制和配置界面脱敏情况。
  - 对于账号、手机号、身份证等敏感字段，日志和截图应避免全量暴露。

- **预期证据**：
  - 证书信息截图
  - 脱敏后的日志或界面截图
  - 密钥管理制度

## 备份恢复

### A. 配置备份机制

**核查命令**：

```bash
backup show
config export
easyconfig show
```

- **备注**：
  - 核查是否定期备份配置、策略、对象库和证书文件。
  - 如仅人工导出，应核对周期、责任人和保存位置。

- **预期证据**：
  - 备份策略截图
  - 最近一次备份文件或记录
  - 运维制度

### B. 异地备份与双机热备

**核查命令**：

```bash
ha show
backup show
interface show
```

- **备注**：
  - 双机热备不等同于异地备份，二者应分别说明。
  - 现场需区分业务连续性能力和数据备份能力。

- **预期证据**：
  - HA 状态截图
  - 异地备份说明
  - 机房或灾备架构材料

### C. 恢复验证与应急演练

**核查命令**：

```bash
restore show
log show
```

- **备注**：
  - 核查是否做过恢复演练，是否能证明备份可用。
  - 若生产环境未做真实恢复，可查看测试环境恢复记录或演练报告。

- **预期证据**：
  - 恢复演练记录
  - 应急预案
  - 运维工单或测试报告

## 剩余信息保护

### A. 日志、缓存和临时文件清理

**核查命令**：

```bash
storage show
log show
temp/cache 相关查询命令
```

- **备注**：
  - 关注导出日志、临时抓包文件、调试文件是否长期残留。
  - 对 SSD/HDD 设备无法深入取证时，可重点核查制度、流程和运维习惯。

- **预期证据**：
  - 存储使用情况截图
  - 清理流程或制度
  - 运维访谈记录

### B. 设备移交、报废和恢复出厂控制

**核查命令**：

```bash
system show
config erase / reset 相关帮助命令
```

- **备注**：
  - 核查闲置、替换、返修、报废设备是否执行清除配置和介质处置。
  - 如由厂商回收，应查看回收交接记录。

- **预期证据**：
  - 介质处置制度
  - 报废审批或交接单
  - 访谈记录

## 个人信息保护

### A. 日志与策略对象中的个人信息最小化

**核查命令**：

```bash
log show
object show
user/group 相关查询命令
```

- **备注**：
  - 关注日志、地址对象、用户对象中是否保存手机号、身份证号、姓名等个人信息。
  - 若业务确需使用，应关注最小够用、最小展示和脱敏控制。

- **预期证据**：
  - 脱敏截图
  - 对象配置截图
  - 个人信息处理制度或说明

### B. 导出、查询和共享控制

**核查命令**：

```bash
admacct show
log export 相关命令
audit show
```

- **备注**：
  - 导出含个人信息日志时，应限制操作人并保留审批和用途记录。
  - 共享给第三方运维或厂商时，应关注授权边界和保密约束。

- **预期证据**：
  - 导出审批记录
  - 保密协议或外包协议
  - 审计留痕截图

补充提示

1. 若现场命令与本文不一致，优先保留“系统信息、账号权限、管理服务、日志审计、备份恢复”五类证据。

2. 若设备由集中安全管理平台统一管理，应同步检查平台侧账号、日志、备份和策略变更记录。
