天融信防火墙
Categories:
3 分钟阅读
适用说明:适用于现场常见天融信防火墙命令风格。建议先执行 show-running、system Version,并结合 show ?、system ? 检索同类命令。
基础信息
核查命令:
show-running
system Version
show interface
show route
show management
备注:
- 先确认设备型号、系统版本、管理地址、部署模式和高可用状态。
- 若采用集中管控平台,应同时确认平台纳管状态。
预期证据:
- 运行配置截图
- 版本信息截图
- 网络拓扑或设备部署材料
- 资产台账
身份鉴别
A. 管理员账户与角色
核查命令:
show admin
show user
show-running
备注:
- 核查默认账户、共享账户、僵尸账户、角色划分情况。
- 重点关注系统管理员、安全管理员、审计员是否混用同一账号。
预期证据:
- 管理员列表截图
- 角色权限截图
- 账号授权审批记录
B. 口令策略
核查命令:
show password-policy
show security-policy
show-running
备注:
- 核查密码长度、复杂度、有效期、重试次数、历史口令重用限制。
- 如命令不存在,应在 running-config 中检索 password、login、policy 关键字。
预期证据:
- 口令策略截图
- 安全制度相关条款
- 访谈记录
C. 登录失败处置与超时退出
核查命令:
show login-policy
show session
show admin
备注:
- 核查失败锁定、空闲超时、并发会话控制。
- 若仅通过堡垒机统一控制,也可作为补偿措施取证。
预期证据:
- 登录安全策略截图
- 堡垒机管控截图
- 运维流程说明
D. 组合鉴别与远程认证
核查命令:
show radius
show ldap
show tacacs
show certificate
备注:
- 核查是否接入堡垒机、RADIUS、LDAP、AD、令牌或证书认证。
- 对仅支持本地账号的版本,应说明适用范围和补偿措施。
预期证据:
- 第三方认证配置截图
- 堡垒机登录链路截图
- 制度或访谈记录
访问控制
A. 最小权限与分权管理
核查命令:
show admin
show user
show role
备注:
- 关注是否实现分权管理,是否存在“一人通吃”高权限模式。
- 无法完全分岗时,应有审批复核和集中审计支撑。
预期证据:
- 角色分权截图
- 岗位职责制度
- 审批记录
B. 管理来源地址限制
核查命令:
show management
show acl
show interface
备注:
- 应限制管理口仅允许专用管理网、堡垒机或固定终端访问。
- 若可从任意地址访问管理界面,应作为高风险项重点记录。
预期证据:
- 管理 ACL 截图
- 管理地址规划说明
- 网络拓扑图
C. 管理服务与弱协议控制
核查命令:
show service
show ssh
show telnet
show http
show https
show snmp
备注:
- 关注 Telnet、HTTP、SNMPv1/v2c 是否关闭或受限。
- 核查仅保留业务必要服务,优先启用 SSH、HTTPS、SNMPv3。
预期证据:
- 管理服务状态截图
- 加固基线或配置规范
- 访谈记录
D. 权限回收与临时运维控制
核查命令:
show admin
show log
show audit
备注:
- 核查离岗、转岗、外包结束后的权限回收。
- 临时账号、临时策略放行需有审批和关闭闭环。
预期证据:
- 账号停用记录
- 工单或授权单
- 审计日志截图
安全审计
A. 审计范围与告警记录
核查命令:
show log
show audit
show alarm
show-running
备注:
- 核查登录登出、策略变更、配置变更、系统异常、告警事件是否审计。
- 若日志上送日志平台,应同时核查上送状态。
预期证据:
- 本机日志配置截图
- 告警记录截图
- 日志平台对接截图
B. 日志留存、外发与保护
核查命令:
show log setting
show syslog
show storage
备注:
- 关注日志保存周期、外发目标、是否限制删除、是否有防篡改措施。
- 如本机容量有限,应说明依赖集中日志平台留存。
预期证据:
- 日志参数截图
- Syslog 对接截图
- 日志管理制度
C. 审计员独立性
核查命令:
show admin
show role
show audit
备注:
- 审计权限不宜同时具备系统配置权限。
- 设备本体能力不足时,可用 SOC、堡垒机、日志平台补偿。
预期证据:
- 角色截图
- 第三方审计平台截图
- 访谈记录
D. 时间同步与日志一致性
核查命令:
show ntp
system Version
show clock
备注:
- 设备时间应与服务器、堡垒机、日志平台一致,便于溯源。
- 未使用 NTP 时应核查人工校时制度。
预期证据:
- NTP 配置截图
- 系统时间截图
- 巡检或制度材料
入侵防范
A. 安全策略与边界防护
核查命令:
show security-policy
show acl
show zone
备注:
- 核查安全域划分、默认拒绝、访问控制粒度和边界隔离情况。
- 重点看互联网边界、DMZ、服务器区、办公区、管理区之间的访问路径。
预期证据:
- 安全域截图
- 策略规则截图
- 边界访问说明
B. 攻击防护与特征库
核查命令:
show attack-defense
show ips
show signature
备注:
- 核查 IPS、扫描防护、暴力破解防护、DoS/DDoS 防护是否启用。
- 若型号未集成 IPS,应说明补偿设备或旁路防护措施。
预期证据:
- 防护功能截图
- 特征库截图
- 补偿措施说明
C. 高风险服务暴露控制
核查命令:
show service
show object
show security-policy
备注:
- 重点核查数据库、远程管理、运维通道和对外暴露服务的限制规则。
预期证据:
- 服务对象截图
- 高危服务控制策略截图
- 业务例外审批
D. 告警联动与阻断
核查命令:
show alarm
show log
show syslog
备注:
- 核查攻击告警、自动阻断、联动日志平台/SOC 的情况。
- 若采取人工研判处置,应补运维响应机制说明。
预期证据:
- 攻击告警截图
- 阻断日志截图
- SOC 联动截图
数据完整性
A. 配置变更可追溯
核查命令:
show-running
show audit
show log
备注:
- 核查策略、对象、接口、路由等关键配置变更是否有留痕。
- 若通过管理平台下发,需补取平台侧变更记录。
预期证据:
- 运行配置截图
- 变更日志截图
- 变更审批记录
B. 升级、补丁和规则库校验
核查命令:
system Version
show update
show signature
备注:
- 关注系统补丁、特征库、规则库的版本及来源可信性。
- 现场无法直接展示哈希值时,可结合维护记录证明。
预期证据:
- 版本截图
- 升级记录
- 厂商维护记录
数据保密性
A. 管理面加密传输
核查命令:
show ssh
show https
show telnet
show ssl
备注:
- 应优先使用 SSH、HTTPS 等加密协议进行管理。
- 明文协议若因兼容保留,需限制来源并记录风险。
预期证据:
- 管理服务截图
- 加密协议截图
- 堡垒机接入截图
B. 密钥证书与敏感数据控制
核查命令:
show certificate
show ssl
show running-config
备注:
- 核查证书有效期、私钥管理、导出控制和界面脱敏情况。
- 截图和日志中若涉及手机号、身份证、姓名等敏感字段,应脱敏保存。
预期证据:
- 证书信息截图
- 脱敏截图
- 密钥或证书管理制度
备份恢复
A. 配置备份机制
核查命令:
show backup
export config
show-running
备注:
- 核查配置、策略、对象、证书等是否定期备份。
- 人工备份场景需补充周期、责任人和保存路径。
预期证据:
- 备份策略截图
- 最近备份记录
- 运维制度
B. 异地备份与高可用
核查命令:
show ha
show backup
show interface
备注:
- 要区分双机热备、集群和异地备份,不可混为同一控制措施。
- 同城双机不能替代异地灾备说明。
预期证据:
- HA 状态截图
- 灾备架构材料
- 异地备份说明
C. 恢复验证与演练
核查命令:
show restore
show log
备注:
- 核查最近一次恢复演练、恢复测试或应急切换记录。
- 若生产未做恢复测试,可查测试环境验证材料。
预期证据:
- 恢复演练报告
- 应急预案
- 工单或测试记录
剩余信息保护
A. 日志、缓存和临时文件处置
核查命令:
show storage
show log
show debug-file
备注:
- 关注导出日志、抓包文件、调试文件是否长期残留。
- 设备不便深挖时,可结合制度、巡检记录与访谈判定。
预期证据:
- 存储状态截图
- 清理制度
- 访谈记录
B. 设备返修、替换和报废清除
核查命令:
show-running
reset / erase 相关帮助命令
备注:
- 核查返修、报废、移交前是否执行配置清除和介质控制。
- 厂商回收场景应查看交接单和保密要求。
预期证据:
- 报废或返修交接单
- 介质处置制度
- 访谈记录
个人信息保护
A. 日志与对象中的个人信息最小化
核查命令:
show log
show object
show user
备注:
- 关注地址对象、用户对象、日志中是否保存过多个人信息。
- 如业务确需绑定个人信息,应说明用途、范围和脱敏方式。
预期证据:
- 脱敏截图
- 对象配置截图
- 个人信息保护制度
B. 导出、共享与外包访问控制
核查命令:
show audit
show admin
show log export
备注:
- 导出含个人信息日志时应留痕、审批、限定用途。
- 向第三方厂商共享时,应核查授权边界和保密协议。
预期证据:
- 导出审批记录
- 保密协议或外包协议
- 审计日志截图
补充提示
现场如命令变化较大,可先从 show-running 中检索 admin、password、ssh、syslog、backup、ha、ntp 等关键字。
设备若被集中安全管理平台统一纳管,需同步采集平台侧账号、日志、策略下发和备份证据。