天融信防火墙

适用说明:适用于现场常见天融信防火墙命令风格。建议先执行 show-running、system Version,并结合 show ?、system ? 检索同类命令。

基础信息

核查命令

show-running
system Version
show interface
show route
show management
  • 备注

    • 先确认设备型号、系统版本、管理地址、部署模式和高可用状态。
    • 若采用集中管控平台,应同时确认平台纳管状态。
  • 预期证据

    • 运行配置截图
    • 版本信息截图
    • 网络拓扑或设备部署材料
    • 资产台账

身份鉴别

A. 管理员账户与角色

核查命令

show admin
show user
show-running
  • 备注

    • 核查默认账户、共享账户、僵尸账户、角色划分情况。
    • 重点关注系统管理员、安全管理员、审计员是否混用同一账号。
  • 预期证据

    • 管理员列表截图
    • 角色权限截图
    • 账号授权审批记录

B. 口令策略

核查命令

show password-policy
show security-policy
show-running
  • 备注

    • 核查密码长度、复杂度、有效期、重试次数、历史口令重用限制。
    • 如命令不存在,应在 running-config 中检索 password、login、policy 关键字。
  • 预期证据

    • 口令策略截图
    • 安全制度相关条款
    • 访谈记录

C. 登录失败处置与超时退出

核查命令

show login-policy
show session
show admin
  • 备注

    • 核查失败锁定、空闲超时、并发会话控制。
    • 若仅通过堡垒机统一控制,也可作为补偿措施取证。
  • 预期证据

    • 登录安全策略截图
    • 堡垒机管控截图
    • 运维流程说明

D. 组合鉴别与远程认证

核查命令

show radius
show ldap
show tacacs
show certificate
  • 备注

    • 核查是否接入堡垒机、RADIUS、LDAP、AD、令牌或证书认证。
    • 对仅支持本地账号的版本,应说明适用范围和补偿措施。
  • 预期证据

    • 第三方认证配置截图
    • 堡垒机登录链路截图
    • 制度或访谈记录

访问控制

A. 最小权限与分权管理

核查命令

show admin
show user
show role
  • 备注

    • 关注是否实现分权管理,是否存在“一人通吃”高权限模式。
    • 无法完全分岗时,应有审批复核和集中审计支撑。
  • 预期证据

    • 角色分权截图
    • 岗位职责制度
    • 审批记录

B. 管理来源地址限制

核查命令

show management
show acl
show interface
  • 备注

    • 应限制管理口仅允许专用管理网、堡垒机或固定终端访问。
    • 若可从任意地址访问管理界面,应作为高风险项重点记录。
  • 预期证据

    • 管理 ACL 截图
    • 管理地址规划说明
    • 网络拓扑图

C. 管理服务与弱协议控制

核查命令

show service
show ssh
show telnet
show http
show https
show snmp
  • 备注

    • 关注 Telnet、HTTP、SNMPv1/v2c 是否关闭或受限。
    • 核查仅保留业务必要服务,优先启用 SSH、HTTPS、SNMPv3。
  • 预期证据

    • 管理服务状态截图
    • 加固基线或配置规范
    • 访谈记录

D. 权限回收与临时运维控制

核查命令

show admin
show log
show audit
  • 备注

    • 核查离岗、转岗、外包结束后的权限回收。
    • 临时账号、临时策略放行需有审批和关闭闭环。
  • 预期证据

    • 账号停用记录
    • 工单或授权单
    • 审计日志截图

安全审计

A. 审计范围与告警记录

核查命令

show log
show audit
show alarm
show-running
  • 备注

    • 核查登录登出、策略变更、配置变更、系统异常、告警事件是否审计。
    • 若日志上送日志平台,应同时核查上送状态。
  • 预期证据

    • 本机日志配置截图
    • 告警记录截图
    • 日志平台对接截图

B. 日志留存、外发与保护

核查命令

show log setting
show syslog
show storage
  • 备注

    • 关注日志保存周期、外发目标、是否限制删除、是否有防篡改措施。
    • 如本机容量有限,应说明依赖集中日志平台留存。
  • 预期证据

    • 日志参数截图
    • Syslog 对接截图
    • 日志管理制度

C. 审计员独立性

核查命令

show admin
show role
show audit
  • 备注

    • 审计权限不宜同时具备系统配置权限。
    • 设备本体能力不足时,可用 SOC、堡垒机、日志平台补偿。
  • 预期证据

    • 角色截图
    • 第三方审计平台截图
    • 访谈记录

D. 时间同步与日志一致性

核查命令

show ntp
system Version
show clock
  • 备注

    • 设备时间应与服务器、堡垒机、日志平台一致,便于溯源。
    • 未使用 NTP 时应核查人工校时制度。
  • 预期证据

    • NTP 配置截图
    • 系统时间截图
    • 巡检或制度材料

入侵防范

A. 安全策略与边界防护

核查命令

show security-policy
show acl
show zone
  • 备注

    • 核查安全域划分、默认拒绝、访问控制粒度和边界隔离情况。
    • 重点看互联网边界、DMZ、服务器区、办公区、管理区之间的访问路径。
  • 预期证据

    • 安全域截图
    • 策略规则截图
    • 边界访问说明

B. 攻击防护与特征库

核查命令

show attack-defense
show ips
show signature
  • 备注

    • 核查 IPS、扫描防护、暴力破解防护、DoS/DDoS 防护是否启用。
    • 若型号未集成 IPS,应说明补偿设备或旁路防护措施。
  • 预期证据

    • 防护功能截图
    • 特征库截图
    • 补偿措施说明

C. 高风险服务暴露控制

核查命令

show service
show object
show security-policy
  • 备注

    • 重点核查数据库、远程管理、运维通道和对外暴露服务的限制规则。
  • 预期证据

    • 服务对象截图
    • 高危服务控制策略截图
    • 业务例外审批

D. 告警联动与阻断

核查命令

show alarm
show log
show syslog
  • 备注

    • 核查攻击告警、自动阻断、联动日志平台/SOC 的情况。
    • 若采取人工研判处置,应补运维响应机制说明。
  • 预期证据

    • 攻击告警截图
    • 阻断日志截图
    • SOC 联动截图

数据完整性

A. 配置变更可追溯

核查命令

show-running
show audit
show log
  • 备注

    • 核查策略、对象、接口、路由等关键配置变更是否有留痕。
    • 若通过管理平台下发,需补取平台侧变更记录。
  • 预期证据

    • 运行配置截图
    • 变更日志截图
    • 变更审批记录

B. 升级、补丁和规则库校验

核查命令

system Version
show update
show signature
  • 备注

    • 关注系统补丁、特征库、规则库的版本及来源可信性。
    • 现场无法直接展示哈希值时,可结合维护记录证明。
  • 预期证据

    • 版本截图
    • 升级记录
    • 厂商维护记录

数据保密性

A. 管理面加密传输

核查命令

show ssh
show https
show telnet
show ssl
  • 备注

    • 应优先使用 SSH、HTTPS 等加密协议进行管理。
    • 明文协议若因兼容保留,需限制来源并记录风险。
  • 预期证据

    • 管理服务截图
    • 加密协议截图
    • 堡垒机接入截图

B. 密钥证书与敏感数据控制

核查命令

show certificate
show ssl
show running-config
  • 备注

    • 核查证书有效期、私钥管理、导出控制和界面脱敏情况。
    • 截图和日志中若涉及手机号、身份证、姓名等敏感字段,应脱敏保存。
  • 预期证据

    • 证书信息截图
    • 脱敏截图
    • 密钥或证书管理制度

备份恢复

A. 配置备份机制

核查命令

show backup
export config
show-running
  • 备注

    • 核查配置、策略、对象、证书等是否定期备份。
    • 人工备份场景需补充周期、责任人和保存路径。
  • 预期证据

    • 备份策略截图
    • 最近备份记录
    • 运维制度

B. 异地备份与高可用

核查命令

show ha
show backup
show interface
  • 备注

    • 要区分双机热备、集群和异地备份,不可混为同一控制措施。
    • 同城双机不能替代异地灾备说明。
  • 预期证据

    • HA 状态截图
    • 灾备架构材料
    • 异地备份说明

C. 恢复验证与演练

核查命令

show restore
show log
  • 备注

    • 核查最近一次恢复演练、恢复测试或应急切换记录。
    • 若生产未做恢复测试,可查测试环境验证材料。
  • 预期证据

    • 恢复演练报告
    • 应急预案
    • 工单或测试记录

剩余信息保护

A. 日志、缓存和临时文件处置

核查命令

show storage
show log
show debug-file
  • 备注

    • 关注导出日志、抓包文件、调试文件是否长期残留。
    • 设备不便深挖时,可结合制度、巡检记录与访谈判定。
  • 预期证据

    • 存储状态截图
    • 清理制度
    • 访谈记录

B. 设备返修、替换和报废清除

核查命令

show-running
reset / erase 相关帮助命令
  • 备注

    • 核查返修、报废、移交前是否执行配置清除和介质控制。
    • 厂商回收场景应查看交接单和保密要求。
  • 预期证据

    • 报废或返修交接单
    • 介质处置制度
    • 访谈记录

个人信息保护

A. 日志与对象中的个人信息最小化

核查命令

show log
show object
show user
  • 备注

    • 关注地址对象、用户对象、日志中是否保存过多个人信息。
    • 如业务确需绑定个人信息,应说明用途、范围和脱敏方式。
  • 预期证据

    • 脱敏截图
    • 对象配置截图
    • 个人信息保护制度

B. 导出、共享与外包访问控制

核查命令

show audit
show admin
show log export
  • 备注

    • 导出含个人信息日志时应留痕、审批、限定用途。
    • 向第三方厂商共享时,应核查授权边界和保密协议。
  • 预期证据

    • 导出审批记录
    • 保密协议或外包协议
    • 审计日志截图

补充提示

  1. 现场如命令变化较大,可先从 show-running 中检索 admin、password、ssh、syslog、backup、ha、ntp 等关键字。

  2. 设备若被集中安全管理平台统一纳管,需同步采集平台侧账号、日志、策略下发和备份证据。