天融信防火墙

天融信防火墙(NGFW4000/TopGate 等)三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。

定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:天融信 NGFW4000 系列、TopGate 等常见防火墙形态(CLI 与 Web 管理并用)。

使用说明:

  • 天融信官方未公开完整在线 CLI 手册,本篇命令为现场常见口径:建议先执行 show-running、system Version,并结合 show ?、system ? 帮助检索同类命令。
  • 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
  • 设备若被集中安全管理平台(如天融信安全管理平台)统一纳管,需同步采集平台侧账号、日志、策略下发和备份证据。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 型号未集成 IPS/特征库、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据或补偿措施说明。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);HA 双机形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:设备型号、版本、部署模式与资产台账一致且运行正常即符合;版本过旧或信息与台账不符记部分符合。
  • 取证要求:运行配置与版本信息截图、接口/管理配置截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。

核查命令:

show-running
system Version
show interface
show route
show management
  • 备注:先确认设备型号、系统版本、管理地址、部署模式(路由/透明/混合)和高可用状态;若采用集中管控平台,应同时确认平台纳管状态。
  • 预期证据:运行配置截图、版本信息截图、网络拓扑或设备部署材料、资产台账。

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:管理员账户唯一且三权分立、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令(如默认 admin 账户未改)或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
  • 取证要求:管理员与角色配置截图、口令策略截图、登录失败处理与超时参数截图,结合账号台账与访谈记录。

A. 管理员账户与角色

核查命令:

show admin
show user
show-running
  • 备注:核查默认账户、共享账户、僵尸账户、角色划分情况;重点关注系统管理员、安全管理员、审计员是否混用同一账号。
  • 预期证据:管理员列表截图、角色权限截图、账号授权审批记录。

B. 口令策略

核查命令:

show password-policy
show security-policy
show-running
  • 备注:核查密码长度、复杂度、有效期、重试次数、历史口令重用限制;如命令不存在,应在 running-config 中检索 password、login、policy 关键字,或转 Web 界面「系统管理-管理员-密码策略」截图。
  • 预期证据:口令策略截图、安全制度相关条款、访谈记录。

C. 登录失败处置与超时退出

核查命令:

show login-policy
show session
show admin
  • 备注:核查失败锁定、空闲超时、并发会话控制;若仅通过堡垒机统一控制,也可作为补偿措施取证。
  • 预期证据:登录安全策略截图、堡垒机管控截图、运维流程说明。

D. 组合鉴别与远程认证

核查命令:

show radius
show ldap
show tacacs
show certificate
  • 备注:核查是否接入堡垒机、RADIUS、LDAP、AD、令牌或证书认证;对仅支持本地账号的版本,应说明适用范围和补偿措施。
  • 预期证据:第三方认证配置截图、堡垒机登录链路截图、制度或访谈记录。

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
  • 判定要点:管理员按角色最小授权、默认账户已处置、管理口限定专用管理网/堡垒机来源、明文管理服务已关闭即符合;管理面可从任意地址访问记不符合(高风险)。
  • 取证要求:角色分权截图、管理 ACL/管理地址规划截图、管理服务开关状态截图、例外审批记录。

A. 最小权限与分权管理

核查命令:

show admin
show user
show role
  • 备注:关注是否实现分权管理,是否存在“一人通吃”高权限模式;无法完全分岗时,应有审批复核和集中审计支撑。
  • 预期证据:角色分权截图、岗位职责制度、审批记录。

B. 管理来源地址限制

核查命令:

show management
show acl
show interface
  • 备注:应限制管理口仅允许专用管理网、堡垒机或固定终端访问;若可从任意地址访问管理界面,应作为高风险项重点记录。
  • 预期证据:管理 ACL 截图、管理地址规划说明、网络拓扑图。

C. 管理服务与弱协议控制

核查命令:

show service
show ssh
show telnet
show http
show https
show snmp
  • 备注:关注 Telnet、HTTP、SNMPv1/v2c 是否关闭或受限;核查仅保留业务必要服务,优先启用 SSH、HTTPS、SNMPv3。
  • 预期证据:管理服务状态截图、加固基线或配置规范、访谈记录。

D. 权限回收与临时运维控制

核查命令:

show admin
show log
show audit
  • 备注:核查离岗、转岗、外包结束后的权限回收;临时账号、临时策略放行需有审批和关闭闭环。
  • 预期证据:账号停用记录、工单或授权单、审计日志截图。

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖登录登出、策略/配置变更、系统异常与告警事件,记录含日期时间/用户/事件类型/是否成功且外送日志平台留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
  • 取证要求:本机日志配置与告警记录截图、Syslog/日志平台对接与留存记录、NTP 同步状态截图。

A. 审计范围与告警记录

核查命令:

show log
show audit
show alarm
show-running
  • 备注:核查登录登出、策略变更、配置变更、系统异常、告警事件是否审计;若日志上送日志平台,应同时核查上送状态。
  • 预期证据:本机日志配置截图、告警记录截图、日志平台对接截图。

B. 日志留存、外发与保护

核查命令:

show log setting
show syslog
show storage
  • 备注:关注日志保存周期、外发目标、是否限制删除、是否有防篡改措施;如本机容量有限,应说明依赖集中日志平台留存。
  • 预期证据:日志参数截图、Syslog 对接截图、日志管理制度。

C. 审计员独立性

核查命令:

show admin
show role
show audit
  • 备注:审计权限不宜同时具备系统配置权限;设备本体能力不足时,可用 SOC、堡垒机、日志平台补偿。
  • 预期证据:角色截图、第三方审计平台截图、访谈记录。

D. 时间同步与日志一致性

核查命令:

show ntp
system Version
show clock
  • 备注:设备时间应与服务器、堡垒机、日志平台一致,便于溯源;未使用 NTP 时应核查人工校时制度。
  • 预期证据:NTP 配置截图、系统时间截图、巡检或制度材料。

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
  • 判定要点:管理面服务收敛且来源受限、安全策略默认拒绝且粒度合理、IPS/攻击防护/特征库启用并在有效期、攻击事件可告警联动即符合;高危服务对外暴露且无来源限制记不符合。
  • 取证要求:安全域与策略规则截图、攻击防护功能与特征库版本截图、高危服务控制策略截图、告警联动与处置记录。

A. 安全策略与边界防护

核查命令:

show security-policy
show acl
show zone
  • 备注:核查安全域划分、默认拒绝、访问控制粒度和边界隔离情况;重点看互联网边界、DMZ、服务器区、办公区、管理区之间的访问路径。
  • 预期证据:安全域截图、策略规则截图、边界访问说明。

B. 攻击防护与特征库

核查命令:

show attack-defense
show ips
show signature
  • 备注:核查 IPS、扫描防护、暴力破解防护、DoS/DDoS 防护是否启用;若型号未集成 IPS,应说明补偿设备或旁路防护措施。
  • 预期证据:防护功能截图、特征库截图、补偿措施说明。

C. 高风险服务暴露控制

核查命令:

show service
show object
show security-policy
  • 备注:重点核查数据库、远程管理、运维通道和对外暴露服务的限制规则。
  • 预期证据:服务对象截图、高危服务控制策略截图、业务例外审批。

D. 告警联动与阻断

核查命令:

show alarm
show log
show syslog
  • 备注:核查攻击告警、自动阻断、联动日志平台/SOC 的情况;若采取人工研判处置,应补运维响应机制说明。
  • 预期证据:攻击告警截图、阻断日志截图、SOC 联动截图。

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:策略、对象、接口、路由等关键配置变更有留痕可追溯(备份/审批/平台记录),升级包与特征库来源可信即符合;配置无备份可追溯记部分符合/不符合。
  • 取证要求:运行配置与变更日志截图、变更审批记录、版本与规则库升级记录。

A. 配置变更可追溯

核查命令:

show-running
show audit
show log
  • 备注:核查策略、对象、接口、路由等关键配置变更是否有留痕;若通过管理平台下发,需补取平台侧变更记录。
  • 预期证据:运行配置截图、变更日志截图、变更审批记录。

B. 升级、补丁和规则库校验

核查命令:

system Version
show update
show signature
  • 备注:关注系统补丁、特征库、规则库的版本及来源可信性;现场无法直接展示哈希值时,可结合维护记录证明。
  • 预期证据:版本截图、升级记录、厂商维护记录。

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:远程管理采用 SSH/HTTPS/SNMPv3 等加密方式、证书在有效期、敏感数据界面脱敏即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:管理协议状态截图、证书信息与 SSL 配置截图、脱敏截图与密钥证书管理制度。

A. 管理面加密传输

核查命令:

show ssh
show https
show telnet
show ssl
  • 备注:应优先使用 SSH、HTTPS 等加密协议进行管理;明文协议若因兼容保留,需限制来源并记录风险。
  • 预期证据:管理服务截图、加密协议截图、堡垒机接入截图。

B. 密钥证书与敏感数据控制

核查命令:

show certificate
show ssl
show-running
  • 备注:核查证书有效期、私钥管理、导出控制和界面脱敏情况;截图和日志中若涉及手机号、身份证、姓名等敏感字段,应脱敏保存。
  • 预期证据:证书信息截图、脱敏截图、密钥或证书管理制度。

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:配置、策略、对象、证书纳入定期备份且有明确周期/责任人/介质、关键边界设备有双机热备即符合;无任何备份记录记不符合;b) 异地实时备份需与双机热备分开取证。
  • 取证要求:备份策略与最近备份记录截图、HA 状态截图、恢复演练报告或应急预案。

A. 配置备份机制

核查命令:

show backup
export config
show-running
  • 备注:核查配置、策略、对象、证书等是否定期备份;人工备份场景需补充周期、责任人和保存路径(export config 会导出文件,执行前与运维确认)。
  • 预期证据:备份策略截图、最近备份记录、运维制度。

B. 异地备份与高可用

核查命令:

show ha
show backup
show interface
  • 备注:要区分双机热备、集群和异地备份,不可混为同一控制措施;同城双机不能替代异地灾备说明。
  • 预期证据:HA 状态截图、灾备架构材料、异地备份说明。

C. 恢复验证与演练

核查命令:

show restore
show log
  • 备注:核查最近一次恢复演练、恢复测试或应急切换记录;若生产未做恢复测试,可查测试环境验证材料。
  • 预期证据:恢复演练报告、应急预案、工单或测试记录。

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
  • 判定要点:无导出日志、抓包、调试文件长期残留,返修报废前清除配置即符合;存在临时文件或历史凭据残留记部分符合。
  • 取证要求:存储状态截图、清理制度与巡检记录、报废/返修交接单与介质处置制度。

A. 日志、缓存和临时文件处置

核查命令:

show storage
show log
show debug-file
  • 备注:关注导出日志、抓包文件、调试文件是否长期残留;设备不便深挖时,可结合制度、巡检记录与访谈判定。
  • 预期证据:存储状态截图、清理制度、访谈记录。

B. 设备返修、替换和报废清除

核查命令:

show-running
  • 备注:核查返修、报废、移交前是否执行配置清除(reset/erase 类操作)和介质控制,现场仅核查制度与记录,不实际操作;厂商回收场景应查看交接单和保密要求。
  • 预期证据:报废或返修交接单、介质处置制度、访谈记录。

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(防火墙仅在用户认证/上网行为场景间接承载,需结合业务边界说明)。
  • 判定要点:设备不承载个人信息且日志/对象未含过量个人信息记不适用(需说明);间接承载时有采集最小化、访问控制与导出脱敏即符合。
  • 取证要求:设备角色说明、对象与日志样例核查截图、导出审批记录、不适用判定记录。

A. 日志与对象中的个人信息最小化

核查命令:

show log
show object
show user
  • 备注:关注地址对象、用户对象、日志中是否保存过多个人信息;如业务确需绑定个人信息,应说明用途、范围和脱敏方式。
  • 预期证据:脱敏截图、对象配置截图、个人信息保护制度。

B. 导出、共享与外包访问控制

核查命令:

show audit
show admin
show log export
  • 备注:导出含个人信息日志时应留痕、审批、限定用途;向第三方厂商共享时,应核查授权边界和保密协议。
  • 预期证据:导出审批记录、保密协议或外包协议、审计日志截图。

参考依据

关联文章