# 天融信防火墙

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用说明：适用于现场常见天融信防火墙命令风格。建议先执行 show-running、system Version，并结合 show ?、system ? 检索同类命令。

## 基础信息

**核查命令**：

```sql
show-running
system Version
show interface
show route
show management
```

- **备注**：
  - 先确认设备型号、系统版本、管理地址、部署模式和高可用状态。
  - 若采用集中管控平台，应同时确认平台纳管状态。

- **预期证据**：
  - 运行配置截图
  - 版本信息截图
  - 网络拓扑或设备部署材料
  - 资产台账

## 身份鉴别

### A. 管理员账户与角色

**核查命令**：

```sql
show admin
show user
show-running
```

- **备注**：
  - 核查默认账户、共享账户、僵尸账户、角色划分情况。
  - 重点关注系统管理员、安全管理员、审计员是否混用同一账号。

- **预期证据**：
  - 管理员列表截图
  - 角色权限截图
  - 账号授权审批记录

### B. 口令策略

**核查命令**：

```sql
show password-policy
show security-policy
show-running
```

- **备注**：
  - 核查密码长度、复杂度、有效期、重试次数、历史口令重用限制。
  - 如命令不存在，应在 running-config 中检索 password、login、policy 关键字。

- **预期证据**：
  - 口令策略截图
  - 安全制度相关条款
  - 访谈记录

### C. 登录失败处置与超时退出

**核查命令**：

```sql
show login-policy
show session
show admin
```

- **备注**：
  - 核查失败锁定、空闲超时、并发会话控制。
  - 若仅通过堡垒机统一控制，也可作为补偿措施取证。

- **预期证据**：
  - 登录安全策略截图
  - 堡垒机管控截图
  - 运维流程说明

### D. 组合鉴别与远程认证

**核查命令**：

```sql
show radius
show ldap
show tacacs
show certificate
```

- **备注**：
  - 核查是否接入堡垒机、RADIUS、LDAP、AD、令牌或证书认证。
  - 对仅支持本地账号的版本，应说明适用范围和补偿措施。

- **预期证据**：
  - 第三方认证配置截图
  - 堡垒机登录链路截图
  - 制度或访谈记录

## 访问控制

### A. 最小权限与分权管理

**核查命令**：

```sql
show admin
show user
show role
```

- **备注**：
  - 关注是否实现分权管理，是否存在“一人通吃”高权限模式。
  - 无法完全分岗时，应有审批复核和集中审计支撑。

- **预期证据**：
  - 角色分权截图
  - 岗位职责制度
  - 审批记录

### B. 管理来源地址限制

**核查命令**：

```sql
show management
show acl
show interface
```

- **备注**：
  - 应限制管理口仅允许专用管理网、堡垒机或固定终端访问。
  - 若可从任意地址访问管理界面，应作为高风险项重点记录。

- **预期证据**：
  - 管理 ACL 截图
  - 管理地址规划说明
  - 网络拓扑图

### C. 管理服务与弱协议控制

**核查命令**：

```sql
show service
show ssh
show telnet
show http
show https
show snmp
```

- **备注**：
  - 关注 Telnet、HTTP、SNMPv1/v2c 是否关闭或受限。
  - 核查仅保留业务必要服务，优先启用 SSH、HTTPS、SNMPv3。

- **预期证据**：
  - 管理服务状态截图
  - 加固基线或配置规范
  - 访谈记录

### D. 权限回收与临时运维控制

**核查命令**：

```sql
show admin
show log
show audit
```

- **备注**：
  - 核查离岗、转岗、外包结束后的权限回收。
  - 临时账号、临时策略放行需有审批和关闭闭环。

- **预期证据**：
  - 账号停用记录
  - 工单或授权单
  - 审计日志截图

## 安全审计

### A. 审计范围与告警记录

**核查命令**：

```sql
show log
show audit
show alarm
show-running
```

- **备注**：
  - 核查登录登出、策略变更、配置变更、系统异常、告警事件是否审计。
  - 若日志上送日志平台，应同时核查上送状态。

- **预期证据**：
  - 本机日志配置截图
  - 告警记录截图
  - 日志平台对接截图

### B. 日志留存、外发与保护

**核查命令**：

```sql
show log setting
show syslog
show storage
```

- **备注**：
  - 关注日志保存周期、外发目标、是否限制删除、是否有防篡改措施。
  - 如本机容量有限，应说明依赖集中日志平台留存。

- **预期证据**：
  - 日志参数截图
  - Syslog 对接截图
  - 日志管理制度

### C. 审计员独立性

**核查命令**：

```sql
show admin
show role
show audit
```

- **备注**：
  - 审计权限不宜同时具备系统配置权限。
  - 设备本体能力不足时，可用 SOC、堡垒机、日志平台补偿。

- **预期证据**：
  - 角色截图
  - 第三方审计平台截图
  - 访谈记录

### D. 时间同步与日志一致性

**核查命令**：

```sql
show ntp
system Version
show clock
```

- **备注**：
  - 设备时间应与服务器、堡垒机、日志平台一致，便于溯源。
  - 未使用 NTP 时应核查人工校时制度。

- **预期证据**：
  - NTP 配置截图
  - 系统时间截图
  - 巡检或制度材料

## 入侵防范

### A. 安全策略与边界防护

**核查命令**：

```sql
show security-policy
show acl
show zone
```

- **备注**：
  - 核查安全域划分、默认拒绝、访问控制粒度和边界隔离情况。
  - 重点看互联网边界、DMZ、服务器区、办公区、管理区之间的访问路径。

- **预期证据**：
  - 安全域截图
  - 策略规则截图
  - 边界访问说明

### B. 攻击防护与特征库

**核查命令**：

```sql
show attack-defense
show ips
show signature
```

- **备注**：
  - 核查 IPS、扫描防护、暴力破解防护、DoS/DDoS 防护是否启用。
  - 若型号未集成 IPS，应说明补偿设备或旁路防护措施。

- **预期证据**：
  - 防护功能截图
  - 特征库截图
  - 补偿措施说明

### C. 高风险服务暴露控制

**核查命令**：

```sql
show service
show object
show security-policy
```

- **备注**：
  - 重点核查数据库、远程管理、运维通道和对外暴露服务的限制规则。

- **预期证据**：
  - 服务对象截图
  - 高危服务控制策略截图
  - 业务例外审批

### D. 告警联动与阻断

**核查命令**：

```sql
show alarm
show log
show syslog
```

- **备注**：
  - 核查攻击告警、自动阻断、联动日志平台/SOC 的情况。
  - 若采取人工研判处置，应补运维响应机制说明。

- **预期证据**：
  - 攻击告警截图
  - 阻断日志截图
  - SOC 联动截图

## 数据完整性

### A. 配置变更可追溯

**核查命令**：

```sql
show-running
show audit
show log
```

- **备注**：
  - 核查策略、对象、接口、路由等关键配置变更是否有留痕。
  - 若通过管理平台下发，需补取平台侧变更记录。

- **预期证据**：
  - 运行配置截图
  - 变更日志截图
  - 变更审批记录

### B. 升级、补丁和规则库校验

**核查命令**：

```sql
system Version
show update
show signature
```

- **备注**：
  - 关注系统补丁、特征库、规则库的版本及来源可信性。
  - 现场无法直接展示哈希值时，可结合维护记录证明。

- **预期证据**：
  - 版本截图
  - 升级记录
  - 厂商维护记录

## 数据保密性

### A. 管理面加密传输

**核查命令**：

```sql
show ssh
show https
show telnet
show ssl
```

- **备注**：
  - 应优先使用 SSH、HTTPS 等加密协议进行管理。
  - 明文协议若因兼容保留，需限制来源并记录风险。

- **预期证据**：
  - 管理服务截图
  - 加密协议截图
  - 堡垒机接入截图

### B. 密钥证书与敏感数据控制

**核查命令**：

```sql
show certificate
show ssl
show running-config
```

- **备注**：
  - 核查证书有效期、私钥管理、导出控制和界面脱敏情况。
  - 截图和日志中若涉及手机号、身份证、姓名等敏感字段，应脱敏保存。

- **预期证据**：
  - 证书信息截图
  - 脱敏截图
  - 密钥或证书管理制度

## 备份恢复

### A. 配置备份机制

**核查命令**：

```sql
show backup
export config
show-running
```

- **备注**：
  - 核查配置、策略、对象、证书等是否定期备份。
  - 人工备份场景需补充周期、责任人和保存路径。

- **预期证据**：
  - 备份策略截图
  - 最近备份记录
  - 运维制度

### B. 异地备份与高可用

**核查命令**：

```sql
show ha
show backup
show interface
```

- **备注**：
  - 要区分双机热备、集群和异地备份，不可混为同一控制措施。
  - 同城双机不能替代异地灾备说明。

- **预期证据**：
  - HA 状态截图
  - 灾备架构材料
  - 异地备份说明

### C. 恢复验证与演练

**核查命令**：

```sql
show restore
show log
```

- **备注**：
  - 核查最近一次恢复演练、恢复测试或应急切换记录。
  - 若生产未做恢复测试，可查测试环境验证材料。

- **预期证据**：
  - 恢复演练报告
  - 应急预案
  - 工单或测试记录

## 剩余信息保护

### A. 日志、缓存和临时文件处置

**核查命令**：

```sql
show storage
show log
show debug-file
```

- **备注**：
  - 关注导出日志、抓包文件、调试文件是否长期残留。
  - 设备不便深挖时，可结合制度、巡检记录与访谈判定。

- **预期证据**：
  - 存储状态截图
  - 清理制度
  - 访谈记录

### B. 设备返修、替换和报废清除

**核查命令**：

```bash
show-running
reset / erase 相关帮助命令
```

- **备注**：
  - 核查返修、报废、移交前是否执行配置清除和介质控制。
  - 厂商回收场景应查看交接单和保密要求。

- **预期证据**：
  - 报废或返修交接单
  - 介质处置制度
  - 访谈记录

## 个人信息保护

### A. 日志与对象中的个人信息最小化

**核查命令**：

```sql
show log
show object
show user
```

- **备注**：
  - 关注地址对象、用户对象、日志中是否保存过多个人信息。
  - 如业务确需绑定个人信息，应说明用途、范围和脱敏方式。

- **预期证据**：
  - 脱敏截图
  - 对象配置截图
  - 个人信息保护制度

### B. 导出、共享与外包访问控制

**核查命令**：

```sql
show audit
show admin
show log export
```

- **备注**：
  - 导出含个人信息日志时应留痕、审批、限定用途。
  - 向第三方厂商共享时，应核查授权边界和保密协议。

- **预期证据**：
  - 导出审批记录
  - 保密协议或外包协议
  - 审计日志截图

补充提示

1. 现场如命令变化较大，可先从 show-running 中检索 admin、password、ssh、syslog、backup、ha、ntp 等关键字。

2. 设备若被集中安全管理平台统一纳管，需同步采集平台侧账号、日志、策略下发和备份证据。
