山石网科防火墙
Categories:
3 分钟阅读
适用说明:适用于 Hillstone SG/NGFW 常见系统。先执行 show system、show config running。
基础信息
核查命令:
show system
show version
show config running
show interface
备注:
- 记录型号、版本、授权、主备和管理地址。
预期证据:
- 系统信息截图
- 运行配置截图
示例输出(节选)
Hostname: FW-demo
Software: StoneOS 5.5R6
Uptime: 25 days 6:11:42
HA state: master
身份鉴别
A. 管理员账户与角色
核查命令:
show admin
show user
备注:
- 关注默认管理员、共享账号、角色分权。
预期证据:
- 管理员截图
示例输出(节选)
admin role: admin last login: 2026-08-24 09:00 (192.168.10.10)
audit role: audit
B. 口令策略
核查命令:
show password-policy
show login-policy
备注:
- 查看长度、复杂度、有效期、锁定策略。
预期证据:
- 口令策略截图
示例输出(节选)
password-policy:
min-length 12, complexity on, aging 90 days
login-policy:
max-fail 5, lock 30min
C. 登录失败与超时
核查命令:
show session admin
show login-policy
备注:
- 核查失败锁定、会话超时、并发限制。
预期证据:
- 登录策略截图
D. 远程认证
核查命令:
show radius
show ldap
show tacacs
备注:
- 若配合堡垒机,需同步留证。
预期证据:
- 认证联动截图
访问控制
A. 分权管理
核查命令:
show admin
show role
备注:
- 重点查看高危配置权限是否集中于单一账号。
预期证据:
- 权限截图
B. 管理来源限制
核查命令:
show management
show access-list
备注:
- 管理地址应限定。
预期证据:
- ACL 截图
C. 管理服务控制
核查命令:
show service
show ssh
show https
show telnet
show snmp
备注:
- 重点排查明文服务。
预期证据:
- 服务配置截图
示例输出(节选)
ssh: enabled (v2 only)
https: enabled (TLS1.2+)
telnet: disabled
snmp: enabled v3
D. 回收与临时授权
核查命令:
show admin
show log admin
备注:
- 看临时账号和离岗停用闭环。
预期证据:
- 回收记录
- 审计截图
安全审计
A. 审计范围
核查命令:
show log system
show log admin
show alarm
备注:
- 覆盖登录、变更、异常、威胁事件。
预期证据:
- 日志截图
B. 留存与外发
核查命令:
show logging
show syslog
备注:
- 结合集中日志平台补证。
预期证据:
- Syslog 配置截图
C. 审计独立性
核查命令:
show role
备注:
- 审计角色应与系统管理分离。
预期证据:
- 审计角色截图
D. 时间同步
核查命令:
show ntp
show clock
备注:
- 确保多平台时间一致。
预期证据:
- NTP 截图
示例输出(节选)
ntp server 1: 192.168.20.1 state: synchronized
Current time: 2026-08-24 14:43:07
入侵防范
A. 边界策略与区域隔离
核查命令:
show zone
show policy
show access-list
备注:
- 核查区域边界是否清晰,默认拒绝和例外放通是否可追溯。
预期证据:
- 区域截图
- 策略截图
示例输出(节选)
zone trust -> zone untrust policy id 2 permit (hit count 152039)
B. IPS 与攻击防护
核查命令:
show ips
show attack-defense
show signature
备注:
- 核查入侵防御、扫描防护、暴力破解防护和特征库状态。
预期证据:
- 防护策略截图
- 特征库截图
C. 高危服务暴露控制
核查命令:
show service
show object
show policy
备注:
- 重点核查高危端口对外开放和跨区访问限制。
预期证据:
- 服务对象截图
- 限制策略截图
D. 告警与处置联动
核查命令:
show alarm
show log system
show logging
备注:
- 查看攻击告警、自动阻断和平台联动情况。
预期证据:
- 告警截图
- 联动截图
数据完整性
A. 配置变更追溯
核查命令:
show config running
show log admin
备注:
- 关注策略、对象、系统配置变更留痕。
预期证据:
- 配置与变更截图
B. 升级与签名库
核查命令:
show version
show signature
备注:
- 有 IPS/AV 模块时同步看签名库。
预期证据:
- 签名库截图
数据保密性
A. 加密管理
核查命令:
show ssh
show https
show certificate
备注:
- 核查 HTTPS、SSH 和证书状态。
预期证据:
- 加密管理截图
B. 敏感数据控制
核查命令:
show privacy
show logging
备注:
- 重点关注导出日志和报表脱敏。
预期证据:
- 脱敏截图
备份恢复
A. 配置备份
核查命令:
show backup
show config running
备注:
- 核查自动备份和导出策略。
预期证据:
- 备份截图
B. HA/集群与灾备
核查命令:
show ha
show cluster
备注:
- 高可用与灾备分开说明。
预期证据:
- HA 截图
示例输出(节选)
HA group 0: peer alive, self master
C. 恢复演练
核查命令:
show restore
show log system
备注:
- 重点看是否验证可恢复。
预期证据:
- 演练记录
剩余信息保护
A. 临时文件清理
核查命令:
show storage
show file
备注:
- 清理导出文件、抓包文件。
预期证据:
- 存储截图
B. 报废返修清除
核查命令:
reset factory-default ?
备注:
- 配合制度和交接记录取证。
预期证据:
- 交接记录
个人信息保护
A. 最小化与脱敏
核查命令:
show user
show logging
备注:
- 避免日志和对象中冗余展示个人信息。
预期证据:
- 脱敏截图
B. 导出与共享
核查命令:
show admin
show log admin
备注:
- 导出、共享应审批并留痕。
预期证据:
- 审批记录
- 保密协议