山石网科防火墙

山石网科(Hillstone)StoneOS 防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。

定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:山石网科 SG-6000 系列、E/X 系列等运行 StoneOS 的下一代防火墙形态(CLI 与 WebUI 并用)。

使用说明:

  • StoneOS 命令关键字不区分大小写,但用户输入的内容(用户名、口令、对象名)区分大小写;命令手册按版本分册(系统管理、安全策略、日志、HA 等),现场以设备随机手册与 show ? 帮助为准。
  • StoneOS 无 Cisco 式 show running-config,运行配置查询命令为 show configuration;配置修改后需 save 落盘,测评时仅执行只读 show 命令,不执行 save、reset、factory-default 等写操作。
  • 部分对象类配置(口令策略、超时、SNMP、攻击防护)CLI 无独立 show 子命令,用 show configuration | include <关键字> 检索,或转 WebUI 对应页面截图等效补证。
  • 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 未订阅 IPS/AV/威胁情报 License、未部署 HA、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据或补偿措施说明。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);HA 簇形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:设备型号、StoneOS 版本、License 授权、HA 状态与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
  • 取证要求:版本与运行配置首页截图、License 与容量截图、HA 组状态截图、接口与管理地址截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。

核查命令:

show version
show configuration
show license
show capacity all
show interface
show ip
show ha group config
  • 备注:记录型号、StoneOS 版本(如 5.5R6)、License 名称与到期时间、容量使用率、接口/管理地址、部署模式与 HA 主备角色。
  • 预期证据:版本信息截图、运行配置截图、License 截图、资产台账。
示例输出(节选)
Hostname: FW-demo
Software Version: StoneOS 5.5R6P9
Serial Number: 0123456789012345
Uptime: 25 days 6:11:42

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:管理员账户唯一且按角色分权(root/审计/配置分离)、口令复杂并定期更换、登录失败锁定与会话超时有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令(hillstone/hillstone 未改)或多系统共用同一账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
  • 取证要求:show admin user 与角色/访问方式截图、可信主机(admin host)截图、口令与超时策略截图、AAA 服务器联动截图,结合账号台账与访谈记录。

A. 管理员账户与角色

核查命令:

show admin user
show configuration | include admin
  • 备注:核查默认 hillstone 账户是否改名、是否存在共享账号与僵尸账号;关注 administrator(root)与自定义角色的权限边界,以及各管理员 access {console|http|https|ssh|telnet|any} 允许的登录方式。
  • 预期证据:管理员列表截图、角色权限截图、账号授权审批记录。
示例输出(节选)
admin user hillstone
 privilege: administrator
 access: ssh https console
admin user audit01
 privilege: auditor
 access: https

B. 口令策略

核查命令:

show configuration | include password
show configuration | include allow-pwd-change
  • 备注:StoneOS 口令复杂度、有效期与重用限制在全局配置中以 password 相关命令下发,CLI 无独立 show 子命令;如检索不到,转 WebUI「系统 > 管理员 > 密码策略」截图,核对最小长度、字符类别、有效期、历史口令重用限制。
  • 预期证据:口令策略截图、口令管理制度条款、访谈记录。

C. 登录失败处置与会话超时

核查命令:

show configuration | include timeout
show admin host
show admin user
  • 备注:核查 exec timeout、console timeout、ssh timeout、telnet timeout、https timeout 空闲超时值;StoneOS 原生登录失败锁定能力有限,若仅依赖堡垒机统一控制失败锁定,需作为补偿措施取证。
  • 预期证据:超时参数截图、堡垒机登录策略截图、运维流程说明。

D. 组合鉴别与远程认证

核查命令:

show aaa-server radius
show aaa-server ldap
show aaa-server ad
show configuration | include aaa-server
  • 备注:StoneOS 通过 aaa-server 对接 RADIUS/LDAP/AD/TACACS+,管理员可配置为远程认证;核查是否启用双因素(令牌、短信、证书)与堡垒机链路,并确认远程认证失败时的本地回退账户是否受控。
  • 预期证据:AAA 服务器配置截图、堡垒机登录链路截图、双因素配置截图。

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
  • 判定要点:管理员按 privilege 最小授权、默认账户已处置、admin host 可信主机限定专用管理网/堡垒机来源、Telnet/HTTP 管理服务已关闭即符合;admin host any 或管理面无任何来源限制记不符合(高风险)。
  • 取证要求:角色分权截图、可信主机配置截图、管理服务开关状态截图、例外审批记录。

A. 最小权限与分权管理

核查命令:

show admin user
show configuration | include privilege
  • 备注:核查是否存在「一人通吃」的 administrator 账户过多、系统配置与审计查看权限是否分离;无法完全分岗时应有审批复核与集中审计支撑。
  • 预期证据:权限分离截图、岗位职责制度、审批记录。

B. 管理来源地址限制

核查命令:

show admin host
show interface
show zone
  • 备注:admin host {A.B.C.D A.B.C.D|any} {http|https|ssh|telnet|any} 定义可信主机与允许的管理协议;应限定为专用管理网段或堡垒机地址,出现 any 需作为高风险项重点记录。
  • 预期证据:可信主机截图、管理地址规划说明、网络拓扑图。
示例输出(节选)
admin host 192.168.10.0 192.168.10.255 ssh https
admin host 10.20.30.40 10.20.30.40 ssh https

C. 管理服务与弱协议控制

核查命令:

show configuration | include telnet
show configuration | include ssh
show configuration | include snmp
show interface
  • 备注:StoneOS 管理协议按接口 manage ssh/http/https/telnet/ping/snmp 与 admin host 两级控制,需交叉核查;关注 Telnet、HTTP、SNMPv1/v2c 是否关闭,优先保留 SSH、HTTPS、SNMPv3。
  • 预期证据:接口管理协议截图、SNMP 配置截图、加固基线或配置规范。

D. 权限回收与临时运维控制

核查命令:

show admin user
show logging event
show logging admin
  • 备注:核查离岗、转岗、外包结束后的账户停用闭环;临时账号与临时策略放行需有审批和关闭记录。
  • 预期证据:账号停用记录、工单或授权单、事件日志截图。

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖登录登出(@LOGIN)、配置变更(@CONFIG)、系统事件与告警事件,记录含日期时间/级别/模块/管理员/事件类型/是否成功且外送日志平台(HSA/StoneOS Syslog Server/SIEM)留存满足 6 个月即符合;日志功能未启用、无本地留存且无平台接收记不符合。
  • 取证要求:show logging 各类日志截图、日志服务器与 Syslog 外发配置截图、留存周期记录、NTP 同步状态截图。

A. 审计范围与日志记录

核查命令:

show logging event
show logging admin
show logging sec
show logging alarm
show logging config
  • 备注:StoneOS 日志格式为「时间,级别@模块:日志描述」,如 2026-08-24 09:00:12, WARNING@LOGIN: Admin user "hillstone" logged in through console from localhost.;核查登录、配置变更、安全事件、告警是否均有记录。
  • 预期证据:各类日志截图、日志级别配置截图。
示例输出(节选)
2026-08-24 09:00:12, WARNING@LOGIN: Admin user "hillstone" logged in through console from localhost.
2026-08-24 09:12:44, NOTICE@CONFIG: Admin user "secadmin" changed configuration through https from 192.168.10.10.

B. 日志留存、外发与保护

核查命令:

show logging
show configuration | include logging
show configuration | include syslog
show disk
show capacity all
  • 备注:核查本地日志容量与滚动策略、外发日志服务器/Syslog/HSA 平台地址与级别覆盖;本机容量有限时应说明依赖集中日志平台留存 6 个月以上,并核查平台侧防篡改措施。
  • 预期证据:日志外发配置截图、平台接收与留存截图、日志管理制度。

C. 审计员独立性

核查命令:

show admin user
show configuration | include privilege
  • 备注:审计查看权限(auditor privilege)不宜同时具备配置权限;设备本体分权能力不足时,可用 HSA 平台、堡垒机、日志平台补偿。
  • 预期证据:角色截图、第三方审计平台截图、访谈记录。

D. 时间同步与日志一致性

核查命令:

show ntp
show clock
show configuration | include ntp
show configuration | include clock
  • 备注:clock time、clock zone 与 ntp server 决定设备时间;应与服务器、堡垒机、日志平台一致以便溯源,未使用 NTP 时核查人工校时制度。
  • 预期证据:NTP 配置与同步状态截图、系统时间截图。
示例输出(节选)
ntp server 1: 192.168.20.1  state: synchronized
Current time: 2026-08-24 14:43:07

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
  • 判定要点:管理面服务收敛且来源受限、安全策略默认拒绝且粒度合理(非 any-any)、IPS/攻击防护启用且特征库在 License 有效期内、攻击事件可告警联动即符合;存在 any-any permit 且末尾无默认拒绝记不符合。
  • 取证要求:Zone 与安全策略截图、攻击防护与特征库版本截图、高危服务策略截图、告警联动与处置记录。

A. 安全域与边界策略

核查命令:

show zone
show policy
show policy | include count
show configuration | include policy-global
  • 备注:核查 trust/untrust/DMZ/mngt 等安全域划分与域间策略;确认策略粒度到源/目的地址与服务、末尾存在默认拒绝,例外放通可追溯到审批单。
  • 预期证据:安全域截图、策略列表与命中计数截图。
示例输出(节选)
ID    Source Zone   Destination Zone   Service   Action   Hit Count
2     trust         untrust            HTTP      permit   152039
65535 trust         untrust            ANY       deny     8830

B. IPS 与攻击防护

核查命令:

show configuration | include ips
show configuration | include attack-defense
show license
show logging sec
  • 备注:核查入侵防御(IPS profile 绑定到策略)、扫描防护、暴力破解防护、DoS/DDoS 防护开关与特征库版本;License 未授权或未更新时应说明补偿设备或旁路防护措施。
  • 预期证据:IPS 配置截图、特征库版本截图、License 截图、补偿措施说明。

C. 高危服务暴露面控制

核查命令:

show service
show policy
show session stat
show configuration | include server
  • 备注:重点核查对外开放的数据库端口、远程桌面、VPN、Web 管理端口的策略与例外审批;结合会话统计判断是否存在非业务流量。
  • 预期证据:服务对象截图、高危端口策略截图、会话统计截图。

D. 告警阻断与安全运营联动

核查命令:

show logging alarm
show logging event
show logging sec
  • 备注:关注攻击告警是否产生、是否配置自动阻断(黑名单/联动)、是否上送 HSA/SOC 形成处置闭环。
  • 预期证据:告警日志截图、阻断或处置记录截图、平台联动截图。

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:策略、地址对象和系统配置变更有留痕可追溯(配置备份/审批/CONFIG 日志),特征库来源可信(官方升级通道)即符合;配置无备份可追溯记部分符合/不符合。
  • 取证要求:运行配置与变更日志截图、变更审批记录、特征库升级记录。

A. 配置变更追溯

核查命令:

show configuration
show logging config
show logging admin
  • 备注:重点看策略、地址/服务对象和系统配置的变更留痕,核对变更单与日志时间、操作管理员是否一致。
  • 预期证据:配置与变更日志截图、变更审批记录。

B. 升级与特征库

核查命令:

show version
show license
show configuration | include upgrade
  • 备注:核查 StoneOS 升级记录、IPS/AV/URL 特征库版本与升级方式(在线/离线),确认来源为官方渠道。
  • 预期证据:特征库版本截图、升级记录截图。

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:远程管理采用 HTTPS/SSH 加密、证书在有效期且禁用弱协议弱算法、日志与报表敏感字段脱敏即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:HTTPS/SSH 与证书配置截图、加密算法截图、脱敏设置截图。

A. 加密管理

核查命令:

show configuration | include ssh
show configuration | include https
show configuration | include certificate
show configuration | include pki
  • 备注:核查 WebUI 是否强制 HTTPS、SSH 是否仅允许 v2、证书有效期与颁发机构;VPN 场景核查 IKE/IPSec 加密算法强度(避免 DES/3DES/MD5)。
  • 预期证据:加密管理配置截图、证书信息截图。

B. 敏感数据控制

核查命令:

show configuration | include logging
show logging
  • 备注:关注导出日志、报表、抓包文件中的口令与个人信息是否脱敏,导出动作是否受权限与审批控制。
  • 预期证据:脱敏设置截图、导出审批记录。

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:配置纳入自动/导出备份且有明确周期与保存位置、关键边界设备有 HA 簇即符合;无任何备份记录记不符合;b) 异地实时备份需与 HA/集群分开取证。
  • 取证要求:备份配置与最近备份记录截图、HA 簇状态截图、恢复演练报告或应急预案。

A. 配置备份

核查命令:

show configuration
show disk
show logging event
  • 备注:StoneOS 通过 WebUI「系统 > 配置文件管理」导出配置或 save 后 SCP/TFTP 取走;核查备份周期、保存位置与备份文件清单,现场不执行覆盖写操作。
  • 预期证据:备份配置截图、备份文件清单、最近备份记录。

B. HA 簇与灾备

核查命令:

show ha cluster
show ha group config
show ha link status
show ha sync state config
show ha flow statistics
  • 备注:区分 HA 簇(本地主备)、双机热备与异地灾备;核查心跳链路状态、配置与会话同步状态、主备切换记录。
  • 预期证据:HA 簇与同步状态截图、心跳链路截图。
示例输出(节选)
HA group 0:
  self: master, peer: alive
  ha link: ethernet0/7  status: up
  sync state config: synchronized

C. 恢复与演练

核查命令:

show logging event
show version
show disk
  • 备注:结合工单与演练记录判断是否验证过配置可恢复、切换耗时是否满足业务 RTO;现场仅核查记录,不实际执行恢复操作。
  • 预期证据:演练报告、切换记录截图、应急预案。

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
  • 判定要点:无抓包文件、日志导出文件、配置文件长期残留,返修报废前执行配置清除与介质处置即符合;存在临时文件或历史凭据残留记部分符合。
  • 取证要求:存储与文件列表截图、清理制度、报废交接单与介质销毁记录。

A. 临时文件与缓存

核查命令:

show disk
show capacity all
show configuration | include capture
  • 备注:关注 debug 抓包文件、日志导出文件、旧版本镜像残留;核查是否开启过 debug 类命令且未关闭。
  • 预期证据:存储与容量截图、文件清理记录。

B. 返修与报废清除

核查方式(不执行破坏性命令):

show version
show disk
  • 备注:现场仅核查制度与记录,不实际执行 factory-default/清空配置操作;通过访谈与文档确认设备返修、报废、下线前是否执行配置清除与存储介质销毁。
  • 预期证据:报废交接单、介质销毁记录。

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)。
  • 判定要点:仅采集实现目的所需最小范围个人信息、日志/报表导出有脱敏与审批控制即符合;超范围采集或导出无管控记部分符合/不符合;设备不承载个人身份数据处理功能时记不适用(需说明对象边界)。
  • 取证要求:用户对象与报表设置截图、脱敏配置截图、导出审批记录、个人信息保护制度。

A. 最小化与脱敏

核查命令:

show configuration | include user
show logging
show configuration | include logging
  • 备注:核查用户认证/上网行为识别场景下日志中的用户名、IP、URL、手机号等字段是否最小化与脱敏;不启用用户识别功能时应说明。
  • 预期证据:脱敏截图、用户对象配置截图。

B. 导出与第三方共享

核查命令:

show admin user
show logging admin
  • 备注:对外包运维、厂商支持导出日志/配置需审批留痕并签订保密协议;核查导出权限是否限定到指定角色。
  • 预期证据:审批记录、保密协议、导出权限截图。

参考依据

关联文章