深信服防火墙与安全设备

适用说明:适用于深信服 NGAF、AF、AC 等常见安全设备系统。现场常见为 Web 管理界面结合 CLI/诊断命令,CLI 不足时可用管理界面截图补证。

基础信息

核查命令

show system
show version
show running-config
  • 备注

    • 记录设备型号、固件版本、授权模块、部署位置、主备状态。
  • 预期证据

    • 系统信息截图
    • 固件版本截图

身份鉴别

A. 管理员账户与角色

核查命令

show admin
show user
  • 备注

    • 关注默认管理员、角色分级和共享账号。
  • 预期证据

    • 管理员截图
    • 角色截图

B. 口令策略

核查命令

show password-policy
show security-config
  • 备注

    • 若 CLI 无法完整展示,可改从 Web 界面取证。
  • 预期证据

    • 口令策略截图

C. 登录失败与会话超时

核查命令

show login-policy
show session admin
  • 备注

    • 查看锁定、超时和并发管理会话控制。
  • 预期证据

    • 登录策略截图

D. 远程认证与双因素

核查命令

show radius
show ldap
show auth-server
  • 备注

    • 深信服常见与 AD、LDAP、短信/令牌联动。
  • 预期证据

    • 认证服务器配置截图

访问控制

A. 分权管理

核查命令

show admin
show role
  • 备注

    • 查看系统、安全、审计权限是否分离。
  • 预期证据

    • 权限分离截图

B. 管理地址限制

核查命令

show management
show acl management
  • 备注

    • 重点排查是否允许办公网、互联网直接访问管理口。
  • 预期证据

    • 管理 ACL 截图

C. 管理服务控制

核查命令

show service
show ssh
show https
show telnet
  • 备注

    • 关闭无必要服务,优先保留 HTTPS/SSH。
  • 预期证据

    • 服务截图

D. 回收与临时授权

核查命令

show admin
show audit log
  • 备注

    • 验证临时账号关闭、离岗账号停用。
  • 预期证据

    • 回收记录
    • 审计截图

安全审计

A. 审计范围

核查命令

show audit log
show event log
show alarm
  • 备注

    • 覆盖登录、策略变更、异常、威胁事件。
  • 预期证据

    • 审计日志截图

B. 留存与外发

核查命令

show syslog
show log setting
  • 备注

    • 结合日志中心/SOC 佐证留存和防篡改。
  • 预期证据

    • 日志外发截图

C. 审计独立性

核查命令

show role
show admin
  • 备注

    • 若产品更偏平台化,可平台侧补证。
  • 预期证据

    • 审计权限截图

D. 时间同步

核查命令

show ntp
show clock
  • 备注

    • 确保与堡垒机和日志平台时间一致。
  • 预期证据

    • NTP 截图

入侵防范

A. 边界策略与安全域控制

核查命令

show security-policy
show zone
show object service
  • 备注

    • 核查办公区、服务器区、DMZ、管理区、互联网边界的访问控制是否清晰。
  • 预期证据

    • 安全域截图
    • 策略截图

B. 攻击防护与威胁识别

核查命令

show attack-defense
show ips
show signature
  • 备注

    • 深信服设备通常具备威胁检测、IPS、异常行为分析等能力,应核查是否启用且规则库更新正常。
  • 预期证据

    • 防护功能截图
    • 规则库截图

C. 高危服务暴露面控制

核查命令

show service
show object
show security-policy
  • 备注

    • 核查对外开放数据库、远程桌面、VPN、管理端口的访问控制和例外审批。
  • 预期证据

    • 服务对象截图
    • 高危端口策略截图

D. 告警阻断与安全运营联动

核查命令

show alarm
show audit log
show event log
  • 备注

    • 关注是否形成攻击告警、自动阻断、威胁处置联动和日志上送。
  • 预期证据

    • 告警截图
    • 阻断或处置截图

数据完整性

A. 配置变更追溯

核查命令

show running-config
show audit log
  • 备注

    • 重点看策略、地址对象和系统配置变更。
  • 预期证据

    • 配置与变更截图

B. 升级与规则库

核查命令

show version
show signature
show update
  • 备注

    • 深信服现场常要看威胁库、应用识别库、URL 库版本。
  • 预期证据

    • 规则库截图

数据保密性

A. 加密管理

核查命令

show https
show ssh
show certificate
  • 备注

    • Web 管理优先 HTTPS,检查证书和加密协议。
  • 预期证据

    • HTTPS 配置截图

B. 敏感数据控制

核查命令

show privacy
show log setting
  • 备注

    • 关注日志、报表、导出文件的脱敏配置。
  • 预期证据

    • 脱敏设置截图

备份恢复

A. 配置备份

核查命令

show backup
show running-config
  • 备注

    • 关注自动备份、导出备份、备份保存位置。
  • 预期证据

    • 备份截图

B. HA 与灾备

核查命令

show ha
show cluster
  • 备注

    • 区分集群、高可用与异地灾备。
  • 预期证据

    • HA/集群截图

C. 恢复与演练

核查命令

show restore
show audit log
  • 备注

    • 结合工单和演练记录判断。
  • 预期证据

    • 演练报告

剩余信息保护

A. 临时文件与缓存

核查命令

show storage
show file
  • 备注

    • 关注抓包文件、日志导出文件残留。
  • 预期证据

    • 存储截图

B. 返修与报废清除

核查命令

reset factory ?
  • 备注

    • 结合制度和流程补证。
  • 预期证据

    • 报废交接单

个人信息保护

A. 最小化与脱敏

核查命令

show user
show report setting
show log setting
  • 备注

    • 报表中常涉及用户名、IP、URL、手机号等字段,注意脱敏。
  • 预期证据

    • 脱敏截图

B. 导出与第三方共享

核查命令

show audit log
show admin
  • 备注

    • 对外包运维、厂商支持导出日志要审批留痕。
  • 预期证据

    • 审批记录
    • 保密协议