深信服防火墙与安全设备
Categories:
2 分钟阅读
适用说明:适用于深信服 NGAF、AF、AC 等常见安全设备系统。现场常见为 Web 管理界面结合 CLI/诊断命令,CLI 不足时可用管理界面截图补证。
基础信息
核查命令:
show system
show version
show running-config
备注:
- 记录设备型号、固件版本、授权模块、部署位置、主备状态。
预期证据:
- 系统信息截图
- 固件版本截图
身份鉴别
A. 管理员账户与角色
核查命令:
show admin
show user
备注:
- 关注默认管理员、角色分级和共享账号。
预期证据:
- 管理员截图
- 角色截图
B. 口令策略
核查命令:
show password-policy
show security-config
备注:
- 若 CLI 无法完整展示,可改从 Web 界面取证。
预期证据:
- 口令策略截图
C. 登录失败与会话超时
核查命令:
show login-policy
show session admin
备注:
- 查看锁定、超时和并发管理会话控制。
预期证据:
- 登录策略截图
D. 远程认证与双因素
核查命令:
show radius
show ldap
show auth-server
备注:
- 深信服常见与 AD、LDAP、短信/令牌联动。
预期证据:
- 认证服务器配置截图
访问控制
A. 分权管理
核查命令:
show admin
show role
备注:
- 查看系统、安全、审计权限是否分离。
预期证据:
- 权限分离截图
B. 管理地址限制
核查命令:
show management
show acl management
备注:
- 重点排查是否允许办公网、互联网直接访问管理口。
预期证据:
- 管理 ACL 截图
C. 管理服务控制
核查命令:
show service
show ssh
show https
show telnet
备注:
- 关闭无必要服务,优先保留 HTTPS/SSH。
预期证据:
- 服务截图
D. 回收与临时授权
核查命令:
show admin
show audit log
备注:
- 验证临时账号关闭、离岗账号停用。
预期证据:
- 回收记录
- 审计截图
安全审计
A. 审计范围
核查命令:
show audit log
show event log
show alarm
备注:
- 覆盖登录、策略变更、异常、威胁事件。
预期证据:
- 审计日志截图
B. 留存与外发
核查命令:
show syslog
show log setting
备注:
- 结合日志中心/SOC 佐证留存和防篡改。
预期证据:
- 日志外发截图
C. 审计独立性
核查命令:
show role
show admin
备注:
- 若产品更偏平台化,可平台侧补证。
预期证据:
- 审计权限截图
D. 时间同步
核查命令:
show ntp
show clock
备注:
- 确保与堡垒机和日志平台时间一致。
预期证据:
- NTP 截图
入侵防范
A. 边界策略与安全域控制
核查命令:
show security-policy
show zone
show object service
备注:
- 核查办公区、服务器区、DMZ、管理区、互联网边界的访问控制是否清晰。
预期证据:
- 安全域截图
- 策略截图
B. 攻击防护与威胁识别
核查命令:
show attack-defense
show ips
show signature
备注:
- 深信服设备通常具备威胁检测、IPS、异常行为分析等能力,应核查是否启用且规则库更新正常。
预期证据:
- 防护功能截图
- 规则库截图
C. 高危服务暴露面控制
核查命令:
show service
show object
show security-policy
备注:
- 核查对外开放数据库、远程桌面、VPN、管理端口的访问控制和例外审批。
预期证据:
- 服务对象截图
- 高危端口策略截图
D. 告警阻断与安全运营联动
核查命令:
show alarm
show audit log
show event log
备注:
- 关注是否形成攻击告警、自动阻断、威胁处置联动和日志上送。
预期证据:
- 告警截图
- 阻断或处置截图
数据完整性
A. 配置变更追溯
核查命令:
show running-config
show audit log
备注:
- 重点看策略、地址对象和系统配置变更。
预期证据:
- 配置与变更截图
B. 升级与规则库
核查命令:
show version
show signature
show update
备注:
- 深信服现场常要看威胁库、应用识别库、URL 库版本。
预期证据:
- 规则库截图
数据保密性
A. 加密管理
核查命令:
show https
show ssh
show certificate
备注:
- Web 管理优先 HTTPS,检查证书和加密协议。
预期证据:
- HTTPS 配置截图
B. 敏感数据控制
核查命令:
show privacy
show log setting
备注:
- 关注日志、报表、导出文件的脱敏配置。
预期证据:
- 脱敏设置截图
备份恢复
A. 配置备份
核查命令:
show backup
show running-config
备注:
- 关注自动备份、导出备份、备份保存位置。
预期证据:
- 备份截图
B. HA 与灾备
核查命令:
show ha
show cluster
备注:
- 区分集群、高可用与异地灾备。
预期证据:
- HA/集群截图
C. 恢复与演练
核查命令:
show restore
show audit log
备注:
- 结合工单和演练记录判断。
预期证据:
- 演练报告
剩余信息保护
A. 临时文件与缓存
核查命令:
show storage
show file
备注:
- 关注抓包文件、日志导出文件残留。
预期证据:
- 存储截图
B. 返修与报废清除
核查命令:
reset factory ?
备注:
- 结合制度和流程补证。
预期证据:
- 报废交接单
个人信息保护
A. 最小化与脱敏
核查命令:
show user
show report setting
show log setting
备注:
- 报表中常涉及用户名、IP、URL、手机号等字段,注意脱敏。
预期证据:
- 脱敏截图
B. 导出与第三方共享
核查命令:
show audit log
show admin
备注:
- 对外包运维、厂商支持导出日志要审批留痕。
预期证据:
- 审批记录
- 保密协议