深信服防火墙与安全设备

深信服 NGAF/AF/AC 等安全设备三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。

定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:深信服 NGAF(下一代防火墙)、AF、AC(上网行为管理)等常见安全设备。

使用说明:

  • 深信服官方未公开完整在线 CLI 手册,现场常见为 Web 管理界面结合 CLI/诊断命令,本篇命令为现场常见口径,CLI 不足时可用管理界面截图等效补证。
  • 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
  • 设备若接入深信服安全感知平台/SOC,需同步采集平台侧账号、日志、策略下发和备份证据。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 型号未启用 IPS/威胁检测模块、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据或补偿措施说明。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);HA/集群形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:设备型号、固件版本、授权模块与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
  • 取证要求:系统信息与固件版本截图、部署位置与主备状态说明,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。

核查命令:

show system
show version
show running-config
  • 备注:

    • 记录设备型号、固件版本、授权模块、部署位置、主备状态。
  • 预期证据:

    • 系统信息截图
    • 固件版本截图

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:管理员账户唯一且分角色、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令(admin/sangfor 等未改)或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
  • 取证要求:管理员与角色截图、口令策略截图、登录失败处理与超时参数截图,结合账号台账与访谈记录。

A. 管理员账户与角色

核查命令:

show admin
show user
  • 备注:

    • 关注默认管理员、角色分级和共享账号。
  • 预期证据:

    • 管理员截图
    • 角色截图

B. 口令策略

核查命令:

show password-policy
show security-config
  • 备注:

    • 若 CLI 无法完整展示,可改从 Web 界面取证。
  • 预期证据:

    • 口令策略截图

C. 登录失败与会话超时

核查命令:

show login-policy
show session admin
  • 备注:

    • 查看锁定、超时和并发管理会话控制。
  • 预期证据:

    • 登录策略截图

D. 远程认证与双因素

核查命令:

show radius
show ldap
show auth-server
  • 备注:

    • 深信服常见与 AD、LDAP、短信/令牌联动。
  • 预期证据:

    • 认证服务器配置截图

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
  • 判定要点:管理员按角色最小授权、默认账户已处置、管理口限定专用管理网/堡垒机来源、明文管理服务已关闭即符合;管理面可从办公网/互联网任意访问记不符合(高风险)。
  • 取证要求:权限分离截图、管理 ACL 截图、管理服务开关状态截图、例外审批记录。

A. 分权管理

核查命令:

show admin
show role
  • 备注:

    • 查看系统、安全、审计权限是否分离。
  • 预期证据:

    • 权限分离截图

B. 管理地址限制

核查命令:

show management
show acl management
  • 备注:

    • 重点排查是否允许办公网、互联网直接访问管理口。
  • 预期证据:

    • 管理 ACL 截图

C. 管理服务控制

核查命令:

show service
show ssh
show https
show telnet
  • 备注:

    • 关闭无必要服务,优先保留 HTTPS/SSH。
  • 预期证据:

    • 服务截图

D. 回收与临时授权

核查命令:

show admin
show audit log
  • 备注:

    • 验证临时账号关闭、离岗账号停用。
  • 预期证据:

    • 回收记录
    • 审计截图

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖登录、策略变更、异常与威胁事件,记录含日期时间/用户/事件类型/是否成功且外送日志中心/SOC 留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
  • 取证要求:审计/事件日志截图、Syslog/日志中心对接与留存记录、NTP 同步状态截图。

A. 审计范围

核查命令:

show audit log
show event log
show alarm
  • 备注:

    • 覆盖登录、策略变更、异常、威胁事件。
  • 预期证据:

    • 审计日志截图

B. 留存与外发

核查命令:

show syslog
show log setting
  • 备注:

    • 结合日志中心/SOC 佐证留存和防篡改。
  • 预期证据:

    • 日志外发截图

C. 审计独立性

核查命令:

show role
show admin
  • 备注:

    • 若产品更偏平台化,可平台侧补证。
  • 预期证据:

    • 审计权限截图

D. 时间同步

核查命令:

show ntp
show clock
  • 备注:

    • 确保与堡垒机和日志平台时间一致。
  • 预期证据:

    • NTP 截图

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/威胁防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
  • 判定要点:管理面服务收敛且来源受限、安全策略默认拒绝且粒度合理、IPS/威胁检测启用且规则库在有效期、攻击事件可告警联动即符合;高危服务对外暴露且无来源限制记不符合。
  • 取证要求:安全域与策略截图、防护功能与规则库版本截图、高危端口策略截图、告警联动与处置记录。

A. 边界策略与安全域控制

核查命令:

show security-policy
show zone
show object service
  • 备注:

    • 核查办公区、服务器区、DMZ、管理区、互联网边界的访问控制是否清晰。
  • 预期证据:

    • 安全域截图
    • 策略截图

B. 攻击防护与威胁识别

核查命令:

show attack-defense
show ips
show signature
  • 备注:

    • 深信服设备通常具备威胁检测、IPS、异常行为分析等能力,应核查是否启用且规则库更新正常。
  • 预期证据:

    • 防护功能截图
    • 规则库截图

C. 高危服务暴露面控制

核查命令:

show service
show object
show security-policy
  • 备注:

    • 核查对外开放数据库、远程桌面、VPN、管理端口的访问控制和例外审批。
  • 预期证据:

    • 服务对象截图
    • 高危端口策略截图

D. 告警阻断与安全运营联动

核查命令:

show alarm
show audit log
show event log
  • 备注:

    • 关注是否形成攻击告警、自动阻断、威胁处置联动和日志上送。
  • 预期证据:

    • 告警截图
    • 阻断或处置截图

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:策略、地址对象和系统配置变更有留痕可追溯(备份/审批/审计日志),规则库来源可信即符合;配置无备份可追溯记部分符合/不符合。
  • 取证要求:运行配置与变更审计截图、变更审批记录、规则库升级记录。

A. 配置变更追溯

核查命令:

show running-config
show audit log
  • 备注:

    • 重点看策略、地址对象和系统配置变更。
  • 预期证据:

    • 配置与变更截图

B. 升级与规则库

核查命令:

show version
show signature
show update
  • 备注:

    • 深信服现场常要看威胁库、应用识别库、URL 库版本。
  • 预期证据:

    • 规则库截图

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:远程管理采用 HTTPS/SSH 等加密方式、证书在有效期、日志与报表敏感数据脱敏即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:HTTPS/SSH 配置截图、证书信息截图、脱敏设置截图。

A. 加密管理

核查命令:

show https
show ssh
show certificate
  • 备注:

    • Web 管理优先 HTTPS,检查证书和加密协议。
  • 预期证据:

    • HTTPS 配置截图

B. 敏感数据控制

核查命令:

show privacy
show log setting
  • 备注:

    • 关注日志、报表、导出文件的脱敏配置。
  • 预期证据:

    • 脱敏设置截图

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:配置纳入自动/导出备份且有明确周期与保存位置、关键边界设备有 HA/集群即符合;无任何备份记录记不符合;b) 异地实时备份需与集群/高可用分开取证。
  • 取证要求:备份配置与最近备份记录截图、HA/集群状态截图、恢复演练报告或应急预案。

A. 配置备份

核查命令:

show backup
show running-config
  • 备注:

    • 关注自动备份、导出备份、备份保存位置。
  • 预期证据:

    • 备份截图

B. HA 与灾备

核查命令:

show ha
show cluster
  • 备注:

    • 区分集群、高可用与异地灾备。
  • 预期证据:

    • HA/集群截图

C. 恢复与演练

核查命令:

show restore
show audit log
  • 备注:

    • 结合工单和演练记录判断。
  • 预期证据:

    • 演练报告

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
  • 判定要点:无抓包文件、日志导出文件长期残留,返修报废前恢复出厂清除配置即符合;存在临时文件或历史凭据残留记部分符合。
  • 取证要求:存储与文件列表截图、清理制度、报废交接单与介质处置制度。

A. 临时文件与缓存

核查命令:

show storage
show file
  • 备注:

    • 关注抓包文件、日志导出文件残留。
  • 预期证据:

    • 存储截图

B. 返修与报废清除

核查方式(不执行破坏性命令):

show version
show storage
  • 备注:

    • 现场仅核查制度与记录,不实际执行恢复出厂/清空配置操作;通过访谈与文档确认设备返修、报废、下线前是否执行配置清除与存储介质销毁。
  • 预期证据:

    • 报废交接单
    • 介质销毁记录

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(AC/NGAF 在用户认证与上网行为审计场景直接承载个人信息,重点核查)。
  • 判定要点:仅采集实现目的所需最小范围个人信息、报表/日志导出有脱敏与审批控制即符合;超范围采集(如全量 URL/聊天审计超出制度授权)或导出无管控记部分符合/不符合;不承载时记不适用(需说明)。
  • 取证要求:用户对象与报表设置截图、脱敏配置截图、导出审批记录、个人信息保护制度。

A. 最小化与脱敏

核查命令:

show user
show report setting
show log setting
  • 备注:

    • 报表中常涉及用户名、IP、URL、手机号等字段,注意脱敏。
  • 预期证据:

    • 脱敏截图

B. 导出与第三方共享

核查命令:

show audit log
show admin
  • 备注:

    • 对外包运维、厂商支持导出日志要审批留痕。
  • 预期证据:

    • 审批记录
    • 保密协议

参考依据

关联文章