深信服防火墙与安全设备
深信服 NGAF/AF/AC 等安全设备三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。
Categories:
3 分钟阅读
定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:深信服 NGAF(下一代防火墙)、AF、AC(上网行为管理)等常见安全设备。
使用说明:
- 深信服官方未公开完整在线 CLI 手册,现场常见为 Web 管理界面结合 CLI/诊断命令,本篇命令为现场常见口径,CLI 不足时可用管理界面截图等效补证。
- 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
- 设备若接入深信服安全感知平台/SOC,需同步采集平台侧账号、日志、策略下发和备份证据。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 型号未启用 IPS/威胁检测模块、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据或补偿措施说明。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);HA/集群形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、固件版本、授权模块与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
- 取证要求:系统信息与固件版本截图、部署位置与主备状态说明,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
show system
show version
show running-config
备注:
- 记录设备型号、固件版本、授权模块、部署位置、主备状态。
预期证据:
- 系统信息截图
- 固件版本截图
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:管理员账户唯一且分角色、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令(admin/sangfor 等未改)或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
- 取证要求:管理员与角色截图、口令策略截图、登录失败处理与超时参数截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令,或通过 Telnet、HTTP 明文方式管理防火墙,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 管理员账户与角色
核查命令:
show admin
show user
备注:
- 关注默认管理员、角色分级和共享账号。
预期证据:
- 管理员截图
- 角色截图
B. 口令策略
核查命令:
show password-policy
show security-config
备注:
- 若 CLI 无法完整展示,可改从 Web 界面取证。
预期证据:
- 口令策略截图
C. 登录失败与会话超时
核查命令:
show login-policy
show session admin
备注:
- 查看锁定、超时和并发管理会话控制。
预期证据:
- 登录策略截图
D. 远程认证与双因素
核查命令:
show radius
show ldap
show auth-server
备注:
- 深信服常见与 AD、LDAP、短信/令牌联动。
预期证据:
- 认证服务器配置截图
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
- 判定要点:管理员按角色最小授权、默认账户已处置、管理口限定专用管理网/堡垒机来源、明文管理服务已关闭即符合;管理面可从办公网/互联网任意访问记不符合(高风险)。
- 取证要求:权限分离截图、管理 ACL 截图、管理服务开关状态截图、例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字或仅支持 SNMPv1/v2c,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 分权管理
核查命令:
show admin
show role
备注:
- 查看系统、安全、审计权限是否分离。
预期证据:
- 权限分离截图
B. 管理地址限制
核查命令:
show management
show acl management
备注:
- 重点排查是否允许办公网、互联网直接访问管理口。
预期证据:
- 管理 ACL 截图
C. 管理服务控制
核查命令:
show service
show ssh
show https
show telnet
备注:
- 关闭无必要服务,优先保留 HTTPS/SSH。
预期证据:
- 服务截图
D. 回收与临时授权
核查命令:
show admin
show audit log
备注:
- 验证临时账号关闭、离岗账号停用。
预期证据:
- 回收记录
- 审计截图
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计覆盖登录、策略变更、异常与威胁事件,记录含日期时间/用户/事件类型/是否成功且外送日志中心/SOC 留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
- 取证要求:审计/事件日志截图、Syslog/日志中心对接与留存记录、NTP 同步状态截图。
高风险提示:防火墙安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 审计范围
核查命令:
show audit log
show event log
show alarm
备注:
- 覆盖登录、策略变更、异常、威胁事件。
预期证据:
- 审计日志截图
B. 留存与外发
核查命令:
show syslog
show log setting
备注:
- 结合日志中心/SOC 佐证留存和防篡改。
预期证据:
- 日志外发截图
C. 审计独立性
核查命令:
show role
show admin
备注:
- 若产品更偏平台化,可平台侧补证。
预期证据:
- 审计权限截图
D. 时间同步
核查命令:
show ntp
show clock
备注:
- 确保与堡垒机和日志平台时间一致。
预期证据:
- NTP 截图
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/威胁防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
- 判定要点:管理面服务收敛且来源受限、安全策略默认拒绝且粒度合理、IPS/威胁检测启用且规则库在有效期、攻击事件可告警联动即符合;高危服务对外暴露且无来源限制记不符合。
- 取证要求:安全域与策略截图、防护功能与规则库版本截图、高危端口策略截图、告警联动与处置记录。
A. 边界策略与安全域控制
核查命令:
show security-policy
show zone
show object service
备注:
- 核查办公区、服务器区、DMZ、管理区、互联网边界的访问控制是否清晰。
预期证据:
- 安全域截图
- 策略截图
B. 攻击防护与威胁识别
核查命令:
show attack-defense
show ips
show signature
备注:
- 深信服设备通常具备威胁检测、IPS、异常行为分析等能力,应核查是否启用且规则库更新正常。
预期证据:
- 防护功能截图
- 规则库截图
C. 高危服务暴露面控制
核查命令:
show service
show object
show security-policy
备注:
- 核查对外开放数据库、远程桌面、VPN、管理端口的访问控制和例外审批。
预期证据:
- 服务对象截图
- 高危端口策略截图
D. 告警阻断与安全运营联动
核查命令:
show alarm
show audit log
show event log
备注:
- 关注是否形成攻击告警、自动阻断、威胁处置联动和日志上送。
预期证据:
- 告警截图
- 阻断或处置截图
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:策略、地址对象和系统配置变更有留痕可追溯(备份/审批/审计日志),规则库来源可信即符合;配置无备份可追溯记部分符合/不符合。
- 取证要求:运行配置与变更审计截图、变更审批记录、规则库升级记录。
A. 配置变更追溯
核查命令:
show running-config
show audit log
备注:
- 重点看策略、地址对象和系统配置变更。
预期证据:
- 配置与变更截图
B. 升级与规则库
核查命令:
show version
show signature
show update
备注:
- 深信服现场常要看威胁库、应用识别库、URL 库版本。
预期证据:
- 规则库截图
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:远程管理采用 HTTPS/SSH 等加密方式、证书在有效期、日志与报表敏感数据脱敏即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:HTTPS/SSH 配置截图、证书信息截图、脱敏设置截图。
A. 加密管理
核查命令:
show https
show ssh
show certificate
备注:
- Web 管理优先 HTTPS,检查证书和加密协议。
预期证据:
- HTTPS 配置截图
B. 敏感数据控制
核查命令:
show privacy
show log setting
备注:
- 关注日志、报表、导出文件的脱敏配置。
预期证据:
- 脱敏设置截图
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:配置纳入自动/导出备份且有明确周期与保存位置、关键边界设备有 HA/集群即符合;无任何备份记录记不符合;b) 异地实时备份需与集群/高可用分开取证。
- 取证要求:备份配置与最近备份记录截图、HA/集群状态截图、恢复演练报告或应急预案。
A. 配置备份
核查命令:
show backup
show running-config
备注:
- 关注自动备份、导出备份、备份保存位置。
预期证据:
- 备份截图
B. HA 与灾备
核查命令:
show ha
show cluster
备注:
- 区分集群、高可用与异地灾备。
预期证据:
- HA/集群截图
C. 恢复与演练
核查命令:
show restore
show audit log
备注:
- 结合工单和演练记录判断。
预期证据:
- 演练报告
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
- 判定要点:无抓包文件、日志导出文件长期残留,返修报废前恢复出厂清除配置即符合;存在临时文件或历史凭据残留记部分符合。
- 取证要求:存储与文件列表截图、清理制度、报废交接单与介质处置制度。
A. 临时文件与缓存
核查命令:
show storage
show file
备注:
- 关注抓包文件、日志导出文件残留。
预期证据:
- 存储截图
B. 返修与报废清除
核查方式(不执行破坏性命令):
show version
show storage
备注:
- 现场仅核查制度与记录,不实际执行恢复出厂/清空配置操作;通过访谈与文档确认设备返修、报废、下线前是否执行配置清除与存储介质销毁。
预期证据:
- 报废交接单
- 介质销毁记录
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(AC/NGAF 在用户认证与上网行为审计场景直接承载个人信息,重点核查)。
- 判定要点:仅采集实现目的所需最小范围个人信息、报表/日志导出有脱敏与审批控制即符合;超范围采集(如全量 URL/聊天审计超出制度授权)或导出无管控记部分符合/不符合;不承载时记不适用(需说明)。
- 取证要求:用户对象与报表设置截图、脱敏配置截图、导出审批记录、个人信息保护制度。
A. 最小化与脱敏
核查命令:
show user
show report setting
show log setting
备注:
- 报表中常涉及用户名、IP、URL、手机号等字段,注意脱敏。
预期证据:
- 脱敏截图
B. 导出与第三方共享
核查命令:
show audit log
show admin
备注:
- 对外包运维、厂商支持导出日志要审批留痕。
预期证据:
- 审批记录
- 保密协议
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 深信服官方站点(NGAF/AC 产品手册与 CLI 指南按型号现场获取,无公开在线命令参考):https://www.sangfor.com.cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:深信服官方未公开完整在线 CLI 手册,无法逐条对照官方文档核验;本文命令为等保现场常见口径,已于 2026-09 复核结构合理性,现场以设备帮助命令与随机手册为准,Web 管理界面取证可作等效替代。
关联文章
- 同板块:华为防火墙、天融信防火墙、绿盟防火墙与安全设备
- 现场指引:现场核查顺序与补偿判定说明、主流版本差异文档索引
- 配套加固:01、网络安全区域访问控制策略设置原则
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表