# 深信服防火墙与安全设备

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用说明：适用于深信服 NGAF、AF、AC 等常见安全设备系统。现场常见为 Web 管理界面结合 CLI/诊断命令，CLI 不足时可用管理界面截图补证。

## 基础信息

**核查命令**：

```sql
show system
show version
show running-config
```

- **备注**：
  - 记录设备型号、固件版本、授权模块、部署位置、主备状态。

- **预期证据**：
  - 系统信息截图
  - 固件版本截图

## 身份鉴别

### A. 管理员账户与角色

**核查命令**：

```sql
show admin
show user
```

- **备注**：
  - 关注默认管理员、角色分级和共享账号。

- **预期证据**：
  - 管理员截图
  - 角色截图

### B. 口令策略

**核查命令**：

```sql
show password-policy
show security-config
```

- **备注**：
  - 若 CLI 无法完整展示，可改从 Web 界面取证。

- **预期证据**：
  - 口令策略截图

### C. 登录失败与会话超时

**核查命令**：

```sql
show login-policy
show session admin
```

- **备注**：
  - 查看锁定、超时和并发管理会话控制。

- **预期证据**：
  - 登录策略截图

### D. 远程认证与双因素

**核查命令**：

```sql
show radius
show ldap
show auth-server
```

- **备注**：
  - 深信服常见与 AD、LDAP、短信/令牌联动。

- **预期证据**：
  - 认证服务器配置截图

## 访问控制

### A. 分权管理

**核查命令**：

```sql
show admin
show role
```

- **备注**：
  - 查看系统、安全、审计权限是否分离。

- **预期证据**：
  - 权限分离截图

### B. 管理地址限制

**核查命令**：

```sql
show management
show acl management
```

- **备注**：
  - 重点排查是否允许办公网、互联网直接访问管理口。

- **预期证据**：
  - 管理 ACL 截图

### C. 管理服务控制

**核查命令**：

```sql
show service
show ssh
show https
show telnet
```

- **备注**：
  - 关闭无必要服务，优先保留 HTTPS/SSH。

- **预期证据**：
  - 服务截图

### D. 回收与临时授权

**核查命令**：

```sql
show admin
show audit log
```

- **备注**：
  - 验证临时账号关闭、离岗账号停用。

- **预期证据**：
  - 回收记录
  - 审计截图

## 安全审计

### A. 审计范围

**核查命令**：

```sql
show audit log
show event log
show alarm
```

- **备注**：
  - 覆盖登录、策略变更、异常、威胁事件。

- **预期证据**：
  - 审计日志截图

### B. 留存与外发

**核查命令**：

```sql
show syslog
show log setting
```

- **备注**：
  - 结合日志中心/SOC 佐证留存和防篡改。

- **预期证据**：
  - 日志外发截图

### C. 审计独立性

**核查命令**：

```sql
show role
show admin
```

- **备注**：
  - 若产品更偏平台化，可平台侧补证。

- **预期证据**：
  - 审计权限截图

### D. 时间同步

**核查命令**：

```sql
show ntp
show clock
```

- **备注**：
  - 确保与堡垒机和日志平台时间一致。

- **预期证据**：
  - NTP 截图

## 入侵防范

### A. 边界策略与安全域控制

**核查命令**：

```sql
show security-policy
show zone
show object service
```

- **备注**：
  - 核查办公区、服务器区、DMZ、管理区、互联网边界的访问控制是否清晰。

- **预期证据**：
  - 安全域截图
  - 策略截图

### B. 攻击防护与威胁识别

**核查命令**：

```sql
show attack-defense
show ips
show signature
```

- **备注**：
  - 深信服设备通常具备威胁检测、IPS、异常行为分析等能力，应核查是否启用且规则库更新正常。

- **预期证据**：
  - 防护功能截图
  - 规则库截图

### C. 高危服务暴露面控制

**核查命令**：

```sql
show service
show object
show security-policy
```

- **备注**：
  - 核查对外开放数据库、远程桌面、VPN、管理端口的访问控制和例外审批。

- **预期证据**：
  - 服务对象截图
  - 高危端口策略截图

### D. 告警阻断与安全运营联动

**核查命令**：

```sql
show alarm
show audit log
show event log
```

- **备注**：
  - 关注是否形成攻击告警、自动阻断、威胁处置联动和日志上送。

- **预期证据**：
  - 告警截图
  - 阻断或处置截图

## 数据完整性

### A. 配置变更追溯

**核查命令**：

```sql
show running-config
show audit log
```

- **备注**：
  - 重点看策略、地址对象和系统配置变更。

- **预期证据**：
  - 配置与变更截图

### B. 升级与规则库

**核查命令**：

```sql
show version
show signature
show update
```

- **备注**：
  - 深信服现场常要看威胁库、应用识别库、URL 库版本。

- **预期证据**：
  - 规则库截图

## 数据保密性

### A. 加密管理

**核查命令**：

```sql
show https
show ssh
show certificate
```

- **备注**：
  - Web 管理优先 HTTPS，检查证书和加密协议。

- **预期证据**：
  - HTTPS 配置截图

### B. 敏感数据控制

**核查命令**：

```sql
show privacy
show log setting
```

- **备注**：
  - 关注日志、报表、导出文件的脱敏配置。

- **预期证据**：
  - 脱敏设置截图

## 备份恢复

### A. 配置备份

**核查命令**：

```sql
show backup
show running-config
```

- **备注**：
  - 关注自动备份、导出备份、备份保存位置。

- **预期证据**：
  - 备份截图

### B. HA 与灾备

**核查命令**：

```sql
show ha
show cluster
```

- **备注**：
  - 区分集群、高可用与异地灾备。

- **预期证据**：
  - HA/集群截图

### C. 恢复与演练

**核查命令**：

```sql
show restore
show audit log
```

- **备注**：
  - 结合工单和演练记录判断。

- **预期证据**：
  - 演练报告

## 剩余信息保护

### A. 临时文件与缓存

**核查命令**：

```sql
show storage
show file
```

- **备注**：
  - 关注抓包文件、日志导出文件残留。

- **预期证据**：
  - 存储截图

### B. 返修与报废清除

**核查命令**：

```bash
reset factory ?
```

- **备注**：
  - 结合制度和流程补证。

- **预期证据**：
  - 报废交接单

## 个人信息保护

### A. 最小化与脱敏

**核查命令**：

```sql
show user
show report setting
show log setting
```

- **备注**：
  - 报表中常涉及用户名、IP、URL、手机号等字段，注意脱敏。

- **预期证据**：
  - 脱敏截图

### B. 导出与第三方共享

**核查命令**：

```sql
show audit log
show admin
```

- **备注**：
  - 对外包运维、厂商支持导出日志要审批留痕。

- **预期证据**：
  - 审批记录
  - 保密协议
