主流版本差异文档索引
三级等保现场测评版本差异速查索引:按厂商列出防火墙与安全设备的版本体系、主流分档、命令差异与现场处理原则。
Categories:
2 分钟阅读
定位:防火墙与安全设备 9 篇厂商脚本的版本差异速查索引——按厂商列出版本体系、主流分档与现场注意事项。 适用版本:下表覆盖各厂商当前主流版本体系(USG/NGFW、SecPath、ASA/FTD、PAN-OS 等);现场须先识别实际版本再选命令口径。 配套文章:现场核查顺序与补偿判定说明、22、高风险判定指引与加固对照表。
本索引原为离线资料包 02-版本差异说明 目录下的独立 .txt 文件清单。
本站已将各厂商的版本差异并入对应厂商脚本页(与核查命令同页维护,避免两处口径漂移),
下表「脚本页」一栏直接指向厂商脚本页;差异细节请在对应页面内查阅。
一、厂商版本差异索引
| # | 厂商 | 脚本页 | 版本差异要点 |
|---|---|---|---|
| 1 | 启明星辰 | 启明星辰防火墙 | 天清系列各代命令树差异大(system show / admacct show / admhost show 与 show … 两种风格并存);无公开在线手册,需先 ? 探测命令树,口令策略与登录策略多转 Web 界面取证 |
| 2 | 天融信 | 天融信防火墙 | NGFW4000/TopGate 以 show-running(带连字符)与 system Version 为入口,不同于通用 show running-config;无公开在线手册,特征库与策略多转 Web 界面取证 |
| 3 | 华为 | 华为防火墙 | USG6000E/USG12000 与 NGFW V600 命令差异:管理员查询为 display manager-user(非 display administrator),策略为 display security-policy rule all,IPS 为 display ips policy,抗 DDoS 为 display anti-ddos policy;HRP 双机与内容库版本需单独取证 |
| 4 | H3C | H3C防火墙 | SecPath Comware V7:策略查询为 display security-policy ip(V5 无 ip 参数),Web 管理为 display ip http/display ip https(非 display web-manager),HA 为 display rbm statistics |
| 5 | 深信服 | 深信服防火墙与安全设备 | AF/NGAF/AC 以 Web 界面为主,CLI 仅诊断类命令;规则库(应用识别库/URL 库/威胁库)版本在界面取证;接入安全感知平台时策略与日志双侧取证 |
| 6 | 山石网科 | 山石网科防火墙 | StoneOS 5.5R×:运行配置为 show configuration(非 show running-config),管理员为 show admin user/show admin host,日志分 show logging event/admin/sec/alarm,HA 为 show ha group config/show ha cluster |
| 7 | 绿盟 | 绿盟防火墙与安全设备 | NF/NIPS/NWAF/BDS 产品线命令树差异大,无公开在线手册;平台化(UTS/态势感知)纳管时需双侧取证 |
| 8 | Cisco | Cisco防火墙 | ASA 与 FTD/FMC 完全不同:ASA 用 show running-config …,FTD 用 show managers/show asp drop 与 FMC 界面;IPS 取证在 ASA 上为 show threat-detection statistics(无 show intrusion-policy) |
| 9 | Palo Alto | Palo Alto防火墙 | PAN-OS 单机、HA、Panorama 纳管三种形态:策略取证用 show running security-policy(无 show rulebase security rules),对象类配置用 `show config running |
二、版本差异的现场处理原则
- 先识别版本,再执行命令:版本识别结果本身即证据,须单独截图留档(型号 + 系统版本 + 补丁版本 + 特征库版本)。
- 命令不存在 ≠ 控制点不满足:低版本或不同平台(如 ASA 与 FTD、PAN-OS 与 Panorama)命令差异较大,应先换用厂商脚本页内的替代命令或 Web 界面取证,不得据此判不符合。
- 平台纳管场景须双侧取证:设备经 FMC/Panorama/SOC/态势感知平台纳管时,设备侧与平台侧证据都要留,尤其策略下发与告警汇聚的实际生效位置。
- 保留报错回显:命令执行报错时先截报错回显,再补替代证据,不建议只写“命令不存在”。
- 版本过旧本身即风险:已停止维护(EOL)的版本即便配置项齐全,也应在报告中提示版本风险并链接漏洞整改情况。
- 只读原则:现场只执行
show/display类只读命令,不执行save、reset、write erase、factory-default、配置导出覆盖等写操作;确需导出配置时由设备管理员在授权下执行,测评方留存记录截图。
三、参考依据与关联文章
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》——单元测评中「版本与补丁」相关的测评实施与结果判定:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 华为官方文档(USG 命令参考,
display manager-user/display security-policy rule/display ips policy):https://support.huawei.com/enterprise/zh/doc/EDOC1100149311 - H3C 官方文档中心(SecPath 安全命令参考):https://www.h3c.com/cn/Service/Document/
- Cisco ASA 命令参考(
show running-config/show threat-detection):https://www.cisco.com/c/en/us/support/security/asa-5500-series-next-generation-firewalls/products-command-reference-list.html - Palo Alto Networks PAN-OS CLI 参考:https://docs.paloaltonetworks.com/pan-os
- Hillstone 山石网科官方文档中心(StoneOS CLI 用户手册):https://docs.hillstonenet.com.cn/
- 国产厂商官网(天融信、启明星辰、深信服、绿盟无公开在线命令手册,以随机手册与现场版本为准):https://www.topsec.com.cn/、https://www.venustech.com.cn/、https://www.sangfor.com.cn/、https://www.nsfocus.com.cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 核验说明:本文为版本差异速查索引,表中列出的关键命令差异已于 2026-09 在各厂商脚本页逐条对照官方文档核验(详见各页「命令核验说明」);无公开在线手册的国产厂商不列具体命令,只给出取证边界与替代方式,不虚构官方链接。
关联文章
- 本站同栏:现场核查顺序与补偿判定说明
- 本站其他厂商脚本:华为防火墙、H3C防火墙、Cisco防火墙、Palo Alto防火墙、启明星辰防火墙、天融信防火墙、深信服防火墙与安全设备、山石网科防火墙、绿盟防火墙与安全设备
- 高风险口径:22、高风险判定指引与加固对照表