绿盟防火墙与安全设备

绿盟科技(NSFOCUS)NF 系列防火墙与安全网关三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。

定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:绿盟科技 NF 系列下一代防火墙、安全网关及配套安全设备(CLI 与 Web 管理并用)。

使用说明:

  • 绿盟官方未公开完整在线 CLI 手册,本篇命令为现场常见口径;不同产品线(NF/NIPS/NWAF/BDS)命令树差异较大,现场先执行 show system、show version,并结合 show ? 帮助检索同类命令。
  • CLI 与 Web 页面并用时,以能稳定留存证据的方式为准;CLI 无法完整展示的子项转 Web 界面截图等效补证,不因命令缺失直接判不符合。
  • 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
  • 设备若接入绿盟安全运营平台(UTS/BDS/态势感知)统一纳管,需同步采集平台侧账号、日志、策略下发与备份证据。
  • 同厂其他测评对象见「关联文章」中的绿盟 NIDS 与绿盟堡垒机两篇。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 型号未启用 IPS/特征库模块、未部署 HA、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据或补偿措施说明。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);HA/双机形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:产品线、软件版本、授权模块、部署方式与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
  • 取证要求:系统信息与版本截图、授权与部署方式截图、接口与管理地址截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。

核查命令:

show system
show version
show running-config
show interface
  • 备注:

    • 记录产品线、版本、授权和部署方式(路由/透明/混合)、主备状态、管理地址。
    • 若由安全运营平台统一纳管,同时记录平台名称与纳管关系。
  • 预期证据:

    • 系统截图
    • 版本与授权截图
    • 资产台账

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:管理员账户唯一且按角色分权、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
  • 取证要求:管理员与角色截图、口令策略截图、登录失败处理与超时参数截图、第三方认证联动截图,结合账号台账与访谈记录。

A. 管理员账户与角色

核查命令:

show admin
show role
  • 备注:

    • 核查默认账号、共享账号和角色分离;关注系统管理员、安全管理员、审计员是否混用同一账号。
  • 预期证据:

    • 管理员截图
    • 角色权限截图

B. 口令策略

核查命令:

show password-policy
show security-config
  • 备注:

    • 重点看复杂度、最小长度、有效期与历史口令重用限制;CLI 无对应命令时转 Web 界面「系统管理 - 管理员 - 口令策略」等效补证。
  • 预期证据:

    • 口令策略截图
    • 口令管理制度条款

C. 登录失败与超时

核查命令:

show login-policy
show session admin
  • 备注:

    • 查看失败锁定、锁定阈值与时长、超时退出和并发管理会话控制。
  • 预期证据:

    • 策略截图
    • 堡垒机管控截图

D. 远程认证与 MFA

核查命令:

show radius
show ldap
show auth-server
  • 备注:

    • 可结合堡垒机或统一认证平台补证;核查是否启用令牌、短信、证书等第二因素。
  • 预期证据:

    • 联动截图
    • 双因素配置截图

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
  • 判定要点:管理员按角色最小授权、默认账户已处置、管理口限定专用管理网/堡垒机来源、明文管理服务已关闭即符合;管理面可从业务网或互联网任意访问记不符合(高风险)。
  • 取证要求:权限分配截图、管理 ACL 截图、管理服务开关状态截图、例外审批记录。

A. 分权管理

核查命令:

show admin
show role
  • 备注:

    • 安全、系统、审计权限应合理拆分;无法完全分岗时应有审批复核与集中审计支撑。
  • 预期证据:

    • 权限分配截图
    • 岗位职责制度

B. 管理来源限制

核查命令:

show management
show acl
show interface
  • 备注:

    • 管理口不应向业务网或互联网开放,应限定专用管理网段、运维终端或堡垒机地址。
  • 预期证据:

    • ACL 截图
    • 管理网段规划说明

C. 管理服务控制

核查命令:

show service
show ssh
show https
show telnet
show snmp
  • 备注:

    • 优先使用安全协议和安全版本(SSH v2、HTTPS TLS1.2+、SNMPv3),关闭 Telnet、HTTP、SNMPv1/v2c。
  • 预期证据:

    • 服务截图
    • 加固基线要求

D. 回收与临时授权

核查命令:

show admin
show audit log
  • 备注:

    • 核查离岗/转岗/外包结束后的停用回收,临时账号与临时授权是否有审批和关闭闭环。
  • 预期证据:

    • 回收记录
    • 授权审批单

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖登录登出、系统变更、策略变更与异常事件,记录含日期时间/用户/事件类型/是否成功且外送日志中心或态势平台留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
  • 取证要求:审计与事件日志截图、Syslog/日志平台对接与留存记录、审计角色分权截图、NTP 同步状态截图。

A. 审计范围

核查命令:

show audit log
show event log
show alarm
  • 备注:

    • 覆盖登录、系统变更、策略变更、异常事件与告警事件。
  • 预期证据:

    • 日志截图
    • 告警记录截图

B. 留存与外发

核查命令:

show logging
show syslog
show storage
  • 备注:

    • 结合日志中心、态势平台补证;核查外发目标地址、日志级别覆盖与本地留存周期。
  • 预期证据:

    • Syslog 截图
    • 平台接收与留存截图

C. 审计独立性

核查命令:

show role
show admin
  • 备注:

    • 审计角色不可兼具所有配置权限;设备本体能力不足时用 SOC、堡垒机、日志平台补偿。
  • 预期证据:

    • 审计角色截图
    • 平台分权截图

D. 时间同步

核查命令:

show ntp
show clock
  • 备注:

    • 时间偏差会影响日志关联;应与服务器、堡垒机、日志平台保持一致,未启用 NTP 时核查人工校时制度。
  • 预期证据:

    • NTP 截图
    • 系统时间截图

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
  • 判定要点:管理面服务收敛且来源受限、安全策略默认拒绝且粒度合理、入侵检测/防御与异常流量识别启用且特征库在有效期、攻击告警可联动处置即符合;高危服务对外暴露且无来源限制、末尾无默认拒绝规则记不符合。
  • 取证要求:区域划分与策略截图、防护功能与特征库版本截图、高危端口控制策略与例外审批截图、告警联动与处置记录。

A. 边界访问策略

核查命令:

show security-policy
show zone
show acl
  • 备注:

    • 核查边界防护、区域隔离、默认拒绝和业务例外控制;关注互联网边界、DMZ、服务器区、办公区、管理区之间的访问路径。
  • 预期证据:

    • 区域划分截图
    • 策略截图

B. 攻击检测与拦截

核查命令:

show attack-defense
show ips
show signature
  • 备注:

    • 核查入侵检测、防御、异常流量识别、DoS/DDoS 与扫描防护启用情况和特征库更新情况;型号能力不足时说明由 NIPS/BDS 等补偿。
  • 预期证据:

    • 防护截图
    • 特征库截图
    • 补偿措施说明

C. 高危端口与服务控制

核查命令:

show service
show object
show security-policy
  • 备注:

    • 重点关注管理口、数据库端口、远程服务、文件共享的开放范围与来源限制。
  • 预期证据:

    • 服务对象截图
    • 控制策略截图

D. 攻击告警与联动

核查命令:

show alarm
show audit log
show syslog
  • 备注:

    • 查看是否产生攻击告警并同步到日志中心、SOC 或态势平台;仅告警不阻断时结合运维响应流程判定有效性。
  • 预期证据:

    • 告警截图
    • 联动截图

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:配置变更可追溯到责任人与时间、规则库/威胁库/补丁来源可信即符合;配置无变更留痕或升级包来源不明记部分符合/不符合。
  • 取证要求:运行配置与变更日志截图、变更审批记录、版本与规则库更新记录截图。

A. 配置变更追溯

核查命令:

show running-config
show audit log
  • 备注:

    • 关注配置修改责任人和时间;策略由平台统一下发时同步检查平台变更记录。
  • 预期证据:

    • 配置截图
    • 变更审批单

B. 升级与规则库

核查命令:

show version
show update
show signature
  • 备注:

    • 关注规则库、威胁库、补丁更新的版本与升级方式(在线/离线),确认来源为官方渠道。
  • 预期证据:

    • 更新截图
    • 厂商升级记录

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:管理链路使用 SSH/HTTPS 加密、证书在有效期、日志导出与报表展示敏感字段脱敏即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:加密管理配置与证书截图、脱敏设置截图、密钥管理制度。

A. 加密管理

核查命令:

show ssh
show https
show certificate
  • 备注:

    • 核查是否关闭明文管理、证书有效期与颁发机构、加密算法强度。
  • 预期证据:

    • 加密配置截图
    • 证书信息截图

B. 敏感信息控制

核查命令:

show privacy
show log setting
  • 备注:

    • 关注日志导出和报表展示的脱敏;CLI 无对应命令时转 Web 界面「报表/日志设置」页面等效补证。
  • 预期证据:

    • 脱敏截图

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:配置纳入自动备份与人工导出且有周期、责任人、保存位置,关键边界设备有 HA/集群,且做过恢复验证即符合;无任何备份记录记不符合;b) 异地实时备份需与双机热备分开取证。
  • 取证要求:备份配置与最近备份记录截图、HA/集群状态截图、恢复演练记录或应急预案。

A. 配置备份

核查命令:

show backup
show running-config
  • 备注:

    • 核查自动备份和人工导出;配置导出属写操作,现场仅在运维授权下由设备管理员执行,测评方留存导出记录截图。
  • 预期证据:

    • 备份截图
    • 备份文件清单

B. 高可用与灾备

核查命令:

show ha
show cluster
show interface
  • 备注:

    • 不要将双机热备替代异地灾备,二者应分别说明业务连续性与数据备份能力。
  • 预期证据:

    • HA 截图
    • 灾备架构材料

C. 恢复验证

核查命令:

show restore
show audit log
  • 备注:

    • 优先查看恢复测试、演练、工单;现场仅核查记录,不实际执行恢复操作。
  • 预期证据:

    • 演练记录
    • 应急预案

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
  • 判定要点:抓包文件、升级包、导出日志不长期残留,返修报废前执行配置清除与介质处置即符合;存在临时文件或历史凭据残留记部分符合。
  • 取证要求:存储使用情况截图、清理制度、介质处置制度与报废交接单。

A. 临时文件清理

核查命令:

show storage
show file
  • 备注:

    • 关注抓包文件、升级包、导出日志残留;核查是否开启过调试功能且未关闭。
  • 预期证据:

    • 存储截图
    • 清理记录

B. 报废返修清除

核查方式(不执行破坏性命令):

show system
show storage
  • 备注:

    • 现场仅核查制度与流程,不实际执行恢复出厂/清空配置操作;通过访谈与文档确认设备返修、报废、下线前是否执行配置清除与存储介质销毁。
  • 预期证据:

    • 处置制度
    • 报废交接单与介质销毁记录

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)。
  • 判定要点:日志与报表中个人信息最小化并脱敏、导出与对外共享有权限控制和审批留痕即符合;超范围采集或导出无管控记部分符合/不符合;不承载个人身份数据处理功能时记不适用(需说明对象边界)。
  • 取证要求:脱敏与用户对象设置截图、导出审批记录、保密协议、审计留痕截图。

A. 最小化与脱敏

核查命令:

show user
show log setting
  • 备注:

    • 报表和日志中避免过量展示姓名、手机号、身份证号、完整 URL 等字段。
  • 预期证据:

    • 脱敏截图
    • 个人信息处理制度

B. 导出与共享

核查命令:

show audit log
show admin
  • 备注:

    • 导出和对外共享要有审批并限制操作人;共享给第三方运维或厂商时关注授权边界和保密约束。
  • 预期证据:

    • 审批记录
    • 保密协议

参考依据

关联文章