绿盟防火墙与安全设备
绿盟科技(NSFOCUS)NF 系列防火墙与安全网关三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。
Categories:
3 分钟阅读
定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:绿盟科技 NF 系列下一代防火墙、安全网关及配套安全设备(CLI 与 Web 管理并用)。
使用说明:
- 绿盟官方未公开完整在线 CLI 手册,本篇命令为现场常见口径;不同产品线(NF/NIPS/NWAF/BDS)命令树差异较大,现场先执行
show system、show version,并结合show ?帮助检索同类命令。- CLI 与 Web 页面并用时,以能稳定留存证据的方式为准;CLI 无法完整展示的子项转 Web 界面截图等效补证,不因命令缺失直接判不符合。
- 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
- 设备若接入绿盟安全运营平台(UTS/BDS/态势感知)统一纳管,需同步采集平台侧账号、日志、策略下发与备份证据。
- 同厂其他测评对象见「关联文章」中的绿盟 NIDS 与绿盟堡垒机两篇。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 型号未启用 IPS/特征库模块、未部署 HA、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据或补偿措施说明。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);HA/双机形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:产品线、软件版本、授权模块、部署方式与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
- 取证要求:系统信息与版本截图、授权与部署方式截图、接口与管理地址截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
show system
show version
show running-config
show interface
备注:
- 记录产品线、版本、授权和部署方式(路由/透明/混合)、主备状态、管理地址。
- 若由安全运营平台统一纳管,同时记录平台名称与纳管关系。
预期证据:
- 系统截图
- 版本与授权截图
- 资产台账
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:管理员账户唯一且按角色分权、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
- 取证要求:管理员与角色截图、口令策略截图、登录失败处理与超时参数截图、第三方认证联动截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令,或通过 Telnet、HTTP 明文方式管理防火墙,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 管理员账户与角色
核查命令:
show admin
show role
备注:
- 核查默认账号、共享账号和角色分离;关注系统管理员、安全管理员、审计员是否混用同一账号。
预期证据:
- 管理员截图
- 角色权限截图
B. 口令策略
核查命令:
show password-policy
show security-config
备注:
- 重点看复杂度、最小长度、有效期与历史口令重用限制;CLI 无对应命令时转 Web 界面「系统管理 - 管理员 - 口令策略」等效补证。
预期证据:
- 口令策略截图
- 口令管理制度条款
C. 登录失败与超时
核查命令:
show login-policy
show session admin
备注:
- 查看失败锁定、锁定阈值与时长、超时退出和并发管理会话控制。
预期证据:
- 策略截图
- 堡垒机管控截图
D. 远程认证与 MFA
核查命令:
show radius
show ldap
show auth-server
备注:
- 可结合堡垒机或统一认证平台补证;核查是否启用令牌、短信、证书等第二因素。
预期证据:
- 联动截图
- 双因素配置截图
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
- 判定要点:管理员按角色最小授权、默认账户已处置、管理口限定专用管理网/堡垒机来源、明文管理服务已关闭即符合;管理面可从业务网或互联网任意访问记不符合(高风险)。
- 取证要求:权限分配截图、管理 ACL 截图、管理服务开关状态截图、例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字或仅支持 SNMPv1/v2c,或管理界面对互联网开放,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 分权管理
核查命令:
show admin
show role
备注:
- 安全、系统、审计权限应合理拆分;无法完全分岗时应有审批复核与集中审计支撑。
预期证据:
- 权限分配截图
- 岗位职责制度
B. 管理来源限制
核查命令:
show management
show acl
show interface
备注:
- 管理口不应向业务网或互联网开放,应限定专用管理网段、运维终端或堡垒机地址。
预期证据:
- ACL 截图
- 管理网段规划说明
C. 管理服务控制
核查命令:
show service
show ssh
show https
show telnet
show snmp
备注:
- 优先使用安全协议和安全版本(SSH v2、HTTPS TLS1.2+、SNMPv3),关闭 Telnet、HTTP、SNMPv1/v2c。
预期证据:
- 服务截图
- 加固基线要求
D. 回收与临时授权
核查命令:
show admin
show audit log
备注:
- 核查离岗/转岗/外包结束后的停用回收,临时账号与临时授权是否有审批和关闭闭环。
预期证据:
- 回收记录
- 授权审批单
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计覆盖登录登出、系统变更、策略变更与异常事件,记录含日期时间/用户/事件类型/是否成功且外送日志中心或态势平台留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
- 取证要求:审计与事件日志截图、Syslog/日志平台对接与留存记录、审计角色分权截图、NTP 同步状态截图。
高风险提示:防火墙安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 审计范围
核查命令:
show audit log
show event log
show alarm
备注:
- 覆盖登录、系统变更、策略变更、异常事件与告警事件。
预期证据:
- 日志截图
- 告警记录截图
B. 留存与外发
核查命令:
show logging
show syslog
show storage
备注:
- 结合日志中心、态势平台补证;核查外发目标地址、日志级别覆盖与本地留存周期。
预期证据:
- Syslog 截图
- 平台接收与留存截图
C. 审计独立性
核查命令:
show role
show admin
备注:
- 审计角色不可兼具所有配置权限;设备本体能力不足时用 SOC、堡垒机、日志平台补偿。
预期证据:
- 审计角色截图
- 平台分权截图
D. 时间同步
核查命令:
show ntp
show clock
备注:
- 时间偏差会影响日志关联;应与服务器、堡垒机、日志平台保持一致,未启用 NTP 时核查人工校时制度。
预期证据:
- NTP 截图
- 系统时间截图
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
- 判定要点:管理面服务收敛且来源受限、安全策略默认拒绝且粒度合理、入侵检测/防御与异常流量识别启用且特征库在有效期、攻击告警可联动处置即符合;高危服务对外暴露且无来源限制、末尾无默认拒绝规则记不符合。
- 取证要求:区域划分与策略截图、防护功能与特征库版本截图、高危端口控制策略与例外审批截图、告警联动与处置记录。
A. 边界访问策略
核查命令:
show security-policy
show zone
show acl
备注:
- 核查边界防护、区域隔离、默认拒绝和业务例外控制;关注互联网边界、DMZ、服务器区、办公区、管理区之间的访问路径。
预期证据:
- 区域划分截图
- 策略截图
B. 攻击检测与拦截
核查命令:
show attack-defense
show ips
show signature
备注:
- 核查入侵检测、防御、异常流量识别、DoS/DDoS 与扫描防护启用情况和特征库更新情况;型号能力不足时说明由 NIPS/BDS 等补偿。
预期证据:
- 防护截图
- 特征库截图
- 补偿措施说明
C. 高危端口与服务控制
核查命令:
show service
show object
show security-policy
备注:
- 重点关注管理口、数据库端口、远程服务、文件共享的开放范围与来源限制。
预期证据:
- 服务对象截图
- 控制策略截图
D. 攻击告警与联动
核查命令:
show alarm
show audit log
show syslog
备注:
- 查看是否产生攻击告警并同步到日志中心、SOC 或态势平台;仅告警不阻断时结合运维响应流程判定有效性。
预期证据:
- 告警截图
- 联动截图
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:配置变更可追溯到责任人与时间、规则库/威胁库/补丁来源可信即符合;配置无变更留痕或升级包来源不明记部分符合/不符合。
- 取证要求:运行配置与变更日志截图、变更审批记录、版本与规则库更新记录截图。
A. 配置变更追溯
核查命令:
show running-config
show audit log
备注:
- 关注配置修改责任人和时间;策略由平台统一下发时同步检查平台变更记录。
预期证据:
- 配置截图
- 变更审批单
B. 升级与规则库
核查命令:
show version
show update
show signature
备注:
- 关注规则库、威胁库、补丁更新的版本与升级方式(在线/离线),确认来源为官方渠道。
预期证据:
- 更新截图
- 厂商升级记录
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:管理链路使用 SSH/HTTPS 加密、证书在有效期、日志导出与报表展示敏感字段脱敏即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:加密管理配置与证书截图、脱敏设置截图、密钥管理制度。
A. 加密管理
核查命令:
show ssh
show https
show certificate
备注:
- 核查是否关闭明文管理、证书有效期与颁发机构、加密算法强度。
预期证据:
- 加密配置截图
- 证书信息截图
B. 敏感信息控制
核查命令:
show privacy
show log setting
备注:
- 关注日志导出和报表展示的脱敏;CLI 无对应命令时转 Web 界面「报表/日志设置」页面等效补证。
预期证据:
- 脱敏截图
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:配置纳入自动备份与人工导出且有周期、责任人、保存位置,关键边界设备有 HA/集群,且做过恢复验证即符合;无任何备份记录记不符合;b) 异地实时备份需与双机热备分开取证。
- 取证要求:备份配置与最近备份记录截图、HA/集群状态截图、恢复演练记录或应急预案。
A. 配置备份
核查命令:
show backup
show running-config
备注:
- 核查自动备份和人工导出;配置导出属写操作,现场仅在运维授权下由设备管理员执行,测评方留存导出记录截图。
预期证据:
- 备份截图
- 备份文件清单
B. 高可用与灾备
核查命令:
show ha
show cluster
show interface
备注:
- 不要将双机热备替代异地灾备,二者应分别说明业务连续性与数据备份能力。
预期证据:
- HA 截图
- 灾备架构材料
C. 恢复验证
核查命令:
show restore
show audit log
备注:
- 优先查看恢复测试、演练、工单;现场仅核查记录,不实际执行恢复操作。
预期证据:
- 演练记录
- 应急预案
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
- 判定要点:抓包文件、升级包、导出日志不长期残留,返修报废前执行配置清除与介质处置即符合;存在临时文件或历史凭据残留记部分符合。
- 取证要求:存储使用情况截图、清理制度、介质处置制度与报废交接单。
A. 临时文件清理
核查命令:
show storage
show file
备注:
- 关注抓包文件、升级包、导出日志残留;核查是否开启过调试功能且未关闭。
预期证据:
- 存储截图
- 清理记录
B. 报废返修清除
核查方式(不执行破坏性命令):
show system
show storage
备注:
- 现场仅核查制度与流程,不实际执行恢复出厂/清空配置操作;通过访谈与文档确认设备返修、报废、下线前是否执行配置清除与存储介质销毁。
预期证据:
- 处置制度
- 报废交接单与介质销毁记录
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)。
- 判定要点:日志与报表中个人信息最小化并脱敏、导出与对外共享有权限控制和审批留痕即符合;超范围采集或导出无管控记部分符合/不符合;不承载个人身份数据处理功能时记不适用(需说明对象边界)。
- 取证要求:脱敏与用户对象设置截图、导出审批记录、保密协议、审计留痕截图。
A. 最小化与脱敏
核查命令:
show user
show log setting
备注:
- 报表和日志中避免过量展示姓名、手机号、身份证号、完整 URL 等字段。
预期证据:
- 脱敏截图
- 个人信息处理制度
B. 导出与共享
核查命令:
show audit log
show admin
备注:
- 导出和对外共享要有审批并限制操作人;共享给第三方运维或厂商时关注授权边界和保密约束。
预期证据:
- 审批记录
- 保密协议
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 绿盟科技官方站点(NF/NIPS/BDS 等产品手册与 CLI 指南按型号现场获取,无公开在线命令参考):https://www.nsfocus.com.cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:绿盟官方未公开完整在线 CLI 手册,无法逐条对照官方文档核验;本文命令为等保现场常见口径,已于 2026-09 复核结构合理性并将代码块语言标记统一为
bash,现场以show ?帮助与随机手册为准,Web 管理界面取证可作等效替代。