# 绿盟防火墙与安全设备

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用说明：适用于绿盟 NF/NSFOCUS 防火墙及部分安全网关系统。命令和 Web 页面并用时，以能稳定取证的方式为准。

## 基础信息

**核查命令**：

```sql
show system
show version
show running-config
```

- **备注**：
  - 记录产品线、版本、授权和部署方式。

- **预期证据**：
  - 系统截图

## 身份鉴别

### A. 管理员账户与角色

**核查命令**：

```sql
show admin
show role
```

- **备注**：
  - 核查默认账号、共享账号和角色分离。

- **预期证据**：
  - 管理员截图

### B. 口令策略

**核查命令**：

```sql
show password-policy
show security-config
```

- **备注**：
  - 重点看复杂度和失效策略。

- **预期证据**：
  - 口令策略截图

### C. 登录失败与超时

**核查命令**：

```sql
show login-policy
show session admin
```

- **备注**：
  - 查看失败锁定、超时退出和会话控制。

- **预期证据**：
  - 策略截图

### D. 远程认证与 MFA

**核查命令**：

```sql
show radius
show ldap
show auth-server
```

- **备注**：
  - 可结合堡垒机或统一认证平台补证。

- **预期证据**：
  - 联动截图

## 访问控制

### A. 分权管理

**核查命令**：

```sql
show admin
show role
```

- **备注**：
  - 安全、系统、审计权限应合理拆分。

- **预期证据**：
  - 权限分配截图

### B. 管理来源限制

**核查命令**：

```sql
show management
show acl
```

- **备注**：
  - 管理口不应向业务网或互联网开放。

- **预期证据**：
  - ACL 截图

### C. 管理服务控制

**核查命令**：

```sql
show service
show ssh
show https
show telnet
show snmp
```

- **备注**：
  - 优先使用安全协议和安全版本。

- **预期证据**：
  - 服务截图

### D. 回收与临时授权

**核查命令**：

```sql
show admin
show audit log
```

- **备注**：
  - 核查停用回收和临时授权闭环。

- **预期证据**：
  - 回收记录

## 安全审计

### A. 审计范围

**核查命令**：

```sql
show audit log
show event log
show alarm
```

- **备注**：
  - 覆盖登录、系统变更、策略变更、异常事件。

- **预期证据**：
  - 日志截图

### B. 留存与外发

**核查命令**：

```sql
show logging
show syslog
```

- **备注**：
  - 结合日志中心、态势平台补证。

- **预期证据**：
  - Syslog 截图

### C. 审计独立性

**核查命令**：

```sql
show role
```

- **备注**：
  - 审计角色不可兼具所有配置权限。

- **预期证据**：
  - 审计角色截图

### D. 时间同步

**核查命令**：

```sql
show ntp
show clock
```

- **备注**：
  - 时间偏差会影响日志关联。

- **预期证据**：
  - NTP 截图

## 入侵防范

### A. 边界访问策略

**核查命令**：

```sql
show security-policy
show zone
show acl
```

- **备注**：
  - 核查边界防护、区域隔离、默认拒绝和业务例外控制。

- **预期证据**：
  - 区域划分截图
  - 策略截图

### B. 攻击检测与拦截

**核查命令**：

```sql
show attack-defense
show ips
show signature
```

- **备注**：
  - 核查入侵检测、防御、异常流量识别和特征库更新情况。

- **预期证据**：
  - 防护截图
  - 特征库截图

### C. 高危端口与服务控制

**核查命令**：

```sql
show service
show object
show security-policy
```

- **备注**：
  - 重点关注管理口、数据库端口、远程服务、文件共享的开放范围。

- **预期证据**：
  - 服务对象截图
  - 控制策略截图

### D. 攻击告警与联动

**核查命令**：

```sql
show alarm
show audit log
show syslog
```

- **备注**：
  - 查看是否产生攻击告警并同步到日志中心、SOC 或态势平台。

- **预期证据**：
  - 告警截图
  - 联动截图

## 数据完整性

### A. 配置变更追溯

**核查命令**：

```sql
show running-config
show audit log
```

- **备注**：
  - 关注配置修改责任人和时间。

- **预期证据**：
  - 配置截图

### B. 升级与规则库

**核查命令**：

```sql
show version
show update
show signature
```

- **备注**：
  - 关注规则库、威胁库、补丁更新。

- **预期证据**：
  - 更新截图

## 数据保密性

### A. 加密管理

**核查命令**：

```sql
show ssh
show https
show certificate
```

- **备注**：
  - 核查是否关闭明文管理。

- **预期证据**：
  - 加密配置截图

### B. 敏感信息控制

**核查命令**：

```sql
show privacy
show log setting
```

- **备注**：
  - 关注日志导出和报表展示的脱敏。

- **预期证据**：
  - 脱敏截图

## 备份恢复

### A. 配置备份

**核查命令**：

```sql
show backup
show running-config
```

- **备注**：
  - 核查自动备份和人工导出。

- **预期证据**：
  - 备份截图

### B. 高可用与灾备

**核查命令**：

```sql
show ha
show cluster
```

- **备注**：
  - 不要将双机热备替代异地灾备。

- **预期证据**：
  - HA 截图

### C. 恢复验证

**核查命令**：

```sql
show restore
```

- **备注**：
  - 优先查看恢复测试、演练、工单。

- **预期证据**：
  - 演练记录

## 剩余信息保护

### A. 临时文件清理

**核查命令**：

```sql
show storage
show file
```

- **备注**：
  - 关注抓包文件、升级包、导出日志残留。

- **预期证据**：
  - 存储截图

### B. 报废返修清除

**核查命令**：

```bash
reset factory ?
```

- **备注**：
  - 结合制度和流程取证。

- **预期证据**：
  - 处置制度

## 个人信息保护

### A. 最小化与脱敏

**核查命令**：

```sql
show user
show log setting
```

- **备注**：
  - 报表和日志中避免过量展示姓名、手机号等。

- **预期证据**：
  - 脱敏截图

### B. 导出与共享

**核查命令**：

```sql
show audit log
show admin
```

- **备注**：
  - 导出和对外共享要有审批。

- **预期证据**：
  - 审批记录
  - 保密协议
