Cisco防火墙

适用说明:适用于 Cisco ASA、Firepower Threat Defense(Firepower/FTD) 等常见系统。ASA 与 FTD 命令体系不同,现场先识别版本和管控方式。

基础信息

核查命令

show version
show running-config
show inventory
show failover
  • 备注

    • 记录型号、版本、补丁、授权、FMC 纳管与否。
  • 预期证据

    • 版本截图
示例输出(节选)
Cisco Adaptive Security Appliance Version 9.16(3)
...
Serial Number: JAD23xxxxxxx
up 45 days 8 hours
Failover : Active

身份鉴别

A. 管理员账户与角色

核查命令

show aaa-server
show running-config username
show running-config aaa
  • 备注

    • ASA 侧重点在 username/aaa,FTD/FMC 场景还需平台取证。
  • 预期证据

    • 账号截图
示例输出(节选)
aaa-server RAD-SVR protocol radius
 radius-common-pw *****
username admin password ***** pbkdf2 privilege 15

B. 口令策略

核查命令

show running-config all aaa
show running-config password-policy
  • 备注

    • 不同版本展示方式差异较大,可从配置中检索。
  • 预期证据

    • 口令策略截图

C. 登录失败与超时

核查命令

show ssh sessions
show running-config timeout
show running-config aaa
  • 备注

    • 查看锁定、超时和管理会话控制。
  • 预期证据

    • 会话控制截图
示例输出(节选)
SSH: 192.168.10.0 255.255.255.0 inside
Timeout: ssh 30 minutes, console 0 minutes

D. 远程认证与多因素

核查命令

show aaa-server
show running-config ldap
show running-config radius
  • 备注

    • FTD/FMC 场景常与 LDAP、RADIUS、Duo/MFA 联动。
  • 预期证据

    • 认证联动截图

访问控制

A. 分权管理

核查命令

show running-config username
show running-config aaa authorization
  • 备注

    • 结合 FMC 平台角色判定分权。
  • 预期证据

    • 角色分权截图

B. 管理来源限制

核查命令

show running-config ssh
show running-config http
show access-list
  • 备注

    • 管理地址必须限定来源。
  • 预期证据

    • SSH/HTTP 来源限制截图

C. 管理服务控制

核查命令

show running-config ssh
show running-config telnet
show running-config http
show running-config snmp-server
  • 备注

    • 重点排查 Telnet、HTTP 和弱 SNMP 版本。
  • 预期证据

    • 管理服务截图
示例输出(节选)
ssh 192.168.10.0 255.255.255.0 inside
ssh timeout 30
 telnet 192.168.10.0 255.255.255.0 inside (disabled by policy)

D. 权限回收与临时授权

核查命令

show running-config username
show logging
  • 备注

    • 结合平台账号停用和授权工单补证。
  • 预期证据

    • 回收记录

安全审计

A. 审计范围

核查命令

show logging
show running-config logging
  • 备注

    • 核查登录、策略变更、系统事件、威胁事件。
  • 预期证据

    • 日志截图
示例输出(节选)
Sep-01 2026 09:12:44 %ASA-6-302013 Built inbound TCP ... 
Sep-01 2026 09:13:02 %ASA-4-733100 Threat Detection ...

B. 留存与外发

核查命令

show running-config logging
show logging
  • 备注

    • ASA 常通过 Syslog/FMC/SIEM 留存。
  • 预期证据

    • Syslog/FMC 对接截图

C. 审计独立性

核查命令

show running-config username
  • 备注

    • 审计能力常依赖 FMC 或 SIEM 平台。
  • 预期证据

    • 平台分权截图

D. 时间同步

核查命令

show ntp status
show clock
  • 备注

    • 确保与 SIEM/FMC 时间一致。
  • 预期证据

    • NTP 截图
示例输出(节选)
status : synchronised
stratum : 3
reference : 192.168.20.1
14:40:11.256 UTC+8 Mon Aug 24 2026

入侵防范

A. 边界策略与安全域控制

核查命令

show access-list
show running-config access-group
show running-config object-group
  • 备注

    • 核查互联网边界、DMZ、服务器区和管理访问的控制策略。
  • 预期证据

    • ACL 截图
    • 对象组截图

B. 入侵防御与威胁库

核查命令

show service-policy ips
show intrusion-policy
show managers
  • 备注

    • ASA/FTD 差异较大,FTD 常通过 FMC 查看 IPS 策略和 SRU/VDB 更新情况。
  • 预期证据

    • IPS 策略截图
    • 特征库截图

C. 高危服务暴露控制

核查命令

show running-config ssh
show running-config http
show access-list
  • 备注

    • 重点关注远程运维、VPN 管理、数据库和高危端口暴露情况。
  • 预期证据

    • 访问限制截图
    • 业务例外说明

D. 攻击告警与阻断联动

核查命令

show logging
show asp drop
show service-policy
  • 备注

    • 查看攻击告警、阻断动作和 SIEM/FMC 联动处置。
  • 预期证据

    • 告警截图
    • 阻断或丢弃统计截图

数据完整性

A. 配置变更追溯

核查命令

show running-config
show logging
  • 备注

    • FTD 场景重点看 FMC 部署/发布记录。
  • 预期证据

    • 当前配置截图

B. 升级与签名库

核查命令

show version
show module
show managers
  • 备注

    • FTD/Firepower 需关注 VDB、SRU、GeoDB 等更新。
  • 预期证据

    • 特征库截图

数据保密性

A. 加密管理

核查命令

show running-config ssh
show running-config http
show crypto ca certificates
  • 备注

    • 优先 SSH/ASDM HTTPS,避免明文协议。
  • 预期证据

    • 加密管理截图

B. 敏感数据控制

核查命令

show running-config all
show logging
  • 备注

    • 截图、日志导出时注意脱敏。
  • 预期证据

    • 脱敏截图

备份恢复

A. 配置备份

核查命令

show running-config
dir
  • 备注

    • 核查 TFTP/SCP/平台备份方式。
  • 预期证据

    • 备份记录

B. 高可用与灾备

核查命令

show failover
show failover state
  • 备注

    • HA 不能替代异地灾备。
  • 预期证据

    • Failover 截图
示例输出(节选)
This host: Primary - Active
 Other host: Secondary - Standby
 Failover state: normal

C. 恢复验证

核查命令

show logging
  • 备注

    • 结合切换演练、恢复记录补证。
  • 预期证据

    • 演练记录

剩余信息保护

A. 临时文件清理

核查命令

dir
show logging
  • 备注

    • 清理抓包、导出文件、镜像包残留。
  • 预期证据

    • 文件列表截图

B. 报废返修清除

核查命令

write erase ?
  • 备注

    • 结合交接和处置制度判定。
  • 预期证据

    • 交接记录

个人信息保护

A. 最小化与脱敏

核查命令

show running-config
show logging
  • 备注

    • AnyConnect、用户映射、日志中可能出现个人信息。
  • 预期证据

    • 脱敏截图

B. 导出与共享控制

核查命令

show logging
show running-config username
  • 备注

    • 导出和共享需审批及保密约束。
  • 预期证据

    • 审批记录
    • 保密协议