Cisco防火墙
Categories:
3 分钟阅读
适用说明:适用于 Cisco ASA、Firepower Threat Defense(Firepower/FTD) 等常见系统。ASA 与 FTD 命令体系不同,现场先识别版本和管控方式。
基础信息
核查命令:
show version
show running-config
show inventory
show failover
备注:
- 记录型号、版本、补丁、授权、FMC 纳管与否。
预期证据:
- 版本截图
示例输出(节选)
Cisco Adaptive Security Appliance Version 9.16(3)
...
Serial Number: JAD23xxxxxxx
up 45 days 8 hours
Failover : Active
身份鉴别
A. 管理员账户与角色
核查命令:
show aaa-server
show running-config username
show running-config aaa
备注:
- ASA 侧重点在 username/aaa,FTD/FMC 场景还需平台取证。
预期证据:
- 账号截图
示例输出(节选)
aaa-server RAD-SVR protocol radius
radius-common-pw *****
username admin password ***** pbkdf2 privilege 15
B. 口令策略
核查命令:
show running-config all aaa
show running-config password-policy
备注:
- 不同版本展示方式差异较大,可从配置中检索。
预期证据:
- 口令策略截图
C. 登录失败与超时
核查命令:
show ssh sessions
show running-config timeout
show running-config aaa
备注:
- 查看锁定、超时和管理会话控制。
预期证据:
- 会话控制截图
示例输出(节选)
SSH: 192.168.10.0 255.255.255.0 inside
Timeout: ssh 30 minutes, console 0 minutes
D. 远程认证与多因素
核查命令:
show aaa-server
show running-config ldap
show running-config radius
备注:
- FTD/FMC 场景常与 LDAP、RADIUS、Duo/MFA 联动。
预期证据:
- 认证联动截图
访问控制
A. 分权管理
核查命令:
show running-config username
show running-config aaa authorization
备注:
- 结合 FMC 平台角色判定分权。
预期证据:
- 角色分权截图
B. 管理来源限制
核查命令:
show running-config ssh
show running-config http
show access-list
备注:
- 管理地址必须限定来源。
预期证据:
- SSH/HTTP 来源限制截图
C. 管理服务控制
核查命令:
show running-config ssh
show running-config telnet
show running-config http
show running-config snmp-server
备注:
- 重点排查 Telnet、HTTP 和弱 SNMP 版本。
预期证据:
- 管理服务截图
示例输出(节选)
ssh 192.168.10.0 255.255.255.0 inside
ssh timeout 30
telnet 192.168.10.0 255.255.255.0 inside (disabled by policy)
D. 权限回收与临时授权
核查命令:
show running-config username
show logging
备注:
- 结合平台账号停用和授权工单补证。
预期证据:
- 回收记录
安全审计
A. 审计范围
核查命令:
show logging
show running-config logging
备注:
- 核查登录、策略变更、系统事件、威胁事件。
预期证据:
- 日志截图
示例输出(节选)
Sep-01 2026 09:12:44 %ASA-6-302013 Built inbound TCP ...
Sep-01 2026 09:13:02 %ASA-4-733100 Threat Detection ...
B. 留存与外发
核查命令:
show running-config logging
show logging
备注:
- ASA 常通过 Syslog/FMC/SIEM 留存。
预期证据:
- Syslog/FMC 对接截图
C. 审计独立性
核查命令:
show running-config username
备注:
- 审计能力常依赖 FMC 或 SIEM 平台。
预期证据:
- 平台分权截图
D. 时间同步
核查命令:
show ntp status
show clock
备注:
- 确保与 SIEM/FMC 时间一致。
预期证据:
- NTP 截图
示例输出(节选)
status : synchronised
stratum : 3
reference : 192.168.20.1
14:40:11.256 UTC+8 Mon Aug 24 2026
入侵防范
A. 边界策略与安全域控制
核查命令:
show access-list
show running-config access-group
show running-config object-group
备注:
- 核查互联网边界、DMZ、服务器区和管理访问的控制策略。
预期证据:
- ACL 截图
- 对象组截图
B. 入侵防御与威胁库
核查命令:
show service-policy ips
show intrusion-policy
show managers
备注:
- ASA/FTD 差异较大,FTD 常通过 FMC 查看 IPS 策略和 SRU/VDB 更新情况。
预期证据:
- IPS 策略截图
- 特征库截图
C. 高危服务暴露控制
核查命令:
show running-config ssh
show running-config http
show access-list
备注:
- 重点关注远程运维、VPN 管理、数据库和高危端口暴露情况。
预期证据:
- 访问限制截图
- 业务例外说明
D. 攻击告警与阻断联动
核查命令:
show logging
show asp drop
show service-policy
备注:
- 查看攻击告警、阻断动作和 SIEM/FMC 联动处置。
预期证据:
- 告警截图
- 阻断或丢弃统计截图
数据完整性
A. 配置变更追溯
核查命令:
show running-config
show logging
备注:
- FTD 场景重点看 FMC 部署/发布记录。
预期证据:
- 当前配置截图
B. 升级与签名库
核查命令:
show version
show module
show managers
备注:
- FTD/Firepower 需关注 VDB、SRU、GeoDB 等更新。
预期证据:
- 特征库截图
数据保密性
A. 加密管理
核查命令:
show running-config ssh
show running-config http
show crypto ca certificates
备注:
- 优先 SSH/ASDM HTTPS,避免明文协议。
预期证据:
- 加密管理截图
B. 敏感数据控制
核查命令:
show running-config all
show logging
备注:
- 截图、日志导出时注意脱敏。
预期证据:
- 脱敏截图
备份恢复
A. 配置备份
核查命令:
show running-config
dir
备注:
- 核查 TFTP/SCP/平台备份方式。
预期证据:
- 备份记录
B. 高可用与灾备
核查命令:
show failover
show failover state
备注:
- HA 不能替代异地灾备。
预期证据:
- Failover 截图
示例输出(节选)
This host: Primary - Active
Other host: Secondary - Standby
Failover state: normal
C. 恢复验证
核查命令:
show logging
备注:
- 结合切换演练、恢复记录补证。
预期证据:
- 演练记录
剩余信息保护
A. 临时文件清理
核查命令:
dir
show logging
备注:
- 清理抓包、导出文件、镜像包残留。
预期证据:
- 文件列表截图
B. 报废返修清除
核查命令:
write erase ?
备注:
- 结合交接和处置制度判定。
预期证据:
- 交接记录
个人信息保护
A. 最小化与脱敏
核查命令:
show running-config
show logging
备注:
- AnyConnect、用户映射、日志中可能出现个人信息。
预期证据:
- 脱敏截图
B. 导出与共享控制
核查命令:
show logging
show running-config username
备注:
- 导出和共享需审批及保密约束。
预期证据:
- 审批记录
- 保密协议