Cisco防火墙
Cisco ASA/Firepower FTD 防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求。
Categories:
4 分钟阅读
定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:Cisco ASA(9.x)与 Firepower Threat Defense(FTD,含 FMC 纳管场景)。
使用说明:
- ASA 与 FTD 命令体系不同:ASA 直接 CLI 取证;FTD 多数策略取证在 FMC 平台完成,CLI 侧以
show只读命令与平台截图互补。- 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
- 建议先执行
show version、show running-config留存全量配置。不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 设备未启用 IPS/威胁库、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);Failover 双机热备佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、版本、授权、主备角色与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
- 取证要求:版本与运行配置首页截图、Failover 状态截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
show version
show running-config
show inventory
show failover
- 备注:记录型号、版本、补丁、授权(License)、FMC 纳管与否。
- 预期证据:版本截图、配置截图、资产台账。
示例输出(节选)
Cisco Adaptive Security Appliance Software Version 9.16(3)
...
Serial Number: JAD23xxxxxxx
Hardware: ASA5516-X, 8192 MB RAM, CPU Atom C2000 series 1248 MHz
up 45 days 8 hours
Failover On
Failover unit Active
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:管理员账户唯一且分权限级别、口令复杂(enable passwd/password policy)并定期更换、登录超时有效、远程管理走 SSH/HTTPS 加密即符合;存在默认/共享/弱口令记不符合,仅单因素但由堡垒机或 FMC 统一强认证与审计可记部分符合。
- 取证要求:username/aaa 配置截图、口令策略配置截图、超时参数截图,结合账号台账与访谈记录;FTD 场景补充 FMC 用户管理截图。
高风险提示:存在默认口令/弱口令,或通过 Telnet、HTTP 明文方式管理防火墙,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 管理员账户与角色
核查命令:
show running-config username
show running-config aaa
show aaa-server
- 备注:ASA 侧重点在 username/aaa 与权限级别(privilege 0-15),FTD/FMC 场景还需平台侧账户与角色取证。
- 预期证据:账号截图、权限级别截图、账号台账。
示例输出(节选)
username admin password ***** pbkdf2 privilege 15
username audit password ***** pbkdf2 privilege 5
aaa-server RAD-SVR protocol radius
B. 口令策略
核查命令:
show running-config password-policy
show running-config all | include passwd encryption
- 备注:核查复杂度(minimum-length/character-class)、有效期(lifetime)、锁定(lockout-time)与
password encryption aes256密文存储;不同版本展示方式差异较大,可从配置中检索。 - 预期证据:口令策略截图、加密存储配置截图。
C. 登录失败与超时
核查命令:
show ssh sessions
show running-config timeout
show running-config aaa
- 备注:查看锁定(aaa local authentication attempts max-fail)、超时(timeout ssh/console)和管理会话控制。
- 预期证据:会话控制截图、堡垒机材料。
示例输出(节选)
SSH: 192.168.10.0 255.255.255.0 inside
timeout ssh 30
timeout console 5
D. 远程认证与多因素
核查命令:
show aaa-server
show running-config ldap
show running-config radius
- 备注:FTD/FMC 场景常与 LDAP、RADIUS、Duo/MFA 联动;双因素结合平台配置判定。
- 预期证据:认证联动截图、平台 MFA 配置截图。
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
- 判定要点:账户按权限级别分配、默认账户已处置、管理面由 ssh/http 来源白名单或 ACL 限制、Telnet/HTTP 管理服务已关闭即符合;管理面无任何来源限制记部分符合,管理口对互联网开放记不符合。
- 取证要求:username 权限与角色截图、ssh/http 来源限制配置截图、管理服务开关截图、例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字或仅支持 SNMPv1/v2c,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 分权管理
核查命令:
show running-config username
show running-config aaa authorization
show privilege
- 备注:结合 FMC 平台角色(Admin/Security Approver/Auditor 等)判定分权;ASA 可用 privilege 级别细分命令权限。
- 预期证据:角色分权截图、平台用户角色截图。
B. 管理来源限制
核查命令:
show running-config ssh
show running-config http
show access-list
- 备注:管理地址必须限定来源接口与网段;
http 0.0.0.0 0.0.0.0类全放通配置记不符合。 - 预期证据:SSH/HTTP 来源限制截图、管理网说明。
C. 管理服务控制
核查命令:
show running-config ssh
show running-config telnet
show running-config http server
show running-config snmp-server
- 备注:重点排查 Telnet(新版本 ASA 已移除支持,出现即高风险)、HTTP server 与弱 SNMP 版本。
- 预期证据:管理服务截图。
示例输出(节选)
ssh 192.168.10.0 255.255.255.0 inside
ssh version 2
ssh timeout 30
http server enable
http 192.168.10.0 255.255.255.0 inside
snmp-server group monitorv3 v3 priv
D. 权限回收与临时授权
核查命令:
show running-config username
show logging
- 备注:结合平台账号停用和授权工单补证闭环。
- 预期证据:回收记录、审计日志截图。
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计覆盖每个登录用户并记录配置变更,记录含日期时间/用户/事件类型/是否成功且外送 Syslog/FMC/SIEM 留存(满足 6 个月要求)即符合;logging 未启用、无平台接收记不符合。
- 取证要求:logging 配置截图(级别、loghost、trap)、日志样例截图、平台接收与留存记录、NTP 同步状态截图。
高风险提示:防火墙安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 审计范围
核查命令:
show logging
show running-config logging
- 备注:核查登录、策略变更、系统事件、威胁事件;AAA accounting 命令审计可补充
show running-config aaa accounting。 - 预期证据:日志截图、logging 配置截图。
示例输出(节选)
Syslog logging: enabled
Facility: 20
Timestamp logging: enabled
Console logging: level informational, 12 messages logged
Sep-01-2026 09:12:44: %ASA-6-302013: Built inbound TCP connection ...
Sep-01-2026 09:13:02: %ASA-4-733100: [ Scanning] drop rate-1 exceeded ...
B. 留存与外发
核查命令:
show running-config logging
show logging
- 备注:ASA 常通过 Syslog(logging host)/FMC/SIEM 留存;设备本地缓冲区不作留存依据。
- 预期证据:Syslog/FMC 对接截图、平台留存策略截图。
C. 审计独立性
核查命令:
show running-config username
show running-config aaa accounting
- 备注:审计能力常依赖 FMC 或 SIEM 平台,审计员与配置管理员分离在平台侧取证。
- 预期证据:平台分权截图、访谈记录。
D. 时间同步
核查命令:
show ntp status
show clock
- 备注:确保与 SIEM/FMC 时间一致,
clock timezone已配置。 - 预期证据:NTP 截图、系统时间截图。
示例输出(节选)
Clock is synchronized, stratum 3, reference clock is 192.168.20.1
14:40:11.256 UTC+8 Mon Aug 24 2026
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/威胁防护能力同时佐证 8.1.3.4 入侵防范 a)、b)。
- 判定要点:不需要的服务与高危端口已关闭、管理终端接入范围受限、Threat Detection/IPS 启用且威胁库(SRU/VDB)在有效期、攻击事件可告警联动即符合;Telnet/HTTP/SNMPv1 对外暴露且无来源限制记不符合。
- 取证要求:开放服务/端口截图、管理来源限制截图、IPS 策略与威胁库版本截图(FMC)、告警联动与处置记录。
A. 边界策略与安全域控制
核查命令:
show access-list
show running-config access-group
show running-config object-group
- 备注:核查互联网边界、DMZ、服务器区和管理访问的控制策略;关注
permit ip any any类放通过宽规则与 hitcnt 命中。 - 预期证据:ACL 截图(含命中计数)、对象组截图。
B. 入侵防御与威胁库
核查命令:
show service-policy ips
show threat-detection statistics
show running-config threat-detection
- 备注:ASA 以 threat-detection(扫描探测/基本主机防护)为主,IPS 需 IPS 模块或 FTD;FTD 常通过 FMC 查看 IPS 策略和 SRU/VDB 更新情况(平台侧截图)。
- 预期证据:IPS/TD 策略截图、特征库截图、FMC 更新记录。
C. 高危服务暴露控制
核查命令:
show running-config ssh
show running-config http
show running-config static
show access-list
- 备注:重点关注远程运维、VPN 管理、数据库和高危端口暴露与 static/NAT 映射情况。
- 预期证据:访问限制截图、NAT 映射截图、业务例外说明。
D. 攻击告警与阻断联动
核查命令:
show logging
show asp drop
show service-policy
- 备注:查看攻击告警、阻断动作(asp drop 丢弃统计)和 SIEM/FMC 联动处置。
- 预期证据:告警截图、丢弃统计截图、处置记录。
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:配置变更可追溯(保存/备份/审批),FTD 场景 FMC 部署发布记录完整即符合;配置无备份可追溯记部分符合/不符合。
- 取证要求:运行配置与保存记录截图、FMC 部署历史截图、变更审批单与访谈记录。
A. 配置变更追溯
核查命令:
show running-config
show logging
- 备注:FTD 场景重点看 FMC 部署/发布记录(Task 历史)。
- 预期证据:当前配置截图、平台发布记录截图。
B. 升级与签名库
核查命令:
show version
show module
show managers
- 备注:FTD/Firepower 需关注 VDB、SRU、GeoDB 等更新状态(
show managers查看 FMC 连接)。 - 预期证据:模块与特征库截图、FMC 更新记录。
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:远程管理采用 SSH/HTTPS(ASDM)、SNMPv3/IPSec 等加密方式、口令密文存储(password encryption aes256)即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:SSH/HTTPS 配置截图、证书状态截图、口令加密存储配置截图。
A. 加密管理
核查命令:
show running-config ssh
show running-config http server
show crypto ca certificates
- 备注:优先 SSH(version 2)/ASDM HTTPS,避免明文协议;核查证书有效期。
- 预期证据:加密管理截图、证书截图。
B. 敏感数据控制
核查命令:
show running-config password encryption
show logging
- 备注:确认
password encryption aes256启用;截图、日志导出时注意脱敏。 - 预期证据:加密配置截图、脱敏截图。
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:配置文件与镜像纳入备份且有明确周期与介质、关键边界设备有 Failover 热备即符合;无任何备份记录记不符合;b) 异地实时备份通常在平台侧取证,设备侧可说明后标不适用。
- 取证要求:备份文件与备份策略截图(TFTP/SCP/FMC)、Failover 状态截图、演练或恢复步骤记录。
A. 配置备份
核查命令:
show running-config
dir disk0:
- 备注:核查 TFTP/SCP/平台备份方式与周期;FMC 场景补充平台备份记录。
- 预期证据:备份记录、文件系统截图。
B. 高可用与灾备
核查命令:
show failover
show failover state
- 备注:HA 不能替代异地灾备,需分别取证。
- 预期证据:Failover 截图、灾备说明。
示例输出(节选)
Failover On
Cable state: Up
Reconnect timeout 0:00:00
Failover Poll Time 1 seconds
This host: Primary - Active
Other host: Secondary - Standby Ready
C. 恢复验证
核查命令:
show logging
- 备注:结合切换演练、恢复记录补证。
- 预期证据:演练记录、应急预案。
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
- 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或抓包/镜像包残留记部分符合。
- 取证要求:文件系统列表截图、配置中账号/团体字/密钥核查截图、清理记录与介质处置制度。
A. 临时文件清理
核查命令:
dir disk0:
show logging
- 备注:清理抓包(capture)、导出文件、升级镜像包残留。
- 预期证据:文件列表截图、清理制度。
B. 报废返修清除
核查命令:
show running-config
- 备注:核查返修和报废前是否执行
write erase/configure factory-default清除配置(现场仅核查制度与记录,不实际操作)。 - 预期证据:交接记录、介质处置制度。
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(防火墙仅在 AnyConnect/用户认证场景间接承载,需结合业务边界说明)。
- 判定要点:设备不承载个人信息且日志未含过量个人信息记不适用(需说明);启用 AnyConnect VPN/用户映射时有访问控制与导出脱敏即符合。
- 取证要求:设备角色说明、VPN/用户认证配置截图、日志样例核查、不适用判定记录。
A. 最小化与脱敏
核查命令:
show running-config webvpn
show logging
- 备注:AnyConnect、用户映射(identity)、日志中可能出现个人信息,核查采集最小化与脱敏。
- 预期证据:VPN 配置截图、日志样例截图。
B. 导出与共享控制
核查命令:
show logging
show running-config username
- 备注:导出和共享需审批及保密约束。
- 预期证据:审批记录、保密协议。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- Cisco ASA Series Commands(show 命令全集,官方文档中心):https://www.cisco.com/c/en/us/support/security/adaptive-security-appliance-asa-software/products-command-reference-list.html
- Cisco Secure Firewall Threat Defense 官方文档(FMC 管理与取证):https://www.cisco.com/c/en/us/support/security/firepower-threat-defense-software/tsd-products-support-series-home.html
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照 Cisco ASA 命令体系抽样核验(show running-config/show logging/show failover/show asp drop/show threat-detection 等均为 ASA 标准只读命令);FTD CLI 与 FMC 界面口径以现场版本为准。
关联文章
- 同板块:华为防火墙、H3C防火墙、Palo Alto防火墙
- 现场指引:现场核查顺序与补偿判定说明、主流版本差异文档索引
- 配套加固:01、网络安全区域访问控制策略设置原则、02、思科网络设备安全配置命令
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表