# Cisco防火墙

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用说明：适用于 Cisco ASA、Firepower Threat Defense(Firepower/FTD) 等常见系统。ASA 与 FTD 命令体系不同，现场先识别版本和管控方式。

## 基础信息

**核查命令**：

```sql
show version
show running-config
show inventory
show failover
```

- **备注**：
  - 记录型号、版本、补丁、授权、FMC 纳管与否。

- **预期证据**：
  - 版本截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Cisco Adaptive Security Appliance Version 9.16<span class="o">(</span>3<span class="o">)</span>
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">Serial Number: JAD23xxxxxxx
</span></span><span class="line"><span class="cl">up <span class="m">45</span> days <span class="m">8</span> hours
</span></span><span class="line"><span class="cl">Failover : Active
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 管理员账户与角色

**核查命令**：

```sql
show aaa-server
show running-config username
show running-config aaa
```

- **备注**：
  - ASA 侧重点在 username/aaa，FTD/FMC 场景还需平台取证。

- **预期证据**：
  - 账号截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">aaa-server RAD-SVR protocol radius
</span></span><span class="line"><span class="cl"> radius-common-pw *****
</span></span><span class="line"><span class="cl">username admin password ***** pbkdf2 privilege <span class="m">15</span>
</span></span></code></pre></div>
</details>



### B. 口令策略

**核查命令**：

```sql
show running-config all aaa
show running-config password-policy
```

- **备注**：
  - 不同版本展示方式差异较大，可从配置中检索。

- **预期证据**：
  - 口令策略截图

### C. 登录失败与超时

**核查命令**：

```sql
show ssh sessions
show running-config timeout
show running-config aaa
```

- **备注**：
  - 查看锁定、超时和管理会话控制。

- **预期证据**：
  - 会话控制截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">SSH: 192.168.10.0 255.255.255.0 inside
</span></span><span class="line"><span class="cl">Timeout: ssh <span class="m">30</span> minutes, console <span class="m">0</span> minutes
</span></span></code></pre></div>
</details>



### D. 远程认证与多因素

**核查命令**：

```sql
show aaa-server
show running-config ldap
show running-config radius
```

- **备注**：
  - FTD/FMC 场景常与 LDAP、RADIUS、Duo/MFA 联动。

- **预期证据**：
  - 认证联动截图

## 访问控制

### A. 分权管理

**核查命令**：

```sql
show running-config username
show running-config aaa authorization
```

- **备注**：
  - 结合 FMC 平台角色判定分权。

- **预期证据**：
  - 角色分权截图

### B. 管理来源限制

**核查命令**：

```sql
show running-config ssh
show running-config http
show access-list
```

- **备注**：
  - 管理地址必须限定来源。

- **预期证据**：
  - SSH/HTTP 来源限制截图

### C. 管理服务控制

**核查命令**：

```sql
show running-config ssh
show running-config telnet
show running-config http
show running-config snmp-server
```

- **备注**：
  - 重点排查 Telnet、HTTP 和弱 SNMP 版本。

- **预期证据**：
  - 管理服务截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh 192.168.10.0 255.255.255.0 inside
</span></span><span class="line"><span class="cl">ssh timeout <span class="m">30</span>
</span></span><span class="line"><span class="cl"> telnet 192.168.10.0 255.255.255.0 inside <span class="o">(</span>disabled by policy<span class="o">)</span>
</span></span></code></pre></div>
</details>



### D. 权限回收与临时授权

**核查命令**：

```sql
show running-config username
show logging
```

- **备注**：
  - 结合平台账号停用和授权工单补证。

- **预期证据**：
  - 回收记录

## 安全审计

### A. 审计范围

**核查命令**：

```sql
show logging
show running-config logging
```

- **备注**：
  - 核查登录、策略变更、系统事件、威胁事件。

- **预期证据**：
  - 日志截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Sep-01 <span class="m">2026</span> 09:12:44 %ASA-6-302013 Built inbound TCP ... 
</span></span><span class="line"><span class="cl">Sep-01 <span class="m">2026</span> 09:13:02 %ASA-4-733100 Threat Detection ...
</span></span></code></pre></div>
</details>



### B. 留存与外发

**核查命令**：

```sql
show running-config logging
show logging
```

- **备注**：
  - ASA 常通过 Syslog/FMC/SIEM 留存。

- **预期证据**：
  - Syslog/FMC 对接截图

### C. 审计独立性

**核查命令**：

```sql
show running-config username
```

- **备注**：
  - 审计能力常依赖 FMC 或 SIEM 平台。

- **预期证据**：
  - 平台分权截图

### D. 时间同步

**核查命令**：

```sql
show ntp status
show clock
```

- **备注**：
  - 确保与 SIEM/FMC 时间一致。

- **预期证据**：
  - NTP 截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">status : synchronised
</span></span><span class="line"><span class="cl">stratum : <span class="m">3</span>
</span></span><span class="line"><span class="cl">reference : 192.168.20.1
</span></span><span class="line"><span class="cl">14:40:11.256 UTC+8 Mon Aug <span class="m">24</span> <span class="m">2026</span>
</span></span></code></pre></div>
</details>



## 入侵防范

### A. 边界策略与安全域控制

**核查命令**：

```sql
show access-list
show running-config access-group
show running-config object-group
```

- **备注**：
  - 核查互联网边界、DMZ、服务器区和管理访问的控制策略。

- **预期证据**：
  - ACL 截图
  - 对象组截图

### B. 入侵防御与威胁库

**核查命令**：

```sql
show service-policy ips
show intrusion-policy
show managers
```

- **备注**：
  - ASA/FTD 差异较大，FTD 常通过 FMC 查看 IPS 策略和 SRU/VDB 更新情况。

- **预期证据**：
  - IPS 策略截图
  - 特征库截图

### C. 高危服务暴露控制

**核查命令**：

```sql
show running-config ssh
show running-config http
show access-list
```

- **备注**：
  - 重点关注远程运维、VPN 管理、数据库和高危端口暴露情况。

- **预期证据**：
  - 访问限制截图
  - 业务例外说明

### D. 攻击告警与阻断联动

**核查命令**：

```sql
show logging
show asp drop
show service-policy
```

- **备注**：
  - 查看攻击告警、阻断动作和 SIEM/FMC 联动处置。

- **预期证据**：
  - 告警截图
  - 阻断或丢弃统计截图

## 数据完整性

### A. 配置变更追溯

**核查命令**：

```sql
show running-config
show logging
```

- **备注**：
  - FTD 场景重点看 FMC 部署/发布记录。

- **预期证据**：
  - 当前配置截图

### B. 升级与签名库

**核查命令**：

```sql
show version
show module
show managers
```

- **备注**：
  - FTD/Firepower 需关注 VDB、SRU、GeoDB 等更新。

- **预期证据**：
  - 特征库截图

## 数据保密性

### A. 加密管理

**核查命令**：

```sql
show running-config ssh
show running-config http
show crypto ca certificates
```

- **备注**：
  - 优先 SSH/ASDM HTTPS，避免明文协议。

- **预期证据**：
  - 加密管理截图

### B. 敏感数据控制

**核查命令**：

```sql
show running-config all
show logging
```

- **备注**：
  - 截图、日志导出时注意脱敏。

- **预期证据**：
  - 脱敏截图

## 备份恢复

### A. 配置备份

**核查命令**：

```sql
show running-config
dir
```

- **备注**：
  - 核查 TFTP/SCP/平台备份方式。

- **预期证据**：
  - 备份记录

### B. 高可用与灾备

**核查命令**：

```sql
show failover
show failover state
```

- **备注**：
  - HA 不能替代异地灾备。

- **预期证据**：
  - Failover 截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">This host: Primary - Active
</span></span><span class="line"><span class="cl"> Other host: Secondary - Standby
</span></span><span class="line"><span class="cl"> Failover state: normal
</span></span></code></pre></div>
</details>



### C. 恢复验证

**核查命令**：

```sql
show logging
```

- **备注**：
  - 结合切换演练、恢复记录补证。

- **预期证据**：
  - 演练记录

## 剩余信息保护

### A. 临时文件清理

**核查命令**：

```sql
dir
show logging
```

- **备注**：
  - 清理抓包、导出文件、镜像包残留。

- **预期证据**：
  - 文件列表截图

### B. 报废返修清除

**核查命令**：

```bash
write erase ?
```

- **备注**：
  - 结合交接和处置制度判定。

- **预期证据**：
  - 交接记录

## 个人信息保护

### A. 最小化与脱敏

**核查命令**：

```sql
show running-config
show logging
```

- **备注**：
  - AnyConnect、用户映射、日志中可能出现个人信息。

- **预期证据**：
  - 脱敏截图

### B. 导出与共享控制

**核查命令**：

```sql
show logging
show running-config username
```

- **备注**：
  - 导出和共享需审批及保密约束。

- **预期证据**：
  - 审批记录
  - 保密协议
