H3C防火墙

H3C SecPath 防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求(Comware V7 口径)。

定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:H3C SecPath F1000/F5000/M9000 等 NGFW(Comware V7 口径为主,V5 旧设备命令差异现场用 display ? 定位)。

使用说明:

  • 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
  • 建议先执行 display version、display current-configuration 留存全量配置。
  • Comware V7 采用 security-policy ip 全局安全策略;部分旧版本仍用 zone-pair security 域间对象策略,两种口径都要会看。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 设备未启用 IPS/AV 特征库、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);IRF/双机热备佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:设备型号、版本、主备角色与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
  • 取证要求:版本与当前配置首页截图、接口/安全域摘要截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。

核查命令:

display version
display device
display current-configuration
display interface brief
display security-zone
  • 备注:先确认型号、Comware 版本、补丁、主备形态、管理地址与安全域划分。
  • 预期证据:版本截图、配置摘要截图、安全域截图、资产台账。
示例输出(节选)
H3C SecPath F100-C-G5 uptime is 12 days, 3:25:11
H3C Comware Software, Version 7.1.070, Release 0821P21

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:管理员账户唯一且分角色(network-admin/network-operator 或三权账户)、口令复杂并定期更换、登录失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
  • 取证要求:本地用户与角色配置截图、password-control 口令策略截图、登录失败处理与超时参数截图,结合账号台账与访谈记录。

A. 管理员账户与角色

核查命令:

display local-user class manage
display user-role
  • 备注:排查默认账号、共享账号和高权账号过多问题;核查是否配置三权分立本地用户。
  • 预期证据:本地用户截图、用户角色截图、账号台账。
示例输出(节选)
Total manage users: 3
  Username: secadmin  State: Active  Service type: SSH Terminal  User role: security-admin
  Username: audadmin  State: Active  Service type: SSH Terminal  User role: audit-admin

B. 口令策略

核查命令:

display password-control
display current-configuration | include password-control
  • 备注:关注复杂度(composition)、有效期(aging)、重试锁定(login-attempt/login-unlock)和历史口令重用(history)。
  • 预期证据:口令控制截图、制度条款。
示例输出(节选)
Password aging: Enabled
  Password aging time: 90 days
Password length: Enabled
  Password minimum length: 12 (manage user)
Password composition: Enabled
  Minimum number of character categories: 3
Password updating control: Enabled
  Maximum number of repeated passwords: 3
Login attempt control: Enabled
  Excessive login attempts: 3
  Lockout duration (minutes): 5

C. 登录失败与超时

核查命令:

display users all
display ssh server status
display current-configuration | include idle-cut
  • 备注:结合堡垒机、VTY idle-cut 超时配置判定。
  • 预期证据:在线会话截图、会话超时截图、堡垒机材料。
示例输出(节选)
 SSH server status           : Enabled
 SSH server version          : 2.0
 SSH server port             : 22

D. 远程认证与组合鉴别

核查命令:

display radius scheme
display domain
display ldap scheme
display pki certificate
  • 备注:支持 RADIUS/LDAP/AD 平台联动时同步看平台侧;双因素结合证书或动态令牌判定。
  • 预期证据:认证联动截图、堡垒机截图、访谈记录。

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
  • 判定要点:管理员按角色分配最小权限、默认账户已改名或禁用、管理面由 ACL/管理网段限制、Telnet/HTTP 等管理服务已关闭即符合;管理面无任何来源限制记部分符合,管理口对互联网开放记不符合。
  • 取证要求:角色与权限截图、管理 ACL 配置截图、管理服务开关状态截图、例外审批记录。

A. 分权与最小权限

核查命令:

display local-user class manage
display user-role
  • 备注:审计角色(audit-admin)不宜兼有配置权限;自定义角色 rule 应最小化。
  • 预期证据:角色分权截图、审批记录。

B. 管理来源限制

核查命令:

display acl all
display current-configuration | include acl number
display ssh server status
  • 备注:管理入口应限制到专用运维网段;核查 SSH/HTTPS 用户 ACL 绑定与 Local 域入方向策略。
  • 预期证据:ACL 截图、管理网说明。

C. 管理服务控制

核查命令:

display ssh server status
display telnet server status
display ip http
display ip https
display snmp-agent sys-info version
  • 备注:重点排查明文管理协议(Telnet/HTTP)和弱 SNMP 版本(v1/v2c);H3C 查看 Web 服务状态用 display ip http/display ip https。
  • 预期证据:服务状态截图。
示例输出(节选)
HTTP status: Disabled
HTTPS status: Enabled
HTTPS port: 443

D. 权限回收

核查命令:

display local-user class manage
display logbuffer
  • 备注:结合流程单和日志验证离岗回收、临时授权关闭。
  • 预期证据:账号停用记录、审计日志截图。

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖每个管理员并记录配置变更,记录含日期时间/用户/事件类型/是否成功且外送日志平台留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
  • 取证要求:info-center 与 loghost 配置截图、日志缓冲区记录截图、日志平台接收与留存记录、NTP 同步状态截图。

A. 审计范围

核查命令:

display logbuffer
display diagbuffer
display info-center
  • 备注:登录、配置变更、异常和告警都应可追溯;可结合 display history-command all 核查历史命令。
  • 预期证据:日志截图、告警截图、历史命令截图。
示例输出(节选)
%Aug 24 14:05:33:102 2026 FW-demo SSH/6/SSH_LOGIN: -User=admin logged in from 192.168.10.10.

B. 留存与外发

核查命令:

display info-center
display logfile summary
  • 备注:核查 loghost 集中日志平台对接和留存方式;防火墙本地日志能力有限,必须结合平台留存策略判定。
  • 预期证据:Syslog/平台接收截图、留存策略截图。

C. 审计独立性

核查命令:

display user-role
  • 备注:审计角色权限独立;平台补偿场景(SOC/日志审计系统)应同步取证。
  • 预期证据:审计角色截图、平台材料。

D. 时间同步

核查命令:

display ntp status
display clock
  • 备注:确认与日志平台、堡垒机时间一致性。
  • 预期证据:NTP 配置截图、系统时间截图。
示例输出(节选)
 Clock status: synchronized
 Clock stratum: 3
 Reference clock ID: 192.168.20.1

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防范能力同时佐证 8.1.3.4 入侵防范 a)、b)。
  • 判定要点:不需要的服务与高危端口已关闭、管理终端接入范围受 ACL 限制、IPS/攻击防范启用且特征库在有效期、攻击事件可告警联动即符合;Telnet/HTTP/SNMPv1 对外暴露且无来源限制记不符合。
  • 取证要求:开放服务/端口截图、管理 ACL 配置截图、安全策略与 IPS/攻击防范配置截图、特征库版本截图、告警联动与处置记录。

A. 安全域与边界策略

核查命令:

display security-zone
display zone-pair security
display security-policy ip
display security-policy statistics ip
  • 备注:核查安全域划分、域间实例、策略规则与命中统计、默认拒绝和核心业务边界隔离情况;Local 域策略重点核查(管理面暴露)。
  • 预期证据:安全域截图、策略截图、命中统计截图。
示例输出(节选)
ID Name  State  Action  Hits
-------------------------------------------
0  default active pass  11221440
1  test    active drop  0

B. IPS/攻击防护能力

核查命令:

display ips policy
display ips signature library
display attack-defense policy
display blacklist ip
  • 备注:核查扫描、暴力破解、flood 异常流量和入侵行为防护策略与特征库有效期;命令随版本(DPI 深度安全特性)存在差异,以现场 display ? 为准。
  • 预期证据:防护策略截图、特征库截图、License 截图。

C. 高危服务控制

核查命令:

display security-policy ip
display object-group ip address
display object-group service
  • 备注:重点关注数据库、远程管理和文件共享等高风险服务暴露情况,是否存在 any-any pass 放通过宽策略。
  • 预期证据:服务对象截图、限制策略截图。

D. 告警与联动处置

核查命令:

display logbuffer
display trapbuffer
display info-center
  • 备注:关注入侵告警、阻断留痕、日志外发和 SOC 联动。
  • 预期证据:告警截图、联动平台截图、处置记录。

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:配置变更可追溯(保存/备份/审批),升级包与特征库经校验通道更新即符合;配置无备份可追溯记部分符合/不符合。
  • 取证要求:当前配置与保存记录截图、配置备份策略、变更审批单与访谈记录。

A. 配置变更追溯

核查命令:

display current-configuration
display logbuffer
  • 备注:配置与变更记录应能关联到责任人;结合 display history-command 佐证。
  • 预期证据:配置截图、审批或工单。

B. 升级与规则库

核查命令:

display version
display ips signature library
  • 备注:新版本支持 IPS/AV 时重点看特征库更新时间与升级通道。
  • 预期证据:版本与签名库截图、升级记录。

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:远程管理采用 SSH/HTTPS/SNMPv3/IPSec 等加密方式、口令密文存储、证书在有效期即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:SSH/HTTPS 配置截图、SSL 策略与证书有效期截图、口令存储方式说明。

A. 管理链路加密

核查命令:

display ssh server status
display ip https
display telnet server status
  • 备注:优先 SSH/HTTPS,避免 Telnet/HTTP;核查 publickey/密码认证方式。
  • 预期证据:加密管理配置截图、整改计划。

B. 证书与脱敏控制

核查命令:

display pki certificate
display ssl policy
  • 备注:注意证书过期、私钥保护、SSL/TLS 协议版本和敏感信息脱敏。
  • 预期证据:证书截图、SSL 策略截图。

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:配置文件与系统镜像纳入备份且有明确周期与介质、关键边界设备有双机热备即符合;无任何备份记录记不符合;b) 异地实时备份通常在平台侧取证,设备侧可说明后标不适用。
  • 取证要求:备份文件与备份策略截图、启动配置信息截图、主备状态截图、演练或恢复步骤记录。

A. 配置备份

核查命令:

display startup
dir
  • 备注:结合导出、保存(save)和定期备份情况判定。
  • 预期证据:备份记录、启动配置截图。
示例输出(节选)
Next startup startup-configuration file: flash:/startup.cfg

B. 高可用与灾备

核查命令:

display current-configuration | include rbm
display rbm statistics
  • 备注:RBM 双机热备状态核查;高可用不等于异地备份,需分别取证。
  • 预期证据:主备状态截图、灾备说明。

C. 恢复验证

核查命令:

display logbuffer
  • 备注:查看演练、恢复测试、切换记录。
  • 预期证据:演练记录、应急预案。

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
  • 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或抓包/补丁临时文件残留记部分符合。
  • 取证要求:文件系统列表截图、配置中账号/团体字/密钥核查截图、清理记录与介质处置制度。

A. 临时文件清理

核查命令:

dir
display logfile summary
  • 备注:重点看补丁包、抓包文件、日志导出残留。
  • 预期证据:文件列表截图、清理制度。

B. 报废返修清除

核查命令:

display startup
  • 备注:核查返修和报废前是否执行 reset saved-configuration 清除配置(现场仅核查制度与记录,不实际操作)。
  • 预期证据:交接记录、介质处置制度。

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(防火墙通常仅采集上网行为/认证数据,需结合业务边界说明)。
  • 判定要点:设备不承载个人信息且日志未含过量个人信息记不适用(需说明);启用上网行为审计/用户认证时有访问控制与导出脱敏即符合。
  • 取证要求:设备角色说明、用户认证/审计配置截图、日志样例核查、不适用判定记录。

A. 日志与对象最小化

核查命令:

display logbuffer
display object-group ip address
  • 备注:防止用户信息、联系方式等过量暴露,仅采集实现目的所需最小范围。
  • 预期证据:日志样例截图、脱敏截图。

B. 导出共享控制

核查命令:

display local-user class manage
display logbuffer
  • 备注:含个人信息的导出和共享需审批留痕。
  • 预期证据:审批记录、保密协议。

参考依据

关联文章