H3C防火墙

适用说明:适用于 H3C SecPath/NGFW 常见系统。建议先执行 display versiondisplay current-configuration

基础信息

核查命令

display version
display device
display current-configuration
display interface brief
  • 备注

    • 先确认型号、版本、补丁、主备和管理地址。
  • 预期证据

    • 版本截图
    • 配置摘要截图
示例输出(节选)
H3C SecPath F100-C-G5 uptime is 12 days, 3:25:11
H3C Comware Software, Version 7.1.070, Release 0821P21

身份鉴别

A. 管理员账户与角色

核查命令

display local-user
display user-role
  • 备注

    • 排查默认账号、共享账号和高权账号过多问题。
  • 预期证据

    • 本地用户截图
    • 用户角色截图
示例输出(节选)
Username: secadmin  Role: security-admin  State: Enable
Username: audadmin  Role: audit-admin   State: Enable

B. 口令策略

核查命令

display password-control
display current-configuration | include password
  • 备注

    • 关注复杂度、有效期、重试锁定和历史口令重用。
  • 预期证据

    • 口令控制截图
示例输出(节选)
Password control: enable
 Password aging: 90 days
 Minimum length: 12

C. 登录失败与超时

核查命令

display users
display ssh server status
display current-configuration | include idle-cut
  • 备注

    • 结合堡垒机或超时配置判定。
  • 预期证据

    • 在线会话截图
    • 会话超时截图
示例输出(节选)
 SSH server: Enable  Port: 22
 Telnet server: Disable

D. 远程认证与组合鉴别

核查命令

display radius scheme
display domain
display ldap scheme
display pki certificate
  • 备注

    • 支持平台联动时同步看平台侧。
  • 预期证据

    • 认证联动截图
    • 堡垒机截图

访问控制

A. 分权与最小权限

核查命令

display local-user
display user-role
  • 备注

    • 审计角色不宜兼有配置权限。
  • 预期证据

    • 角色分权截图

B. 管理来源限制

核查命令

display acl all
display current-configuration | include acl
  • 备注

    • 管理入口应限制到专用运维网段。
  • 预期证据

    • ACL 截图

C. 管理服务控制

核查命令

display ssh server status
display telnet server status
display web-manager
display snmp-agent
  • 备注

    • 重点排查明文管理协议和弱 SNMP 版本。
  • 预期证据

    • 服务状态截图

D. 权限回收

核查命令

display local-user
display logbuffer
  • 备注

    • 结合流程单和日志验证离岗回收、临时授权关闭。
  • 预期证据

    • 账号停用记录
    • 审计日志截图

安全审计

A. 审计范围

核查命令

display logbuffer
display trapbuffer
display info-center
  • 备注

    • 登录、配置变更、异常和告警都应可追溯。
  • 预期证据

    • 日志截图
    • 告警截图
示例输出(节选)
%Aug 24 14:05:33:102 2026 FW-demo SSH/6/SSH_LOGIN: -User=admin logged in from 192.168.10.10.

B. 留存与外发

核查命令

display info-center
display logfile summary
  • 备注

    • 核查集中日志平台对接和留存方式。
  • 预期证据

    • Syslog/平台截图

C. 审计独立性

核查命令

display user-role
  • 备注

    • 平台补偿场景应同步取证。
  • 预期证据

    • 审计角色截图

D. 时间同步

核查命令

display ntp status
display clock
  • 备注

    • 确认时间一致性。
  • 预期证据

    • NTP 配置截图
示例输出(节选)
 Clock status: synchronized
 Clock stratum: 3
 Reference clock ID: 192.168.20.1

入侵防范

A. 安全域与边界策略

核查命令

display security-zone
display security-policy all
display packet-filter statistics
  • 备注

    • 核查不同区域间访问控制、默认拒绝和核心业务边界隔离情况。
  • 预期证据

    • 安全域截图
    • 策略截图
示例输出(节选)
 Total security policies: 8
  p1  source trust to untrust  permit

B. IPS/攻击防护能力

核查命令

display ips
display attack-defense policy
display dos-defend
  • 备注

    • 核查扫描、暴力破解、异常流量和入侵行为防护。
  • 预期证据

    • 防护策略截图
    • 特征库截图

C. 高危服务控制

核查命令

display security-policy all
display object-group
display service-template
  • 备注

    • 重点关注数据库、远程管理和文件共享等高风险服务暴露情况。
  • 预期证据

    • 服务对象截图
    • 限制策略截图

D. 告警与联动处置

核查命令

display logbuffer
display trapbuffer
display info-center
  • 备注

    • 关注入侵告警、阻断留痕、日志外发和 SOC 联动。
  • 预期证据

    • 告警截图
    • 联动平台截图

数据完整性

A. 配置变更追溯

核查命令

display current-configuration
display logbuffer
  • 备注

    • 配置与变更记录应能关联到责任人。
  • 预期证据

    • 配置截图
    • 审批或工单

B. 升级与规则库

核查命令

display version
display ips signature version
  • 备注

    • 新版本支持 IPS/AV 时重点看特征库。
  • 预期证据

    • 版本与签名库截图

数据保密性

A. 管理链路加密

核查命令

display ssh server status
display web-manager
display telnet server status
  • 备注

    • 优先 SSH/HTTPS,避免 Telnet/HTTP。
  • 预期证据

    • 加密管理配置截图

B. 证书与脱敏控制

核查命令

display pki certificate
  • 备注

    • 注意证书过期、私钥保护和敏感信息脱敏。
  • 预期证据

    • 证书截图

备份恢复

A. 配置备份

核查命令

display startup
dir
  • 备注

    • 结合导出、保存和定期备份情况判定。
  • 预期证据

    • 备份记录
示例输出(节选)
Next startup startup-configuration file: flash:/startup.cfg

B. 高可用与灾备

核查命令

display current-configuration | include standby
  • 备注

    • 高可用不等于异地备份。
  • 预期证据

    • 主备状态截图

C. 恢复验证

核查命令

display logbuffer
  • 备注

    • 查看演练、恢复测试、切换记录。
  • 预期证据

    • 演练记录

剩余信息保护

A. 临时文件清理

核查命令

dir
display logfile summary
  • 备注

    • 重点看补丁包、抓包、日志导出残留。
  • 预期证据

    • 文件列表截图

B. 报废返修清除

核查命令

reset saved-configuration ?
  • 备注

    • 核查返修和报废前清除配置。
  • 预期证据

    • 交接记录

个人信息保护

A. 日志与对象最小化

核查命令

display logbuffer
display object-group
  • 备注

    • 防止用户信息、联系方式等过量暴露。
  • 预期证据

    • 脱敏截图

B. 导出共享控制

核查命令

display local-user
display logbuffer
  • 备注

    • 含个人信息的导出和共享需审批留痕。
  • 预期证据

    • 审批记录
    • 保密协议