H3C防火墙
Categories:
3 分钟阅读
适用说明:适用于 H3C SecPath/NGFW 常见系统。建议先执行 display version、display current-configuration。
基础信息
核查命令:
display version
display device
display current-configuration
display interface brief
备注:
- 先确认型号、版本、补丁、主备和管理地址。
预期证据:
- 版本截图
- 配置摘要截图
示例输出(节选)
H3C SecPath F100-C-G5 uptime is 12 days, 3:25:11
H3C Comware Software, Version 7.1.070, Release 0821P21
身份鉴别
A. 管理员账户与角色
核查命令:
display local-user
display user-role
备注:
- 排查默认账号、共享账号和高权账号过多问题。
预期证据:
- 本地用户截图
- 用户角色截图
示例输出(节选)
Username: secadmin Role: security-admin State: Enable
Username: audadmin Role: audit-admin State: Enable
B. 口令策略
核查命令:
display password-control
display current-configuration | include password
备注:
- 关注复杂度、有效期、重试锁定和历史口令重用。
预期证据:
- 口令控制截图
示例输出(节选)
Password control: enable
Password aging: 90 days
Minimum length: 12
C. 登录失败与超时
核查命令:
display users
display ssh server status
display current-configuration | include idle-cut
备注:
- 结合堡垒机或超时配置判定。
预期证据:
- 在线会话截图
- 会话超时截图
示例输出(节选)
SSH server: Enable Port: 22
Telnet server: Disable
D. 远程认证与组合鉴别
核查命令:
display radius scheme
display domain
display ldap scheme
display pki certificate
备注:
- 支持平台联动时同步看平台侧。
预期证据:
- 认证联动截图
- 堡垒机截图
访问控制
A. 分权与最小权限
核查命令:
display local-user
display user-role
备注:
- 审计角色不宜兼有配置权限。
预期证据:
- 角色分权截图
B. 管理来源限制
核查命令:
display acl all
display current-configuration | include acl
备注:
- 管理入口应限制到专用运维网段。
预期证据:
- ACL 截图
C. 管理服务控制
核查命令:
display ssh server status
display telnet server status
display web-manager
display snmp-agent
备注:
- 重点排查明文管理协议和弱 SNMP 版本。
预期证据:
- 服务状态截图
D. 权限回收
核查命令:
display local-user
display logbuffer
备注:
- 结合流程单和日志验证离岗回收、临时授权关闭。
预期证据:
- 账号停用记录
- 审计日志截图
安全审计
A. 审计范围
核查命令:
display logbuffer
display trapbuffer
display info-center
备注:
- 登录、配置变更、异常和告警都应可追溯。
预期证据:
- 日志截图
- 告警截图
示例输出(节选)
%Aug 24 14:05:33:102 2026 FW-demo SSH/6/SSH_LOGIN: -User=admin logged in from 192.168.10.10.
B. 留存与外发
核查命令:
display info-center
display logfile summary
备注:
- 核查集中日志平台对接和留存方式。
预期证据:
- Syslog/平台截图
C. 审计独立性
核查命令:
display user-role
备注:
- 平台补偿场景应同步取证。
预期证据:
- 审计角色截图
D. 时间同步
核查命令:
display ntp status
display clock
备注:
- 确认时间一致性。
预期证据:
- NTP 配置截图
示例输出(节选)
Clock status: synchronized
Clock stratum: 3
Reference clock ID: 192.168.20.1
入侵防范
A. 安全域与边界策略
核查命令:
display security-zone
display security-policy all
display packet-filter statistics
备注:
- 核查不同区域间访问控制、默认拒绝和核心业务边界隔离情况。
预期证据:
- 安全域截图
- 策略截图
示例输出(节选)
Total security policies: 8
p1 source trust to untrust permit
B. IPS/攻击防护能力
核查命令:
display ips
display attack-defense policy
display dos-defend
备注:
- 核查扫描、暴力破解、异常流量和入侵行为防护。
预期证据:
- 防护策略截图
- 特征库截图
C. 高危服务控制
核查命令:
display security-policy all
display object-group
display service-template
备注:
- 重点关注数据库、远程管理和文件共享等高风险服务暴露情况。
预期证据:
- 服务对象截图
- 限制策略截图
D. 告警与联动处置
核查命令:
display logbuffer
display trapbuffer
display info-center
备注:
- 关注入侵告警、阻断留痕、日志外发和 SOC 联动。
预期证据:
- 告警截图
- 联动平台截图
数据完整性
A. 配置变更追溯
核查命令:
display current-configuration
display logbuffer
备注:
- 配置与变更记录应能关联到责任人。
预期证据:
- 配置截图
- 审批或工单
B. 升级与规则库
核查命令:
display version
display ips signature version
备注:
- 新版本支持 IPS/AV 时重点看特征库。
预期证据:
- 版本与签名库截图
数据保密性
A. 管理链路加密
核查命令:
display ssh server status
display web-manager
display telnet server status
备注:
- 优先 SSH/HTTPS,避免 Telnet/HTTP。
预期证据:
- 加密管理配置截图
B. 证书与脱敏控制
核查命令:
display pki certificate
备注:
- 注意证书过期、私钥保护和敏感信息脱敏。
预期证据:
- 证书截图
备份恢复
A. 配置备份
核查命令:
display startup
dir
备注:
- 结合导出、保存和定期备份情况判定。
预期证据:
- 备份记录
示例输出(节选)
Next startup startup-configuration file: flash:/startup.cfg
B. 高可用与灾备
核查命令:
display current-configuration | include standby
备注:
- 高可用不等于异地备份。
预期证据:
- 主备状态截图
C. 恢复验证
核查命令:
display logbuffer
备注:
- 查看演练、恢复测试、切换记录。
预期证据:
- 演练记录
剩余信息保护
A. 临时文件清理
核查命令:
dir
display logfile summary
备注:
- 重点看补丁包、抓包、日志导出残留。
预期证据:
- 文件列表截图
B. 报废返修清除
核查命令:
reset saved-configuration ?
备注:
- 核查返修和报废前清除配置。
预期证据:
- 交接记录
个人信息保护
A. 日志与对象最小化
核查命令:
display logbuffer
display object-group
备注:
- 防止用户信息、联系方式等过量暴露。
预期证据:
- 脱敏截图
B. 导出共享控制
核查命令:
display local-user
display logbuffer
备注:
- 含个人信息的导出和共享需审批留痕。
预期证据:
- 审批记录
- 保密协议