H3C防火墙
H3C SecPath 防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求(Comware V7 口径)。
Categories:
4 分钟阅读
定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:H3C SecPath F1000/F5000/M9000 等 NGFW(Comware V7 口径为主,V5 旧设备命令差异现场用
display ?定位)。使用说明:
- 防火墙既是「安全区域边界」措施的承载设备,自身也是「安全计算环境-网络设备」测评对象,本篇按设备自身安全核查组织。
- 建议先执行
display version、display current-configuration留存全量配置。- Comware V7 采用
security-policy ip全局安全策略;部分旧版本仍用zone-pair security域间对象策略,两种口径都要会看。不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 设备未启用 IPS/AV 特征库、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);IRF/双机热备佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、版本、主备角色与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
- 取证要求:版本与当前配置首页截图、接口/安全域摘要截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
display version
display device
display current-configuration
display interface brief
display security-zone
- 备注:先确认型号、Comware 版本、补丁、主备形态、管理地址与安全域划分。
- 预期证据:版本截图、配置摘要截图、安全域截图、资产台账。
示例输出(节选)
H3C SecPath F100-C-G5 uptime is 12 days, 3:25:11
H3C Comware Software, Version 7.1.070, Release 0821P21
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:管理员账户唯一且分角色(network-admin/network-operator 或三权账户)、口令复杂并定期更换、登录失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令或共享账户记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
- 取证要求:本地用户与角色配置截图、password-control 口令策略截图、登录失败处理与超时参数截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令,或通过 Telnet、HTTP 明文方式管理防火墙,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 管理员账户与角色
核查命令:
display local-user class manage
display user-role
- 备注:排查默认账号、共享账号和高权账号过多问题;核查是否配置三权分立本地用户。
- 预期证据:本地用户截图、用户角色截图、账号台账。
示例输出(节选)
Total manage users: 3
Username: secadmin State: Active Service type: SSH Terminal User role: security-admin
Username: audadmin State: Active Service type: SSH Terminal User role: audit-admin
B. 口令策略
核查命令:
display password-control
display current-configuration | include password-control
- 备注:关注复杂度(composition)、有效期(aging)、重试锁定(login-attempt/login-unlock)和历史口令重用(history)。
- 预期证据:口令控制截图、制度条款。
示例输出(节选)
Password aging: Enabled
Password aging time: 90 days
Password length: Enabled
Password minimum length: 12 (manage user)
Password composition: Enabled
Minimum number of character categories: 3
Password updating control: Enabled
Maximum number of repeated passwords: 3
Login attempt control: Enabled
Excessive login attempts: 3
Lockout duration (minutes): 5
C. 登录失败与超时
核查命令:
display users all
display ssh server status
display current-configuration | include idle-cut
- 备注:结合堡垒机、VTY
idle-cut超时配置判定。 - 预期证据:在线会话截图、会话超时截图、堡垒机材料。
示例输出(节选)
SSH server status : Enabled
SSH server version : 2.0
SSH server port : 22
D. 远程认证与组合鉴别
核查命令:
display radius scheme
display domain
display ldap scheme
display pki certificate
- 备注:支持 RADIUS/LDAP/AD 平台联动时同步看平台侧;双因素结合证书或动态令牌判定。
- 预期证据:认证联动截图、堡垒机截图、访谈记录。
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
- 判定要点:管理员按角色分配最小权限、默认账户已改名或禁用、管理面由 ACL/管理网段限制、Telnet/HTTP 等管理服务已关闭即符合;管理面无任何来源限制记部分符合,管理口对互联网开放记不符合。
- 取证要求:角色与权限截图、管理 ACL 配置截图、管理服务开关状态截图、例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字或仅支持 SNMPv1/v2c,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 分权与最小权限
核查命令:
display local-user class manage
display user-role
- 备注:审计角色(audit-admin)不宜兼有配置权限;自定义角色 rule 应最小化。
- 预期证据:角色分权截图、审批记录。
B. 管理来源限制
核查命令:
display acl all
display current-configuration | include acl number
display ssh server status
- 备注:管理入口应限制到专用运维网段;核查 SSH/HTTPS 用户 ACL 绑定与 Local 域入方向策略。
- 预期证据:ACL 截图、管理网说明。
C. 管理服务控制
核查命令:
display ssh server status
display telnet server status
display ip http
display ip https
display snmp-agent sys-info version
- 备注:重点排查明文管理协议(Telnet/HTTP)和弱 SNMP 版本(v1/v2c);H3C 查看 Web 服务状态用
display ip http/display ip https。 - 预期证据:服务状态截图。
示例输出(节选)
HTTP status: Disabled
HTTPS status: Enabled
HTTPS port: 443
D. 权限回收
核查命令:
display local-user class manage
display logbuffer
- 备注:结合流程单和日志验证离岗回收、临时授权关闭。
- 预期证据:账号停用记录、审计日志截图。
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计覆盖每个管理员并记录配置变更,记录含日期时间/用户/事件类型/是否成功且外送日志平台留存(满足 6 个月要求)即符合;日志功能未启用、无本地留存且无平台接收记不符合。
- 取证要求:info-center 与 loghost 配置截图、日志缓冲区记录截图、日志平台接收与留存记录、NTP 同步状态截图。
高风险提示:防火墙安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 审计范围
核查命令:
display logbuffer
display diagbuffer
display info-center
- 备注:登录、配置变更、异常和告警都应可追溯;可结合
display history-command all核查历史命令。 - 预期证据:日志截图、告警截图、历史命令截图。
示例输出(节选)
%Aug 24 14:05:33:102 2026 FW-demo SSH/6/SSH_LOGIN: -User=admin logged in from 192.168.10.10.
B. 留存与外发
核查命令:
display info-center
display logfile summary
- 备注:核查 loghost 集中日志平台对接和留存方式;防火墙本地日志能力有限,必须结合平台留存策略判定。
- 预期证据:Syslog/平台接收截图、留存策略截图。
C. 审计独立性
核查命令:
display user-role
- 备注:审计角色权限独立;平台补偿场景(SOC/日志审计系统)应同步取证。
- 预期证据:审计角色截图、平台材料。
D. 时间同步
核查命令:
display ntp status
display clock
- 备注:确认与日志平台、堡垒机时间一致性。
- 预期证据:NTP 配置截图、系统时间截图。
示例输出(节选)
Clock status: synchronized
Clock stratum: 3
Reference clock ID: 192.168.20.1
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 IPS/攻击防范能力同时佐证 8.1.3.4 入侵防范 a)、b)。
- 判定要点:不需要的服务与高危端口已关闭、管理终端接入范围受 ACL 限制、IPS/攻击防范启用且特征库在有效期、攻击事件可告警联动即符合;Telnet/HTTP/SNMPv1 对外暴露且无来源限制记不符合。
- 取证要求:开放服务/端口截图、管理 ACL 配置截图、安全策略与 IPS/攻击防范配置截图、特征库版本截图、告警联动与处置记录。
A. 安全域与边界策略
核查命令:
display security-zone
display zone-pair security
display security-policy ip
display security-policy statistics ip
- 备注:核查安全域划分、域间实例、策略规则与命中统计、默认拒绝和核心业务边界隔离情况;Local 域策略重点核查(管理面暴露)。
- 预期证据:安全域截图、策略截图、命中统计截图。
示例输出(节选)
ID Name State Action Hits
-------------------------------------------
0 default active pass 11221440
1 test active drop 0
B. IPS/攻击防护能力
核查命令:
display ips policy
display ips signature library
display attack-defense policy
display blacklist ip
- 备注:核查扫描、暴力破解、flood 异常流量和入侵行为防护策略与特征库有效期;命令随版本(DPI 深度安全特性)存在差异,以现场
display ?为准。 - 预期证据:防护策略截图、特征库截图、License 截图。
C. 高危服务控制
核查命令:
display security-policy ip
display object-group ip address
display object-group service
- 备注:重点关注数据库、远程管理和文件共享等高风险服务暴露情况,是否存在 any-any pass 放通过宽策略。
- 预期证据:服务对象截图、限制策略截图。
D. 告警与联动处置
核查命令:
display logbuffer
display trapbuffer
display info-center
- 备注:关注入侵告警、阻断留痕、日志外发和 SOC 联动。
- 预期证据:告警截图、联动平台截图、处置记录。
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:配置变更可追溯(保存/备份/审批),升级包与特征库经校验通道更新即符合;配置无备份可追溯记部分符合/不符合。
- 取证要求:当前配置与保存记录截图、配置备份策略、变更审批单与访谈记录。
A. 配置变更追溯
核查命令:
display current-configuration
display logbuffer
- 备注:配置与变更记录应能关联到责任人;结合
display history-command佐证。 - 预期证据:配置截图、审批或工单。
B. 升级与规则库
核查命令:
display version
display ips signature library
- 备注:新版本支持 IPS/AV 时重点看特征库更新时间与升级通道。
- 预期证据:版本与签名库截图、升级记录。
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:远程管理采用 SSH/HTTPS/SNMPv3/IPSec 等加密方式、口令密文存储、证书在有效期即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:SSH/HTTPS 配置截图、SSL 策略与证书有效期截图、口令存储方式说明。
A. 管理链路加密
核查命令:
display ssh server status
display ip https
display telnet server status
- 备注:优先 SSH/HTTPS,避免 Telnet/HTTP;核查 publickey/密码认证方式。
- 预期证据:加密管理配置截图、整改计划。
B. 证书与脱敏控制
核查命令:
display pki certificate
display ssl policy
- 备注:注意证书过期、私钥保护、SSL/TLS 协议版本和敏感信息脱敏。
- 预期证据:证书截图、SSL 策略截图。
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:配置文件与系统镜像纳入备份且有明确周期与介质、关键边界设备有双机热备即符合;无任何备份记录记不符合;b) 异地实时备份通常在平台侧取证,设备侧可说明后标不适用。
- 取证要求:备份文件与备份策略截图、启动配置信息截图、主备状态截图、演练或恢复步骤记录。
A. 配置备份
核查命令:
display startup
dir
- 备注:结合导出、保存(
save)和定期备份情况判定。 - 预期证据:备份记录、启动配置截图。
示例输出(节选)
Next startup startup-configuration file: flash:/startup.cfg
B. 高可用与灾备
核查命令:
display current-configuration | include rbm
display rbm statistics
- 备注:RBM 双机热备状态核查;高可用不等于异地备份,需分别取证。
- 预期证据:主备状态截图、灾备说明。
C. 恢复验证
核查命令:
display logbuffer
- 备注:查看演练、恢复测试、切换记录。
- 预期证据:演练记录、应急预案。
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
- 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或抓包/补丁临时文件残留记部分符合。
- 取证要求:文件系统列表截图、配置中账号/团体字/密钥核查截图、清理记录与介质处置制度。
A. 临时文件清理
核查命令:
dir
display logfile summary
- 备注:重点看补丁包、抓包文件、日志导出残留。
- 预期证据:文件列表截图、清理制度。
B. 报废返修清除
核查命令:
display startup
- 备注:核查返修和报废前是否执行
reset saved-configuration清除配置(现场仅核查制度与记录,不实际操作)。 - 预期证据:交接记录、介质处置制度。
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(防火墙通常仅采集上网行为/认证数据,需结合业务边界说明)。
- 判定要点:设备不承载个人信息且日志未含过量个人信息记不适用(需说明);启用上网行为审计/用户认证时有访问控制与导出脱敏即符合。
- 取证要求:设备角色说明、用户认证/审计配置截图、日志样例核查、不适用判定记录。
A. 日志与对象最小化
核查命令:
display logbuffer
display object-group ip address
- 备注:防止用户信息、联系方式等过量暴露,仅采集实现目的所需最小范围。
- 预期证据:日志样例截图、脱敏截图。
B. 导出共享控制
核查命令:
display local-user class manage
display logbuffer
- 备注:含个人信息的导出和共享需审批留痕。
- 预期证据:审批记录、保密协议。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- H3C 安全命令参考(display security-zone / display zone-pair security):http://www.h3c.com.cn/cn/d_202309/1928729_30005_0.htm
- H3C 安全配置指导(display security-policy ip / statistics):https://www.h3c.com/cn/d_202208/1668905_30005_0.htm
- H3C HTTP 配置(display ip http / display ip https):https://www.h3c.com/cn/d_202402/2052221_30005_0.htm
- H3C 攻击检测与防范命令(display attack-defense policy / display blacklist):https://www.h3c.com/cn/d_202203/1560974_30005_0.htm
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照 H3C 官方命令参考抽样核验(display security-policy ip、display security-zone、display ip http/https、display attack-defense policy、display local-user 等);Comware V5/V7 及不同 Release 版本命令输出以现场实际为准。
关联文章
- 同板块:华为防火墙、天融信防火墙、深信服防火墙与安全设备
- 现场指引:现场核查顺序与补偿判定说明、主流版本差异文档索引
- 配套加固:01、网络安全区域访问控制策略设置原则、19、H3C交换机安全加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表