# H3C防火墙

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用说明：适用于 H3C SecPath/NGFW 常见系统。建议先执行 `display version`、`display current-configuration`。

## 基础信息

**核查命令**：

```bash
display version
display device
display current-configuration
display interface brief
```

- **备注**：
  - 先确认型号、版本、补丁、主备和管理地址。

- **预期证据**：
  - 版本截图
  - 配置摘要截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">H3C SecPath F100-C-G5 uptime is <span class="m">12</span> days, 3:25:11
</span></span><span class="line"><span class="cl">H3C Comware Software, Version 7.1.070, Release 0821P21
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 管理员账户与角色

**核查命令**：

```bash
display local-user
display user-role
```

- **备注**：
  - 排查默认账号、共享账号和高权账号过多问题。

- **预期证据**：
  - 本地用户截图
  - 用户角色截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Username: secadmin  Role: security-admin  State: Enable
</span></span><span class="line"><span class="cl">Username: audadmin  Role: audit-admin   State: Enable
</span></span></code></pre></div>
</details>



### B. 口令策略

**核查命令**：

```bash
display password-control
display current-configuration | include password
```

- **备注**：
  - 关注复杂度、有效期、重试锁定和历史口令重用。

- **预期证据**：
  - 口令控制截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Password control: <span class="nb">enable</span>
</span></span><span class="line"><span class="cl"> Password aging: <span class="m">90</span> days
</span></span><span class="line"><span class="cl"> Minimum length: <span class="m">12</span>
</span></span></code></pre></div>
</details>



### C. 登录失败与超时

**核查命令**：

```bash
display users
display ssh server status
display current-configuration | include idle-cut
```

- **备注**：
  - 结合堡垒机或超时配置判定。

- **预期证据**：
  - 在线会话截图
  - 会话超时截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"> SSH server: Enable  Port: <span class="m">22</span>
</span></span><span class="line"><span class="cl"> Telnet server: Disable
</span></span></code></pre></div>
</details>



### D. 远程认证与组合鉴别

**核查命令**：

```bash
display radius scheme
display domain
display ldap scheme
display pki certificate
```

- **备注**：
  - 支持平台联动时同步看平台侧。

- **预期证据**：
  - 认证联动截图
  - 堡垒机截图

## 访问控制

### A. 分权与最小权限

**核查命令**：

```bash
display local-user
display user-role
```

- **备注**：
  - 审计角色不宜兼有配置权限。

- **预期证据**：
  - 角色分权截图

### B. 管理来源限制

**核查命令**：

```bash
display acl all
display current-configuration | include acl
```

- **备注**：
  - 管理入口应限制到专用运维网段。

- **预期证据**：
  - ACL 截图

### C. 管理服务控制

**核查命令**：

```bash
display ssh server status
display telnet server status
display web-manager
display snmp-agent
```

- **备注**：
  - 重点排查明文管理协议和弱 SNMP 版本。

- **预期证据**：
  - 服务状态截图

### D. 权限回收

**核查命令**：

```bash
display local-user
display logbuffer
```

- **备注**：
  - 结合流程单和日志验证离岗回收、临时授权关闭。

- **预期证据**：
  - 账号停用记录
  - 审计日志截图

## 安全审计

### A. 审计范围

**核查命令**：

```bash
display logbuffer
display trapbuffer
display info-center
```

- **备注**：
  - 登录、配置变更、异常和告警都应可追溯。

- **预期证据**：
  - 日志截图
  - 告警截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">%Aug <span class="m">24</span> 14:05:33:102 <span class="m">2026</span> FW-demo SSH/6/SSH_LOGIN: -User<span class="o">=</span>admin logged in from 192.168.10.10.
</span></span></code></pre></div>
</details>



### B. 留存与外发

**核查命令**：

```bash
display info-center
display logfile summary
```

- **备注**：
  - 核查集中日志平台对接和留存方式。

- **预期证据**：
  - Syslog/平台截图

### C. 审计独立性

**核查命令**：

```bash
display user-role
```

- **备注**：
  - 平台补偿场景应同步取证。

- **预期证据**：
  - 审计角色截图

### D. 时间同步

**核查命令**：

```bash
display ntp status
display clock
```

- **备注**：
  - 确认时间一致性。

- **预期证据**：
  - NTP 配置截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"> Clock status: synchronized
</span></span><span class="line"><span class="cl"> Clock stratum: <span class="m">3</span>
</span></span><span class="line"><span class="cl"> Reference clock ID: 192.168.20.1
</span></span></code></pre></div>
</details>



## 入侵防范

### A. 安全域与边界策略

**核查命令**：

```bash
display security-zone
display security-policy all
display packet-filter statistics
```

- **备注**：
  - 核查不同区域间访问控制、默认拒绝和核心业务边界隔离情况。

- **预期证据**：
  - 安全域截图
  - 策略截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"> Total security policies: <span class="m">8</span>
</span></span><span class="line"><span class="cl">  p1  <span class="nb">source</span> trust to untrust  permit
</span></span></code></pre></div>
</details>



### B. IPS/攻击防护能力

**核查命令**：

```bash
display ips
display attack-defense policy
display dos-defend
```

- **备注**：
  - 核查扫描、暴力破解、异常流量和入侵行为防护。

- **预期证据**：
  - 防护策略截图
  - 特征库截图

### C. 高危服务控制

**核查命令**：

```bash
display security-policy all
display object-group
display service-template
```

- **备注**：
  - 重点关注数据库、远程管理和文件共享等高风险服务暴露情况。

- **预期证据**：
  - 服务对象截图
  - 限制策略截图

### D. 告警与联动处置

**核查命令**：

```bash
display logbuffer
display trapbuffer
display info-center
```

- **备注**：
  - 关注入侵告警、阻断留痕、日志外发和 SOC 联动。

- **预期证据**：
  - 告警截图
  - 联动平台截图

## 数据完整性

### A. 配置变更追溯

**核查命令**：

```bash
display current-configuration
display logbuffer
```

- **备注**：
  - 配置与变更记录应能关联到责任人。

- **预期证据**：
  - 配置截图
  - 审批或工单

### B. 升级与规则库

**核查命令**：

```bash
display version
display ips signature version
```

- **备注**：
  - 新版本支持 IPS/AV 时重点看特征库。

- **预期证据**：
  - 版本与签名库截图

## 数据保密性

### A. 管理链路加密

**核查命令**：

```bash
display ssh server status
display web-manager
display telnet server status
```

- **备注**：
  - 优先 SSH/HTTPS，避免 Telnet/HTTP。

- **预期证据**：
  - 加密管理配置截图

### B. 证书与脱敏控制

**核查命令**：

```bash
display pki certificate
```

- **备注**：
  - 注意证书过期、私钥保护和敏感信息脱敏。

- **预期证据**：
  - 证书截图

## 备份恢复

### A. 配置备份

**核查命令**：

```bash
display startup
dir
```

- **备注**：
  - 结合导出、保存和定期备份情况判定。

- **预期证据**：
  - 备份记录


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Next startup startup-configuration file: flash:/startup.cfg
</span></span></code></pre></div>
</details>



### B. 高可用与灾备

**核查命令**：

```bash
display current-configuration | include standby
```

- **备注**：
  - 高可用不等于异地备份。

- **预期证据**：
  - 主备状态截图

### C. 恢复验证

**核查命令**：

```bash
display logbuffer
```

- **备注**：
  - 查看演练、恢复测试、切换记录。

- **预期证据**：
  - 演练记录

## 剩余信息保护

### A. 临时文件清理

**核查命令**：

```bash
dir
display logfile summary
```

- **备注**：
  - 重点看补丁包、抓包、日志导出残留。

- **预期证据**：
  - 文件列表截图

### B. 报废返修清除

**核查命令**：

```bash
reset saved-configuration ?
```

- **备注**：
  - 核查返修和报废前清除配置。

- **预期证据**：
  - 交接记录

## 个人信息保护

### A. 日志与对象最小化

**核查命令**：

```bash
display logbuffer
display object-group
```

- **备注**：
  - 防止用户信息、联系方式等过量暴露。

- **预期证据**：
  - 脱敏截图

### B. 导出共享控制

**核查命令**：

```bash
display local-user
display logbuffer
```

- **备注**：
  - 含个人信息的导出和共享需审批留痕。

- **预期证据**：
  - 审批记录
  - 保密协议
