Palo Alto防火墙

Palo Alto PAN-OS 防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求(含 Panorama 纳管场景)。

定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:PAN-OS 常见单机、HA 集群和 Panorama 纳管场景。

使用说明:

  • PAN-OS 的 CLI 与 Web 管理界面并用时,以最能稳定保留证据的方式为准;部分对象类配置 CLI 无直接 show 命令,用 show config running | match <关键字> 检索。
  • Panorama 纳管设备的策略与内容库版本在 Panorama 侧取证,本篇命令用于设备本地佐证。
  • request 类命令会触发动作(如内容库检查),现场执行前与运维确认。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 设备未订阅 Threat Prevention/WildFire 许可、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);HA 集群佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:设备型号、PAN-OS 版本、内容库版本、许可与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
  • 取证要求:系统信息与运行配置首页截图、HA 状态截图、许可截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。

核查命令:

show system info
show config running
show high-availability state
show license info
  • 备注:记录型号、PAN-OS 版本、内容库(app-version/anti-virus/threat-version)、Panorama 纳管与否。
  • 预期证据:系统信息截图、许可截图、资产台账。
示例输出(节选)
hostname: PA-demo
model: PA-440
serial: 012345678901
sw-version: 11.0.2
app-version: 8832-9019
app-release-date: 2026/08/20  17:28:52 PDT
anti-virus-version: 0
threat-version: 0
uptime: 32 days, 4:12:08

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:管理员账户唯一且分角色、口令复杂(password-profile)并定期更换、登录失败锁定与空闲超时有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令(admin/admin)或共享账户记不符合,仅单因素但由 Panorama/堡垒机统一强认证与审计可记部分符合。
  • 取证要求:管理员与角色配置截图、password-profile 口令策略截图、认证 Profile 与 MFA 配置截图,结合账号台账与访谈记录。

A. 管理员账户与角色

核查命令:

show admins
show config running | match mgt-users
  • 备注:注意本地管理员、自定义角色模板(admin-role profile)和 Panorama 推送管理员;核查默认 admin 是否改名。
  • 预期证据:管理员截图、角色配置截图、账号台账。
示例输出(节选)
Name             Superuser                    Admin Type  Authentication
------------------------------------------------------------------------
admin            yes                          Local       Local Database
secadmin         profile: custom-audit        Local       Local Database

B. 口令策略

核查命令:

show config running | match password-profile
show config running | match complexity
  • 备注:关注长度(minimum-length)、复杂度(complexity)、失效(expiration)、锁定(lockout)和重用限制(previous-passwords)。
  • 预期证据:口令策略截图、制度条款。

C. 登录失败与会话超时

核查命令:

show admins
show config running | match idle-timeout
show config running | match login-authentication
  • 备注:核查管理界面空闲超时(admin-session timeout)和失败锁定策略。
  • 预期证据:登录策略截图、堡垒机材料。
示例输出(节选)
<idle-timeout>10</idle-timeout>

D. 远程认证与 MFA

核查命令:

show authentication-profile all
show config running | match server-profile
  • 备注:常见与 LDAP、RADIUS、SAML、Panorama 联动;MFA 结合认证 Profile 与平台截图判定。
  • 预期证据:认证配置截图、平台联动截图。

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
  • 判定要点:管理员按角色最小授权、默认账户已处置、管理接口绑定 Interface Management Profile 限制服务与来源、Telnet 等明文服务不存在即符合;管理面无任何来源限制记部分符合,管理口对互联网开放记不符合。
  • 取证要求:角色与权限截图、管理 Profile 配置截图、管理服务开关截图、例外审批记录。

A. 分权管理

核查命令:

show admins
show config running | match role
  • 备注:核查超级管理员(superuser)是否过多,是否区分设备管理(superrole/netadmin)和审计查看(audit 只读角色)。
  • 预期证据:角色分权截图、审批记录。

B. 管理来源限制

核查命令:

show deviceconfig system
show config running | match permitted-ip
  • 备注:管理地址和服务来源应受限:核查 interface management profile 的 permitted-ip 与 SSH/HTTPS 服务白名单。
  • 预期证据:管理配置截图、permitted-ip 截图、管理网说明。

C. 管理服务控制

核查命令:

show deviceconfig system
show config running | match service
show snmp-config
  • 备注:Web 管理默认 HTTPS;注意 SSH 版本、telnet 服务应关闭、API/XML 接口与 SNMP(建议 v3)控制。
  • 预期证据:服务配置截图、SNMP 配置截图。

D. 回收与临时授权

核查命令:

show admins
less mp-log configd.log
  • 备注:结合配置日志(configd.log 中的 commit 记录)和账号管理验证离岗回收、临时授权关闭。
  • 预期证据:回收记录、配置日志截图。

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖每个管理员并记录配置变更(config log),记录含日期时间/用户/事件类型/是否成功且外送 Panorama/Syslog/SIEM 留存(满足 6 个月要求)即符合;日志未外发且本地无留存记不符合。
  • 取证要求:log settings/syslog profile 配置截图、config/system/threat 日志样例截图、平台接收与留存记录、NTP 同步状态截图。

A. 审计范围

核查命令:

show log config
show log system
show log threat
  • 备注:应覆盖登录、配置变更(commit)、系统事件、威胁事件;show log config 即配置审计日志。
  • 预期证据:配置日志截图、系统日志截图。
示例输出(节选)
2026-08-24 09:12:44 info  config  192.168.10.10  admin@internal  Commit job succeeded, jobid: 128

B. 留存与外发

核查命令:

show logging-status
show config running | match syslog
  • 备注:常与 Panorama、Syslog Server Profile、SIEM 联动;核查外发目标与日志级别覆盖。
  • 预期证据:外发配置截图、平台接收截图。

C. 审计独立性

核查命令:

show admins
show config running | match role
  • 备注:PAN-OS 角色细分能力较强(device/administrative-roles),应明确审计查看权限边界,审计员与配置管理员分离。
  • 预期证据:角色截图、平台分权截图。

D. 时间同步

核查命令:

show ntp
show clock
  • 备注:确保与 Panorama 和 SIEM 时间一致。
  • 预期证据:NTP 截图、系统时间截图。
示例输出(节选)
NTP server 192.168.20.1: synchronized
Mon Aug 24 14:41:22 CST 2026

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 Threat Prevention 能力同时佐证 8.1.3.4 入侵防范 a)、b)。
  • 判定要点:管理面服务收敛、安全策略默认拒绝且粒度到应用/用户、Threat Prevention(Anti-Spyware/Vulnerability Protection/WildFire)启用且内容库在有效期、威胁事件可告警联动即符合;any-any allow 放通且无安全 Profile 记不符合。
  • 取证要求:zone 与安全策略截图、Security Profile 绑定截图、内容库版本截图、告警联动与处置记录。

A. 边界策略与区域隔离

核查命令:

show zone
show running security-policy
show config running | match rulebase
  • 备注:核查信任区、非信任区、DMZ、服务器区和管理面之间的访问控制;确认末尾有 deny-all 默认拒绝规则。
  • 预期证据:Zone 截图、策略截图。
示例输出(节选)
rule allow-web from untrust to dmz service-https action allow (index 3)
rule deny-all from any to any action deny (index 5)

B. Threat Prevention 与内容库

核查命令:

show system info
show config running | match profile-setting
request content upgrade info
  • 备注:重点核查 Anti-Spyware、Vulnerability Protection、WildFire、URL Filtering、DNS Security 等能力启用与内容库版本/订阅有效期;request 命令会联网检查,执行前与运维确认。
  • 预期证据:Threat Prevention 配置截图、内容库版本截图、订阅截图。

C. 高危服务暴露控制

核查命令:

show running security-policy
show service all
show address all
  • 备注:查看对外开放高危服务、管理端口、远程接入(GlobalProtect)服务的控制粒度。
  • 预期证据:服务对象截图、访问控制截图、业务例外说明。

D. 告警与联动处置

核查命令:

show log threat
show log system
show logging-status
  • 备注:核查威胁告警、阻断动作、Panorama/SIEM 联动上送和处置闭环。
  • 预期证据:Threat Log 截图、联动截图、处置记录。

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:配置变更可追溯(commit 记录、Panorama push 记录、备份审批)即符合;配置无备份可追溯记部分符合/不符合。
  • 取证要求:commit/job 记录截图、配置日志截图、变更审批单与访谈记录。

A. 配置变更追溯

核查命令:

show config running
show jobs all
show log config
  • 备注:Panorama 场景重点看 commit、push、job 和配置日志的关联链。
  • 预期证据:Commit 记录截图、job 截图。

B. 升级与内容库

核查命令:

show system info
request content upgrade info
  • 备注:关注 Apps/Threats、AV、WildFire、URL Filtering 数据库版本与更新时间。
  • 预期证据:内容库版本截图、升级记录。

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:远程管理采用 HTTPS/SSH/SNMPv3 等加密方式、证书在有效期、口令与密钥密文存储即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:HTTPS/SSH 配置截图、证书状态截图、SSL/TLS Service Profile 截图。

A. 加密管理

核查命令:

show deviceconfig system
show ssh service state
show config running | match certificate
  • 备注:管理面应使用 HTTPS/SSH(禁用 SSHv1、弱算法),注意管理证书与 SSL/TLS Service Profile 有效期。
  • 预期证据:HTTPS/SSH 截图、证书截图。

B. 敏感信息控制

核查命令:

show config running
show log system
  • 备注:管理员截图、日志和对象导出应脱敏(口令哈希不回显完整值)。
  • 预期证据:脱敏截图、制度材料。

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:配置文件(running-config.xml)与镜像纳入备份且有明确周期与介质、关键边界设备有 HA 集群即符合;无任何备份记录记不符合;b) 异地实时备份通常在 Panorama/平台侧取证,设备侧可说明后标不适用。
  • 取证要求:配置导出与备份记录截图、HA 状态截图、演练或恢复步骤记录。

A. 配置备份

核查命令:

show config running
show jobs all
  • 备注:现场核查是否有配置导出(scp export configuration)、Panorama 集中备份、定期备份策略与备份介质(只核查记录,不实际导出)。
  • 预期证据:备份记录、job 截图。

B. HA 与灾备

核查命令:

show high-availability state
show high-availability all
  • 备注:HA 与异地灾备分开说明、分别取证。
  • 预期证据:HA 截图、灾备说明。
示例输出(节选)
Group ID: 1
Local information:
                    Version: 1
                    Mode: Active
Peer information:
                    Version: 1
                    Mode: Passive

C. 恢复演练

核查命令:

show jobs all
  • 备注:结合恢复工单、演练记录、Panorama 任务记录补证。
  • 预期证据:演练记录、应急预案。

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
  • 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、导出文件或旧配置包残留记部分符合。
  • 取证要求:磁盘空间与文件残留截图、配置中账号/密钥核查截图、清理记录与介质处置制度。

A. 临时文件清理

核查命令:

show system disk-space
show jobs all
  • 备注:关注导出文件、旧配置包、日志包、升级镜像残留。
  • 预期证据:磁盘截图、清理制度。

B. 报废返修清除

核查命令:

show system info
  • 备注:报废、替换、返修前应执行 request system private-data-reset 清除配置和证书(现场仅核查制度与记录,不实际操作)。
  • 预期证据:交接记录、介质处置制度。

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(防火墙仅在用户映射/GlobalProtect 场景间接承载,需结合业务边界说明)。
  • 判定要点:设备不承载个人信息且日志未含过量个人信息记不适用(需说明);启用 User-ID/GlobalProtect 时有访问控制与导出脱敏即符合。
  • 取证要求:设备角色说明、User-ID/VPN 配置截图、日志样例核查、不适用判定记录。

A. 最小化与脱敏

核查命令:

show user ip-user-mapping all
show log system
  • 备注:用户映射、GlobalProtect、日志中可能涉及个人信息,核查采集最小化与脱敏。
  • 预期证据:用户映射截图、脱敏截图。

B. 导出与共享

核查命令:

show admins
show log system
  • 备注:导出日志给第三方支持时要审批并脱敏。
  • 预期证据:审批记录、保密协议。

参考依据

关联文章