Palo Alto防火墙

适用说明:适用于 PAN-OS 常见单机、防火墙集群和 Panorama 纳管场景。CLI 与 Web 管理界面并用时,以最能稳定保留证据的方式为准。

基础信息

核查命令

show system info
show config running
show high-availability state
  • 备注

    • 记录型号、PAN-OS 版本、内容库版本、Panorama 纳管与否。
  • 预期证据

    • 系统信息截图
示例输出(节选)
hostname: PA-demo
model: PA-440
serial: 012345678901
sw-version: 11.0.2
uptime: 32 days, 4:12:08

身份鉴别

A. 管理员账户与角色

核查命令

show admins
show config running | match admin
  • 备注

    • 注意本地管理员、角色模板和 Panorama 管理员。
  • 预期证据

    • 管理员截图
示例输出(节选)
admin  superuser  yes

B. 口令策略

核查命令

show password-profile
show config running | match password-profile
  • 备注

    • 关注长度、复杂度、失效、锁定和重用限制。
  • 预期证据

    • 口令策略截图

C. 登录失败与会话超时

核查命令

show admins
show config running | match idle-timeout
  • 备注

    • 核查空闲超时和失败锁定策略。
  • 预期证据

    • 登录策略截图
示例输出(节选)
idle-timeout: 10 (minutes)

D. 远程认证与 MFA

核查命令

show authentication profile
show config running | match server-profile
  • 备注

    • 常见与 LDAP、RADIUS、SAML、Panorama 联动。
  • 预期证据

    • 认证配置截图

访问控制

A. 分权管理

核查命令

show admins
show admin-role
  • 备注

    • 核查超级管理员是否过多,是否区分设备管理和审计查看。
  • 预期证据

    • 角色分权截图

B. 管理来源限制

核查命令

show deviceconfig system
show ssh service
  • 备注

    • 管理地址和服务来源应受限。
  • 预期证据

    • 管理配置截图

C. 管理服务控制

核查命令

show deviceconfig system
show ssh service
  • 备注

    • Web 管理默认 HTTPS,注意 SSH、API、SNMP 控制。
  • 预期证据

    • 服务截图

D. 回收与临时授权

核查命令

show admins
less mp-log configd.log
  • 备注

    • 结合配置日志和账号管理验证回收情况。
  • 预期证据

    • 回收记录

安全审计

A. 审计范围

核查命令

show log system
show log config
show log threat
  • 备注

    • 应覆盖登录、配置变更、系统事件、威胁事件。
  • 预期证据

    • 系统日志截图
示例输出(节选)
2026/08/24 09:12:44 info,config, 192.168.10.10, admin, commit,...

B. 留存与外发

核查命令

show logging-status
show config running | match syslog
  • 备注

    • 常与 Panorama、Syslog、SIEM 联动。
  • 预期证据

    • 外发配置截图

C. 审计独立性

核查命令

show admins
show admin-role
  • 备注

    • 角色细分能力较强,应明确审计查看权限边界。
  • 预期证据

    • 角色截图

D. 时间同步

核查命令

show ntp
show clock
  • 备注

    • 确保与 Panorama 和 SIEM 时间一致。
  • 预期证据

    • NTP 截图
示例输出(节选)
ntp-server-1: 192.168.20.1 (synced)
Mon Aug 24 14:41:22 CST 2026

入侵防范

A. 边界策略与区域隔离

核查命令

show zone
show rulebase security rules
show running security-policy
  • 备注

    • 核查信任区、非信任区、DMZ、服务器区和管理面之间的访问控制。
  • 预期证据

    • Zone 截图
    • 策略截图
示例输出(节选)
rule deny-all from any to any action deny (index 5)

B. Threat Prevention 与内容库

核查命令

show profiles threat-prevention
request content upgrade info
show jobs all
  • 备注

    • 重点核查 Anti-Spyware、Vulnerability Protection、WildFire、DNS Security 等能力启用情况。
  • 预期证据

    • Threat Prevention 配置截图
    • 内容库版本截图

C. 高危服务暴露控制

核查命令

show running security-policy
show service all
show address all
  • 备注

    • 查看对外开放高危服务、管理端口、远程接入服务的控制粒度。
  • 预期证据

    • 服务对象截图
    • 访问控制截图

D. 告警与联动处置

核查命令

show log threat
show log system
show logging-status
  • 备注

    • 核查威胁告警、阻断动作、Panorama/SIEM 联动上送和处置闭环。
  • 预期证据

    • Threat Log 截图
    • 联动截图

数据完整性

A. 配置变更追溯

核查命令

show config running
show jobs all
show log config
  • 备注

    • Panorama 场景重点看 commit、push、job 和配置日志。
  • 预期证据

    • Commit 记录截图

B. 升级与内容库

核查命令

show system info
request content upgrade info
  • 备注

    • 关注 Apps/Threats、AV、WildFire、URL Filtering 数据库版本。
  • 预期证据

    • 内容库版本截图

数据保密性

A. 加密管理

核查命令

show deviceconfig system
show ssh service
show shared certificate
  • 备注

    • 管理面应使用 HTTPS/SSH,注意证书有效期。
  • 预期证据

    • HTTPS/SSH 截图

B. 敏感信息控制

核查命令

show config running
show log system
  • 备注

    • 管理员截图、日志和对象导出应脱敏。
  • 预期证据

    • 脱敏截图

备份恢复

A. 配置备份

核查命令

scp export configuration from running-config.xml to ...
show config running
  • 备注

    • 现场可看是否有配置导出、Panorama 备份、定期备份策略。
  • 预期证据

    • 备份记录

B. HA 与灾备

核查命令

show high-availability state
show high-availability all
  • 备注

    • HA 与异地灾备分开说明。
  • 预期证据

    • HA 截图
示例输出(节选)
Group ID: 1
Local information:
  Mode: active
 Peer information:
  Mode: passive

C. 恢复演练

核查命令

show jobs all
  • 备注

    • 结合恢复工单、演练记录、Panorama 任务记录补证。
  • 预期证据

    • 演练记录

剩余信息保护

A. 临时文件清理

核查命令

show system disk-space
show jobs all
  • 备注

    • 关注导出文件、旧配置包、日志包残留。
  • 预期证据

    • 磁盘截图

B. 报废返修清除

核查命令

request system private-data-reset ?
  • 备注

    • 报废、替换、返修前应清除配置和证书。
  • 预期证据

    • 交接记录

个人信息保护

A. 最小化与脱敏

核查命令

show user ip-user-mapping all
show log system
  • 备注

    • 用户映射、GlobalProtect、日志中可能涉及个人信息。
  • 预期证据

    • 脱敏截图

B. 导出与共享

核查命令

show admins
show log system
  • 备注

    • 导出日志给第三方支持时要审批并脱敏。
  • 预期证据

    • 审批记录
    • 保密协议