Palo Alto防火墙
Categories:
3 分钟阅读
适用说明:适用于 PAN-OS 常见单机、防火墙集群和 Panorama 纳管场景。CLI 与 Web 管理界面并用时,以最能稳定保留证据的方式为准。
基础信息
核查命令:
show system info
show config running
show high-availability state
备注:
- 记录型号、PAN-OS 版本、内容库版本、Panorama 纳管与否。
预期证据:
- 系统信息截图
示例输出(节选)
hostname: PA-demo
model: PA-440
serial: 012345678901
sw-version: 11.0.2
uptime: 32 days, 4:12:08
身份鉴别
A. 管理员账户与角色
核查命令:
show admins
show config running | match admin
备注:
- 注意本地管理员、角色模板和 Panorama 管理员。
预期证据:
- 管理员截图
示例输出(节选)
admin superuser yes
B. 口令策略
核查命令:
show password-profile
show config running | match password-profile
备注:
- 关注长度、复杂度、失效、锁定和重用限制。
预期证据:
- 口令策略截图
C. 登录失败与会话超时
核查命令:
show admins
show config running | match idle-timeout
备注:
- 核查空闲超时和失败锁定策略。
预期证据:
- 登录策略截图
示例输出(节选)
idle-timeout: 10 (minutes)
D. 远程认证与 MFA
核查命令:
show authentication profile
show config running | match server-profile
备注:
- 常见与 LDAP、RADIUS、SAML、Panorama 联动。
预期证据:
- 认证配置截图
访问控制
A. 分权管理
核查命令:
show admins
show admin-role
备注:
- 核查超级管理员是否过多,是否区分设备管理和审计查看。
预期证据:
- 角色分权截图
B. 管理来源限制
核查命令:
show deviceconfig system
show ssh service
备注:
- 管理地址和服务来源应受限。
预期证据:
- 管理配置截图
C. 管理服务控制
核查命令:
show deviceconfig system
show ssh service
备注:
- Web 管理默认 HTTPS,注意 SSH、API、SNMP 控制。
预期证据:
- 服务截图
D. 回收与临时授权
核查命令:
show admins
less mp-log configd.log
备注:
- 结合配置日志和账号管理验证回收情况。
预期证据:
- 回收记录
安全审计
A. 审计范围
核查命令:
show log system
show log config
show log threat
备注:
- 应覆盖登录、配置变更、系统事件、威胁事件。
预期证据:
- 系统日志截图
示例输出(节选)
2026/08/24 09:12:44 info,config, 192.168.10.10, admin, commit,...
B. 留存与外发
核查命令:
show logging-status
show config running | match syslog
备注:
- 常与 Panorama、Syslog、SIEM 联动。
预期证据:
- 外发配置截图
C. 审计独立性
核查命令:
show admins
show admin-role
备注:
- 角色细分能力较强,应明确审计查看权限边界。
预期证据:
- 角色截图
D. 时间同步
核查命令:
show ntp
show clock
备注:
- 确保与 Panorama 和 SIEM 时间一致。
预期证据:
- NTP 截图
示例输出(节选)
ntp-server-1: 192.168.20.1 (synced)
Mon Aug 24 14:41:22 CST 2026
入侵防范
A. 边界策略与区域隔离
核查命令:
show zone
show rulebase security rules
show running security-policy
备注:
- 核查信任区、非信任区、DMZ、服务器区和管理面之间的访问控制。
预期证据:
- Zone 截图
- 策略截图
示例输出(节选)
rule deny-all from any to any action deny (index 5)
B. Threat Prevention 与内容库
核查命令:
show profiles threat-prevention
request content upgrade info
show jobs all
备注:
- 重点核查 Anti-Spyware、Vulnerability Protection、WildFire、DNS Security 等能力启用情况。
预期证据:
- Threat Prevention 配置截图
- 内容库版本截图
C. 高危服务暴露控制
核查命令:
show running security-policy
show service all
show address all
备注:
- 查看对外开放高危服务、管理端口、远程接入服务的控制粒度。
预期证据:
- 服务对象截图
- 访问控制截图
D. 告警与联动处置
核查命令:
show log threat
show log system
show logging-status
备注:
- 核查威胁告警、阻断动作、Panorama/SIEM 联动上送和处置闭环。
预期证据:
- Threat Log 截图
- 联动截图
数据完整性
A. 配置变更追溯
核查命令:
show config running
show jobs all
show log config
备注:
- Panorama 场景重点看 commit、push、job 和配置日志。
预期证据:
- Commit 记录截图
B. 升级与内容库
核查命令:
show system info
request content upgrade info
备注:
- 关注 Apps/Threats、AV、WildFire、URL Filtering 数据库版本。
预期证据:
- 内容库版本截图
数据保密性
A. 加密管理
核查命令:
show deviceconfig system
show ssh service
show shared certificate
备注:
- 管理面应使用 HTTPS/SSH,注意证书有效期。
预期证据:
- HTTPS/SSH 截图
B. 敏感信息控制
核查命令:
show config running
show log system
备注:
- 管理员截图、日志和对象导出应脱敏。
预期证据:
- 脱敏截图
备份恢复
A. 配置备份
核查命令:
scp export configuration from running-config.xml to ...
show config running
备注:
- 现场可看是否有配置导出、Panorama 备份、定期备份策略。
预期证据:
- 备份记录
B. HA 与灾备
核查命令:
show high-availability state
show high-availability all
备注:
- HA 与异地灾备分开说明。
预期证据:
- HA 截图
示例输出(节选)
Group ID: 1
Local information:
Mode: active
Peer information:
Mode: passive
C. 恢复演练
核查命令:
show jobs all
备注:
- 结合恢复工单、演练记录、Panorama 任务记录补证。
预期证据:
- 演练记录
剩余信息保护
A. 临时文件清理
核查命令:
show system disk-space
show jobs all
备注:
- 关注导出文件、旧配置包、日志包残留。
预期证据:
- 磁盘截图
B. 报废返修清除
核查命令:
request system private-data-reset ?
备注:
- 报废、替换、返修前应清除配置和证书。
预期证据:
- 交接记录
个人信息保护
A. 最小化与脱敏
核查命令:
show user ip-user-mapping all
show log system
备注:
- 用户映射、GlobalProtect、日志中可能涉及个人信息。
预期证据:
- 脱敏截图
B. 导出与共享
核查命令:
show admins
show log system
备注:
- 导出日志给第三方支持时要审批并脱敏。
预期证据:
- 审批记录
- 保密协议