Palo Alto防火墙
Palo Alto PAN-OS 防火墙三级等保现场测评取证命令单:按身份鉴别、访问控制、安全审计、入侵防范等控制点组织核查命令、判定要点与取证要求(含 Panorama 纳管场景)。
Categories:
4 分钟阅读
定位:三级等保现场测评取证命令单,按控制点小节组织核查命令、预期现象与判定要点。 适用范围:PAN-OS 常见单机、HA 集群和 Panorama 纳管场景。
使用说明:
- PAN-OS 的 CLI 与 Web 管理界面并用时,以最能稳定保留证据的方式为准;部分对象类配置 CLI 无直接 show 命令,用
show config running | match <关键字>检索。- Panorama 纳管设备的策略与内容库版本在 Panorama 侧取证,本篇命令用于设备本地佐证。
request类命令会触发动作(如内容库检查),现场执行前与运维确认。不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 设备未订阅 Threat Prevention/WildFire 许可、未承载个人身份数据处理功能时,可将对应子项按对象边界说明不适用,并补充基础安全配置证据。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);HA 集群佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、PAN-OS 版本、内容库版本、许可与资产台账一致且运行正常即符合;版本过旧(停止维护)或信息与台账不符记部分符合。
- 取证要求:系统信息与运行配置首页截图、HA 状态截图、许可截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
show system info
show config running
show high-availability state
show license info
- 备注:记录型号、PAN-OS 版本、内容库(app-version/anti-virus/threat-version)、Panorama 纳管与否。
- 预期证据:系统信息截图、许可截图、资产台账。
示例输出(节选)
hostname: PA-demo
model: PA-440
serial: 012345678901
sw-version: 11.0.2
app-version: 8832-9019
app-release-date: 2026/08/20 17:28:52 PDT
anti-virus-version: 0
threat-version: 0
uptime: 32 days, 4:12:08
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:管理员账户唯一且分角色、口令复杂(password-profile)并定期更换、登录失败锁定与空闲超时有效、远程管理走 SSH/HTTPS 加密即符合;存在默认口令(admin/admin)或共享账户记不符合,仅单因素但由 Panorama/堡垒机统一强认证与审计可记部分符合。
- 取证要求:管理员与角色配置截图、password-profile 口令策略截图、认证 Profile 与 MFA 配置截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令,或通过 Telnet、HTTP 明文方式管理防火墙,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 管理员账户与角色
核查命令:
show admins
show config running | match mgt-users
- 备注:注意本地管理员、自定义角色模板(admin-role profile)和 Panorama 推送管理员;核查默认 admin 是否改名。
- 预期证据:管理员截图、角色配置截图、账号台账。
示例输出(节选)
Name Superuser Admin Type Authentication
------------------------------------------------------------------------
admin yes Local Local Database
secadmin profile: custom-audit Local Local Database
B. 口令策略
核查命令:
show config running | match password-profile
show config running | match complexity
- 备注:关注长度(minimum-length)、复杂度(complexity)、失效(expiration)、锁定(lockout)和重用限制(previous-passwords)。
- 预期证据:口令策略截图、制度条款。
C. 登录失败与会话超时
核查命令:
show admins
show config running | match idle-timeout
show config running | match login-authentication
- 备注:核查管理界面空闲超时(admin-session timeout)和失败锁定策略。
- 预期证据:登录策略截图、堡垒机材料。
示例输出(节选)
<idle-timeout>10</idle-timeout>
D. 远程认证与 MFA
核查命令:
show authentication-profile all
show config running | match server-profile
- 备注:常见与 LDAP、RADIUS、SAML、Panorama 联动;MFA 结合认证 Profile 与平台截图判定。
- 预期证据:认证配置截图、平台联动截图。
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)(设备自身);管理面来源限制结合 8.1.3.2 安全区域边界访问控制。
- 判定要点:管理员按角色最小授权、默认账户已处置、管理接口绑定 Interface Management Profile 限制服务与来源、Telnet 等明文服务不存在即符合;管理面无任何来源限制记部分符合,管理口对互联网开放记不符合。
- 取证要求:角色与权限截图、管理 Profile 配置截图、管理服务开关截图、例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字或仅支持 SNMPv1/v2c,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 分权管理
核查命令:
show admins
show config running | match role
- 备注:核查超级管理员(superuser)是否过多,是否区分设备管理(superrole/netadmin)和审计查看(audit 只读角色)。
- 预期证据:角色分权截图、审批记录。
B. 管理来源限制
核查命令:
show deviceconfig system
show config running | match permitted-ip
- 备注:管理地址和服务来源应受限:核查 interface management profile 的 permitted-ip 与 SSH/HTTPS 服务白名单。
- 预期证据:管理配置截图、permitted-ip 截图、管理网说明。
C. 管理服务控制
核查命令:
show deviceconfig system
show config running | match service
show snmp-config
- 备注:Web 管理默认 HTTPS;注意 SSH 版本、telnet 服务应关闭、API/XML 接口与 SNMP(建议 v3)控制。
- 预期证据:服务配置截图、SNMP 配置截图。
D. 回收与临时授权
核查命令:
show admins
less mp-log configd.log
- 备注:结合配置日志(configd.log 中的 commit 记录)和账号管理验证离岗回收、临时授权关闭。
- 预期证据:回收记录、配置日志截图。
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计覆盖每个管理员并记录配置变更(config log),记录含日期时间/用户/事件类型/是否成功且外送 Panorama/Syslog/SIEM 留存(满足 6 个月要求)即符合;日志未外发且本地无留存记不符合。
- 取证要求:log settings/syslog profile 配置截图、config/system/threat 日志样例截图、平台接收与留存记录、NTP 同步状态截图。
高风险提示:防火墙安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 审计范围
核查命令:
show log config
show log system
show log threat
- 备注:应覆盖登录、配置变更(commit)、系统事件、威胁事件;
show log config即配置审计日志。 - 预期证据:配置日志截图、系统日志截图。
示例输出(节选)
2026-08-24 09:12:44 info config 192.168.10.10 admin@internal Commit job succeeded, jobid: 128
B. 留存与外发
核查命令:
show logging-status
show config running | match syslog
- 备注:常与 Panorama、Syslog Server Profile、SIEM 联动;核查外发目标与日志级别覆盖。
- 预期证据:外发配置截图、平台接收截图。
C. 审计独立性
核查命令:
show admins
show config running | match role
- 备注:PAN-OS 角色细分能力较强(device/administrative-roles),应明确审计查看权限边界,审计员与配置管理员分离。
- 预期证据:角色截图、平台分权截图。
D. 时间同步
核查命令:
show ntp
show clock
- 备注:确保与 Panorama 和 SIEM 时间一致。
- 预期证据:NTP 截图、系统时间截图。
示例输出(节选)
NTP server 192.168.20.1: synchronized
Mon Aug 24 14:41:22 CST 2026
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(设备自身);边界 Threat Prevention 能力同时佐证 8.1.3.4 入侵防范 a)、b)。
- 判定要点:管理面服务收敛、安全策略默认拒绝且粒度到应用/用户、Threat Prevention(Anti-Spyware/Vulnerability Protection/WildFire)启用且内容库在有效期、威胁事件可告警联动即符合;any-any allow 放通且无安全 Profile 记不符合。
- 取证要求:zone 与安全策略截图、Security Profile 绑定截图、内容库版本截图、告警联动与处置记录。
A. 边界策略与区域隔离
核查命令:
show zone
show running security-policy
show config running | match rulebase
- 备注:核查信任区、非信任区、DMZ、服务器区和管理面之间的访问控制;确认末尾有 deny-all 默认拒绝规则。
- 预期证据:Zone 截图、策略截图。
示例输出(节选)
rule allow-web from untrust to dmz service-https action allow (index 3)
rule deny-all from any to any action deny (index 5)
B. Threat Prevention 与内容库
核查命令:
show system info
show config running | match profile-setting
request content upgrade info
- 备注:重点核查 Anti-Spyware、Vulnerability Protection、WildFire、URL Filtering、DNS Security 等能力启用与内容库版本/订阅有效期;
request命令会联网检查,执行前与运维确认。 - 预期证据:Threat Prevention 配置截图、内容库版本截图、订阅截图。
C. 高危服务暴露控制
核查命令:
show running security-policy
show service all
show address all
- 备注:查看对外开放高危服务、管理端口、远程接入(GlobalProtect)服务的控制粒度。
- 预期证据:服务对象截图、访问控制截图、业务例外说明。
D. 告警与联动处置
核查命令:
show log threat
show log system
show logging-status
- 备注:核查威胁告警、阻断动作、Panorama/SIEM 联动上送和处置闭环。
- 预期证据:Threat Log 截图、联动截图、处置记录。
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:配置变更可追溯(commit 记录、Panorama push 记录、备份审批)即符合;配置无备份可追溯记部分符合/不符合。
- 取证要求:commit/job 记录截图、配置日志截图、变更审批单与访谈记录。
A. 配置变更追溯
核查命令:
show config running
show jobs all
show log config
- 备注:Panorama 场景重点看 commit、push、job 和配置日志的关联链。
- 预期证据:Commit 记录截图、job 截图。
B. 升级与内容库
核查命令:
show system info
request content upgrade info
- 备注:关注 Apps/Threats、AV、WildFire、URL Filtering 数据库版本与更新时间。
- 预期证据:内容库版本截图、升级记录。
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:远程管理采用 HTTPS/SSH/SNMPv3 等加密方式、证书在有效期、口令与密钥密文存储即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:HTTPS/SSH 配置截图、证书状态截图、SSL/TLS Service Profile 截图。
A. 加密管理
核查命令:
show deviceconfig system
show ssh service state
show config running | match certificate
- 备注:管理面应使用 HTTPS/SSH(禁用 SSHv1、弱算法),注意管理证书与 SSL/TLS Service Profile 有效期。
- 预期证据:HTTPS/SSH 截图、证书截图。
B. 敏感信息控制
核查命令:
show config running
show log system
- 备注:管理员截图、日志和对象导出应脱敏(口令哈希不回显完整值)。
- 预期证据:脱敏截图、制度材料。
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:配置文件(running-config.xml)与镜像纳入备份且有明确周期与介质、关键边界设备有 HA 集群即符合;无任何备份记录记不符合;b) 异地实时备份通常在 Panorama/平台侧取证,设备侧可说明后标不适用。
- 取证要求:配置导出与备份记录截图、HA 状态截图、演练或恢复步骤记录。
A. 配置备份
核查命令:
show config running
show jobs all
- 备注:现场核查是否有配置导出(scp export configuration)、Panorama 集中备份、定期备份策略与备份介质(只核查记录,不实际导出)。
- 预期证据:备份记录、job 截图。
B. HA 与灾备
核查命令:
show high-availability state
show high-availability all
- 备注:HA 与异地灾备分开说明、分别取证。
- 预期证据:HA 截图、灾备说明。
示例输出(节选)
Group ID: 1
Local information:
Version: 1
Mode: Active
Peer information:
Version: 1
Mode: Passive
C. 恢复演练
核查命令:
show jobs all
- 备注:结合恢复工单、演练记录、Panorama 任务记录补证。
- 预期证据:演练记录、应急预案。
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(防火墙就近适用)。
- 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、导出文件或旧配置包残留记部分符合。
- 取证要求:磁盘空间与文件残留截图、配置中账号/密钥核查截图、清理记录与介质处置制度。
A. 临时文件清理
核查命令:
show system disk-space
show jobs all
- 备注:关注导出文件、旧配置包、日志包、升级镜像残留。
- 预期证据:磁盘截图、清理制度。
B. 报废返修清除
核查命令:
show system info
- 备注:报废、替换、返修前应执行
request system private-data-reset清除配置和证书(现场仅核查制度与记录,不实际操作)。 - 预期证据:交接记录、介质处置制度。
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(防火墙仅在用户映射/GlobalProtect 场景间接承载,需结合业务边界说明)。
- 判定要点:设备不承载个人信息且日志未含过量个人信息记不适用(需说明);启用 User-ID/GlobalProtect 时有访问控制与导出脱敏即符合。
- 取证要求:设备角色说明、User-ID/VPN 配置截图、日志样例核查、不适用判定记录。
A. 最小化与脱敏
核查命令:
show user ip-user-mapping all
show log system
- 备注:用户映射、GlobalProtect、日志中可能涉及个人信息,核查采集最小化与脱敏。
- 预期证据:用户映射截图、脱敏截图。
B. 导出与共享
核查命令:
show admins
show log system
- 备注:导出日志给第三方支持时要审批并脱敏。
- 预期证据:审批记录、保密协议。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- Palo Alto Networks PAN-OS CLI Reference(show/request 命令官方参考):https://docs.paloaltonetworks.com/pan-os/11-1/pan-os-cli-reference
- Palo Alto Networks 技术文档中心(PAN-OS Admin Guide / Threat Prevention):https://docs.paloaltonetworks.com/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照 PAN-OS 命令体系抽样核验(show system info/show admins/show log config/show running security-policy/show high-availability state 等均为 PAN-OS 标准只读命令);对象类配置无独立 show 命令处以
show config running | match检索口径为准,不同 PAN-OS 版本输出以现场实际为准。
关联文章
- 同板块:华为防火墙、H3C防火墙、Cisco防火墙
- 现场指引:现场核查顺序与补偿判定说明、主流版本差异文档索引
- 配套加固:01、网络安全区域访问控制策略设置原则
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表