# Palo Alto防火墙

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用说明：适用于 PAN-OS 常见单机、防火墙集群和 Panorama 纳管场景。CLI 与 Web 管理界面并用时，以最能稳定保留证据的方式为准。

## 基础信息

**核查命令**：

```sql
show system info
show config running
show high-availability state
```

- **备注**：
  - 记录型号、PAN-OS 版本、内容库版本、Panorama 纳管与否。

- **预期证据**：
  - 系统信息截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hostname: PA-demo
</span></span><span class="line"><span class="cl">model: PA-440
</span></span><span class="line"><span class="cl">serial: <span class="m">012345678901</span>
</span></span><span class="line"><span class="cl">sw-version: 11.0.2
</span></span><span class="line"><span class="cl">uptime: <span class="m">32</span> days, 4:12:08
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 管理员账户与角色

**核查命令**：

```sql
show admins
show config running | match admin
```

- **备注**：
  - 注意本地管理员、角色模板和 Panorama 管理员。

- **预期证据**：
  - 管理员截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">admin  superuser  yes
</span></span></code></pre></div>
</details>



### B. 口令策略

**核查命令**：

```sql
show password-profile
show config running | match password-profile
```

- **备注**：
  - 关注长度、复杂度、失效、锁定和重用限制。

- **预期证据**：
  - 口令策略截图

### C. 登录失败与会话超时

**核查命令**：

```sql
show admins
show config running | match idle-timeout
```

- **备注**：
  - 核查空闲超时和失败锁定策略。

- **预期证据**：
  - 登录策略截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">idle-timeout: <span class="m">10</span> <span class="o">(</span>minutes<span class="o">)</span>
</span></span></code></pre></div>
</details>



### D. 远程认证与 MFA

**核查命令**：

```sql
show authentication profile
show config running | match server-profile
```

- **备注**：
  - 常见与 LDAP、RADIUS、SAML、Panorama 联动。

- **预期证据**：
  - 认证配置截图

## 访问控制

### A. 分权管理

**核查命令**：

```sql
show admins
show admin-role
```

- **备注**：
  - 核查超级管理员是否过多，是否区分设备管理和审计查看。

- **预期证据**：
  - 角色分权截图

### B. 管理来源限制

**核查命令**：

```sql
show deviceconfig system
show ssh service
```

- **备注**：
  - 管理地址和服务来源应受限。

- **预期证据**：
  - 管理配置截图

### C. 管理服务控制

**核查命令**：

```sql
show deviceconfig system
show ssh service
```

- **备注**：
  - Web 管理默认 HTTPS，注意 SSH、API、SNMP 控制。

- **预期证据**：
  - 服务截图

### D. 回收与临时授权

**核查命令**：

```sql
show admins
less mp-log configd.log
```

- **备注**：
  - 结合配置日志和账号管理验证回收情况。

- **预期证据**：
  - 回收记录

## 安全审计

### A. 审计范围

**核查命令**：

```sql
show log system
show log config
show log threat
```

- **备注**：
  - 应覆盖登录、配置变更、系统事件、威胁事件。

- **预期证据**：
  - 系统日志截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">2026/08/24 09:12:44 info,config, 192.168.10.10, admin, commit,...
</span></span></code></pre></div>
</details>



### B. 留存与外发

**核查命令**：

```sql
show logging-status
show config running | match syslog
```

- **备注**：
  - 常与 Panorama、Syslog、SIEM 联动。

- **预期证据**：
  - 外发配置截图

### C. 审计独立性

**核查命令**：

```sql
show admins
show admin-role
```

- **备注**：
  - 角色细分能力较强，应明确审计查看权限边界。

- **预期证据**：
  - 角色截图

### D. 时间同步

**核查命令**：

```sql
show ntp
show clock
```

- **备注**：
  - 确保与 Panorama 和 SIEM 时间一致。

- **预期证据**：
  - NTP 截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ntp-server-1: 192.168.20.1 <span class="o">(</span>synced<span class="o">)</span>
</span></span><span class="line"><span class="cl">Mon Aug <span class="m">24</span> 14:41:22 CST <span class="m">2026</span>
</span></span></code></pre></div>
</details>



## 入侵防范

### A. 边界策略与区域隔离

**核查命令**：

```sql
show zone
show rulebase security rules
show running security-policy
```

- **备注**：
  - 核查信任区、非信任区、DMZ、服务器区和管理面之间的访问控制。

- **预期证据**：
  - Zone 截图
  - 策略截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">rule deny-all from any to any action deny <span class="o">(</span>index 5<span class="o">)</span>
</span></span></code></pre></div>
</details>



### B. Threat Prevention 与内容库

**核查命令**：

```sql
show profiles threat-prevention
request content upgrade info
show jobs all
```

- **备注**：
  - 重点核查 Anti-Spyware、Vulnerability Protection、WildFire、DNS Security 等能力启用情况。

- **预期证据**：
  - Threat Prevention 配置截图
  - 内容库版本截图

### C. 高危服务暴露控制

**核查命令**：

```sql
show running security-policy
show service all
show address all
```

- **备注**：
  - 查看对外开放高危服务、管理端口、远程接入服务的控制粒度。

- **预期证据**：
  - 服务对象截图
  - 访问控制截图

### D. 告警与联动处置

**核查命令**：

```sql
show log threat
show log system
show logging-status
```

- **备注**：
  - 核查威胁告警、阻断动作、Panorama/SIEM 联动上送和处置闭环。

- **预期证据**：
  - Threat Log 截图
  - 联动截图

## 数据完整性

### A. 配置变更追溯

**核查命令**：

```sql
show config running
show jobs all
show log config
```

- **备注**：
  - Panorama 场景重点看 commit、push、job 和配置日志。

- **预期证据**：
  - Commit 记录截图

### B. 升级与内容库

**核查命令**：

```sql
show system info
request content upgrade info
```

- **备注**：
  - 关注 Apps/Threats、AV、WildFire、URL Filtering 数据库版本。

- **预期证据**：
  - 内容库版本截图

## 数据保密性

### A. 加密管理

**核查命令**：

```sql
show deviceconfig system
show ssh service
show shared certificate
```

- **备注**：
  - 管理面应使用 HTTPS/SSH，注意证书有效期。

- **预期证据**：
  - HTTPS/SSH 截图

### B. 敏感信息控制

**核查命令**：

```sql
show config running
show log system
```

- **备注**：
  - 管理员截图、日志和对象导出应脱敏。

- **预期证据**：
  - 脱敏截图

## 备份恢复

### A. 配置备份

**核查命令**：

```sql
scp export configuration from running-config.xml to ...
show config running
```

- **备注**：
  - 现场可看是否有配置导出、Panorama 备份、定期备份策略。

- **预期证据**：
  - 备份记录

### B. HA 与灾备

**核查命令**：

```sql
show high-availability state
show high-availability all
```

- **备注**：
  - HA 与异地灾备分开说明。

- **预期证据**：
  - HA 截图


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Group ID: <span class="m">1</span>
</span></span><span class="line"><span class="cl">Local information:
</span></span><span class="line"><span class="cl">  Mode: active
</span></span><span class="line"><span class="cl"> Peer information:
</span></span><span class="line"><span class="cl">  Mode: passive
</span></span></code></pre></div>
</details>



### C. 恢复演练

**核查命令**：

```sql
show jobs all
```

- **备注**：
  - 结合恢复工单、演练记录、Panorama 任务记录补证。

- **预期证据**：
  - 演练记录

## 剩余信息保护

### A. 临时文件清理

**核查命令**：

```sql
show system disk-space
show jobs all
```

- **备注**：
  - 关注导出文件、旧配置包、日志包残留。

- **预期证据**：
  - 磁盘截图

### B. 报废返修清除

**核查命令**：

```bash
request system private-data-reset ?
```

- **备注**：
  - 报废、替换、返修前应清除配置和证书。

- **预期证据**：
  - 交接记录

## 个人信息保护

### A. 最小化与脱敏

**核查命令**：

```sql
show user ip-user-mapping all
show log system
```

- **备注**：
  - 用户映射、GlobalProtect、日志中可能涉及个人信息。

- **预期证据**：
  - 脱敏截图

### B. 导出与共享

**核查命令**：

```sql
show admins
show log system
```

- **备注**：
  - 导出日志给第三方支持时要审批并脱敏。

- **预期证据**：
  - 审批记录
  - 保密协议
