VPN 网关测评(IPSec/SSL)

VPN 网关(IPSec VPN 与 SSL VPN)等保2.0三级现场测评取证命令单:按 GB/T 22239-2019 安全区域边界、安全通信网络与安全计算环境双口径编排,覆盖部署形态与隧道清单、身份鉴别与组合鉴别、访问控制与加密域、安全审计与日志留存6个月、入侵防范与 IKEv2、数据完整性与 DH 组、数据保密性(AES/SM4、TLS1.2+、禁 DES/3DES)、备份恢复、剩余信息保护与个人信息保护,给出控制台核查项与华为/H3C/Cisco 只读核查命令、openssl/nmap 探测命令与高风险判定口径,供等级测评现场 VPN测评 取证使用。

定位:VPN 网关三级等保现场测评取证命令单,按 GB/T 22239-2019 安全区域边界(8.1.2)、安全通信网络(8.1.1)与安全计算环境(8.1.4)控制点分节组织核查方法、核查命令、判定要点与取证要求。 适用范围:独立 IPSec VPN 网关、独立 SSL VPN 网关、防火墙/路由器内嵌 VPN 模块(平台本体控制点转由防火墙/路由器主脚本核查,本文仅覆盖 VPN 业务面),国密改造场景(SM2 证书/SM4 隧道加密)一并覆盖;深信服 SSL VPN 等国产 SSL VPN 网关以 Web 控制台口径取证。 配套测评:Web应用防火墙(WAF)测评入侵检测与防御系统(IDS/IPS)测评日志审计系统测评防火墙核查脚本(华为/H3C/Cisco 防火墙脚本含 VPN 侧命令可交叉参考);配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表

使用说明:

  • 本文以设备 Web 控制台核查为主、厂商 CLI 与客户端探测为辅:VPN 网关各厂商 CLI 互不兼容,本文仅收录已在官方命令参考中核验过的华为/H3C/Cisco 通用核查命令,不收录厂商私有 CLI 命令;通用 CLI 以厂商手册为准。
  • 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排;探测类命令(openssl s_clientnmap)从客户端/测试机视角只读执行,必须先取得被测单位书面授权nmap 探测须限定网关管理口与指定地址、不得对业务口发起扫描,测试后恢复原状。
  • 命令不存在或输出与示例差异较大时,先确认设备形态(独立网关/防火墙内嵌模块)与软件版本,再换用等效核查方法或转入管理控制台取证,不得据命令缺失直接判不符合
  • 示例输出中的地址、账户、路径均为演示值(203.0.113.10、203.0.113.20 为演示公网地址,198.51.100.0/24 为演示业务网段,192.168.10.5 为演示内网管理地址),现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则;防火墙/路由器内嵌 VPN 模块的平台本体控制点(身份鉴别、访问控制、安全审计、备份恢复等)不属于 VPN 模块边界,可判定为不适用并转由防火墙/路由器主脚本核查,报告中须写明对象边界理由。

基础信息与部署形态

对应控制点:非独立控制点(测评对象与资产确认);部署模式与双机热备佐证 GB/T 22239-2019 8.1.1.1 网络架构 e)(关键网络设备硬件冗余)、8.1.2.1 边界防护 a)(跨越边界的访问和数据流通过边界设备提供的受控接口进行通信)

判定要点:设备版本与授权、部署模式、接入规模、IPSec 隧道清单、SSL VPN 资源发布清单五项均可取证且与被测单位资产台账、被测业务系统一致 → 符合;实际接入并发用户数超授权、SSL VPN 发布了被测系统之外的资源、隧道对端清单与网络架构图不一致 → 部分符合;设备版本已 EOL 且无维护计划、无任何隧道/资源清单佐证 → 部分符合(情节严重按不符合处理)。

取证要求:控制台关于页截图(型号、版本、授权数)、授权证书或许可页截图、HA 状态页截图、IPSec 隧道清单导出文件、SSL VPN 资源发布清单与被测业务系统比对表。

A. 设备版本与授权

核查方法:登录 VPN 网关管理控制台,进入「系统概览 / 关于 / 系统信息」页面,记录产品型号、软件版本号、并发用户授权数(SSL VPN)、隧道带宽授权、功能许可与到期时间;防火墙/路由器内嵌模块按其平台本体版本取证(华为系 display version、思科系 show version 为通用命令表述,以随机手册为准)。

  • 备注:版本信息用于判断是否停服(EOL)与升级维护能力,与入侵防范一节联动;并发用户授权数是"超授权接入"判定基准。
  • 预期证据:系统信息页截图、授权证书或许可页截图。
示例输出(节选)
控制台「系统概览/关于」(节选,演示值)
设备型号:VPNG-DEMO-3000
软件版本:V8.1.6 build 20260710
部署角色:IPSec VPN + SSL VPN 一体网关
并发用户授权:1,000(当前在线 412)
授权到期:2027-03-31
系统时间:2026-09-03 09:58:02(NTP 同步:192.168.10.100)

B. 部署模式与双机热备

核查方法:核对部署位置(互联网出口边界串接/旁路)与工作模式(路由/透明);核查是否双机热备(HA)部署:主备角色、心跳状态、配置同步状态;与网络拓扑图比对,确认 VPN 网关确为被测系统边界的受控接口。

  • 判定标准:单机部署但边界有冗余链路补偿、或双机部署心跳正常 → 符合;关键节点单机且无冗余 → 部分符合并在 8.1.1.1 e) 记录;部署位置与拓扑图不符 → 部分符合。
  • 预期证据:部署模式截图、HA 主备状态截图、网络拓扑图(标注 VPN 网关位置)。
示例输出(节选)
控制台「系统状态/双机热备」(节选,演示值)
本机角色:MASTER(vrid 10,优先级 150)
对端:VPNG-DEMO-3000-B(203.0.113.11)BACKUP
心跳接口:GE0/0/3(直连),状态正常
配置同步:已同步(最近同步 2026-09-01 22:10)

C. VPN 接入规模与授权

核查方法:在控制台核查 SSL VPN 并发在线用户数、历史峰值与授权数对比;访谈远程办公/分支互联的业务规模,核对授权扩容记录;IPSec 隧道数与授权/规格对比。

  • 判定标准:实际并发长期低于授权 → 符合;偶发接近授权 → 符合并建议扩容;长期超授权(超出的接入用户实际无鉴别与审计保障)→ 部分符合。
  • 预期证据:在线用户与峰值截图、授权证书、扩容工单。
示例输出(节选)
控制台「SSL VPN > 在线用户」(节选,演示值)
当前在线:412 / 授权 1,000
近 30 天峰值:768(工作日 10:00 前后)
超授权记录:无

D. IPSec 隧道状态与对端清单

核查命令(厂商 CLI 均为只读查看,语法以官方命令参考为准):

华为 VRP:display ike sa          # IKE SA:连接索引、对端 IP、SA 所属阶段
        display ipsec sa brief   # IPSec SA 简要信息:源/目的地址对、SPI、协议
H3C Comware:display ike sa      # IKE SA:Connection-ID、Remote、Flag(RD--READY 为已建立)
           display ipsec sa     # IPSec SA:SPI、安全协议、状态
Cisco IOS/ASA:show crypto ikev2 sa   # IKEv2 SA:对端地址、加密/散列/DH、Status: READY
             show crypto ipsec sa    # IPSec SA:pkts encaps/decaps 计数、local/remote ident
  • 备注:display ike sa/display ipsec sa/show crypto ikev2 sa 等命令的出处见参考依据节官方命令文档;将输出中的对端清单与网络架构图、分支机构清单逐项比对,重点核查"配置残留的废弃隧道对端"。
  • 预期证据:各命令回显截图、隧道对端清单比对表(标注废弃/新增对端)。
示例输出(节选)
Cisco show crypto ikev2 sa(节选,演示值)
Tunnel-id  Local                Remote               fvrf/ivrf  Status
2          203.0.113.10/500     203.0.113.20/500     none/none  READY
    Encr: AES-CBC, keysize: 256, PRF: SHA256, Hash: SHA256, DH Grp: 14,
    Auth sign: PSK, Auth verify: PSK

H3C display ike sa(节选,演示值)
Connection-ID  Remote         Flag  DOI
1              203.0.113.20   RD    IPsec
(Flag: RD--READY 表示此 IKE SA 已建立成功)

华为 display ipsec sa brief(节选,演示值)
IPSec SA information:
  Src address   Dst address    SPI       Protocol
  198.51.100.1  203.0.113.20   3A7D91C4  ESP

E. SSL VPN 资源发布清单

核查方法:在控制台导出「SSL VPN > 资源发布清单」(发布的业务系统、端口、访问角色),与被测定级对象的业务系统清单逐项比对;确认被测业务系统确经 SSL VPN 发布、且无发布被测系统之外的资源。

  • 判定标准:发布资源与被测业务系统一致、逐条可对应 → 符合;存在发布至定级对象之外系统且无审批记录 → 部分符合并单列整改建议。
  • 预期证据:资源发布清单导出文件、与业务系统比对表、发布审批记录。
示例输出(节选)
SSL VPN 资源发布清单比对表(节选,演示值)
demo-oa.local:8443      Web 资源   角色:全员远程办公     被测系统内
demo-erp.local:8080     Web 资源   角色:ERP 远程组      被测系统内
demo-db01.local:3389    TCP 资源   角色:运维组          演示网段外——待访谈

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理面)双口径核查——设备管理员账户按 8.1.4.1 a)~c);远程接入与管理场景按 8.1.4.1 d)(“应采用口令、密码技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现”)

判定要点:管理账户唯一且非默认口令、口令复杂度与定期更换已配置、失败处理与会话超时已启用、远程管理走加密通道、远程接入用户采用两种或以上组合鉴别(其一为密码技术)→ 符合;仅满足其中一部分(如仅改口令但无复杂度/无锁定,或 SSL VPN 用户仅口令单一鉴别)→ 部分符合;沿用出厂默认口令、管理台可 HTTP 明文登录 → 不符合(高风险)。

取证要求:账户清单与口令策略配置截图、错误口令登录锁定实测记录、会话超时实测记录、VPN 用户鉴别方式配置页(本地口令/短信 OTP/证书/UKey/双因素)截图、SNMP 团体字核查记录、HTTPS 强制跳转实测记录。

A. 设备管理面:默认账户与口令策略

核查方法:在「用户管理」导出管理员账户清单,核查 admin 等出厂账户的当前名称与启用状态;访谈确认口令已修改后,在授权前提下用出厂默认口令尝试登录实测,验证已失效;在「系统配置 / 密码策略」核对口令长度、字符类别、有效期,现场用弱口令设置实测被拒绝。

  • 判定标准:默认账户已重命名或口令已改为强口令(实测默认口令不可登录)→ 符合;默认口令仍可登录 → 不符合(高风险)。
  • 预期证据:账户清单截图、默认口令登录失败实测截图、口令策略配置截图。
示例输出(节选)
控制台「系统配置/密码策略」(节选,演示值)
口令最小长度:12 位
复杂度要求:大写字母 + 小写字母 + 数字 + 特殊字符,至少包含 3 类
口令有效期:90 天
首次登录强制改密:已启用
实测:admin/admin 默认口令登录被拒绝(提示"账户或口令错误")

B. 登录失败锁定与会话超时

核查方法:核对管理台与 SSL VPN 用户登录的失败次数限制、锁定时长、空闲会话超时配置;现场分别用错误口令连续登录、登录后静置两种方式实测(授权前提下)。

  • 预期证据:失败锁定配置截图、连续错误登录被锁定提示截图、会话超时自动退出截图。
示例输出(节选)
控制台「系统配置/安全参数」(节选,演示值)
管理台登录失败锁定:5 次失败锁定 30 分钟
SSL VPN 用户失败锁定:5 次失败锁定 15 分钟
会话空闲超时:管理台 10 分钟;SSL VPN 会话 20 分钟自动注销
实测:连续 5 次错误口令后账户锁定,提示"30 分钟后重试"

C. VPN 用户鉴别方式与组合鉴别

核查方法:在「SSL VPN > 认证配置」核查用户鉴别方式:本地口令、短信 OTP、动态令牌(OTP)、数字证书(UKey)、Radius/LDAP 对接等;核对远程接入是否采用两种或以上组合鉴别,且其中一种为密码技术(证书/UKey/OTP 属于密码技术,短信验证码不属于);抽样查看用户账户的鉴别因素绑定情况。

  • 判定标准:采用「口令 + 证书/UKey/OTP」组合鉴别(其一为密码技术)→ 符合;仅「口令 + 短信验证码」(第二因素非密码技术)→ 部分符合;仅用户名口令单因素 → 部分符合,远程接入场景判高风险倾向(见本节高风险提示)。
  • 备注:访问控制与安全审计两节须同步核对该鉴别方式下的账户唯一性——共享账户(多人共用一个 VPN 账户)即使配置双因素,也无法实现"审计覆盖到每个用户”,按身份鉴别与安全审计双项记录。
  • 预期证据:认证方式配置页截图、用户鉴别因素绑定截图、抽样账户登录演示记录、访谈纪要。
示例输出(节选)
控制台「SSL VPN > 认证配置」(节选,演示值)
认证方式:本地口令 + 动态令牌(TOTP)——双因素已启用
短信验证码通道:仅用于口令找回,不作为鉴别因素
证书认证:未启用(远程运维用户经堡垒机接入)
抽样账户 demo-user01:绑定 TOTP 令牌序列号 OTK-****3211

D. 管理协议加密与 SNMP 团体字

核查命令(从测试机执行,须授权):

# 1) 管理台应仅提供 HTTPS:HTTP 管理地址应不可达或强制跳转
curl -sI --connect-timeout 5 http://192.168.10.5/ | head -n 5
# 2) HTTPS 管理端口协议协商(-brief 输出协议版本与套件,详见数据保密性一节)
echo | openssl s_client -brief -connect 192.168.10.5:443 2>/dev/null | head -n 2
# 3) SNMP 默认团体字实测:改用 public/private 探测应超时(未启用 SNMP 则记录"未启用")
snmpwalk -v 2c -c public 192.168.10.5 system 2>&1 | head -n 3
  • 备注:SNMP 团体字默认值(public/private)必须修改;TLS 协商结果应无 SSLv3/TLS1.0 等弱版本(详见数据保密性一节)。
  • 预期证据:HTTP 访问实测截图、TLS 协商回显、SNMP 探测超时回显、SNMP 配置页截图。
示例输出(节选)
curl -sI http://192.168.10.5/
curl: (7) Failed to connect to 192.168.10.5 port 80   #(管理台未开放 HTTP,仅 443/HTTPS)

echo | openssl s_client -brief -connect 192.168.10.5:443
Connection: TLS 1.3, TLS_AES_256_GCM_SHA384            #(协商为 TLS 1.3,无弱版本)

snmpwalk -v 2c -c public 192.168.10.5 system
Timeout                                                #(默认团体字已失效,实测通过)

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理面);8.1.2.2 访问控制 a)~e)(在网络边界或区域之间根据访问控制策略设置访问控制规则、默认除允许通信外拒绝所有通信、对源/目的地址与端口协议检查、基于应用协议和应用内容的访问控制)

判定要点:加密域感兴趣流仅放行业务网段(无 0.0.0.0/any 全网段)、SSL VPN 资源按角色授权且发布端口最小化、管理口来源受 ACL 限制(仅堡垒机/运维网段)、默认账户已改名或禁用 → 符合;有访问控制体系但加密域含冗余网段、资源发布未做端口最小化、管理限制仅靠网络侧单边实现 → 部分符合;加密域为 any/全网段、管理端口对全网开放 → 不符合(高风险)。

取证要求:加密域/感兴趣流 ACL 配置截图、display/show 命令回显、SSL VPN 角色-资源映射表、资源发布端口清单、管理口 ACL/可信主机配置截图、越权访问实测记录。

A. IPSec 加密域与感兴趣流 ACL

核查方法:在控制台逐一核对 IPSec 隧道的加密域(感兴趣流 ACL):源/目的网段应仅为两端业务网段、无 any 全网段配置;将 ACL 与网络架构图、分支业务网段规划比对,核查多余/废弃网段;用隧道状态命令回显的地址对佐证实际放行范围。

核查命令(只读,语法以官方命令参考为准):

华为 VRP:display ipsec sa brief   # 源/目的地址对即实际加密域范围
H3C Comware:display ipsec sa     # SA 的 local/remote 网段与安全协议
Cisco IOS/ASA:show crypto map    # 匹配的 ACL、PFS (Y/N)、对端地址
  • 备注:ACL 具体查看命令各产品线差异较大(如华为系 display acl、思科系 show access-lists 风格),现场按设备随机手册执行,或直接在控制台配置页取证;本节仅收录隧道侧 display/show 命令。
  • 预期证据:加密域配置截图、命令回显截图、ACL 与业务网段比对表。
示例输出(节选)
Cisco show crypto map(节选,演示值)
Crypto Map "vpn-map" 10 ipsec-isakmp
    Peer = 203.0.113.20
    Access-list = vpn-acl        #(acl 条目仅含 198.51.100.0/24 <-> 192.168.30.0/24)
    PFS (Y/N): N
    Current peer: 203.0.113.20

华为 display ipsec sa brief:见基础信息 D) 节回显(地址对为两端业务网段,无 any 网段)

B. SSL VPN 资源级访问控制

核查方法:在控制台核查「角色-资源映射」:每个角色仅映射其业务必需的资源与端口,发布端口最小化(如仅发布 8443 而非整站);抽样实测:普通远程用户尝试访问未授权资源(如数据库管理端口)应被拒绝;核查发布资源的审批记录与定期复核记录。

  • 判定标准:角色-资源映射清晰、端口最小化、越权实测被拒 → 符合;有映射但端口全开(如发布整个 C 段/全部端口)→ 部分符合;资源对所有用户开放无角色区分 → 不符合。
  • 预期证据:角色-资源映射表截图、越权访问被拒实测截图、发布审批与复核记录。
示例输出(节选)
控制台「SSL VPN > 角色授权」(节选,演示值)
角色:全员远程办公 → 资源 demo-oa.local:8443(仅 HTTPS 单端口)
角色:运维组       → 资源 demo-erp.local:8080、demo-db01.local:3389
实测:demo-user01(全员远程办公角色)访问 demo-db01.local:3389 被拒绝

C. 管理口来源限制与默认账户治理

核查方法:核查网关「可信主机 / 管理员登录地址限制」配置(仅堡垒机/运维网段);同时核查网络侧限制(交换机 ACL、防火墙策略仅放行运维网段访问管理端口);核查默认账户处置与多余/过期账户清理;实测非授权地址访问管理口应不可达。

  • 判定标准:设备侧与网络侧至少一侧实现来源限制且实测非授权地址不可达 → 符合;仅依赖网络侧、设备侧未配置 → 部分符合;两侧均无限制 → 不符合。
  • 预期证据:可信主机配置截图、ACL/防火墙策略截图、非授权地址登录被拒实测记录、默认账户处置记录。
  • 【不适用】防火墙/路由器内嵌 VPN 模块的管理面控制点随平台本体由防火墙主脚本核查,VPN 模块边界内可判定为不适用并注明。
示例输出(节选)
控制台「系统配置/可信主机」(节选,演示值)
允许登录管理口的来源:192.168.20.0/24(运维网段)、192.168.20.31(堡垒机)
实测:从 192.168.1.45 访问 https://192.168.10.5/ 连接被拒绝
默认账户:admin 已重命名为 ops-vpnadmin;demo-vendor 厂商账户已禁用

安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身审计:覆盖每个用户、记录要素齐全、保护与定期备份、审计进程保护);8.1.2.5 安全审计 a)~d)(在网络边界、重要网络节点进行安全审计,覆盖每个用户;d) 应能对远程访问的用户行为进行行为审计和数据分析——VPN 接入正是远程访问场景);《网络安全法》第二十一条第(三)项(网络日志留存不少于六个月)

判定要点:VPN 登录/登出与隧道建立/拆除事件全部留痕(含 NAT 前源地址与分配的虚拟 IP)、审计记录要素齐全、留存不少于 6 个月、日志外送日志审计系统集中存储、告警策略覆盖异常接入 → 符合;仅记录部分事件或留存不足 6 个月但已外送集中存储 → 部分符合;审计未启用、VPN 接入无日志、留存不足 6 个月且无外送 → 不符合(高风险)。

取证要求:VPN 登录/登出日志样例(含时间、用户、源 IP、虚拟 IP、结果)、隧道建立/拆除事件样例、最早日志时间戳截图、Syslog 外送配置截图与日志审计系统接收侧验证、告警策略配置截图。

A. VPN 接入与隧道事件日志

核查方法:在控制台「日志中心 / 日志查询」抽样检索三类事件:VPN 用户登录/登出(含鉴别成功与失败)、IPSec 隧道建立/拆除、SSL VPN 会话建立/超时注销;核对记录要素(时间、用户、源 IP、NAT 前源地址与分配的虚拟 IP、事件类型、结果);访谈并实测一次 VPN 接入,比对日志时间线。

  • 判定标准:三类事件均有记录且要素齐全(含 NAT 前源地址)→ 符合;仅记录部分事件(如只有成功登录、无登出与失败记录)→ 部分符合;VPN 接入无任何日志 → 不符合。
  • 备注:NAT 前源地址记录是远程访问行为审计(8.1.2.5 d))与溯源的基础——仅有 VPN 虚拟 IP 而无真实源 IP 关联记录时,按部分符合处理并出具整改建议。
  • 预期证据:三类日志样例截图(脱敏后)、接入实测与日志比对记录。
示例输出(节选)
控制台「日志查询」(节选,演示值,已脱敏)
2026-09-02 10:12:31  vpn-login   user=d***01  src=59.xxx.xxx.7  vaddr=192.168.60.21  成功
2026-09-02 10:15:07  vpn-login   user=d***02  src=59.xxx.xxx.9  vaddr=——  失败(口令错误,第 3 次)
2026-09-02 18:40:12  vpn-logout  user=d***01  vaddr=192.168.60.21  时长 8h27m
2026-09-02 03:22:41  ipsec-tunnel-up    peer=203.0.113.20  原因=DPD 探测恢复
2026-09-01 22:31:55  ipsec-tunnel-down  peer=203.0.113.20  原因=对端重启

B. 日志留存(不少于 6 个月)与外送

核查方法:在「日志查询」将时间范围拉到最早,记录最早日志时间戳,核算留存时长是否 ≥ 6 个月;核查设备本地日志存储周期设置;本地滚动周期不足 6 个月时,核查 Syslog 外送链路并到日志审计系统侧验证最早接收时间,形成证据闭环。

  • 判定标准:本地或"本地+外送"任一路径证据闭环满足 ≥ 6 个月 → 符合;仅外送但未到集中侧验证 → 补证后判定;两处均不足 → 不符合(高风险)。
  • 预期证据:最早日志时间戳截图、保留周期配置截图、日志审计系统侧接收记录截图。
示例输出(节选)
控制台「日志查询」时间范围(节选,演示值)
最早本地日志:2026-06-10 00:00:05(本地保留策略:90 天滚动)
外送链路:Syslog/TCP 514 → 日志审计系统 192.168.10.5
集中侧最早接收:2026-03-01 00:00:11(检索账户:vpn-login,命中记录连续)
留存结论:本地 90 天 + 集中侧 6 个月以上,证据闭环满足《网络安全法》第 21 条

C. Syslog 外送配置核查(只读)

核查命令(防火墙/路由器内嵌 VPN 模块或支持 CLI 的网关,只读):

华为 VRP:display info-center
        (输出含 "Log host:" 段,即日志主机外送配置;华为官方配置示例即以该命令查看)
Cisco IOS:show logging
        (显示日志配置与缓冲内容,含外送主机;配合 show running-config | include logging host 核对外送地址)
  • 备注:独立 VPN 网关(深信服 SSL VPN 等)在控制台「日志设置 / 日志外发」页面核查外送地址、协议与端口,不收录其私有 CLI;集中接收侧的验证详见 日志审计系统测评
  • 预期证据:外送配置截图或命令回显照片、集中侧接收验证截图。
示例输出(节选)
华为设备 display info-center(节选,演示值)
Information center: enabled
Log host:
  192.168.10.5: port 514, log channel 6

D. 告警策略

核查方法:核查告警策略配置:VPN 接入失败率/暴力破解锁定告警、隧道异常拆除告警、异常时段接入告警;抽查最近一次告警的通知方式(邮件/短信/ Trap)与处置记录。

  • 预期证据:告警策略配置截图、告警记录与处置工单。

入侵防范(含恶意代码防范)

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身:最小安装、关闭多余服务与高危端口、管理终端限制、已知漏洞及时修补);8.1.4.5 恶意代码防范 a)(免受恶意代码攻击的技术措施或主动免疫可信验证机制);8.1.2.3 入侵防范 a)~d)(在关键网络节点处检测、防止或限制内外部发起的网络攻击行为,记录攻击源并报警);8.1.2.4 恶意代码和垃圾邮件防范 a)(关键网络节点处对恶意代码进行检测和清除)

判定要点:版本在维护期内、无未修补高危漏洞、IKE 配置无已知弱配置(IKEv1+弱 PSK)、管理口暴露面受控、具备攻击检测与告警、网关侧具备恶意代码检测能力 → 符合;存在中低危漏洞未修补、IKEv1 且 PSK 强度不足但有限制补偿、DPD/防重放未启用 → 部分符合;版本 EOL 且存在未修补高危漏洞、管理口公网直登 → 不符合(高风险)。

取证要求:版本与 EOL 说明(厂商公告页)、漏洞扫描报告及修补记录、IKE 版本与提议配置截图、DPD 与防重放窗口配置截图、管理口暴露面核查记录、反病毒/入侵检测模块特征库日期截图。

A. 版本漏洞与 EOL

核查方法:核查版本是否在厂商维护期内(对照厂商官网产品生命周期公告页索取 EOL/EOS 说明);核对被测单位漏洞扫描报告中涉及 VPN 网关的漏洞条目与修复记录;重点核查网关 Web 控制台与 SSL VPN 门户组件的历史高危漏洞修补情况与补丁评估记录。

  • 预期证据:版本维护期说明(厂商公告页截图)、漏洞扫描报告与修复记录、补丁变更审批单。

B. IKE 版本、DPD 与防重放

核查方法:在控制台核对 IKE 协商版本:建议采用 IKEv2(RFC 7296,现行互联网标准);IKEv1 场景重点核查预共享密钥(PSK)强度与配置范围——IKEv1 + 全局共享弱 PSK 属已知弱配置,须结合身份鉴别一节的密钥管理情况综合判定;核查 DPD(死端检测)配置——IKEv2 存活检测为协议内建,IKEv1 依赖 DPD 扩展须显式启用;核查 ESP 防重放窗口配置(应启用,窗口大小按厂商建议值)。

  • 判定标准:IKEv2 或 IKEv1+强 PSK+DPD+防重放启用 → 符合;IKEv1 且 PSK 全局共享/强度不足、DPD 未启用 → 部分符合并出具整改建议。
  • 预期证据:IKE 提议配置截图、DPD 配置截图、防重放窗口配置截图、PSK 强度说明(脱敏)。
示例输出(节选)
控制台「VPN > IKE 提议」(节选,演示值)
IKE 版本:IKEv2(默认);IKEv1 兼容模板:已禁用
认证方法:PSK(每隧道独立,16 位以上随机串,密文存储)
DPD:30 秒间隔 × 3 次重传(IKEv2 内建 liveness)
防重放窗口:1024,已启用

C. 管理口暴露面

核查方法:核查管理口的暴露范围:应仅监听管理口/内网地址,仅限运维网段与堡垒机访问;从网络拓扑与防火墙策略反查是否存在公网直通管理口的映射;从测试机探测管理口应不可达(授权前提下)。相关 TLS 探测命令见数据保密性一节(openssl s_clientnmap)。

  • 判定标准:管理口仅内网/运维网段可达,无公网映射 → 符合;存在公网映射但有强来源限制与双因素补偿 → 部分符合并单列整改;公网可直接登录管理口 → 不符合(高风险)。
  • 预期证据:管理口监听地址配置截图、网络侧策略截图、公网访问被拒实测截图。

D. 恶意代码防范

核查方法:核查网关自身恶意代码防护能力:硬件网关核查厂商是否提供主机防恶意代码机制或可信验证说明(随机技术白皮书);启用网关侧反病毒/内容检测模块的,核查特征库更新日期与最近检测记录;同时核查边界侧 IDS/IPS、防火墙对经 VPN 隧道流量的恶意代码检测补偿能力。

  • 预期证据:防恶意代码机制说明或白皮书、特征库日期截图、检测记录截图、边界侧补偿措施说明。

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)(鉴别数据、重要业务数据在传输/存储过程中的完整性);8.1.1.2 通信传输 a)(“应采用校验技术或密码技术保证通信过程中数据的完整性”)

判定要点:IKE/IPSec SA 协商采用带完整性校验的算法(HMAC-SHA2 系列)且 DH 组强度足够(group 14 及以上)、PFS 启用、管理通道 TLS → 符合;协商算法含 MD5/SHA-1 或 DH group 2(1024 位 MODP)等弱项但无整改计划 → 部分符合;隧道无任何完整性校验机制(仅加密无认证)→ 不符合。

取证要求:IKE 提议与 IPSec 变换集配置截图、display/show 命令回显(算法、DH 组、PFS 字段)、证书完整性保护配置说明、弱算法整改计划。

A. IKE 提议与 SA 算法核查(完整性校验)

核查命令(只读,语法以官方命令参考为准):

H3C Comware:display ike sa verbose          # 认证方法、加密算法、DH group、剩余存活时间
           display ipsec transform-set      # 安全协议的加密算法(Encryption)与认证算法(Integrity)
           display ipsec statistics         # 受保护报文的收发计数(Received/sent packets)
Cisco IOS/ASA:show crypto ikev2 proposal   # Encryption / Integrity / PRF / DH Group
             show crypto ipsec transform-set # 变换集(如 esp-aes esp-sha-hmac 风格输出)
华为 VRP:display ipsec sa                  # 详细输出含加密算法、认证算法、SA 生存周期(不加 brief)
  • 备注:核查口径——完整性校验(认证/Integrity)应为 HMAC-SHA2 系列(SHA-256 及以上);MD5、SHA-1 判弱,须记录并出具整改建议;加密算法口径详见数据保密性一节。
  • 预期证据:命令回显截图、IKE 提议与变换集配置页截图、弱算法整改记录。
示例输出(节选)
H3C display ipsec transform-set(节选,演示值)
IPsec transform set: demo-tset
  Encapsulation mode: tunnel
  ESP protocol:
    Encryption: AES-CBC-256
    Integrity:  HMAC-SHA2-256

Cisco show crypto ikev2 proposal(节选,演示值)
IKEv2 proposal: demo-prop
    Encryption : AES-CBC-256
    Integrity  : SHA256
    PRF        : SHA256
    DH Group   : 14

B. DH 组与 PFS

核查方法:核对 IKE 协商与 PFS(完美前向保密)使用的 DH 组:DH group 2(1024 位 MODP)为弱配置——RFC 3526 定义 group 14 起为 2048 位及以上 MODP 组,建议 group 14 及以上;核查 PFS 是否启用及使用的 DH 组(Cisco 侧 show crypto map 输出的 PFS (Y/N) 字段可直接取证,其余平台在控制台/配置页核对)。

  • 判定标准:DH group ≥ 14 且 PFS 启用 → 符合;group 5(1536 位)或 PFS 未启用 → 部分符合;group 2(1024 位)或 group 1 → 部分符合(情节严重按不符合处理)。
  • 预期证据:DH 组配置截图、PFS 配置截图或 show crypto map 回显、整改记录。
示例输出(节选)
Cisco show crypto map(节选,演示值)
Crypto Map "vpn-map" 10 ipsec-isakmp
    PFS (Y/N): Y
    PFS Group: 14
(PFS 已启用且使用 group 14——RFC 3526 定义的 2048 位 MODP 组)

数据保密性

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)(鉴别数据、重要业务数据在传输/存储过程中的保密性);8.1.1.2 通信传输 b)(“应采用密码技术保证通信过程中数据的保密性”)——VPN 网关正是通信传输保密性的核心承载设备

判定要点:IPSec 隧道采用 AES-128/256 或国密 SM1/SM4 加密、SSL VPN 强制 TLS 1.2 及以上(禁用 SSLv3/TLS1.0/1.1)、证书在有效期内且算法与密钥强度合规、PSK/密钥密文存储 → 符合;存在个别隧道协商弱算法但有隔离与整改计划 → 部分符合;加密域仅允许 DES/3DES/RC4 等弱算法、SSL VPN 可协商 SSLv3/TLS1.0 → 不符合(高风险)。

取证要求:IKE/IPSec 加密算法配置截图与命令回显、SSL VPN TLS 版本与套件配置截图、openssl/nmap 探测回显、证书属性页截图(算法、有效期)、国密改造说明(SM2 证书/SM4 隧道)与密评衔接材料、PSK 密文存储说明。

A. IPSec 隧道加密算法核查

核查方法:复用数据完整性 A) 的命令回显与控制台配置页,逐隧道核对加密算法:应使用 AES-128/256 或国密 SM1/SM4;DES、3DES、RC4 为禁用项(任一现用隧道命中即记录并整改);核对 PSK/密钥的存储形态(密文/密钥管理系统托管)。

  • 判定标准:全部隧道 AES 或国密算法 → 符合;个别隧道 3DES 且已列入整改 → 部分符合;仅允许弱算法 → 不符合(高风险)。
  • 预期证据:逐隧道加密算法比对表、配置页截图、命令回显截图(见数据完整性 A) 节示例)。

B. SSL VPN TLS 版本与套件探测(客户端视角,只读)

核查命令(从测试机执行,须授权):

# 1) TLS 1.2 探测:SSL VPN 门户应能成功握手
openssl s_client -connect 203.0.113.10:443 -tls1_2 </dev/null 2>/dev/null | head -n 5
# 2) 旧协议探测:TLS 1.0 应被拒绝(输出 handshake failure / unsupported protocol 类错误)
openssl s_client -connect 203.0.113.10:443 -tls1 </dev/null 2>&1 | head -n 5
# 3) 套件枚举:ssl-enum-ciphers 为 intrusive 脚本(大量建立连接、较为嘈杂),须授权且限定网关地址
nmap -sV --script ssl-enum-ciphers -p 443 203.0.113.10
  • 备注:openssl s_client-connect-tls1-tls1_2-briefnmap ssl-enum-ciphers 的用法出处见参考依据节官方文档;ssl-enum-ciphers 会按 SSL Labs 模型给套件打 A~F 等级,脚本本身标注为 intrusive,仅对授权范围内的网关门户地址执行;管理口套件核查同口径(替换为管理口地址与端口)。
  • 判定标准:TLS 1.2/1.3 可握手、TLS 1.0 探测失败、枚举无弱套件 → 符合;协商存在 TLS1.0/1.1 或弱套件但门户默认策略已禁用 → 部分符合;旧协议实测可建立连接 → 不符合(高风险)。
  • 预期证据:两组探测回显截图、套件枚举结果(含等级)、门户 TLS 策略配置截图。
示例输出(节选)
openssl s_client -connect 203.0.113.10:443 -tls1_2
#(节选,演示值)
Protocol  : TLSv1.2
Cipher    : ECDHE-RSA-AES256-GCM-SHA384
Verify return code: 0 (ok)

openssl s_client -connect 203.0.113.10:443 -tls1
#(节选,演示值)
ssl handshake failure:no protocols available   #(TLS 1.0 已禁用,实测通过)

nmap -sV --script ssl-enum-ciphers -p 443 203.0.113.10
#(节选,演示值)
| ssl-enum-ciphers:
|   TLSv1.2:
|     ECDHE-RSA-AES256-GCM-SHA384  A
|     ECDHE-RSA-AES128-GCM-SHA256  A
|_  least strength: A

C. 证书核查与国密改造

核查命令(证书有效期与主题核查,从测试机执行,只读):

# s_client 输出经管道交由 x509 子命令打印主题与有效期(-noout 仅打印请求字段)
openssl s_client -connect 203.0.113.10:443 </dev/null 2>/dev/null | openssl x509 -noout -subject -dates

核查方法:核对网关门户与管理口证书:签发算法(应为 SHA256 及以上,MD5/SHA-1 签名证书判弱并整改)、有效期(临期证书列入更换计划)、密钥长度(RSA ≥ 2048 位);国密改造场景核对 SM2 证书与 SM4 隧道加密的启用情况,并了解商用密码应用安全性评估(密评)与等保测评的结论衔接。

  • 判定标准:证书算法、有效期、密钥长度合规,国密改造按计划推进 → 符合;证书临期(3 个月内)或使用 SHA-1 签名 → 部分符合;证书过期/吊销仍在线上使用 → 不符合(高风险)。
  • 预期证据:证书属性页截图、openssl x509 回显、国密改造方案或验收材料、密评报告结论页。
示例输出(节选)
openssl s_client -connect 203.0.113.10:443 </dev/null 2>/dev/null | openssl x509 -noout -subject -dates
#(演示值)
subject=CN = vpn.demo.local
notBefore=Mar  1 00:00:00 2026 GMT
notAfter=Feb 27 23:59:59 2028 GMT
(证书在有效期内,签名算法 SHA256withRSA,密钥 2048 位——控制台证书属性页同步取证)

备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)(重要数据本地备份与恢复功能;重要数据处理系统的热冗余)

判定要点:设备配置与证书具备定期备份且可恢复(有演练记录)、双机热备或冗余链路在位 → 符合;仅有备份无恢复演练、或仅有单机但有配置导出补偿 → 部分符合;无备份且无冗余 → 不符合。

取证要求:配置备份任务与备份文件清单截图、证书备份记录、恢复演练记录、HA 状态页截图(见基础信息 B) 节)。

A. 配置与证书备份

核查方法:在控制台核查配置备份方式(自动备份任务/手动导出演示)与备份文件存放位置(应导出至独立存储而非网关本地);核对证书与私钥的备份登记(私钥备份介质管控);随机抽查一份配置备份的导出时间与内容完整性。

  • 备注:防火墙/路由器内嵌模块随平台本体配置备份由防火墙主脚本核查(详见 防火墙核查脚本),VPN 侧重点核对隧道配置是否包含在备份范围内。
  • 预期证据:备份任务配置截图、备份文件清单、证书与私钥备份登记、手动导出演示截图。
示例输出(节选)
控制台「系统维护/配置备份」(节选,演示值)
自动备份:每日 01:30 导出全量配置 → 192.168.10.60:/backup/vpng/
最近备份:vpng-config-20260902.tar(2.1 MB,含 IPSec 隧道与 SSL VPN 资源配置)
证书备份:SM2/RSA 证书及私钥备份登记册(编号 ZS-2026-011,介质双人管控)

B. 恢复演练与冗余

核查方法:索取最近的 VPN 网关故障恢复/双机切换演练记录(含切换时间、业务恢复时长);双机热备状态在基础信息 B) 节已取证,此处核对演练记录与实际部署形态一致;单机部署时核查冗余链路/备用设备的说明材料。

  • 预期证据:双机切换演练记录、恢复手册、冗余部署说明。

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)(鉴别信息、敏感数据所在存储空间释放或重新分配前得到完全清除)

判定要点:VPN 会话断开/超时后会话资源(虚拟 IP、临时授权、缓存)按策略回收,账户删除/停用后鉴别信息同步清除 → 符合;会话清理依赖手工且无留痕、离岗账户未及时停用 → 部分符合;离岗人员 VPN 账户与令牌长期可用 → 不符合。

取证要求:会话超时与资源回收策略截图、账户停用记录与离岗清单比对、令牌/证书回收记录。

A. 会话残留清理

核查方法:核查会话空闲超时与异常断开后的资源回收策略(虚拟 IP 回收、临时资源释放);抽样核对一个超时会话的清理时间;核查配置备份、日志导出等临时文件在网关本地的留存与清理策略。

  • 预期证据:会话超时策略截图(与身份鉴别 B) 节联动)、超时会话清理记录、临时文件清理策略截图。
示例输出(节选)
控制台「SSL VPN > 会话管理」(节选,演示值)
空闲超时:20 分钟自动注销并回收虚拟 IP
异常断开回收:TCP RST 后 5 分钟内回收
当前残留会话:0(空闲超 20 分钟的会话均已注销)

B. 离岗账户禁用与令牌回收

核查方法:抽取被测单位近期离岗人员清单,与 VPN 用户账户比对(应全部禁用或删除);核对动态令牌(OTP)与客户端证书的回收/吊销记录;访谈账户停用的审批流程与时限要求。

  • 判定标准:离岗账户全部停用且令牌/证书已回收 → 符合;个别账户延迟停用但有审批留痕 → 部分符合;存在离岗账户仍可登录 → 不符合。
  • 预期证据:离岗清单与账户比对表、令牌回收记录、证书吊销记录、审批流程材料。

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)(仅采集和保存业务必需的个人信息;禁止未授权访问和非法使用用户个人信息)

判定要点:VPN 用户实名台账仅采集业务必需字段、登录日志中的个人信息(手机号、身份证号等)展示与导出脱敏、查询与导出权限限定运维/安全岗 → 符合;已采集但未全面脱敏、或导出无审批 → 部分符合;日志与台账明文留存完整个人信息且无访问控制 → 不符合(高风险)。

取证要求:用户台账字段清单、登录日志样例(脱敏后)、脱敏配置截图、查询/导出权限配置与审批记录、抽样检索回显。

A. VPN 用户实名台账

核查方法:在控制台核对 VPN 用户台账的字段范围(姓名、部门、账户、令牌序列号等业务必需字段),核对是否超范围采集身份证号、手机号等敏感字段;核查台账访问权限与批量导出的审批控制。

  • 预期证据:用户字段清单截图、台账访问权限配置截图、导出审批记录。

B. 登录日志中的个人信息脱敏

核查命令(对网关导出的登录日志抽样核查,演示值):

# 抽样检索导出日志中是否留存完整手机号(无输出即未检出明文)
grep -oE "1[3-9][0-9]{9}" vpn-login-export-20260903.log 2>/dev/null | head -n 5
# 同口径检索身份证号(18 位)
grep -oE "[0-9]{17}[0-9Xx]" vpn-login-export-20260903.log 2>/dev/null | head -n 3
  • 备注:检索针对导出文件进行,硬件平台直接在控制台查询页抽样;控制台查询页应展示脱敏形态(如 138****5678)。检索结果连同命令截图,作为"已识别/未识别"的证据。
  • 预期证据:脱敏配置截图、抽样日志展示(已脱敏形态)、检索命令回显、导出审批记录。
示例输出(节选)
grep -oE "1[3-9][0-9]{9}" vpn-login-export-20260903.log | head -n 5
(无输出:导出文件中手机号已按 138****5678 掩码留存,未检出完整号码)
控制台查询页抽样:user=d***01, src=59.xxx.xxx.7, action=vpn-login
(用户账号与源 IP 关联记录仅运维/安全岗角色可见)

参考依据

关联文章