NAS/存储设备测评
Categories:
4 分钟阅读
定位:NAS 与存储类设备(网络附加存储、磁盘阵列、SAN/NAS 融合存储)三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境(8.1.4)为主线、安全通信网络(8.1.1)按部署口径编制核查方法、判定要点与取证要求。 适用范围:SOHO 到企业级的 NAS 设备(含磁盘阵列/统一存储)及其 NFS/CIFS(SMB)/iSCSI 服务面;后端计算平台(数据库主机、虚拟化宿主机)侧取证与命令单联动核查。软件定义/对象存储(MinIO、Ceph、S3 网关)不在本文范围。 配套测评:日志审计系统测评、数据库审计系统测评、负载均衡设备测评、虚拟化与容器平台(中间件与容器说明);配套加固:29、安全设备通用加固、17、网络设备安全设备服务器数据库和应用系统的加固方案;高风险口径:22、高风险判定指引与加固对照表。
使用说明:
- 设备侧命令全部为只读核查命令(
showmount/smbclient -L/Get-Smb*/multipath -ll等),已逐条对照官方文档核验(见参考依据节);所属 NAS 厂商私有 CLI(不同品牌差异大)一律以设备实际 Web 管理台取证,各小节均给出控制台核查要点。- 每条命令只读,不得执行挂载、创建、删除、登录/登出类操作;
smbclient -L列为共享需要认证,从已授权测试机执行,且不得用于爆破;探测清单先取得书面授权。- 命令输出含口令、密钥等敏感字段时须脱敏后入报告;示例输出均为演示值。
- 判定字段采用 GB/T 28448-2019「按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定」的原则;纯转发存储(不产生业务数据的裸 SAN LUN 直通场景)中「恶意代码防范」等条款可按边界说明后判为不适用。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点(如无审计日志能力的轻量 NAS、无个人信息存储的专用存储)。- 同一物理设备若同时承担多角色(存储+备份+防病毒仓库),按「承担的安全功能」逐条映射判定。
一、基础信息与部署形态
对应控制点:非独立控制点(测评对象确定);架构与冗余佐证 GB/T 22239-2019 8.1.1.1(网元布局一致、关键设备冗余、链路冗余)
判定要点:型号固件版本与 EOL 状态、拓扑与台账一致、双控制器/多路径就绪、容量与共享清单合理 → 符合;局部缺失 → 部分符合。
取证要求:设备关于页截图、存储架构图、共享/卷列表导出、多路径与故障切换演练记录。
A. 设备型号、固件与许可
核查方法:登录设备 Web 管理界面(如 https://<管理IP>),记录型号、固件版本、序列号与许可(若含快照/复制/加密功能许可),核对满足服务方活动周期(EOL);控制台「关于 / 固件升级」页核对当前版本与在线最新版本比对。
- 预期证据:关于页截图、固件版本记录、市场公开 EOL 声明(或厂商公告页)。
B. 存储架构与协议面
核查方法:核对设备为 NAS(NFS/CIFS)、iSCSI SAN、FC SAN 或融合统一存储;记录对外服务协议栈及端口(服务最小化联动检查):
| 服务 | 默认端口(仅供比对,最终以 ss -lnt/控制台持单为准) |
|---|---|
| NFS | TCP/UDP 2049(rpcnfsd),NFSv3/4 动态端口 111 rpcbind |
| SMB/CIFS | 445(新版本无 139/NetBIOS) |
| iSCSI | 3260(默认目标端口) |
| 管理面 | HTTPS 443(Web)/ SSH 22(如启用) |
- 预期证据:管理界面「服务角色」页截图、主机侧
ss -lnt | grep -E "2049|445|3260"(在所属宿主机执行核对端口实际)。 - 提示:
ss为通用管理命令(iproute2 手册),仅做端口状态佐证;设备自身端口以设备界面为准。
示例输出(节选,演示值)
$ ss -lnt | grep -E ":2049|:445|:3260|:111"
LISTEN 0 64 192.168.10.60:445 0.0.0.0:* # SMB 服务在监听
LISTEN 0 64 192.168.10.60:2049 0.0.0.0:* # NFS 服务 在监听
C. 高可用、多路径与集群
核查命令(主机侧只读,multipath-tools 官方 multipath(8) 已核验 -l/-ll 语义):
multipath -l # 显示当前多路径拓扑(sysfs 信息)
multipath -ll # 显示全部信息(sysfs + 数据库/已有路径)
核查方法:主机(作为 iSCSI/FC 客户端)上执行 multipath -ll,核对存储链路数与路径状态(active/standby);在控制台核对双控制器/主动-备用状态与故障切换演练记录(含切换时间与演练签名)。
- 预期证据:
multipath -ll输出(路径、wwid、pri 状态)、双控状态截图、切换演练记录。 - 备注:多路径设备可用
lsblk -d辅助列出块设备(只读);不得执行multipath -r(重载)等变更型命令。
D. 共享/导出清单与被测数据对应
核查命令(只读,官方详见「参考依据」):
showmount -e <nas-ip> # 列出 NFS 导出列表(nfs-utils)
smbclient -L //<nas-ip> -U <user> # 列出 SMB 共享(Samba)
smbclient -L //<nas-ip> -U <user> # 同列表,指定当前域/用户来源
核查方法:以查出的共享名/导出路径与被测业务台账比对,确认「管理」「数据」「备份」分类与挂载对象;记录含匿名/来宾区及未登记共享(异常情况 → 记录并将联动访问控制分析)。
- 备注:
showmount-e列出导出表;-d列出被客户已挂载的目录;若设备不回显,可能是设备未开启 NFS(底层接口不支持),属正常,请设备界面确认。 - 预期证据:
smbclient -L输出、showmount -e输出、共享清单截图。
二、身份鉴别(8.1.4.1)
对应控制点:GB/T 22239-2019 8.1.4.1 a)~c)(唯一标识、口令或密码技术鉴别、失败处理)
判定要点:默认管理员已改密并停用弱口令用户;局部用强口令且锁定策略已启用;控制台 HTTPS / SSH 加密;匿名/guest 用户不可访问管理功能 → 符合;仅部分满足 → 部分符合;管理台可用默认口令登录、或存在无口令管理入口 → 不符合(并联动高风险判定)。
取证要求:用户与角色清单、口令策略配置页、锁定策略实测记录、管理会话超时配置页、管理口明文登录探查记录。
A. 默认账户与匿名/来宾账号
核查方法:
- 控制台:用户/组页面核对
admin/默认管理账户已改为唯一口令或禁用;guest、匿名账户(Anonymous)是否用于正常业务访问;开启 SMB 匿名时确认该共享无写权限(与访问控制联动); - 会话信息命令(NAS 为 SMB 服务器时,在受控 Windows 测试机执行,只读):查询本机会话——
Get-SmbSession | Select-Object SessionId,ClientComputerName,ClientUserName # SMB 会话(微软 Learn 官方)
Get-SmbConnection # 客户端到服务器的连接(检索来源用)
- 备注:
Get-SmbSession检索当前 SMB 服务器 / 会话;Get-SmbConnection从 SMB 客户端视角列出匹配的连接(官方文档见参考依据)。若设备管理面不提供审计,该两条仅能证明「有无会话」而不替代设备侧日志。
B. 口令策略与认证源
核查方法(控制台):
- 本地用户口令是否满足复杂度与有效期设置(长度、字符集、密码中期限);
- 是否对接域(AD/LDAP)统一认证;设备本地口令不得为
123456/设备 MAC 尾号类弱口令; - 确认二次认证/多因子(MFA/OTP)能力与配置。
凡是口令、密钥等字段均须脱敏入报告。
- 预期证据:口令安全页截图、域集成配置页、策略导出。
C. 登录失败锁定与会话超时
核查方法(控制台):管理登录失败次数达设定值后是否锁定账号(有激活时长);会话空闲超时是否为有限值(如 10~30 分钟);具备 SSH 权限的设备核对以下只读字段:
- 备注:SSH 会话超时配置因厂商而异(
ClientAliveInterval等同非通用配置),不引具体命令,以控制台「登录限制」页与访谈为准。
D. 管理界面加密与传输安全
核查方法:
- 管理台强制 HTTPS 访问(HTTP 明文管理登录是否存在并禁止);
- SSH 是否开启且使用强密码套件;Telnet 等服务是否关闭;
- 管理界面登录是否限制来源(网段白名单)/绑定管理带外网段。
- 说明:本类核查以控制台「服务/安全」页与浏览器地址栏协议为准;端口探测类工具不在此收录范围(见参考依据「未收录与说明」),如需探测须在授权范围内另行执行并注明。
「NAS 管理默认口令未修改且实测可登录」「管理面存在 HTTP 明文登录」「guest/匿名账户可登录管理界面或绕过认证」按《高风险判定指引》(2025版)判高风险或高风险倾向。 判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1、6.4.1.1、6.4.1.2)。
三、访问控制(8.1.4.2)
对应条款要点:账户权限分配、访问控制策略、默认拒绝、共享/导出权限审核
判定要点:共享/导出按需要授权且最小;guest 匿名未开放或受限;root 映射合理(root_squash);主机级来源限制配置(NFS 网段 / SMB hosts allow);未发现与业务无关的共享 → 符合;存在宽泛授权/匿名共享 → 部分符合,goto 不符合(高风险)。
取证要求:共享与 ACL 清单导出、导出选项截图、主机限制配置页。
A. 共享与导出权限清单
核查命令(Windows 侧只读,微软官方):
Get-SmbShare -Name * # 列出全部 SMB 共享
Get-SmbShareAccess -Name <share> # 查看指定共享的 ACL(Trustee/AccessControl/Right)
核查方法:将共享权限(ACL)与部门/角色映射;检查是否存在 「Everyone/Users」授予完全控制(Change/Full)的过度授权;与 NAS 控制台共享权限页一致校验。
- 预期证据:
Get-SmbShareAccess输出(脱敏)、控制台共享权限截图。 - 备注:NAS 常将共享级别「读写/只读/拒绝」映射到 NFS 或 SMB——权限以同一组/规则闭环为准核对,不能只看共享页面单一栏。
B. NFS 导出与 root_squash 判定
核查命令(nfs-utils showmount(8)):
showmount -e <nas-ip> # 导出列表
判定要点:核对每一条导出的「客户端网段/主机列表」(undefined 全网 = 宽泛)、root_squash/no_root_squash/all_squash 与 rw/ro;另查控制台 NFS 设置(支持则保留 no_root_squash、来路不限制 → 联动高风险)。
no_root_squash:表示导出时不压缩 root 用户到匿名,远端 root 可获得本机 root 权限(见参考依据 exports(5) 的 「ro, rw, no_root_squash, root_squash, and all_squash」)。- 预期证据:
showmount -e输出 + 控制台 NFS 权限截图。
「NFS 导出未启用 root_squash(no_root_squash)且开放任意网段 」「SMB 共享对 anonymous/guest 开放写权限」「共享数据可被非授权对象访问(共享 ACL 宽泛 + 目录权限宽泛)」均按 SOP 判高风险或高风险倾向。 判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.1.1)。
C. 远程访问来源限制
核查方法(控制台 + 命令):
- Samba:若设备用 Samba 提供共享,检查
hosts allow(Samba 官方参数:逗号/空格分隔的主机名或 IP 列表,见参考依据)是否限制了管理/共享来源;默认不设即全通 → 需落实「只允许业务与管理网段」; - NFS:导出条目是否有限定网段/主机列表(
/24白名单),是否存在0.0.0.0/0或*; - iSCSI:CHAP 认证与允许的 initiator IQN 列表(控制台核对
targets/allow列表); - 管理界:管理 IP 绑定(带外管理网段)。
D. 功能与协议最小化
核查方法(控制台):
- 未使用的协议(FTP、TFTP、WebDAV、内部 Samba 服务)是否已禁用;仅保留业务协议;
- iSCSI 目标是否仅对已登记客户端开放(IQN 白名单、CHAP);
- 381/使用异常:管理上的不必要端口(如开放 23 Telnet)应记录。
四、安全审计(8.1.4.3)
要点:记录范围、留存时长(六个月)、日志保护(防篡改/防删)、审计外送
A. 审计事件覆盖范围
核查方法(控制台):
- 事件范围:登录(成功/失败)、配置变更、共享/导出权限变更、删除/归档操作、管理员操作;设备是否产生文件级操作日志(部分 NAS 默认仅系统日志);
- 没有任何审计日志输出的设备 → 部分符合并在报告说明(与补测日志系统联动)。
B. 日志留存与外送(≥6 个月)
核查方法(控制台):
- 日志存储(本地盘卷空间是否足够)、留存周期(至少 6 个月;此处不等同于日志审计系统留存期限口径);
- 是否通过 syslog/SNMP trap 外送到集中日志平台(与日志审计系统测评互聯:留存责任归日志审计,设备自身保留能力该项确认);
- 时间同步:
timedatectl等系统通用命令(或控制台 NTP 配置页)核对时间源,避免日志时间线断裂。
示例(演示值,仅作格式参考)
时间同步核对(被测主机执行):
$ timedatectl show -p NTPSynchronized -p NTP
NTPSynchronized=yes
五、入侵防范(8.1.4.4 与 8.1.4.5)
A. 固件与软件版本管理
核查方法:版本对照总署发布版 EOL/已知弱点公告;设备是否支持安全(仅手工有无更新机制);记录版本字段,缺失的补丁策略判定「部分符合」。
B. 服务/协议与恶意代码防护
核查方法(控制台 + 主机侧命令):
- SMBv1 是否启用:Windows 侧可检查服务器配置字段(微软官方):
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol,EnableSMB2Protocol,AuditSmb1Access
- 更多字段:
EncryptData、RequireSecurity属保密性小节;若EnableSMB1Protocol=True→ 重点剩余信息「SMBv1 启用」记录并建议关闭(部分 OS 旧共机共存为主因,需业务确认); - NAS 设备自带病毒扫描/防勒索功能是否启用(服务商可选);存储设备不承担恶意代查时,依「是否承担该功能」判【不适用】并注明。
C. 异常访问与暴露面
核查方法(授权边界内,测试机只读):
- 对外(互联网)访问是否可达存储管理面/数据共享端口(对边界设备,一律由防火墙侧策略判断,或在授权范围执行
smbclient -L等探测,注明授权); - 出厂默认服务(Telnet、SNMP v1/v2 只读串)是否剩余、SNMP 口令表与 trap 配置是否合理。
六、数据完整性(8.1.4.7,8.1.1.2 a) 通信场景)
A. 冗余存储与校验(设备侧内空间完整性)
核查方法(控制台):RAID 等级与磁盘冗余(RAID5/6/10/ZRAID),全局热备盘;存储层定期巡检(scrub/数据校验通道)是否已启用:数据定时校验、损坏自动告警;磁盘健康(SMART)状态是否收集。
B. 传输完整性(签名与校验)
- SMB:Windows 服务端配置核查(只读):
Get-SmbServerConfiguration | Select-Object RequireSecurity,EncryptData,DisableSmbEncryptionOnSecureConnection
- 若
RequireSecurity(强制签名)为 True 则传输带签名(完整性);SMB 不签名 → 至少记录风险意见(完整性削弱)。 - NFS:挂载协商的认证与完整性等级:
- 从测试主机
mount(含 /etc/fstab 只读)核对已挂载 NFS 的sec=与vers=选项;sec=krb5p(加密+完整性)、krb5i(完整性)优于sys(弱认证);NFSv4 支持 RPCSEC_GSS(见参考依据 nfs(5)sec=krb5/krb5i/krb5p)。
- 从测试主机
- 完整性实现层面:数据存储本体(RAID)、链路(SMB 签名 / NFS GSS / TCP 校验和)结合判定。
七、数据保密性(8.1.4.8,8.1.1.2 b) 按场景)
A. 传输加密(服务 → 客户端)
核查方法(控制台 + 命令):
- SMB3.x 加密:NAS「客户端加密」选项(新协议)或 Samba 控制台
server smb encrypt(全局+共享级)设为desired/required(官方参数,见参考依据);Windows 侧如上EncryptData(Get-SmbServerConfiguration); - NFS:NFS4 结合 Kerberos
sec=krb5p提供加密(见 §六 B); - iSCSI:iSCSI 原生不加密;数据链路如跨不可信网络须 IPsec(控制台/安全组)佐证;
- 共享列表谈结果:传输加密未能覆盖的数据,在 8.1.1.2 按「密码技术保障→保守强制」评估。
B. 数据存储加密(At-rest)
核查方法(控制台):卷加密/自加密磁盘(SED)/全盘加密是否启用;密钥管理(内置 key manager 或外部 KMS)与轮换机制;若设备支持但不启用 → 部分符合并出建议。
C. 证书与密钥管理
核查方法:Web 管理/门户安全证书(到期日期、自签名证书)结果;私钥保护(控制台不支持导出私钥,一般为系统维护路径);云集成(Box/FTP 等)的账号安全。
- 预期证据:证书到期页面、加密/密钥页截图。
八、备份与恢复(8.1.4.9)
A. 备份策略
核查方法(控制台):
- 备份/快照策略:快照计划与保留(例:每日一次、保留 30 天);本地备份 + 异地/磁带/云备份;
- 备份介质与安全(备份存储加密、备份访问控制、备份版集)核对。
B. 恢复演练
核查方法:索取最近一次恢复演练记录(演练时间、恢复点名、恢复时长、验证方式);无演练记录 → 部分符合,出建议。
- 预期证据:快照列表截图、恢复演练记录(脱敏)。
九、剩余信息保护(8.1.4.10)
- 共享删除策略:回收站/快照(恢复期)配置与保留期;删除后是否做安全擦除(理论/密写);
- 停机报废介质:控制台不提供远程销毁,落盘介质销毁记录(介质清册、销毁单);
- 内部数据清理流程:交接/回收后的彻底清理闭环(与数据管理员访谈)。
十、个人信息保护(8.1.4.11)
- 存储目录往往包含个人文件夹/用户文件夹:检查「个人卷」实现(家目录)的访问控制与权限;
- 含个人信息的共享(人力资源、财务目录锁)是否独立于通用共享、最小授权;
- 若设备承载运维/审计日志中含用户名 → 日志访问控制与脱敏口径与日志审计篇联动;
- 【不适用】时写明
(不适用:无个人信息数据承载)及依据。
参考依据
- GB/T 22239-2019《信息安全技术 等级保护基本要求》(8.1.4 计(计算环境)、8.1.1 / 8.1.2 按部署口径):https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《测评要求》(边界与判定原则):https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 《网络安全法》第二十一条:https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
命令核验(2026-09 逐条对照官方源)
| 命令/配置 | 核验来源与说明 |
|---|---|
showmount -e/-a/-d | NFS-utils 官方 utils/showmount/showmount.man(linux-nfs 仓库 GitHub 镜像):-e/-exports 列出导出,-d/-directories 列出被挂载目录,-a/-all 列出 client:dir |
smbclient -L <host> -U <user> | Samba 官方 docs-xml/manpages/smbclient.1.xml(samba-team/samba 默认分支):`-L |
Get-SmbShare / Get-SmbShareAccess -Name | 微软官方 Learn:SmbShare 模块官方 CMNDTL 语法与属性 |
Get-SmbConnection / Get-SmbSession | 微软官方 Learn:会话/连接目录 cmdlet |
Get-SmbServerConfiguration | 微软官方 Learn:SMB 服务端配置(字段 EncryptData、RequireSecurity、EnableSMB1Protocol/2Protocol、AuditSmb1Access 等) |
multipath -ll | multipath-tools 官方源 multipath/multipath.8.in(opensvc 维护的官方仓库镜像):-l 显示当前拓扑、-ll 全信息 |
iscsiadm -m session / -m node -P | open-iscsi 官方 doc/iscsiadm.8.template:-m session 会话展示、-P print 层级(0 无输出 至 3 全部细节) |
NFS sec=(krb5/krb5i/krb5p)、vers=、proto= | NFS-utils 官方 utils/mount/nfs.man(mount option 手册) |
exports(ro/rw/root_squash/…/all_squash) | NFS-utils 官方 utils/exportfs/exports.man |
Samba server smb encrypt(off / if_required / desired / required) | Samba 官方 docs-xml/smbdotconf/security/serversmbencrypt.xml(SMB3.0+ 加密开关,默认值见文档) |
Samba hosts allow | 官方 security/hostsallow.xml(主机名或 IP 以逗号/空格/小数点分隔列表) |
Samba guest ok(默认 no)/ map to guest | 官方 smbdotconf 参数页 |
iscsiadm 只读限定 | 本文仅使用发现/展示操作 -m session/-m node -P;涉及登录/登出/更新的 -m node -l、--op new 等一律不收录 |
未收录与说明:
mount.cifs命令(cifs-utils)的上游 GitLab 页在核验时被 WAF 拦截(页面不返回正常 man 数据),故本文未收录 mount.cifs 具体挂载参数;SMB 侧共享/权限与加密结论与 WindowsGet-Smb*与 Samba 官方参数文档交叉确认;- 各 NAS 厂商 CLI(厂商管理 shell 私有命令)未对外比对官方文档,一律控制台口径;
nmap等侦测工具不在收录范围(授权边界外),探测方式以授权角度建议。
关联文章
- 配套测评:日志审计系统测评、防线(防病毒服务器)测评、负载均衡设备测评;
- 加固侧:29、安全设备通用加固、17、加固方案总指南、31、堡垒机加固;
- 高风险口径:22、高风险判定指引与加固对照表。