NAS/存储设备测评

NAS/存储设备(网络附加存储、磁盘阵列、SAN/NAS 一体化存储)等保2.0三级现场测评取证命令单:按 GB/T 22239-2019 安全计算环境(8.1.4)为主、安全通信与边界按部署位置双口径映射,覆盖存储拓扑与高可用多路径、身份鉴别(默认账户/匿名共享/口令策略/锁定超时/管理面加密)、访问控制(SMB/NFS 共享与导出、root_squash、guest、主机限制)、安全审计与六个月留意外送、入侵防范(固件与服务最小化)、数据完整性(RAID/scrub/SMB 签名)、数据保密性(SMB3 加密/NFS Kerberos/卷加密)、备份恢复、剩余信息保护与个人信息保护;命令已逐条对照官方手册核验(nfs-utils/Samba/open-iscsi/multipath-tools/微软 SMB),NAS 厂商私有 CLI 一律控制台口径。

定位:NAS 与存储类设备(网络附加存储、磁盘阵列、SAN/NAS 融合存储)三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境(8.1.4)为主线、安全通信网络(8.1.1)按部署口径编制核查方法、判定要点与取证要求。 适用范围:SOHO 到企业级的 NAS 设备(含磁盘阵列/统一存储)及其 NFS/CIFS(SMB)/iSCSI 服务面;后端计算平台(数据库主机、虚拟化宿主机)侧取证与命令单联动核查。软件定义/对象存储(MinIO、Ceph、S3 网关)不在本文范围。 配套测评:日志审计系统测评、数据库审计系统测评、负载均衡设备测评、虚拟化与容器平台(中间件与容器说明);配套加固:29、安全设备通用加固、17、网络设备安全设备服务器数据库和应用系统的加固方案;高风险口径:22、高风险判定指引与加固对照表。

使用说明:

  • 设备侧命令全部为只读核查命令(showmount/smbclient -L/Get-Smb*/multipath -ll 等),已逐条对照官方文档核验(见参考依据节);所属 NAS 厂商私有 CLI(不同品牌差异大)一律以设备实际 Web 管理台取证,各小节均给出控制台核查要点。
  • 每条命令只读,不得执行挂载、创建、删除、登录/登出类操作;smbclient -L 列为共享需要认证,从已授权测试机执行,且不得用于爆破;探测清单先取得书面授权。
  • 命令输出含口令、密钥等敏感字段时须脱敏后入报告;示例输出均为演示值。
  • 判定字段采用 GB/T 28448-2019「按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定」的原则;纯转发存储(不产生业务数据的裸 SAN LUN 直通场景)中「恶意代码防范」等条款可按边界说明后判为不适用。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点(如无审计日志能力的轻量 NAS、无个人信息存储的专用存储)。
  • 同一物理设备若同时承担多角色(存储+备份+防病毒仓库),按「承担的安全功能」逐条映射判定。

一、基础信息与部署形态

对应控制点:非独立控制点(测评对象确定);架构与冗余佐证 GB/T 22239-2019 8.1.1.1(网元布局一致、关键设备冗余、链路冗余)

判定要点:型号固件版本与 EOL 状态、拓扑与台账一致、双控制器/多路径就绪、容量与共享清单合理 → 符合;局部缺失 → 部分符合。

取证要求:设备关于页截图、存储架构图、共享/卷列表导出、多路径与故障切换演练记录。

A. 设备型号、固件与许可

核查方法:登录设备 Web 管理界面(如 https://<管理IP>),记录型号、固件版本、序列号与许可(若含快照/复制/加密功能许可),核对满足服务方活动周期(EOL);控制台「关于 / 固件升级」页核对当前版本与在线最新版本比对。

  • 预期证据:关于页截图、固件版本记录、市场公开 EOL 声明(或厂商公告页)。

B. 存储架构与协议面

核查方法:核对设备为 NAS(NFS/CIFS)、iSCSI SAN、FC SAN 或融合统一存储;记录对外服务协议栈及端口(服务最小化联动检查):

服务默认端口(仅供比对,最终以 ss -lnt/控制台持单为准)
NFSTCP/UDP 2049(rpcnfsd),NFSv3/4 动态端口 111 rpcbind
SMB/CIFS445(新版本无 139/NetBIOS)
iSCSI3260(默认目标端口)
管理面HTTPS 443(Web)/ SSH 22(如启用)
  • 预期证据:管理界面「服务角色」页截图、主机侧 ss -lnt | grep -E "2049|445|3260"(在所属宿主机执行核对端口实际)。
  • 提示:ss 为通用管理命令(iproute2 手册),仅做端口状态佐证;设备自身端口以设备界面为准。
示例输出(节选,演示值)
$ ss -lnt | grep -E ":2049|:445|:3260|:111"
LISTEN  0  64   192.168.10.60:445      0.0.0.0:*         # SMB 服务在监听
LISTEN  0  64   192.168.10.60:2049     0.0.0.0:*         # NFS 服务 在监听

C. 高可用、多路径与集群

核查命令(主机侧只读,multipath-tools 官方 multipath(8) 已核验 -l/-ll 语义):

multipath -l    # 显示当前多路径拓扑(sysfs 信息)
multipath -ll   # 显示全部信息(sysfs + 数据库/已有路径)

核查方法:主机(作为 iSCSI/FC 客户端)上执行 multipath -ll,核对存储链路数与路径状态(active/standby);在控制台核对双控制器/主动-备用状态与故障切换演练记录(含切换时间与演练签名)。

  • 预期证据:multipath -ll 输出(路径、wwid、pri 状态)、双控状态截图、切换演练记录。
  • 备注:多路径设备可用 lsblk -d 辅助列出块设备(只读);不得执行 multipath -r(重载)等变更型命令。

D. 共享/导出清单与被测数据对应

核查命令(只读,官方详见「参考依据」):

showmount -e <nas-ip>                 # 列出 NFS 导出列表(nfs-utils)
smbclient -L //<nas-ip> -U <user>    # 列出 SMB 共享(Samba)
smbclient -L //<nas-ip> -U <user>    # 同列表,指定当前域/用户来源

核查方法:以查出的共享名/导出路径与被测业务台账比对,确认「管理」「数据」「备份」分类与挂载对象;记录含匿名/来宾区及未登记共享(异常情况 → 记录并将联动访问控制分析)。

  • 备注:showmount -e 列出导出表;-d 列出被客户已挂载的目录;若设备不回显,可能是设备未开启 NFS(底层接口不支持),属正常,请设备界面确认。
  • 预期证据:smbclient -L 输出、showmount -e 输出、共享清单截图。

二、身份鉴别(8.1.4.1)

对应控制点:GB/T 22239-2019 8.1.4.1 a)~c)(唯一标识、口令或密码技术鉴别、失败处理)

判定要点:默认管理员已改密并停用弱口令用户;局部用强口令且锁定策略已启用;控制台 HTTPS / SSH 加密;匿名/guest 用户不可访问管理功能 → 符合;仅部分满足 → 部分符合;管理台可用默认口令登录、或存在无口令管理入口 → 不符合(并联动高风险判定)。

取证要求:用户与角色清单、口令策略配置页、锁定策略实测记录、管理会话超时配置页、管理口明文登录探查记录。

A. 默认账户与匿名/来宾账号

核查方法:

  • 控制台:用户/组页面核对 admin/默认管理账户已改为唯一口令或禁用;guest、匿名账户(Anonymous)是否用于正常业务访问;开启 SMB 匿名时确认该共享无写权限(与访问控制联动);
  • 会话信息命令(NAS 为 SMB 服务器时,在受控 Windows 测试机执行,只读):查询本机会话——
Get-SmbSession | Select-Object SessionId,ClientComputerName,ClientUserName   # SMB 会话(微软 Learn 官方)
Get-SmbConnection                                            # 客户端到服务器的连接(检索来源用)
  • 备注:Get-SmbSession 检索当前 SMB 服务器 / 会话;Get-SmbConnection 从 SMB 客户端视角列出匹配的连接(官方文档见参考依据)。若设备管理面不提供审计,该两条仅能证明「有无会话」而不替代设备侧日志。

B. 口令策略与认证源

核查方法(控制台):

  • 本地用户口令是否满足复杂度与有效期设置(长度、字符集、密码中期限);
  • 是否对接域(AD/LDAP)统一认证;设备本地口令不得为 123456/设备 MAC 尾号类弱口令;
  • 确认二次认证/多因子(MFA/OTP)能力与配置。

凡是口令、密钥等字段均须脱敏入报告。

  • 预期证据:口令安全页截图、域集成配置页、策略导出。

C. 登录失败锁定与会话超时

核查方法(控制台):管理登录失败次数达设定值后是否锁定账号(有激活时长);会话空闲超时是否为有限值(如 10~30 分钟);具备 SSH 权限的设备核对以下只读字段:

  • 备注:SSH 会话超时配置因厂商而异(ClientAliveInterval 等同非通用配置),不引具体命令,以控制台「登录限制」页与访谈为准。

D. 管理界面加密与传输安全

核查方法:

  • 管理台强制 HTTPS 访问(HTTP 明文管理登录是否存在并禁止);
  • SSH 是否开启且使用强密码套件;Telnet 等服务是否关闭;
  • 管理界面登录是否限制来源(网段白名单)/绑定管理带外网段。
  • 说明:本类核查以控制台「服务/安全」页与浏览器地址栏协议为准;端口探测类工具不在此收录范围(见参考依据「未收录与说明」),如需探测须在授权范围内另行执行并注明。

三、访问控制(8.1.4.2)

对应条款要点:账户权限分配、访问控制策略、默认拒绝、共享/导出权限审核

判定要点:共享/导出按需要授权且最小;guest 匿名未开放或受限;root 映射合理(root_squash);主机级来源限制配置(NFS 网段 / SMB hosts allow);未发现与业务无关的共享 → 符合;存在宽泛授权/匿名共享 → 部分符合,goto 不符合(高风险)。

取证要求:共享与 ACL 清单导出、导出选项截图、主机限制配置页。

A. 共享与导出权限清单

核查命令(Windows 侧只读,微软官方):

Get-SmbShare -Name *               # 列出全部 SMB 共享
Get-SmbShareAccess -Name <share>   # 查看指定共享的 ACL(Trustee/AccessControl/Right)

核查方法:将共享权限(ACL)与部门/角色映射;检查是否存在 「Everyone/Users」授予完全控制(Change/Full)的过度授权;与 NAS 控制台共享权限页一致校验。

  • 预期证据:Get-SmbShareAccess 输出(脱敏)、控制台共享权限截图。
  • 备注:NAS 常将共享级别「读写/只读/拒绝」映射到 NFS 或 SMB——权限以同一组/规则闭环为准核对,不能只看共享页面单一栏。

B. NFS 导出与 root_squash 判定

核查命令(nfs-utils showmount(8)):

showmount -e <nas-ip>     # 导出列表

判定要点:核对每一条导出的「客户端网段/主机列表」(undefined 全网 = 宽泛)、root_squash/no_root_squash/all_squash 与 rw/ro;另查控制台 NFS 设置(支持则保留 no_root_squash、来路不限制 → 联动高风险)。

  • no_root_squash:表示导出时不压缩 root 用户到匿名,远端 root 可获得本机 root 权限(见参考依据 exports(5) 的 「ro, rw, no_root_squash, root_squash, and all_squash」)。
  • 预期证据:showmount -e 输出 + 控制台 NFS 权限截图。

C. 远程访问来源限制

核查方法(控制台 + 命令):

  • Samba:若设备用 Samba 提供共享,检查 hosts allow(Samba 官方参数:逗号/空格分隔的主机名或 IP 列表,见参考依据)是否限制了管理/共享来源;默认不设即全通 → 需落实「只允许业务与管理网段」;
  • NFS:导出条目是否有限定网段/主机列表(/24 白名单),是否存在 0.0.0.0/0 或 *;
  • iSCSI:CHAP 认证与允许的 initiator IQN 列表(控制台核对 targets/allow 列表);
  • 管理界:管理 IP 绑定(带外管理网段)。

D. 功能与协议最小化

核查方法(控制台):

  • 未使用的协议(FTP、TFTP、WebDAV、内部 Samba 服务)是否已禁用;仅保留业务协议;
  • iSCSI 目标是否仅对已登记客户端开放(IQN 白名单、CHAP);
  • 381/使用异常:管理上的不必要端口(如开放 23 Telnet)应记录。

四、安全审计(8.1.4.3)

要点:记录范围、留存时长(六个月)、日志保护(防篡改/防删)、审计外送

A. 审计事件覆盖范围

核查方法(控制台):

  • 事件范围:登录(成功/失败)、配置变更、共享/导出权限变更、删除/归档操作、管理员操作;设备是否产生文件级操作日志(部分 NAS 默认仅系统日志);
  • 没有任何审计日志输出的设备 → 部分符合并在报告说明(与补测日志系统联动)。

B. 日志留存与外送(≥6 个月)

核查方法(控制台):

  • 日志存储(本地盘卷空间是否足够)、留存周期(至少 6 个月;此处不等同于日志审计系统留存期限口径);
  • 是否通过 syslog/SNMP trap 外送到集中日志平台(与日志审计系统测评互聯:留存责任归日志审计,设备自身保留能力该项确认);
  • 时间同步:timedatectl 等系统通用命令(或控制台 NTP 配置页)核对时间源,避免日志时间线断裂。
示例(演示值,仅作格式参考)
时间同步核对(被测主机执行):
$ timedatectl show -p NTPSynchronized -p NTP
NTPSynchronized=yes

五、入侵防范(8.1.4.4 与 8.1.4.5)

A. 固件与软件版本管理

核查方法:版本对照总署发布版 EOL/已知弱点公告;设备是否支持安全(仅手工有无更新机制);记录版本字段,缺失的补丁策略判定「部分符合」。

B. 服务/协议与恶意代码防护

核查方法(控制台 + 主机侧命令):

  • SMBv1 是否启用:Windows 侧可检查服务器配置字段(微软官方):
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol,EnableSMB2Protocol,AuditSmb1Access
  • 更多字段:EncryptData、RequireSecurity 属保密性小节;若 EnableSMB1Protocol=True → 重点剩余信息「SMBv1 启用」记录并建议关闭(部分 OS 旧共机共存为主因,需业务确认);
  • NAS 设备自带病毒扫描/防勒索功能是否启用(服务商可选);存储设备不承担恶意代查时,依「是否承担该功能」判【不适用】并注明。

C. 异常访问与暴露面

核查方法(授权边界内,测试机只读):

  • 对外(互联网)访问是否可达存储管理面/数据共享端口(对边界设备,一律由防火墙侧策略判断,或在授权范围执行 smbclient -L 等探测,注明授权);
  • 出厂默认服务(Telnet、SNMP v1/v2 只读串)是否剩余、SNMP 口令表与 trap 配置是否合理。

六、数据完整性(8.1.4.7,8.1.1.2 a) 通信场景)

A. 冗余存储与校验(设备侧内空间完整性)

核查方法(控制台):RAID 等级与磁盘冗余(RAID5/6/10/ZRAID),全局热备盘;存储层定期巡检(scrub/数据校验通道)是否已启用:数据定时校验、损坏自动告警;磁盘健康(SMART)状态是否收集。

B. 传输完整性(签名与校验)

  • SMB:Windows 服务端配置核查(只读):
Get-SmbServerConfiguration | Select-Object RequireSecurity,EncryptData,DisableSmbEncryptionOnSecureConnection
  • 若 RequireSecurity(强制签名)为 True 则传输带签名(完整性);SMB 不签名 → 至少记录风险意见(完整性削弱)。
  • NFS:挂载协商的认证与完整性等级:
    • 从测试主机 mount(含 /etc/fstab 只读)核对已挂载 NFS 的 sec= 与 vers= 选项;sec=krb5p(加密+完整性)、krb5i(完整性)优于 sys(弱认证);NFSv4 支持 RPCSEC_GSS(见参考依据 nfs(5) sec=krb5/krb5i/krb5p)。
  • 完整性实现层面:数据存储本体(RAID)、链路(SMB 签名 / NFS GSS / TCP 校验和)结合判定。

七、数据保密性(8.1.4.8,8.1.1.2 b) 按场景)

A. 传输加密(服务 → 客户端)

核查方法(控制台 + 命令):

  • SMB3.x 加密:NAS「客户端加密」选项(新协议)或 Samba 控制台 server smb encrypt(全局+共享级)设为 desired/required(官方参数,见参考依据);Windows 侧如上 EncryptData(Get-SmbServerConfiguration);
  • NFS:NFS4 结合 Kerberos sec=krb5p 提供加密(见 §六 B);
  • iSCSI:iSCSI 原生不加密;数据链路如跨不可信网络须 IPsec(控制台/安全组)佐证;
  • 共享列表谈结果:传输加密未能覆盖的数据,在 8.1.1.2 按「密码技术保障→保守强制」评估。

B. 数据存储加密(At-rest)

核查方法(控制台):卷加密/自加密磁盘(SED)/全盘加密是否启用;密钥管理(内置 key manager 或外部 KMS)与轮换机制;若设备支持但不启用 → 部分符合并出建议。

C. 证书与密钥管理

核查方法:Web 管理/门户安全证书(到期日期、自签名证书)结果;私钥保护(控制台不支持导出私钥,一般为系统维护路径);云集成(Box/FTP 等)的账号安全。

  • 预期证据:证书到期页面、加密/密钥页截图。

八、备份与恢复(8.1.4.9)

A. 备份策略

核查方法(控制台):

  • 备份/快照策略:快照计划与保留(例:每日一次、保留 30 天);本地备份 + 异地/磁带/云备份;
  • 备份介质与安全(备份存储加密、备份访问控制、备份版集)核对。

B. 恢复演练

核查方法:索取最近一次恢复演练记录(演练时间、恢复点名、恢复时长、验证方式);无演练记录 → 部分符合,出建议。

  • 预期证据:快照列表截图、恢复演练记录(脱敏)。

九、剩余信息保护(8.1.4.10)

  • 共享删除策略:回收站/快照(恢复期)配置与保留期;删除后是否做安全擦除(理论/密写);
  • 停机报废介质:控制台不提供远程销毁,落盘介质销毁记录(介质清册、销毁单);
  • 内部数据清理流程:交接/回收后的彻底清理闭环(与数据管理员访谈)。

十、个人信息保护(8.1.4.11)

  • 存储目录往往包含个人文件夹/用户文件夹:检查「个人卷」实现(家目录)的访问控制与权限;
  • 含个人信息的共享(人力资源、财务目录锁)是否独立于通用共享、最小授权;
  • 若设备承载运维/审计日志中含用户名 → 日志访问控制与脱敏口径与日志审计篇联动;
  • 【不适用】时写明 (不适用:无个人信息数据承载) 及依据。

参考依据

命令核验(2026-09 逐条对照官方源)

命令/配置核验来源与说明
showmount -e/-a/-dNFS-utils 官方 utils/showmount/showmount.man(linux-nfs 仓库 GitHub 镜像):-e/-exports 列出导出,-d/-directories 列出被挂载目录,-a/-all 列出 client:dir
smbclient -L <host> -U <user>Samba 官方 docs-xml/manpages/smbclient.1.xml(samba-team/samba 默认分支):`-L
Get-SmbShare / Get-SmbShareAccess -Name微软官方 Learn:SmbShare 模块官方 CMNDTL 语法与属性
Get-SmbConnection / Get-SmbSession微软官方 Learn:会话/连接目录 cmdlet
Get-SmbServerConfiguration微软官方 Learn:SMB 服务端配置(字段 EncryptData、RequireSecurity、EnableSMB1Protocol/2Protocol、AuditSmb1Access 等)
multipath -llmultipath-tools 官方源 multipath/multipath.8.in(opensvc 维护的官方仓库镜像):-l 显示当前拓扑、-ll 全信息
iscsiadm -m session / -m node -Popen-iscsi 官方 doc/iscsiadm.8.template:-m session 会话展示、-P print 层级(0 无输出 至 3 全部细节)
NFS sec=(krb5/krb5i/krb5p)、vers=、proto=NFS-utils 官方 utils/mount/nfs.man(mount option 手册)
exports(ro/rw/root_squash/…/all_squash)NFS-utils 官方 utils/exportfs/exports.man
Samba server smb encrypt(off / if_required / desired / required)Samba 官方 docs-xml/smbdotconf/security/serversmbencrypt.xml(SMB3.0+ 加密开关,默认值见文档)
Samba hosts allow官方 security/hostsallow.xml(主机名或 IP 以逗号/空格/小数点分隔列表)
Samba guest ok(默认 no)/ map to guest官方 smbdotconf 参数页
iscsiadm 只读限定本文仅使用发现/展示操作 -m session/-m node -P;涉及登录/登出/更新的 -m node -l、--op new 等一律不收录

未收录与说明:

  • mount.cifs 命令(cifs-utils)的上游 GitLab 页在核验时被 WAF 拦截(页面不返回正常 man 数据),故本文未收录 mount.cifs 具体挂载参数;SMB 侧共享/权限与加密结论与 Windows Get-Smb* 与 Samba 官方参数文档交叉确认;
  • 各 NAS 厂商 CLI(厂商管理 shell 私有命令)未对外比对官方文档,一律控制台口径;
  • nmap 等侦测工具不在收录范围(授权边界外),探测方式以授权角度建议。

关联文章