# NAS/存储设备测评

> NAS/存储设备（网络附加存储、磁盘阵列、SAN/NAS 一体化存储）等保2.0三级现场测评取证命令单：按 GB/T 22239-2019 安全计算环境（8.1.4）为主、安全通信与边界按部署位置双口径映射，覆盖存储拓扑与高可用多路径、身份鉴别（默认账户/匿名共享/口令策略/锁定超时/管理面加密）、访问控制（SMB/NFS 共享与导出、root_squash、guest、主机限制）、安全审计与六个月留意外送、入侵防范（固件与服务最小化）、数据完整性（RAID/scrub/SMB 签名）、数据保密性（SMB3 加密/NFS Kerberos/卷加密）、备份恢复、剩余信息保护与个人信息保护；命令已逐条对照官方手册核验（nfs-utils/Samba/open-iscsi/multipath-tools/微软 SMB），NAS 厂商私有 CLI 一律控制台口径。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：NAS 与存储类设备（网络附加存储、磁盘阵列、SAN/NAS 融合存储）三级等保现场测评**取证命令单**，按 GB/T 22239-2019 安全计算环境（8.1.4）为主线、安全通信网络（8.1.1）按部署口径编制核查方法、判定要点与取证要求。
> 适用范围：SOHO 到企业级的 NAS 设备（含磁盘阵列/统一存储）及其 NFS/CIFS(SMB)/iSCSI 服务面；后端计算平台（数据库主机、虚拟化宿主机）侧取证与命令单联动核查。软件定义/对象存储（MinIO、Ceph、S3 网关）不在本文范围。
> 配套测评：[日志审计系统测评](../安全设备/日志审计系统测评/)、[数据库审计系统测评](../安全设备/数据库审计系统测评/)、[负载均衡设备测评](../../网络设备/负载均衡设备测评/)、[虚拟化与容器平台（中间件与容器说明）](../中间件与容器/kubernetes/)；配套加固：[29、安全设备通用加固](../../../reinforce/网络设备/29安全设备通用加固/)、[17、网络设备安全设备服务器数据库和应用系统的加固方案](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)；高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
>
> 使用说明：
>
> - 设备侧命令全部为**只读核查命令**（`showmount`/`smbclient -L`/`Get-Smb*`/`multipath -ll` 等），已逐条对照官方文档核验（见参考依据节）；所属 NAS 厂商私有 CLI（不同品牌差异大）**一律以设备实际 Web 管理台取证**，各小节均给出控制台核查要点。
> - 每条命令只读，不得执行挂载、创建、删除、登录/登出类操作；`smbclient -L` 列为共享需要认证，从已授权测试机执行，且不得用于爆破；探测清单先取得书面授权。
> - 命令输出含口令、密钥等敏感字段时须脱敏后入报告；示例输出均为演示值。
> - 判定字段采用 GB/T 28448-2019「按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定」的原则；纯转发存储（不产生业务数据的裸 SAN LUN 直通场景）中「恶意代码防范」等条款可按边界说明后判为不适用。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点（如无审计日志能力的轻量 NAS、无个人信息存储的专用存储）。
> - 同一物理设备若同时承担多角色（存储+备份+防病毒仓库），按「承担的安全功能」逐条映射判定。

## 一、基础信息与部署形态

> **对应控制点**：非独立控制点（测评对象确定）；架构与冗余佐证 GB/T 22239-2019 8.1.1.1（网元布局一致、关键设备冗余、链路冗余）
>
> **判定要点**：型号固件版本与 EOL 状态、拓扑与台账一致、双控制器/多路径就绪、容量与共享清单合理 → 符合；局部缺失 → 部分符合。
>
> **取证要求**：设备关于页截图、存储架构图、共享/卷列表导出、多路径与故障切换演练记录。

### A. 设备型号、固件与许可

**核查方法**：登录设备 Web 管理界面（如 `https://<管理IP>`），记录型号、固件版本、序列号与许可（若含快照/复制/加密功能许可），核对满足服务方活动周期（EOL）；控制台「关于 / 固件升级」页核对当前版本与在线最新版本比对。

- 预期证据：关于页截图、固件版本记录、市场公开 EOL 声明（或厂商公告页）。

### B. 存储架构与协议面

**核查方法**：核对设备为 NAS（NFS/CIFS）、iSCSI SAN、FC SAN 或融合统一存储；记录对外服务协议栈及端口（服务最小化联动检查）：

| 服务 | 默认端口（仅供比对，最终以 `ss -lnt`/控制台持单为准） |
|---|---|
| NFS | TCP/UDP 2049（rpcnfsd），NFSv3/4 动态端口 111 rpcbind |
| SMB/CIFS | 445（新版本无 139/NetBIOS） |
| iSCSI | 3260（默认目标端口） |
| 管理面 | HTTPS 443（Web）/ SSH 22（如启用） |

- 预期证据：管理界面「服务角色」页截图、主机侧 `ss -lnt | grep -E "2049|445|3260"`（在所属宿主机执行核对端口实际）。
- 提示：`ss` 为通用管理命令（iproute2 手册），仅做端口状态佐证；设备自身端口以设备界面为准。


<details class="td-details"><summary>示例输出（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">$ ss -lnt | grep -E &#34;:2049|:445|:3260|:111&#34;
</span></span><span class="line"><span class="cl">LISTEN  0  64   192.168.10.60:445      0.0.0.0:*         # SMB 服务在监听
</span></span><span class="line"><span class="cl">LISTEN  0  64   192.168.10.60:2049     0.0.0.0:*         # NFS 服务 在监听
</span></span></code></pre></div>
</details>


### C. 高可用、多路径与集群

**核查命令**（主机侧只读，multipath-tools 官方 `multipath(8)` 已核验 `-l/-ll` 语义）:

```bash
multipath -l    # 显示当前多路径拓扑（sysfs 信息）
multipath -ll   # 显示全部信息（sysfs + 数据库/已有路径）
```

**核查方法**：主机（作为 iSCSI/FC 客户端）上执行 `multipath -ll`，核对存储链路数与路径状态（active/standby）；在控制台核对双控制器/主动-备用状态与故障切换演练记录（含切换时间与演练签名）。

- 预期证据：`multipath -ll` 输出（路径、wwid、pri 状态）、双控状态截图、切换演练记录。
- 备注：多路径设备可用 `lsblk -d` 辅助列出块设备（只读）；**不得**执行 `multipath -r`（重载）等变更型命令。

### D. 共享/导出清单与被测数据对应

**核查命令**（只读，官方详见「参考依据」）：

```bash
showmount -e <nas-ip>                 # 列出 NFS 导出列表（nfs-utils）
smbclient -L //<nas-ip> -U <user>    # 列出 SMB 共享（Samba）
smbclient -L //<nas-ip> -U <user>    # 同列表，指定当前域/用户来源
```

**核查方法**：以查出的共享名/导出路径与被测业务台账比对，确认「管理」「数据」「备份」分类与挂载对象；记录含匿名/来宾区及未登记共享（异常情况 → 记录并将联动访问控制分析）。

- 备注：`showmount` `-e` 列出导出表；`-d` 列出被客户已挂载的目录；若设备不回显，可能是设备未开启 NFS（底层接口不支持），属正常，请设备界面确认。
- 预期证据：`smbclient -L` 输出、`showmount -e` 输出、共享清单截图。

---

## 二、身份鉴别（8.1.4.1）

> **对应控制点**：GB/T 22239-2019 8.1.4.1 a)~c)（唯一标识、口令或密码技术鉴别、失败处理）
>
> **判定要点**：默认管理员已改密并停用弱口令用户；局部用强口令且锁定策略已启用；控制台 HTTPS / SSH 加密；匿名/guest 用户不可访问管理功能 → 符合；仅部分满足 → 部分符合；管理台可用默认口令登录、或存在无口令管理入口 → 不符合（并联动高风险判定）。
>
> **取证要求**：用户与角色清单、口令策略配置页、锁定策略实测记录、管理会话超时配置页、管理口明文登录探查记录。

### A. 默认账户与匿名/来宾账号

**核查方法**：
- 控制台：用户/组页面核对 `admin`/默认管理账户已改为唯一口令或禁用；`guest`、匿名账户（Anonymous）是否用于正常业务访问；开启 SMB 匿名时确认该共享无写权限（与访问控制联动）；
- 会话信息命令（NAS 为 SMB 服务器时，在受控 Windows 测试机执行，只读）：查询本机会话——

```powershell
Get-SmbSession | Select-Object SessionId,ClientComputerName,ClientUserName   # SMB 会话（微软 Learn 官方）
Get-SmbConnection                                            # 客户端到服务器的连接（检索来源用）
```

- 备注：`Get-SmbSession` 检索当前 SMB 服务器 / 会话；`Get-SmbConnection` 从 SMB 客户端视角列出匹配的连接（官方文档见参考依据）。若设备管理面不提供审计，该两条仅能证明「有无会话」而不替代设备侧日志。

### B. 口令策略与认证源

**核查方法**（控制台）：
- 本地用户口令是否满足复杂度与有效期设置（长度、字符集、密码中期限）；
- 是否对接域（AD/LDAP）统一认证；设备本地口令不得为 `123456`/设备 MAC 尾号类弱口令；
- 确认二次认证/多因子（MFA/OTP）能力与配置。

**凡是**口令、密钥等字段均须脱敏入报告。

- 预期证据：口令安全页截图、域集成配置页、策略导出。

### C. 登录失败锁定与会话超时

**核查方法**（控制台）：管理登录失败次数达设定值后是否锁定账号（有激活时长）；会话空闲超时是否为有限值（如 10~30 分钟）；具备 SSH 权限的设备核对以下只读字段：

- 备注：SSH 会话超时配置因厂商而异（`ClientAliveInterval` 等同非通用配置），**不引具体命令**，以控制台「登录限制」页与访谈为准。

### D. 管理界面加密与传输安全

**核查方法**：
- 管理台强制 HTTPS 访问（HTTP 明文管理登录是否存在并禁止）；
- SSH 是否开启且使用强密码套件；Telnet 等服务是否关闭；
- 管理界面登录是否限制来源（网段白名单）/绑定管理带外网段。
- 说明：本类核查以控制台「服务/安全」页与浏览器地址栏协议为准；端口探测类工具不在此收录范围（见参考依据「未收录与说明」），如需探测须在授权范围内另行执行并注明。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


「NAS 管理默认口令未修改且实测可登录」「管理面存在 HTTP 明文登录」「guest/匿名账户可登录管理界面或绕过认证」按《高风险判定指引》（2025版）判高风险或高风险倾向。
判定口径详见 [联盟团标-网络安全等级保护测评高风险判定指引（2025版）](../../../gradeprotectionwiki/联盟团标-网络安全等级保护测评高风险判定指引2025版/)（对应 2025 版判例 6.4.2.1、6.4.1.1、6.4.1.2）。
</div>


---

## 三、访问控制（8.1.4.2）

> **对应条款要点**：账户权限分配、访问控制策略、默认拒绝、共享/导出权限审核
>
> **判定要点**：共享/导出按需要授权且最小；guest 匿名未开放或受限；root 映射合理（root_squash）；主机级来源限制配置（NFS 网段 / SMB hosts allow）；未发现与业务无关的共享 → 符合；存在宽泛授权/匿名共享 → 部分符合，goto 不符合（高风险）。
>
> **取证要求**：共享与 ACL 清单导出、导出选项截图、主机限制配置页。

### A. 共享与导出权限清单

**核查命令**（Windows 侧只读，微软官方）:

```powershell
Get-SmbShare -Name *               # 列出全部 SMB 共享
Get-SmbShareAccess -Name <share>   # 查看指定共享的 ACL（Trustee/AccessControl/Right）
```

**核查方法**：将共享权限（ACL）与部门/角色映射；检查是否存在 「Everyone/Users」授予完全控制（Change/Full）的过度授权；与 NAS 控制台共享权限页一致校验。

- 预期证据：`Get-SmbShareAccess` 输出（脱敏）、控制台共享权限截图。
- 备注：NAS 常将共享级别「读写/只读/拒绝」映射到 NFS 或 SMB——**权限以同一组/规则闭环为准核对**，不能只看共享页面单一栏。

### B. NFS 导出与 root_squash 判定

**核查命令**（nfs-utils `showmount(8)`）：

```bash
showmount -e <nas-ip>     # 导出列表
```

**判定要点**：核对每一条导出的「客户端网段/主机列表」（undefined 全网 = 宽泛）、`root_squash`/`no_root_squash`/`all_squash` 与 rw/ro；另查控制台 NFS 设置（支持则保留 `no_root_squash`、来路不限制 → 联动高风险）。

- **`no_root_squash`：表示导出时不压缩 root 用户到匿名**,远端 root 可获得本机 root 权限（见参考依据 exports(5) 的 「ro, rw, no_root_squash, root_squash, and all_squash」）。
- 预期证据：`showmount -e` 输出 + 控制台 NFS 权限截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


「NFS 导出未启用 root_squash（no_root_squash）且开放任意网段 」「SMB 共享对 anonymous/guest 开放写权限」「共享数据可被非授权对象访问（共享 ACL 宽泛 + 目录权限宽泛）」均按 SOP 判高风险或高风险倾向。
判定口径详见 [联盟团标-网络安全等级保护测评高风险判定指引（2025版）](../../../gradeprotectionwiki/联盟团标-网络安全等级保护测评高风险判定指引2025版/)（对应 2025 版判例 6.4.1.1）。
</div>


### C. 远程访问来源限制

**核查方法**（控制台 + 命令）：
- Samba：若设备用 Samba 提供共享，检查 `hosts allow`（Samba 官方参数：逗号/空格分隔的主机名或 IP 列表，见参考依据）是否限制了管理/共享来源；默认不设即全通 → 需落实「只允许业务与管理网段」；
- NFS：导出条目是否有限定网段/主机列表（`/24` 白名单），是否存在 `0.0.0.0/0` 或 `*`；
- iSCSI：CHAP 认证与允许的 initiator IQN 列表（控制台核对 `targets/allow` 列表）；
- 管理界：管理 IP 绑定（带外管理网段）。

### D. 功能与协议最小化

**核查方法**（控制台）：
- 未使用的协议（FTP、TFTP、WebDAV、内部 Samba 服务）是否已禁用；仅保留业务协议；
- iSCSI 目标是否仅对已登记客户端开放（IQN 白名单、CHAP）；
- 381/使用异常：管理上的不必要端口（如开放 23 Telnet）应记录。

---

## 四、安全审计（8.1.4.3）

> **要点**：记录范围、留存时长（六个月）、日志保护（防篡改/防删）、审计外送

### A. 审计事件覆盖范围

**核查方法**（控制台）：
- 事件范围：登录（成功/失败）、配置变更、共享/导出权限变更、删除/归档操作、管理员操作；设备是否产生文件级操作日志（部分 NAS 默认仅系统日志）；
- 没有任何审计日志输出的设备 → 部分符合并在报告说明（与补测日志系统联动）。

### B. 日志留存与外送（≥6 个月）

**核查方法**（控制台）：
- 日志存储（本地盘卷空间是否足够）、留存周期（至少 6 个月；此处不等同于日志审计系统留存期限口径）；
- 是否通过 syslog/SNMP trap 外送到集中日志平台（与日志审计系统测评互聯：留存责任归日志审计，设备自身保留能力该项确认）；
- 时间同步：`timedatectl` 等系统通用命令（或控制台 NTP 配置页）核对时间源，避免日志时间线断裂。


<details class="td-details"><summary>示例（演示值，仅作格式参考）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">时间同步核对（被测主机执行）：
</span></span><span class="line"><span class="cl">$ timedatectl show -p NTPSynchronized -p NTP
</span></span><span class="line"><span class="cl">NTPSynchronized=yes
</span></span></code></pre></div>
</details>


---

## 五、入侵防范（8.1.4.4 与 8.1.4.5）

### A. 固件与软件版本管理

**核查方法**：版本对照总署发布版 EOL/已知弱点公告；设备是否支持安全（仅手工有无更新机制）；记录版本字段，缺失的补丁策略判定「部分符合」。

### B. 服务/协议与恶意代码防护

**核查方法**（控制台 + 主机侧命令）：
- SMBv1 是否启用：Windows 侧可检查服务器配置字段（微软官方）：

```powershell
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol,EnableSMB2Protocol,AuditSmb1Access
```

- 更多字段：`EncryptData`、`RequireSecurity` 属保密性小节；若 `EnableSMB1Protocol=True` → 重点剩余信息「SMBv1 启用」记录并建议关闭（部分 OS 旧共机共存为主因，需业务确认）；
- NAS 设备自带病毒扫描/防勒索功能是否启用（服务商可选）；存储设备不承担恶意代查时，依「是否承担该功能」判【不适用】并注明。

### C. 异常访问与暴露面

**核查方法**（授权边界内，测试机只读）：
- 对外（互联网）访问是否可达存储管理面/数据共享端口（对边界设备，一律由防火墙侧策略判断，或在授权范围执行 `smbclient -L` 等探测，注明授权）；
- 出厂默认服务（Telnet、SNMP v1/v2 只读串）是否剩余、SNMP 口令表与 trap 配置是否合理。

---

## 六、数据完整性（8.1.4.7，8.1.1.2 a) 通信场景）

### A. 冗余存储与校验（设备侧内空间完整性）

**核查方法**（控制台）：RAID 等级与磁盘冗余（RAID5/6/10/ZRAID），全局热备盘；存储层定期巡检（scrub/数据校验通道）是否已启用：数据定时校验、损坏自动告警；磁盘健康（SMART）状态是否收集。

### B. 传输完整性（签名与校验）

- SMB：Windows 服务端配置核查（只读）：

```powershell
Get-SmbServerConfiguration | Select-Object RequireSecurity,EncryptData,DisableSmbEncryptionOnSecureConnection
```

  - 若 `RequireSecurity`（强制签名）为 True 则传输带签名（完整性）；SMB 不签名 → 至少记录风险意见（完整性削弱）。
- NFS：挂载协商的认证与完整性等级：
  - 从测试主机 `mount`（含 /etc/fstab 只读）核对已挂载 NFS 的 `sec=` 与 `vers=` 选项；`sec=krb5p`（加密+完整性）、`krb5i`（完整性）优于 `sys`（弱认证）；NFSv4 支持 RPCSEC_GSS（见参考依据 nfs(5) `sec=krb5/krb5i/krb5p`）。
- 完整性实现层面：数据存储本体（RAID）、链路（SMB 签名 / NFS GSS / TCP 校验和）结合判定。

## 七、数据保密性（8.1.4.8，8.1.1.2 b) 按场景）

### A. 传输加密（服务 → 客户端）

**核查方法**（控制台 + 命令）：
- SMB3.x 加密：NAS「客户端加密」选项（新协议）或 Samba 控制台 `server smb encrypt`（全局+共享级）设为 `desired`/`required`（官方参数，见参考依据）；Windows 侧如上 `EncryptData`（`Get-SmbServerConfiguration`）；
- NFS：NFS4 结合 Kerberos `sec=krb5p` 提供加密（见 §六 B）；
- iSCSI：iSCSI 原生不加密；数据链路如跨不可信网络须 IPsec（控制台/安全组）佐证；
- 共享列表谈结果：传输加密未能覆盖的数据，在 8.1.1.2 按「密码技术保障→保守强制」评估。

### B. 数据存储加密（At-rest）

**核查方法**（控制台）：卷加密/自加密磁盘（SED）/全盘加密是否启用；密钥管理（内置 key manager 或外部 KMS）与轮换机制；若设备支持但不启用 → 部分符合并出建议。

### C. 证书与密钥管理

**核查方法**：Web 管理/门户安全证书（到期日期、自签名证书）结果；私钥保护（控制台不支持导出私钥，一般为系统维护路径）；云集成（Box/FTP 等）的账号安全。

- 预期证据：证书到期页面、加密/密钥页截图。

---

## 八、备份与恢复（8.1.4.9）

### A. 备份策略

**核查方法**（控制台）：
- 备份/快照策略：快照计划与保留（例：每日一次、保留 30 天）；本地备份 + 异地/磁带/云备份；
- 备份介质与安全（备份存储加密、备份访问控制、备份版集）核对。

### B. 恢复演练

**核查方法**：索取最近一次恢复演练记录（演练时间、恢复点名、恢复时长、验证方式）；无演练记录 → 部分符合，出建议。

- 预期证据：快照列表截图、恢复演练记录（脱敏）。

---

## 九、剩余信息保护（8.1.4.10）

- 共享删除策略：回收站/快照（恢复期）配置与保留期；删除后是否做安全擦除（理论/密写）；
- 停机报废介质：控制台不提供远程销毁，落盘介质销毁记录（介质清册、销毁单）；
- 内部数据清理流程：交接/回收后的彻底清理闭环（与数据管理员访谈）。

## 十、个人信息保护（8.1.4.11）

- 存储目录往往包含个人文件夹/用户文件夹：检查「个人卷」实现（家目录）的访问控制与权限；
- 含个人信息的共享（人力资源、财务目录锁）是否独立于通用共享、最小授权；
- 若设备承载运维/审计日志中含用户名 → 日志访问控制与脱敏口径与日志审计篇联动；
- 【不适用】时写明 `（不适用：无个人信息数据承载）` 及依据。

---

## 参考依据

- GB/T 22239-2019《信息安全技术 等级保护基本要求》(8.1.4 计（计算环境）、8.1.1 / 8.1.2 按部署口径)：[https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《测评要求》（边界与判定原则）：[https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- 《网络安全法》第二十一条：[https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm](https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm)

### 命令核验（2026-09 逐条对照官方源）

| 命令/配置 | 核验来源与说明 |
|---|---|
| `showmount -e/-a/-d` | NFS-utils 官方 `utils/showmount/showmount.man`（linux-nfs 仓库 GitHub 镜像）：`-e/-exports` 列出导出，`-d/-directories` 列出被挂载目录，`-a/-all` 列出 client:dir |
| `smbclient -L <host> -U <user>` | Samba 官方 `docs-xml/manpages/smbclient.1.xml`（samba-team/samba 默认分支）：`-L|--list` 列出服务器资源，`-U|--user` |
| `Get-SmbShare` / `Get-SmbShareAccess -Name` | 微软官方 Learn：SmbShare 模块官方 CMNDTL 语法与属性 |
| `Get-SmbConnection` / `Get-SmbSession` | 微软官方 Learn：会话/连接目录 cmdlet |
| `Get-SmbServerConfiguration` | 微软官方 Learn：SMB 服务端配置（字段 `EncryptData`、`RequireSecurity`、`EnableSMB1Protocol/2Protocol`、`AuditSmb1Access` 等） |
| `multipath -ll` | multipath-tools 官方源 `multipath/multipath.8.in`（opensvc 维护的官方仓库镜像）：-l 显示当前拓扑、-ll 全信息 |
| `iscsiadm -m session / -m node -P` | open-iscsi 官方 `doc/iscsiadm.8.template`：`-m session` 会话展示、`-P` print 层级（0 无输出 至 3 全部细节） |
| NFS `sec=`(`krb5/krb5i/krb5p`)、`vers=`、`proto=` | NFS-utils 官方 `utils/mount/nfs.man`（mount option 手册） |
| `exports`(ro/rw/root_squash/…/all_squash) | NFS-utils 官方 `utils/exportfs/exports.man` |
| Samba `server smb encrypt`（off / if_required / desired / required） | Samba 官方 `docs-xml/smbdotconf/security/serversmbencrypt.xml`（SMB3.0+ 加密开关，默认值见文档） |
| Samba `hosts allow` | 官方 security/hostsallow.xml（主机名或 IP 以逗号/空格/小数点分隔列表） |
| Samba `guest ok`（默认 no）/ `map to guest` | 官方 smbdotconf 参数页 |
| `iscsiadm` 只读限定 | 本文仅使用发现/展示操作 `-m session`/`-m node -P`；涉及登录/登出/更新的 `-m node -l`、`--op new` 等一律不收录 |

**未收录与说明**：

- `mount.cifs` 命令（cifs-utils）的上游 GitLab 页在核验时被 WAF 拦截（页面不返回正常 man 数据），故本文**未收录 mount.cifs 具体挂载参数**；SMB 侧共享/权限与加密结论与 Windows `Get-Smb*` 与 Samba 官方参数文档交叉确认；
- 各 NAS 厂商 CLI（厂商管理 shell 私有命令）未对外比对官方文档，**一律控制台口径**；
- `nmap` 等侦测工具不在收录范围（授权边界外），探测方式以授权角度建议。

---

## 关联文章

- 配套测评：[日志审计系统测评](../安全设备/日志审计系统测评/)、[防线（防病毒服务器）测评](../安全设备/防病毒服务器测评/)、[负载均衡设备测评](../../网络设备/负载均衡设备测评/)；
- 加固侧：[29、安全设备通用加固](../../../reinforce/网络设备/29安全设备通用加固/)、[17、加固方案总指南](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)、[31、堡垒机加固](../../../reinforce/网络设备/31堡垒机加固/)；
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
