现场通用补充说明

适用范围:04-交换机与路由器 目录下全部主脚本、版本差异说明和统一取证模板。

一、现场核查优先顺序

  1. 先识别厂商、型号、系统和主流版本。
  2. 再判断设备角色:核心、汇聚、接入、出口、工业控制网或管理网。
  3. 再判断是否存在堆叠、双机、VRRP、IRF、MLAG、VSX、VC、VLT 等高可用形态。
  4. 最后按主脚本控制点逐项核查,并同步收集截图、制度、访谈和平台材料。

二、不适用判定通用口径

  • 只要设备对象边界内不存在相关功能,就可以判定为 【不适用】,但必须写明理由。
  • 常见可判定不适用的情形:
    • 设备不直接处理个人信息,仅承担二三层转发。
    • 设备未启用 Portal、802.1X、AAA 联动、访客接入、订阅用户管理等身份业务。
    • 设备型号或授权未启用某项增强防护特性,但基础安全控制仍存在。
  • 不适用时至少保留一项证据:
    • 运行配置截图
    • 版本/型号截图
    • 访谈记录
    • 平台侧功能未启用截图

三、替代取证通用口径

  • 若厂商命令不支持,优先替代为:
    • 完整运行配置截图
    • Web 管理页面截图
    • 网管平台或堡垒机截图
    • 制度或运维手册
    • 访谈纪要
  • 若命令报错,应保留报错回显截图,再补替代证据,不建议只写“命令不存在”。

四、截图命名建议

  • 推荐命名格式:设备名称-控制点-证据类型-日期
  • 示例:
    • SW-Core01-身份鉴别-AAA配置-20260327
    • RT-Edge01-入侵防范-ACL命中日志-20260327
    • EX-Access02-备份恢复-VRRP状态-20260327

五、访谈建议问题

  • 账号由谁申请、谁审批、多久清理一次。
  • 设备是否必须经堡垒机登录,是否允许直连。
  • 日志发往哪里,谁查看,保留多久。
  • 遇到暴力破解、扫描、风暴、ARP 欺骗时如何处置。
  • 配置备份、镜像备份、故障恢复由谁负责,是否做过演练。
  • 设备是否承载访客认证、802.1X、Portal、DHCP 绑定、用户订阅等可能涉及个人信息的功能。

六、容易遗漏的现场证据

  • 管理口或管理 VLAN 截图
  • 堡垒机接入或来源白名单截图
  • NTP 同步状态截图
  • 日志平台接收截图
  • 攻击防护触发日志截图
  • 运行配置与启动配置对比截图
  • 双机/堆叠/VRRP/IRF/MLAG/VSX 状态截图
  • 不适用控制点的书面说明或访谈纪要