# 现场通用补充说明

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用范围：`04-交换机与路由器` 目录下全部主脚本、版本差异说明和统一取证模板。

## 一、现场核查优先顺序

1. 先识别厂商、型号、系统和主流版本。
2. 再判断设备角色：核心、汇聚、接入、出口、工业控制网或管理网。
3. 再判断是否存在堆叠、双机、VRRP、IRF、MLAG、VSX、VC、VLT 等高可用形态。
4. 最后按主脚本控制点逐项核查，并同步收集截图、制度、访谈和平台材料。

## 二、不适用判定通用口径

- 只要设备对象边界内不存在相关功能，就可以判定为 `【不适用】`，但必须写明理由。
- 常见可判定不适用的情形：
  - 设备不直接处理个人信息，仅承担二三层转发。
  - 设备未启用 Portal、802.1X、AAA 联动、访客接入、订阅用户管理等身份业务。
  - 设备型号或授权未启用某项增强防护特性，但基础安全控制仍存在。
- 不适用时至少保留一项证据：
  - 运行配置截图
  - 版本/型号截图
  - 访谈记录
  - 平台侧功能未启用截图

## 三、替代取证通用口径

- 若厂商命令不支持，优先替代为：
  - 完整运行配置截图
  - Web 管理页面截图
  - 网管平台或堡垒机截图
  - 制度或运维手册
  - 访谈纪要
- 若命令报错，应保留报错回显截图，再补替代证据，不建议只写“命令不存在”。

## 四、截图命名建议

- 推荐命名格式：`设备名称-控制点-证据类型-日期`
- 示例：
  - `SW-Core01-身份鉴别-AAA配置-20260327`
  - `RT-Edge01-入侵防范-ACL命中日志-20260327`
  - `EX-Access02-备份恢复-VRRP状态-20260327`

## 五、访谈建议问题

- 账号由谁申请、谁审批、多久清理一次。
- 设备是否必须经堡垒机登录，是否允许直连。
- 日志发往哪里，谁查看，保留多久。
- 遇到暴力破解、扫描、风暴、ARP 欺骗时如何处置。
- 配置备份、镜像备份、故障恢复由谁负责，是否做过演练。
- 设备是否承载访客认证、802.1X、Portal、DHCP 绑定、用户订阅等可能涉及个人信息的功能。

## 六、容易遗漏的现场证据

- 管理口或管理 VLAN 截图
- 堡垒机接入或来源白名单截图
- NTP 同步状态截图
- 日志平台接收截图
- 攻击防护触发日志截图
- 运行配置与启动配置对比截图
- 双机/堆叠/VRRP/IRF/MLAG/VSX 状态截图
- 不适用控制点的书面说明或访谈纪要
