负载均衡设备测评(F5 BIG-IP/深信服 AD)
Categories:
6 分钟阅读
定位:负载均衡设备(硬件 ADC / 应用交付控制器)三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境(8.1.4)为主、安全区域边界(8.1.2)与安全通信网络(8.1.1)按部署位置双口径编排核查方法、判定要点与取证要求。 适用范围:F5 BIG-IP LTM(Local Traffic Manager)与深信服 AD 等硬件负载均衡设备;软件负载均衡(HAProxy、Keepalived、Nginx)见 HAProxy 测评、Keepalived 测评、Nginx 中间件安全审计测评。设备若同时部署 WAF 类模块(F5 ASM、深信服 AD 的 Web 防护),应用防护面参照 Web应用防火墙(WAF)测评 联动核查。 配套测评:日志审计系统测评、无线网络设备AC与AP测评;配套加固:29、安全设备通用加固、17、网络设备安全设备服务器数据库和应用系统的加固方案;高风险口径:22、高风险判定指引与加固对照表。
使用说明:
- 本文命令以 F5 BIG-IP 的 tmsh 命令行为主线(全部为只读核查命令,已逐条对照 F5 官方 TMSH Reference 核验,见参考依据节);深信服 AD 等厂商未收录 CLI,一律以设备实际 Web 控制台取证,各小节均给出控制台核查要点。
- 每个控制点小节按「对应控制点 → 判定要点 → 核查命令/核查方法 → 预期证据」编排;探测类命令(
openssl s_client、curl)从测试机执行,必须先取得书面授权,且仅限定设备管理地址与业务 VIP 地址。- 命令不存在或参数不支持的,先确认
tmsh show version输出的版本与平台形态,再换等效控制台路径取证,不得据命令缺失直接判不符合。- 命令输出含口令哈希等敏感字段时须脱敏后入报告;示例输出均为演示值。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 判定依据采用 GB/T 28448-2019「按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定」的原则;纯透明转发、不卸载 TLS、不产生会话数据的负载均衡,数据完整性/保密性等条款可按边界说明后转由实际承载设备核查。
一、基础信息与部署形态
对应控制点:非独立控制点(测评对象确定);部署形态、双机冗余佐证 GB/T 22239-2019 8.1.1.1 网络架构 a)~e)(网元布局一致、关键网络节点/设备冗余)
判定要点:版本与授权模块取证的完整性、部署位置与网络架构一致、双机冗余状态正常、VIP 与池清单与被测业务系统对应 → 符合;部分信息缺失或台账不一致 → 部分符合。
取证要求:设备关于页截图、授权页截图、HA 状态截图、VIP 与池清单导出、与被测业务映射比对表。
A. 设备版本、授权与模块
核查方法:登录 BIG-IP 管理控制台(TMUI),进入「关于 / 软件版本」页,记录型号、版本、构建、授权模块与到期时间;或 SSH 登录后在命令行执行(只读):
tmsh show version # 软件版本、构建与已安装 hotfix
tmsh show version detail # 更详细的操作系统与构建信息
- 备注:
show version及detail选项见参考依据节 F5 官方 sys version 页;版本用于维护期(EOL)判定并与后文入侵防范联动;授权模块(LTM/ASM/APM/AFM 等)决定可核查的安全能力范围(如 ASM 提供应用层防护)。 - 预期证据:
tmsh show version回显截图、许可授权页截图。
示例输出(节选,演示值)
tmsh show version
Sys
----------------------------
Version 15.1.5.2
Build 0.1.4
Edition Point Release
tmsh show version detail(节选)
Operating System Linux 3.10.0-693.17.1.el7.centos.sdk
B. 部署形态与业务位置
核查方法:核对设备网络位置:串行双臂(流量穿设备)、单臂旁路、镜像/拦截模式的形态;VIP 网段与被测业务系统与网架映射;确认负载均衡用途(4~7 层 TCP/HTTP/HTTPS 代理与卸载场景)。
- 判定标准:部署位置与网络架构一致、未发现被测系统之外未被登记的服务 → 符合;存在残留测试 VIP/无关发布 → 部分符合并出具清理建议。
- 预期证据:拓扑标注图、VIP 与业务映射表、访谈记录。
C. 双机冗余(对应 8.1.1.1 e))
核查命令(只读):
tmsh show sys failover # failover 状态:active / standby / offline
tmsh list cm device # 设备成员:主机名、configsync-ip(配置同步地址)
tmsh list cm traffic-group # 流量组:成员与 failover-method 等
核查方法:核对是否组网双机:主备当前状态、配置同步地址与状态、镜像链路(连接镜像)与自动切换配置;索取最近一次切换演练/故障切换记录。
- 验证标准:双机状态正常且有演练记录 → 符合;单机但有冗余链路/备用机说明 → 部分符合并记录于 8.1.1.1 e);单机无任何冗余 → 在该条款记录部分符合。
- 预期证据:
show sys failover回显、list cm device输出、切换演练记录、控制台「设备/冗余架构」页。
D. 虚拟服务器与池(业务对应关系)
核查命令(只读):
tmsh list virtual # 全部 VIP 配置
tmsh list virtual <vip-name> # 单个 VIP:destination / pool / profiles / rules / persist
tmsh list pool <pool-name> # 池成员与关联及其 monitor
tmsh show pool <pool-name> # 池成员健康状态
tmsh list monitor http # HTTP 健康检查配置(发送串/期望返回)
tmsh list node # 服务节点(monitor、interval、超时等)
tmsh show node
核查方法:VIP 与被测业务一一对应且地址端口正确;池内成员为被测业务真实服务器;所有成员健康状态为 up,无长周期 down 残留成员;健康检查周期与阈值合理。
- 备注:健康检查探测事件日志记录在
/var/log/monitors/(F5 官方 ltm node 页面描述),可在安全审计一节作设备检测工作真实运行的证据。 - 预期证据:VIP 清单导出、池成员状态页、健康检查配置截图、回显节选。
E. 部署形态小结与边界条款口径
- 若设备按网络设备(区域边界)定位,8.1.1.2 通信传输、8.1.2 访问控制条款按「部署于边界」口径核查(见访问控制一节);若按服务器侧透明转发设备,则边界条款可判为不适用并注理由,主体转入 8.1.4。
二、身份鉴别(8.1.4.1)
对应控制点:GB/T 22239-2019 8.1.4.1 a)~c)(设备管理面:唯一标识、口令或密码技术鉴别、失败处理)
判定要点:默认账户(admin/root)已改密或禁用、口令复杂度与有效期已配置、登录失败锁定已启用、管理会话超时已配置 → 符合;仅部分满足(如只改了默认口令但无复杂度策略、锁定未启用)→ 部分符合;默认口令实测可登录或管理台可 HTTP 明文登录 → 不符合(高风险)。
取证要求:用户清单、口令策略配置页、错误口令锁定实测记录、会话超时配置、管理口协议探测记录。
出现以下任一情形按《高风险判定指引》(2025版)判高风险或记录高风险倾向:admin/root 出厂默认口令未经改造(实测可登录);管理控制台存在 HTTP 明文登录入口(80 端口可直接登录或未强制跳转);设备管理面无来源限制且可从业务网段/互联网直达(联动访问控制一节)。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1、6.4.1.2)。
A. 默认账户与账户清分
核查方法:导出本地用户清单;核实 admin 出厂账户的口令是否已修改(预先取得授权后方可用出厂默认口令做一次登录实测,确认已失效);检查是否存在厂商调试残留账户、共用账户。
核查命令(只读):
tmsh list user # 全部本地用户及角色(encrypted-password 为哈希输出,报告需脱敏)
tmsh show user # 各用户角色与分区授权(不显示口令字段)
- 备注:F5 官方 auth user 页面说明用户可拥有角色(role)与分区授权(partition-access),管理员角色之外的职责划分见访问控制一节。
- 预期证据:用户列表(脱敏)、默认口令检查失败截图、账户台账核对表。
B. 口令策略与失败锁定
核查命令(只读):
tmsh list password-policy # 口令策略:max-duration、minimum-length、max-login-failures、lockout-duration 等
核查方法:核对口令最小长度与有效期(max-duration,按安全基线应 ≤ 90 天)、登录失败次数与锁定时长(max-login-failures / lockout-duration);现场以弱口令(如 8 位字母)实测设置被拒绝(授权前提);口令策略属于变更配置,核查阶段不得执行修改类命令。
- 预期证据:
tmsh list password-policy回显截图、弱口令被拒实测记录、控制台对应页(深信服 AD 等控制台「口令策略/账号安全」页同基准)。
示例输出(节选,演示值)
tmsh list password-policy
auth password-policy {
max-duration 90
minimum-length 10
max-login-failures 5
lockout-duration 15
...
}
(演示值;单位与字段以设备实际版本为准)
C. 会话超时配置
核查命令(只读):
tmsh list sys global-settings # 含 console-inactivity-timeout(命令行空闲注销,单位秒)
tmsh list sys httpd # 管理 Web:auth-pam-idle-timeout(Web 会话空闲超时)等
tmsh list sys sshd # SSH:port、allow 列表、inactivity-timeout 等
- 判定标准:管理 CLI 与 Web 会话均有自动注销且时限合理(不超过 30 分钟)→ 符合;为 0(不自动注销)或过长 → 部分符合并出具整改建议。
- 预期证据:上述命令回显(截取相关字段)与控制台「会话超时」页截图。
D. 管理面协议加密与 SNMP 团体
核查命令(只读):
tmsh list sys httpd # 管理 Web:ssl-port、redirect-http-to-https 等
tmsh list sys snmp # SNMP:社区名(community-name)、允许地址列表(allowed-addresses)等
探测(从授权测试机,仅对设备管理地址):
curl -sI --connect-timeout 3 http://192.168.10.21/ # 管理 80 端口应不可用或强制跳转
echo | openssl s_client -brief -connect 192.168.10.21:443 2>/dev/null | head -n 2
- 判定标准:管理 Web 仅 HTTPS、SNMP 社区名非默认(public 不可用)→ 符合;管理台可 HTTP 明文访问 → 按高风险(见本节 alert)并联动数据保密性一节;SNMP 默认团体字可用 → 不符合并立即整改。
- 预期证据:探测回显、
list sys httpd/list sys snmp输出。
三、访问控制(8.1.4.2;边界设备另见 8.1.2.2)
对应控制点:GB/T 22239-2019 8.1.4.2 a)~g)(设备自身:默认用户/权限收敛、管理功能最小授权);设备实际处于区域边界位置时,8.1.2.1/8.1.2.2(边界访问控制规则、默认除允许外拒绝)同步核查
判定要点:管理角色分级且职责分离(普通管理员/审计员/只读)、管理口来源受控、VIP 对外端口最小化、iRules 无后门与硬编码凭据 → 符合;部分(如仅依赖网络侧来源限制)→ 部分符合;无角色划分、管理口全网可达 → 不符合。
A. 用户角色与最小权限
核查方法:结合「身份鉴别 A」节的 tmsh list user 输出,核对角色分布:应为 admin(运维)与 auditor(审计)或只读角色分离;无长期不用的高权账户;分区访问(partition-access)按职责收敛,不全部放开。
- 预期证据:角色清单、职责对照表、账户评审记录。
B. 管理接口来源限制
核查命令(只读):
tmsh list sys httpd allow # 允许连接管理 Web 的主机列表
tmsh list sys sshd # 允许 SSH 登录的地址列表
核查方法:设备侧允许列表应仅含运维网段/堡垒机地址;实测非授权来源访问管理口应被拒绝(授权前提下);同时核对该限制是否也落实到网络侧(防火墙/ACL)。
- 判定标准:设备侧与网络侧至少一侧实现来源限制且实测有效 → 符合;仅网络侧实现、设备侧放通 → 部分符合(建议设备侧联动);两侧均无 → 不符合(联动高风险提示)。
- 预期证据:允许列表配置截图、非授权来源登录被拒实测。
C. VIP 暴露面与端口最小化
核查方法:核对各 VIP 对外发布端口仅限业务必需(如 443/8443),无 22、3389 等运维/远程管理端口直接映射到公网 VIP;抽查 VIP 的 source 设置(如 0.0.0.0/0 时需有网络侧或 iRules 层的访问限制补偿);与测评业务外的网络映射(防火墙 NAT 页面)逐条比对。
- 判定标准:VIP 端口与业务一致、无管理端口外放 → 符合;存在多余端口对外且无审批 → 部分符合并单列整改;管理口因 VIP 映射公网可达 → 不符合(高风险)。
- 预期证据:Virtual 配置、网络侧 NAT/ACL 比对表、运维审批记录。
D. iRules 安全审查
核查命令(只读):
tmsh list rule # 已加载 iRules 清单
tmsh list rule <rule-name> # 单个 iRule 内容
核查方法:抽取业务 VIP 使用的 iRules 审查:访问控制逻辑(按源 IP/内容阻断)配置合理;不存在硬编码口令/密钥或明文 token;不存在经特殊 User-Agent/头放行访问的隐藏逻辑;与业务需求对照确认每一条 iRule 的必要性登记。
- 预期证据:iRules 清单与用途登记、目标审查结果备案。
四、安全审计(8.1.4.3)
对应控制点:GB/T 22239-2019 8.1.4.3 a)~d)(审计覆盖每个用户、记录要素齐全、保护与定期备份、审计进程保护);《网络安全法》第二十一条第(三)项(日志留存不少于六个月)
判定要点:管理员操作(登录、配置变更、命令执行)均可审计且要素齐全、审计覆盖到每个用户、留存 ≥ 6 个月(本地或外送任一路径闭环)→ 符合;仅部分事件可审计(如登录无命令变更审计)→ 部分符合;审计未配置或日志可被任意删除且无外送 → 不符合(高风险)。
A. 管理操作审计与事件日志
F5:管理控制台「System > Logs」核查管理操作审计(管理员登录、配置变更、tmsh 命令执行)与系统事件(登录失败、设备重启);本地事件日志(LTM 事件等)在控制台对应页查询,两类记录相互印证。
健康检查探测事件记录于
/var/log/monitors/目录(F5 官方 ltm node 页面描述),可作为检测机制真实运行的后证明证据。深信服 AD 等:控制台「日志中心」核查管理员登录与网设备事件。
判定:登录成功/失败、配置变更关键事件均可查 → 符合;仅登录事件(无配置变更审计)→ 部分符合并出具整改建议。
预期证据:事件日志样例(脱敏)、时间与实际运维事件对照表。
B. 日志留存与外送
核查方法:将日志查询时间范围拉到最早,核算最早记录距今是否 ≥ 6 个月;本地滚动周期不足时核查外送配置(F5 控制台「日志设置 > 远端日志」,远端 Syslog 对象的 CLI 语法在官方参考未核验到,以控制台取证为准),并到集中日志审计系统侧验证按源设备检索的最早接收记录,形成证据闭环。
- 判定标准:本地或「本地+外送」任一路径满足 ≥ 6 个月 → 符合;仅外送已配置未在集中侧验证 → 补充证据;两处均不足 → 不符合(高风险)。
- 预期证据:最早日志时间戳、外送配置页、集中侧接收记录。
五、入侵防范(8.1.4.4/8.1.4.5;边界场景另见 8.1.2.3)
对应控制点:8.1.4.4 a)~f)(最小安装、关闭多余组件与高危端口、管理终端限制、已知漏洞及时修补);8.1.4.5 恶意代码防范;部署于边界的按 8.1.2.3 检测防攻击
判定要点:版本在维护期内、无未修补高危漏洞、非业务必需的模块未启用、管理口暴露受控 → 符合;有中低危待修或长期未升级但无高危 → 部分符合;版本 EOL 且存在未修补高危漏洞、管理口公网直达 → 不符合(高风险)。
A. 版本维护与漏洞管理
核查方法:以 §一.A 版本对照 F5 产品生命周期公告(EOL/EOS 说明);核对被测单位漏洞扫描报告中涉及本设备(管理 Web 组件、平台内核等)的高危条目与修复记录;核查补丁/中间件变更审批单。
- 预期证据:EOL/EOS 页面截图、扫描报告条目与修复单、补丁审批记录。
B. 功能最小化
核查方法:控制台核对软件模块(仅启用业务必需的模块):不需要的模块关闭;下线多时的 VIP/池已清理。
- 预期证据:模块清单页、启停记录。
C. 恶意代码与攻击防护(8.1.4.5;8.1.2.3 按需)
- 启用 ASM/AFM 等安全模块:核对安全策略与规则库更新机制、最近检测/拦截记录(对应恶意代码防范或攻击检测口径)。
- 未启用安全模块:确认由边界 WAF/IPS 等补偿防护,设备自身机制不存在的不判不符合,报告中注明补偿路径。
- 预期证据:策略更新记录、拦截/检测样例、边界补偿说明。
六、数据完整性(8.1.4.7;8.1.1.2 a) 按需)
对应控制点:GB/T 22239-2019 8.1.4.7 a)b)(鉴别数据、重要业务数据的完整性);设备承担 TLS 卸载/代理时按 8.1.1.2 a) 通信传输完整性
判定要点:业务通道完整性依赖 TLS 完整套件(HMAC-SHA2 及以上,TLS 1.2+ 时 GCM 套件);管理通道 SSH/TLS 完整性正常 → 符合;协商含 SHA-1/MD5 且未整改 → 部分符合。
核查方法:
若设备对业务流量进行 TLS 终止/代理:核查 clientssl/serverssl 配置中的完整性套件(与保密性一节探测协同);客户端探测
openssl s_client输出中的 Cipher 字段可见实际协商的完整性套件(见数据保密性一节探测命令)。若设备为纯 L4 透明转发(不卸载 TLS):本对象不提供报文层面数据校验的作用,完整性由端到端 TLS 承担 → 记录「设备为透明转发,未参与报文完整性机制」并说明,不做不符合判定。
管理面(SSH/TLS)完整性由协议套件保证,已在身份鉴别 D 节探测核查覆盖。
预期证据:TLS 协商回显、profiles 配置页(控制台)、明文场景的说明与认定记录。
七、数据保密性(8.1.4.8;8.1.1.2 b) 按需)
对应控制点:GB/T 22239-2019 8.1.4.8 a)b)(鉴别数据、重要业务数据在传输/存储过程中的保密性);负载均衡作为 TLS 卸载点时 8.1.1.2 b)(密码技术保证通信数据的保密性)
判定要点:管理面强制 HTTPS/SSH v2;业务 VIP 采用 TLS 1.2 及以上;证书有效且算法合规(SHA256+ / RSA ≥ 2048);回源段(若启用 serverss 卸载)同样加密 → 符合;存在 TLS1.0/1.1 可协商但不作为默认 → 部分符合;公网 VIP 无加密或可协商 TLS1.0/1.1、证书过期仍上线 → 不符合(高风险)。
A. 业务与信任的可配置 TLS 探测(只读,需授权)
从授权测试机对业务 VIP 与管理端口执行:
echo | openssl s_client -brief -connect 203.0.113.10:443 2>/dev/null | head -n 3 # 协商版本与套件
echo | openssl s_client -connect 203.0.113.10:443 -tls1 </dev/null 2>&1 | head -n 3 # TLS1.0 应握手失败
echo | openssl s_client -connect 203.0.113.10:443 </dev/null 2>/dev/null | openssl x509 -noout -subject -dates # 证书有效期
- 判定标准:协议 TLS1.2+、旧 TLS1.0 失败、证书在有效期内(算法 SHA-256、密钥 ≥ 2048 位)→ 符合;公网 VIP 可协商 TLS1.0/1.1 或服务证书过期 → 不符合(高风险);证书 3 个月面临期 → 部分符合并出具更换计划。
- 备注:
openssl s_client的-brief/-tls1、openssl x509的-noout -subject -dates用法见参考依据官方手册。 - 预期证据:探测回显截图、证书日期输出、会话记录(仅对授权目标)。
B. 证书与私钥管理核查(设备侧)
核查命令(只读):
tmsh list sys crypto cert # 已安装证书对象列表(名称)
tmsh list sys crypto key # 私钥对象列表(密钥内容不显示)
- 核查方法:核对设备证书清单(名称、用途:管理面/客户端 SSL/服务端 SSL/回源),在控制台证书详页核实有效期算法;核对私钥受控(导出需审批、权限受限),私钥与证书的绑定关系;离任证书未使用时需清理。
- 备注:回源段(服务器 SSL)若启用,确认与服务端证书与信任设置;HTTP 明文 VIP 仅在内部受控段或已登记场景接受。
- 预期证据:证书清单/详页截图、私钥管理规定文档。
C. 明文 HTTP 场景(如有)
- 核查是否存在未加密的业务 VIP(明文 HTTP)且承载重要数据:若无特殊说明仅限内网受控网段或业务已实测不敏感 → 记录并给出整改建议;如重要业务明文经公网 → 按不符合处理,视情按高风险记录。
- 预期证据:VIP 协议类型清单、HTTP 访问实测回显、整改计划。
八、备份恢复(8.1.4.9)
对应控制点:GB/T 22239-2019 8.1.4.9 a) c)(重要数据本地备份与恢复功能;热冗余见 8.1.4.9 b)、8.1.1.1 e))
判定要点:设备配置(VIP、池、证书、用户)具备定期备份、备份独立存放、有恢复演练 → 符合;仅手动导出备份 / 无演练 → 部分符合;无备份 → 不符合。
A. 设备配置备份
- F5:管理控制台「System > 归档/配置归档(UCS)」核查归档机制(是否含全部配置对象)、最近归档时间与保存位置(独立存储/异地);深信服 AD 控制台「系统 > 备份恢复」同口径。
- 归档操作(导出 UCS 等)属运维管理操作,测评阶段由管理员执行,核查清单不收录
save类命令;报告只取证备份台账、文件与最近归档时间。 - 判定标准:存在定期备份任务、归档在设备外保存且最近一次归档时间近 1 个月 → 符合;仅手工不定期 → 部分符合并整改。
- 预期证据:归档时间/任务配置页、备份文件存放记录。
B. 恢复验证与协同
- 索取最近一次配置恢复演练记录(恢复时间/是否全对象覆盖),与 §1.C 双机切换形成恢复能力闭环 8.1.4.9 c)。
- 预期证据:恢复演练记录、双机切换演练记录。
九、剩余信息保护(8.1.4.10)
- 会话保持(persist)数据回收策略:核查 VIP 的 persist 超时/一致性设置与业务会话一致,会话过期后不再维持;设备进程重启/故障后持久化会话数据的清除机制按官方部署说明记录,确认无长期残留。
- 人员与账号注销:抽查离岗人员清单与
tmsh list user账户比对,确认账号已停用/删除;iRules 内的临时访问凭据(如调试用 token)同步废除。 - 判定:会话超时治理到位、离岗账户及时停用 → 符合;依赖人工清理且回收无留痕 → 部分符合并出具整改建议。
- 预期证据:persist 时长配置、离岗比对表、账户停用审批。
十、个人信息保护(8.1.4.11)
- 【不适用】典型负载均衡不采集不保存个人信息:转发/卸载不持久化 Cookie 内容、日志不记录个人标识、不处理业务个资 → 依据 GB/T 28448 判定规则,写明「本设备不采集、不保存个人信息」的边界理由后判定不适用。
- 会话 Cookie 仅为随机会话 ID(不含手机号/身份证号等)→ 记录「会话标识非个人信息」的依据。
- 若启用访问日志且字段含用户名/源 IP 等个人信息线索:分两项核查:a) 字段最小化(仅采集必要);b) 防未授权查看与导出(查询权限仅限审计角色、导出走审批),未满足 → 部分符合并整改。
- 预期证据:日志字段样例(脱敏)、权限配置、导出审批记录。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.1 安全通信网络、8.1.2 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(单元测评的测评实施与结果判定):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 《中华人民共和国网络安全法》第二十一条第(三)项(日志留存不少于六个月)官方全文:https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
- F5 官方 TMSH Reference v17(clouddocs.f5.com,本卷已逐页抓取文本核验,命令均以该库所列模块/组件为准):
show version(sys version 页,含 detail 选项):https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_version.htmllist user/show user(auth user 页:role、partition-access):https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/auth/auth_user.htmllist password-policy(auth password-policy 页:max-duration、minimum-length、max-login-failures、lockout-duration):https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/auth/auth_password-policy.htmllist sys global-settings(sys global-settings 页:console-inactivity-timeout)、list sys httpd(sys httpd 页:ssl-port、auth-pam-idle-timeout、allow、redirect-http-to-https)、list sys sshd、list sys ntp、list sys snmp(community/allow):https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/list sys crypto cert/list sys crypto key(sys crypto cert/key 页):https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_crypto_cert.htmlshow sys failover(sys failover 页:Displays the failover state of the BIG-IP system (active, standby, …)):https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_failover.htmllist cm device/list cm traffic-group:https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/cm/cm_device.htmllist virtual/show virtual(ltm virtual 页)、list pool/show pool(ltm pool 页)、list node/show node(ltm node 页,日志存储描述 “Logs are stored in /var/log/monitors/”)、list monitor http(ltm monitor http 页)、list rule(ltm rule 页)、list virtual-address(ltm virtual-address 页):https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/ltm/- 通用命令语法(
list [component] [name] [property]、recursive 等):https://clouddocs.f5.com/cli/tmsh-reference/latest/commands/index.html
- OpenSSL 官方手册:
openssl s_client(-brief、-tls1、-tls1_2、-connect):https://docs.openssl.org/3.4/man1/openssl-s_client/;openssl x509(-noout、-subject、-dates):https://docs.openssl.org/3.4/man1/openssl-x509/ - 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文 F5 侧命令均已于 2026-09 对照 F5 官方 TMSH Reference v17 对应页面逐条核验(curl 抓取原文文本比对);
syslog-config远端日志对象的管理 CLI 在参考库未取得权威(对应模块页 404/JS 渲染未果),本文不收录该命令,远端日志外送一律以管理控制台配置页为准;F5 的 UCS 归档属于操作类命令,未收入核查块;ssl-profile相关(clientssl/serverssl)调整页因版本库差异未纳入,业务面 TLS 策略以控制台 profile 配置与客户端探测结果双重取证。深信服 AD 等厂商不公开 CLI 手册,本文未收录其私有命令,全部按控制台口径。现场版本差异以设备随附手册为准。
关联文章
- 同板块网络设备:无线网络设备AC与AP测评、网络架构技术名词说明、网络设备核查脚本
- 软件负载均衡(对照阅读):HAProxy 测评、Keepalived 测评、Nginx 中间件安全审计测评
- 安全设备联动:Web应用防火墙(WAF)测评、日志审计系统测评
- 配套加固:17、网络设备、安全设备、服务器、数据库和应用系统的加固方案、29、安全设备通用加固、31、堡垒机加固
- 高风险判定口径:22、高风险判定指引与加固对照表