# 负载均衡设备测评（F5 BIG-IP/深信服 AD）

> 负载均衡设备（F5 BIG-IP LTM、深信服 AD 等应用交付控制器）等保2.0三级现场测评取证命令单：按 GB/T 22239-2019 安全计算环境为主、区域边界与通信网络按部署位置双口径映射，覆盖版本与授权、双机与流量组冗余、虚拟服务器与服务器池健康检查、身份鉴别（默认账户/口令策略/失败锁定/会话超时/管理面加密）、访问控制（角色分级/管理来源限制/VIP 暴露面/iRules 审查）、安全审计与六个月留意外送、入侵防范与功能最小化、数据完整性与保密性（TLS1.2+、证书与私钥）、备份恢复、剩余信息保护与个人信息保护，F5 侧命令已在官方 TMSH Reference 逐条核验，深信服等走控制台口径，供等保现场负载均衡取证使用。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：负载均衡设备（硬件 ADC / 应用交付控制器）三级等保现场测评**取证命令单**，按 GB/T 22239-2019 安全计算环境（8.1.4）为主、安全区域边界（8.1.2）与安全通信网络（8.1.1）按部署位置双口径编排核查方法、判定要点与取证要求。
> 适用范围：F5 BIG-IP LTM（Local Traffic Manager）与深信服 AD 等硬件负载均衡设备；软件负载均衡（HAProxy、Keepalived、Nginx）见 [HAProxy 测评](../中间件与容器/haproxy/)、[Keepalived 测评](../中间件与容器/keepalived/)、[Nginx 中间件安全审计测评](../../中间件与容器/35nginx中间件安全审计测评/)。设备若同时部署 WAF 类模块（F5 ASM、深信服 AD 的 Web 防护），应用防护面参照 [Web应用防火墙（WAF）测评](../安全设备/web应用防火墙waf测评/) 联动核查。
> 配套测评：[日志审计系统测评](../安全设备/日志审计系统测评/)、[无线网络设备AC与AP测评](../无线网络设备ac与ap测评/)；配套加固：[29、安全设备通用加固](../../../reinforce/网络设备/29安全设备通用加固/)、[17、网络设备安全设备服务器数据库和应用系统的加固方案](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)；高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
>
> 使用说明：
>
> - 本文命令以 F5 BIG-IP 的 **tmsh 命令行**为主线（全部为只读核查命令，已逐条对照 F5 官方 TMSH Reference 核验，见参考依据节）；深信服 AD 等厂商**未收录 CLI，一律以设备实际 Web 控制台取证**，各小节均给出控制台核查要点。
> - 每个控制点小节按「对应控制点 → 判定要点 → 核查命令/核查方法 → 预期证据」编排；探测类命令（`openssl s_client`、`curl`）从测试机执行，**必须先取得书面授权**，且仅限定设备管理地址与业务 VIP 地址。
> - 命令不存在或参数不支持的，先确认 `tmsh show version` 输出的版本与平台形态，再换等效控制台路径取证，**不得据命令缺失直接判不符合**。
> - 命令输出含口令哈希等敏感字段时须脱敏后入报告；示例输出均为演示值。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
> - 判定依据采用 GB/T 28448-2019「按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定」的原则；纯透明转发、不卸载 TLS、不产生会话数据的负载均衡，数据完整性/保密性等条款可按边界说明后转由实际承载设备核查。

## 一、基础信息与部署形态

> **对应控制点**：非独立控制点（测评对象确定）；部署形态、双机冗余佐证 GB/T 22239-2019 8.1.1.1 网络架构 a)~e)（网元布局一致、关键网络节点/设备冗余）
>
> **判定要点**：版本与授权模块取证的完整性、部署位置与网络架构一致、双机冗余状态正常、VIP 与池清单与被测业务系统对应 → 符合；部分信息缺失或台账不一致 → 部分符合。
>
> **取证要求**：设备关于页截图、授权页截图、HA 状态截图、VIP 与池清单导出、与被测业务映射比对表。

### A. 设备版本、授权与模块

**核查方法**：登录 BIG-IP 管理控制台（TMUI），进入「关于 / 软件版本」页，记录型号、版本、构建、授权模块与到期时间；或 SSH 登录后在命令行执行（只读）：

```bash
tmsh show version            # 软件版本、构建与已安装 hotfix
tmsh show version detail    # 更详细的操作系统与构建信息
```

- 备注：`show version` 及 `detail` 选项见参考依据节 F5 官方 sys version 页；版本用于维护期（EOL）判定并与后文入侵防范联动；授权模块（LTM/ASM/APM/AFM 等）决定可核查的安全能力范围（如 ASM 提供应用层防护）。
- 预期证据：`tmsh show version` 回显截图、许可授权页截图。


<details class="td-details"><summary>示例输出（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">tmsh show version
</span></span><span class="line"><span class="cl">Sys
</span></span><span class="line"><span class="cl">----------------------------
</span></span><span class="line"><span class="cl">Version 15.1.5.2
</span></span><span class="line"><span class="cl">Build 0.1.4
</span></span><span class="line"><span class="cl">Edition  Point Release
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">tmsh show version detail（节选）
</span></span><span class="line"><span class="cl">  Operating System  Linux 3.10.0-693.17.1.el7.centos.sdk
</span></span></code></pre></div>
</details>


### B. 部署形态与业务位置

**核查方法**：核对设备网络位置：串行双臂（流量穿设备）、单臂旁路、镜像/拦截模式的形态；VIP 网段与被测业务系统与网架映射；确认负载均衡用途（4~7 层 TCP/HTTP/HTTPS 代理与卸载场景）。

- 判定标准：部署位置与网络架构一致、未发现被测系统之外未被登记的服务 → 符合；存在残留测试 VIP/无关发布 → 部分符合并出具清理建议。
- 预期证据：拓扑标注图、VIP 与业务映射表、访谈记录。

### C. 双机冗余（对应 8.1.1.1 e)）

**核查命令**（只读）：

```bash
tmsh show sys failover                          # failover 状态：active / standby / offline
tmsh list cm device                             # 设备成员：主机名、configsync-ip（配置同步地址）
tmsh list cm traffic-group                      # 流量组：成员与 failover-method 等
```

**核查方法**：核对是否组网双机：主备当前状态、配置同步地址与状态、镜像链路（连接镜像）与自动切换配置；索取最近一次切换演练/故障切换记录。

- 验证标准：双机状态正常且有演练记录 → 符合；单机但有冗余链路/备用机说明 → 部分符合并记录于 8.1.1.1 e)；单机无任何冗余 → 在该条款记录部分符合。
- 预期证据：`show sys failover` 回显、`list cm device` 输出、切换演练记录、控制台「设备/冗余架构」页。

### D. 虚拟服务器与池（业务对应关系）

**核查命令**（只读）：

```bash
tmsh list virtual                        # 全部 VIP 配置
tmsh list virtual <vip-name>            # 单个 VIP：destination / pool / profiles / rules / persist
tmsh list pool <pool-name>              # 池成员与关联及其 monitor
tmsh show pool <pool-name>              # 池成员健康状态
tmsh list monitor http          # HTTP 健康检查配置（发送串/期望返回）
tmsh list node                   # 服务节点（monitor、interval、超时等）
tmsh show node
```

**核查方法**：VIP 与被测业务一一对应且地址端口正确；池内成员为被测业务真实服务器；所有成员健康状态为 up，无长周期 down 残留成员；健康检查周期与阈值合理。

- 备注：健康检查探测事件日志记录在 `/var/log/monitors/`（F5 官方 ltm node 页面描述），可在安全审计一节作设备检测工作真实运行的证据。
- 预期证据：VIP 清单导出、池成员状态页、健康检查配置截图、回显节选。

### E. 部署形态小结与边界条款口径

- 若设备按网络设备（区域边界）定位，8.1.1.2 通信传输、8.1.2 访问控制条款按「部署于边界」口径核查（见访问控制一节）；若按服务器侧透明转发设备，则边界条款可判为不适用并注理由，主体转入 8.1.4。

## 二、身份鉴别（8.1.4.1）

> **对应控制点**：GB/T 22239-2019 8.1.4.1 a)~c)（设备管理面：唯一标识、口令或密码技术鉴别、失败处理）
>
> **判定要点**：默认账户（admin/root）已改密或禁用、口令复杂度与有效期已配置、登录失败锁定已启用、管理会话超时已配置 → 符合；仅部分满足（如只改了默认口令但无复杂度策略、锁定未启用）→ 部分符合；默认口令实测可登录或管理台可 HTTP 明文登录 → 不符合（高风险）。
>
> **取证要求**：用户清单、口令策略配置页、错误口令锁定实测记录、会话超时配置、管理口协议探测记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


出现以下任一情形按《高风险判定指引》（2025版）判高风险或记录高风险倾向：`admin`/`root` 出厂默认口令未经改造（实测可登录）；管理控制台存在 HTTP 明文登录入口（80 端口可直接登录或未强制跳转）；设备管理面无来源限制且可从业务网段/互联网直达（联动访问控制一节）。
判定口径详见 [联盟团标-网络安全等级保护测评高风险判定指引（2025版）](../../../gradeprotectionwiki/联盟团标-网络安全等级保护测评高风险判定指引2025版/)（对应 2025 版判例 6.4.2.1、6.4.1.2）。
</div>


### A. 默认账户与账户清分

**核查方法**：导出本地用户清单；核实 `admin` 出厂账户的口令是否已修改（**预先取得授权后**方可用出厂默认口令做一次登录实测，确认已失效）；检查是否存在厂商调试残留账户、共用账户。

**核查命令**（只读）：

```bash
tmsh list user            # 全部本地用户及角色（encrypted-password 为哈希输出，报告需脱敏）
tmsh show user           # 各用户角色与分区授权（不显示口令字段）
```

- 备注：F5 官方 auth user 页面说明用户可拥有角色（role）与分区授权（partition-access），管理员角色之外的职责划分见访问控制一节。
- 预期证据：用户列表（脱敏）、默认口令检查失败截图、账户台账核对表。

### B. 口令策略与失败锁定

**核查命令**（只读）：

```bash
tmsh list password-policy     # 口令策略：max-duration、minimum-length、max-login-failures、lockout-duration 等
```

**核查方法**：核对口令最小长度与有效期（max-duration，按安全基线应 ≤ 90 天）、登录失败次数与锁定时长（max-login-failures / lockout-duration）；现场以弱口令（如 8 位字母）实测设置被拒绝（授权前提）；**口令策略属于变更配置，核查阶段不得执行修改类命令**。

- 预期证据：`tmsh list password-policy` 回显截图、弱口令被拒实测记录、控制台对应页（深信服 AD 等控制台「口令策略/账号安全」页同基准）。


<details class="td-details"><summary>示例输出（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">tmsh list password-policy
</span></span><span class="line"><span class="cl">auth password-policy {
</span></span><span class="line"><span class="cl">    max-duration 90
</span></span><span class="line"><span class="cl">    minimum-length 10
</span></span><span class="line"><span class="cl">    max-login-failures 5
</span></span><span class="line"><span class="cl">    lockout-duration 15
</span></span><span class="line"><span class="cl">    ...
</span></span><span class="line"><span class="cl">}
</span></span><span class="line"><span class="cl">（演示值；单位与字段以设备实际版本为准）
</span></span></code></pre></div>
</details>


### C. 会话超时配置

**核查命令**（只读）：

```bash
tmsh list sys global-settings     # 含 console-inactivity-timeout（命令行空闲注销，单位秒）
tmsh list sys httpd               # 管理 Web：auth-pam-idle-timeout（Web 会话空闲超时）等
tmsh list sys sshd                # SSH：port、allow 列表、inactivity-timeout 等
```

- 判定标准：管理 CLI 与 Web 会话均有自动注销且时限合理（不超过 30 分钟）→ 符合；为 0（不自动注销）或过长 → 部分符合并出具整改建议。
- 预期证据：上述命令回显（截取相关字段）与控制台「会话超时」页截图。

### D. 管理面协议加密与 SNMP 团体

**核查命令**（只读）：

```bash
tmsh list sys httpd       # 管理 Web：ssl-port、redirect-http-to-https 等
tmsh list sys snmp        # SNMP：社区名（community-name）、允许地址列表（allowed-addresses）等
```

**探测**（从授权测试机，仅对设备管理地址）：

```bash
curl -sI --connect-timeout 3 http://192.168.10.21/      # 管理 80 端口应不可用或强制跳转
echo | openssl s_client -brief -connect 192.168.10.21:443 2>/dev/null | head -n 2
```

- 判定标准：管理 Web 仅 HTTPS、SNMP 社区名非默认（public 不可用）→ 符合；管理台可 HTTP 明文访问 → 按高风险（见本节 alert）并联动数据保密性一节；SNMP 默认团体字可用 → 不符合并立即整改。
- 预期证据：探测回显、`list sys httpd`/`list sys snmp` 输出。

## 三、访问控制（8.1.4.2；边界设备另见 8.1.2.2）

> **对应控制点**：GB/T 22239-2019 8.1.4.2 a)~g)（设备自身：默认用户/权限收敛、管理功能最小授权）；设备实际处于区域边界位置时，8.1.2.1/8.1.2.2（边界访问控制规则、默认除允许外拒绝）同步核查
>
> **判定要点**：管理角色分级且职责分离（普通管理员/审计员/只读）、管理口来源受控、VIP 对外端口最小化、iRules 无后门与硬编码凭据 → 符合；部分（如仅依赖网络侧来源限制）→ 部分符合；无角色划分、管理口全网可达 → 不符合。

### A. 用户角色与最小权限

**核查方法**：结合「身份鉴别 A」节的 `tmsh list user` 输出，核对角色分布：应为 admin（运维）与 auditor（审计）或只读角色分离；无长期不用的高权账户；分区访问（partition-access）按职责收敛，不全部放开。

- 预期证据：角色清单、职责对照表、账户评审记录。

### B. 管理接口来源限制

**核查命令**（只读）：

```bash
tmsh list sys httpd allow      # 允许连接管理 Web 的主机列表
tmsh list sys sshd             # 允许 SSH 登录的地址列表
```

**核查方法**：设备侧允许列表应仅含运维网段/堡垒机地址；实测非授权来源访问管理口应被拒绝（授权前提下）；同时核对该限制是否也落实到网络侧（防火墙/ACL）。

- 判定标准：设备侧与网络侧至少一侧实现来源限制且实测有效 → 符合；仅网络侧实现、设备侧放通 → 部分符合（建议设备侧联动）；两侧均无 → 不符合（联动高风险提示）。
- 预期证据：允许列表配置截图、非授权来源登录被拒实测。

### C. VIP 暴露面与端口最小化

**核查方法**：核对各 VIP 对外发布端口仅限业务必需（如 443/8443），无 22、3389 等运维/远程管理端口直接映射到公网 VIP；抽查 VIP 的 source 设置（如 0.0.0.0/0 时需有网络侧或 iRules 层的访问限制补偿）；与测评业务外的网络映射（防火墙 NAT 页面）逐条比对。

- 判定标准：VIP 端口与业务一致、无管理端口外放 → 符合；存在多余端口对外且无审批 → 部分符合并单列整改；管理口因 VIP 映射公网可达 → 不符合（高风险）。
- 预期证据：Virtual 配置、网络侧 NAT/ACL 比对表、运维审批记录。

### D. iRules 安全审查

**核查命令**（只读）：

```bash
tmsh list rule                 # 已加载 iRules 清单
tmsh list rule <rule-name>     # 单个 iRule 内容
```

**核查方法**：抽取业务 VIP 使用的 iRules 审查：访问控制逻辑（按源 IP/内容阻断）配置合理；不存在硬编码口令/密钥或明文 token；不存在经特殊 User-Agent/头放行访问的隐藏逻辑；与业务需求对照确认每一条 iRule 的必要性登记。

- 预期证据：iRules 清单与用途登记、目标审查结果备案。

## 四、安全审计（8.1.4.3）

> **对应控制点**：GB/T 22239-2019 8.1.4.3 a)~d)（审计覆盖每个用户、记录要素齐全、保护与定期备份、审计进程保护）；《网络安全法》第二十一条第（三）项（日志留存不少于六个月）
>
> **判定要点**：管理员操作（登录、配置变更、命令执行）均可审计且要素齐全、审计覆盖到每个用户、留存 ≥ 6 个月（本地或外送任一路径闭环）→ 符合；仅部分事件可审计（如登录无命令变更审计）→ 部分符合；审计未配置或日志可被任意删除且无外送 → 不符合（高风险）。

### A. 管理操作审计与事件日志

- F5：管理控制台「System > Logs」核查管理操作审计（管理员登录、配置变更、tmsh 命令执行）与系统事件（登录失败、设备重启）；本地事件日志（LTM 事件等）在控制台对应页查询，两类记录相互印证。
- 健康检查探测事件记录于 `/var/log/monitors/` 目录（F5 官方 ltm node 页面描述），可作为检测机制真实运行的后证明证据。
- 深信服 AD 等：控制台「日志中心」核查管理员登录与网设备事件。

- 判定：登录成功/失败、配置变更关键事件均可查 → 符合；仅登录事件（无配置变更审计）→ 部分符合并出具整改建议。
- 预期证据：事件日志样例（脱敏）、时间与实际运维事件对照表。

### B. 日志留存与外送

**核查方法**：将日志查询时间范围拉到最早，核算最早记录距今是否 ≥ 6 个月；本地滚动周期不足时核查外送配置（F5 控制台「日志设置 > 远端日志」，**远端 Syslog 对象的 CLI 语法在官方参考未核验到，以控制台取证为准**），并到集中日志审计系统侧验证按源设备检索的最早接收记录，形成证据闭环。

- 判定标准：本地或「本地+外送」任一路径满足 ≥ 6 个月 → 符合；仅外送已配置未在集中侧验证 → 补充证据；两处均不足 → 不符合（高风险）。
- 预期证据：最早日志时间戳、外送配置页、集中侧接收记录。

## 五、入侵防范（8.1.4.4/8.1.4.5；边界场景另见 8.1.2.3）

> **对应控制点**：8.1.4.4 a)~f)（最小安装、关闭多余组件与高危端口、管理终端限制、已知漏洞及时修补）；8.1.4.5 恶意代码防范；部署于边界的按 8.1.2.3 检测防攻击
>
> **判定要点**：版本在维护期内、无未修补高危漏洞、非业务必需的模块未启用、管理口暴露受控 → 符合；有中低危待修或长期未升级但无高危 → 部分符合；版本 EOL 且存在未修补高危漏洞、管理口公网直达 → 不符合（高风险）。

### A. 版本维护与漏洞管理

**核查方法**：以 §一.A 版本对照 F5 产品生命周期公告（EOL/EOS 说明）；核对被测单位漏洞扫描报告中涉及本设备（管理 Web 组件、平台内核等）的高危条目与修复记录；核查补丁/中间件变更审批单。

- 预期证据：EOL/EOS 页面截图、扫描报告条目与修复单、补丁审批记录。

### B. 功能最小化

**核查方法**：控制台核对软件模块（仅启用业务必需的模块）：不需要的模块关闭；下线多时的 VIP/池已清理。

- 预期证据：模块清单页、启停记录。

### C. 恶意代码与攻击防护（8.1.4.5；8.1.2.3 按需）

- 启用 ASM/AFM 等安全模块：核对安全策略与规则库更新机制、最近检测/拦截记录（对应恶意代码防范或攻击检测口径）。
- 未启用安全模块：确认由边界 WAF/IPS 等补偿防护，设备自身机制不存在的不判不符合，报告中注明补偿路径。
- 预期证据：策略更新记录、拦截/检测样例、边界补偿说明。

## 六、数据完整性（8.1.4.7；8.1.1.2 a) 按需）

> **对应控制点**：GB/T 22239-2019 8.1.4.7 a)b)（鉴别数据、重要业务数据的完整性）；设备承担 TLS 卸载/代理时按 8.1.1.2 a) 通信传输完整性
>
> **判定要点**：业务通道完整性依赖 TLS 完整套件（HMAC-SHA2 及以上，TLS 1.2+ 时 GCM 套件）；管理通道 SSH/TLS 完整性正常 → 符合；协商含 SHA-1/MD5 且未整改 → 部分符合。

**核查方法**：
- 若设备对业务流量进行 TLS 终止/代理：核查 clientssl/serverssl 配置中的完整性套件（与保密性一节探测协同）；客户端探测 `openssl s_client` 输出中的 Cipher 字段可见实际协商的完整性套件（见数据保密性一节探测命令）。
- 若设备为纯 L4 透明转发（不卸载 TLS）：本对象不提供报文层面数据校验的作用，完整性由端到端 TLS 承担 → 记录「设备为透明转发，未参与报文完整性机制」并说明，不做不符合判定。
- 管理面（SSH/TLS）完整性由协议套件保证，已在身份鉴别 D 节探测核查覆盖。

- 预期证据：TLS 协商回显、profiles 配置页（控制台）、明文场景的说明与认定记录。

## 七、数据保密性（8.1.4.8；8.1.1.2 b) 按需）

> **对应控制点**：GB/T 22239-2019 8.1.4.8 a)b)（鉴别数据、重要业务数据在传输/存储过程中的保密性）；负载均衡作为 TLS 卸载点时 8.1.1.2 b)（密码技术保证通信数据的保密性）
>
> **判定要点**：管理面强制 HTTPS/SSH v2；业务 VIP 采用 TLS 1.2 及以上；证书有效且算法合规（SHA256+ / RSA ≥ 2048）；回源段（若启用 serverss 卸载）同样加密 → 符合；存在 TLS1.0/1.1 可协商但不作为默认 → 部分符合；公网 VIP 无加密或可协商 TLS1.0/1.1、证书过期仍上线 → 不符合（高风险）。

### A. 业务与信任的可配置 TLS 探测（只读，需授权）

从授权测试机对业务 VIP 与管理端口执行：

```bash
echo | openssl s_client -brief -connect 203.0.113.10:443 2>/dev/null | head -n 3              # 协商版本与套件
echo | openssl s_client -connect 203.0.113.10:443 -tls1 </dev/null 2>&1 | head -n 3        # TLS1.0 应握手失败
echo | openssl s_client -connect 203.0.113.10:443 </dev/null 2>/dev/null | openssl x509 -noout -subject -dates   # 证书有效期
```

- 判定标准：协议 TLS1.2+、旧 TLS1.0 失败、证书在有效期内（算法 SHA-256、密钥 ≥ 2048 位）→ 符合；公网 VIP 可协商 TLS1.0/1.1 或服务证书过期 → 不符合（高风险）；证书 3 个月面临期 → 部分符合并出具更换计划。
- 备注：`openssl s_client` 的 `-brief`/`-tls1`、`openssl x509` 的 `-noout -subject -dates` 用法见参考依据官方手册。
- 预期证据：探测回显截图、证书日期输出、会话记录（仅对授权目标）。

### B. 证书与私钥管理核查（设备侧）

**核查命令**（只读）：

```bash
tmsh list sys crypto cert      # 已安装证书对象列表（名称）
tmsh list sys crypto key       # 私钥对象列表（密钥内容不显示）
```

- 核查方法：核对设备证书清单（名称、用途：管理面/客户端 SSL/服务端 SSL/回源），在控制台证书详页核实有效期算法；核对私钥受控（导出需审批、权限受限），私钥与证书的绑定关系；离任证书未使用时需清理。
- 备注：回源段（服务器 SSL）若启用，确认与服务端证书与信任设置；HTTP 明文 VIP 仅在内部受控段或已登记场景接受。
- 预期证据：证书清单/详页截图、私钥管理规定文档。

### C. 明文 HTTP 场景（如有）

- 核查是否存在未加密的业务 VIP（明文 HTTP）且承载重要数据：若无特殊说明仅限内网受控网段或业务已实测不敏感 → 记录并给出整改建议；如重要业务明文经公网 → 按不符合处理，视情按高风险记录。
- 预期证据：VIP 协议类型清单、HTTP 访问实测回显、整改计划。

## 八、备份恢复（8.1.4.9）

> **对应控制点**：GB/T 22239-2019 8.1.4.9 a) c)（重要数据本地备份与恢复功能；热冗余见 8.1.4.9 b)、8.1.1.1 e)）
>
> **判定要点**：设备配置（VIP、池、证书、用户）具备定期备份、备份独立存放、有恢复演练 → 符合；仅手动导出备份 / 无演练 → 部分符合；无备份 → 不符合。

### A. 设备配置备份

- F5：管理控制台「System > 归档/配置归档（UCS）」核查归档机制（是否含全部配置对象）、最近归档时间与保存位置（独立存储/异地）；深信服 AD 控制台「系统 > 备份恢复」同口径。
- 归档操作（导出 UCS 等）属**运维管理操作**，测评阶段由管理员执行，核查清单不收录 `save` 类命令；报告只取证备份台账、文件与最近归档时间。
- 判定标准：存在定期备份任务、归档在设备外保存且最近一次归档时间近 1 个月 → 符合；仅手工不定期 → 部分符合并整改。
- 预期证据：归档时间/任务配置页、备份文件存放记录。

### B. 恢复验证与协同

- 索取最近一次配置恢复演练记录（恢复时间/是否全对象覆盖），与 §1.C 双机切换形成恢复能力闭环 8.1.4.9 c)。
- 预期证据：恢复演练记录、双机切换演练记录。

## 九、剩余信息保护（8.1.4.10）

- 会话保持（persist）数据回收策略：核查 VIP 的 persist 超时/一致性设置与业务会话一致，会话过期后不再维持；设备进程重启/故障后持久化会话数据的清除机制按官方部署说明记录，确认无长期残留。
- 人员与账号注销：抽查离岗人员清单与 `tmsh list user` 账户比对，确认账号已停用/删除；iRules 内的临时访问凭据（如调试用 token）同步废除。
- 判定：会话超时治理到位、离岗账户及时停用 → 符合；依赖人工清理且回收无留痕 → 部分符合并出具整改建议。
- 预期证据：persist 时长配置、离岗比对表、账户停用审批。

## 十、个人信息保护（8.1.4.11）

- 【不适用】典型负载均衡不采集不保存个人信息：转发/卸载不持久化 Cookie 内容、日志不记录个人标识、不处理业务个资 → 依据 GB/T 28448 判定规则，写明「本设备不采集、不保存个人信息」的边界理由后判定不适用。
- 会话 Cookie 仅为随机会话 ID（不含手机号/身份证号等）→ 记录「会话标识非个人信息」的依据。
- 若启用访问日志且字段含用户名/源 IP 等个人信息线索：分两项核查：a) 字段最小化（仅采集必要）；b) 防未授权查看与导出（查询权限仅限审计角色、导出走审批）,未满足 → 部分符合并整改。
- 预期证据：日志字段样例（脱敏）、权限配置、导出审批记录。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（三级 8.1.1 安全通信网络、8.1.2 安全区域边界、8.1.4 安全计算环境）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（单元测评的测评实施与结果判定）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- 《中华人民共和国网络安全法》第二十一条第（三）项（日志留存不少于六个月）官方全文：[https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm](https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm)
- F5 官方 TMSH Reference v17（clouddocs.f5.com，本卷已逐页抓取文本核验，命令均以该库所列模块/组件为准）：
  - `show version`（sys version 页，含 detail 选项）：[https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_version.html](https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_version.html)
  - `list user` / `show user`（auth user 页：role、partition-access）：[https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/auth/auth_user.html](https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/auth/auth_user.html)
  - `list password-policy`（auth password-policy 页：max-duration、minimum-length、max-login-failures、lockout-duration）：[https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/auth/auth_password-policy.html](https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/auth/auth_password-policy.html)
  - `list sys global-settings`（sys global-settings 页：console-inactivity-timeout）、`list sys httpd`（sys httpd 页：ssl-port、auth-pam-idle-timeout、allow、redirect-http-to-https）、`list sys sshd`、`list sys ntp`、`list sys snmp`（community/allow）：[https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/](https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/)
  - `list sys crypto cert` / `list sys crypto key`（sys crypto cert/key 页）：[https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_crypto_cert.html](https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_crypto_cert.html)
  - `show sys failover`（sys failover 页：Displays the failover state of the BIG-IP system (active, standby, …)）：[https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_failover.html](https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/sys/sys_failover.html)
  - `list cm device` / `list cm traffic-group`：[https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/cm/cm_device.html](https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/cm/cm_device.html)
  - `list virtual` / `show virtual`（ltm virtual 页）、`list pool` / `show pool`（ltm pool 页）、`list node` / `show node`（ltm node 页，日志存储描述 “Logs are stored in /var/log/monitors/”）、`list monitor http`（ltm monitor http 页）、`list rule`（ltm rule 页）、`list virtual-address`（ltm virtual-address 页）：[https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/ltm/](https://clouddocs.f5.com/cli/tmsh-reference/latest/modules/ltm/)
  - 通用命令语法（`list [component] [name] [property]`、recursive 等）：[https://clouddocs.f5.com/cli/tmsh-reference/latest/commands/index.html](https://clouddocs.f5.com/cli/tmsh-reference/latest/commands/index.html)
- OpenSSL 官方手册：`openssl s_client`（`-brief`、`-tls1`、`-tls1_2`、`-connect`）：[https://docs.openssl.org/3.4/man1/openssl-s_client/](https://docs.openssl.org/3.4/man1/openssl-s_client/)；`openssl x509`（`-noout`、`-subject`、`-dates`）：[https://docs.openssl.org/3.4/man1/openssl-x509/](https://docs.openssl.org/3.4/man1/openssl-x509/)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟），站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：本文 F5 侧命令均已于 2026-09 对照 F5 官方 TMSH Reference v17 对应页面逐条核验（curl 抓取原文文本比对）；`syslog-config` 远端日志对象的管理 CLI 在参考库未取得权威（对应模块页 404/JS 渲染未果），本文不收录该命令，远端日志外送一律以管理控制台配置页为准；F5 的 UCS 归档属于操作类命令，未收入核查块；`ssl-profile` 相关（clientssl/serverssl）调整页因版本库差异未纳入，业务面 TLS 策略以控制台 profile 配置与客户端探测结果双重取证。深信服 AD 等厂商不公开 CLI 手册，本文未收录其私有命令，全部按控制台口径。现场版本差异以设备随附手册为准。

## 关联文章

- 同板块网络设备：[无线网络设备AC与AP测评](../无线网络设备ac与ap测评/)、[网络架构技术名词说明](../17网络架构技术名词说明/)、[网络设备核查脚本](../网络设备核查脚本/)
- 软件负载均衡（对照阅读）：[HAProxy 测评](../中间件与容器/haproxy/)、[Keepalived 测评](../中间件与容器/keepalived/)、[Nginx 中间件安全审计测评](../../中间件与容器/35nginx中间件安全审计测评/)
- 安全设备联动：[Web应用防火墙（WAF）测评](../安全设备/web应用防火墙waf测评/)、[日志审计系统测评](../安全设备/日志审计系统测评/)
- 配套加固：[17、网络设备、安全设备、服务器、数据库和应用系统的加固方案](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)、[29、安全设备通用加固](../../../reinforce/网络设备/29安全设备通用加固/)、[31、堡垒机加固](../../../reinforce/网络设备/31堡垒机加固/)
- 高风险判定口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
