01、网络安全区域访问控制策略设置原则
Categories:
2 分钟阅读
定位:防火墙与边界设备访问控制策略的规划与治理原则:策略管理流程(用途、来源、服务、有效期四确认)、安全区域划分与八区互通基线矩阵、最小化授权、策略排序(先精确后宽泛、先常用后少用)、定期审计与优化九查、常见不符合项与落地步骤。
测评关联:GB/T 22239-2019「安全通信网络-网络架构」「安全区域边界-访问控制」;GB/T 28448-2019 对应检查项。 高风险提示:互联网边界未部署访问控制设备、或策略全通(any to any),按 高风险判定指引 可判定为高风险。
使用说明:
- 本文为加固操作手册:所有命令都会修改配置,可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置(设备
save与copy running-config/backup startup-configuration,主机备份/etc、注册表与关键业务数据),并准备可执行的回滚预案。- 先在测试环境或单台设备灰度验证,确认无业务影响后再批量推广;每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效(如 H3C 未
password-control enable、Linux 未对存量账户chage、Windows 未gpupdate /force)。- 示例中的地址、账户名、口令、路径均为演示值(如
PleaseChange@123、192.168.10.20、admin123),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对个人信息与内网管理地址脱敏。- 命令不存在、视图名或参数与本文不一致时,先用
display version/show version/winver确认版本与部署形态,再查阅对应版本官方文档换用等效命令;版本差异不得直接作为「无法整改」的结论,须给出替代措施并评估其实际效果。- 涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险:务必保留一条已验证的恢复通道(Console 口、带外管理口、堡垒机会话或另一管理员账户)后再实施。
- 加固完成后按「16、安全评估加固记录表3.0」逐项留痕(整改前后回显、操作人、时间、验证结论、回退情况),并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文的「加固要点」不构成最终测评结论。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止支持的版本应同时提出升级或补偿控制建议。
一、完善安全策略管理流程
新增或变更访问控制策略时,应先完成以下确认,再进入配置环节:
- 与业务部门相关人员确认访问哪些服务、端口或应用;
- 确认从哪里访问(通常指某个子网;如果是从服务器侧发起访问,需指定具体 IP 地址);
- 明确新增安全策略的用途和目的,写入策略描述字段;
- 设置安全策略的有效期,临时策略到期后及时清理。
二、使用安全区域划分网络
对应控制点:GB/T 22239-2019 8.1.2.1 网络架构 a)~e)(区域划分与边界清晰、带宽保障、避免单点、关键设备硬件冗余)
加固要点:按业务功能与安全等级划分安全区域(核心交换区、DMZ、业务服务器区、业务终端区、安全管理区、专网接入区、共享交换区等),彼此无交互的系统不置于同一子网;区域间地址规划连续以便使用地址集,管理 VLAN 与业务 VLAN 分离;不同等级系统共用网络设备时用 VRF/VLAN 做逻辑隔离,并保留带宽与关键设备冗余余量。区域划分须与拓扑图、地址规划文档、策略表三者一致。
验证方法:网络拓扑图与 VLAN/安全区域清单(
display vlan、show vlan、防火墙display zone)、地址规划文档、区域间互通矩阵;抽取两条跨区业务流实测仅放行既定端口;核查不同等级系统的隔离方式与带宽评估材料。
不同等级系统(如二级办公网与三级核心业务网)共用网络设备且无 VRF/VLAN 隔离,或关键区域未划分即直接互通,导致高等级系统的边界防护与访问控制整体失效,按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
安全区域越多,网络访问控制越精确,网络越安全,但管理复杂度也会相应提高。规划时遵循以下原则:
- **对于彼此之间没有交互的系统,不要将它们置于同一子网中。**否则,攻击者只要突破外围防御措施,就可以更轻松地访问所有内容。
- **把具有相同安全级别的设备和业务资源部署在同一个安全区域中。**根据安全区域来为设备分配地址。地址集可以反映出网络分段情况,也意味着具有相同业务属性和安全等级的一组设备。在安全策略中使用地址集,可以使安全策略更易理解,简化安全策略的管理。
- **对于需要交互的不同安全等级的系统,请部署在不同安全区域,并开放严格的安全策略。**例如,所有对外提供服务的服务器(如 Web 服务器、邮件服务器)应该部署在一个专用区域(通常为 DMZ),不应该被外网直接访问的服务器(如数据库)必须部署在内部服务器区。
常见安全区域及其承载业务:
| 安全区域 | 承载业务 |
|---|---|
| 核心交换区 | 全网核心层交换与路由汇聚 |
| DMZ 区 | 对外提供服务的 Web、邮件等前置服务器 |
| 移动互联网接入区 | 互联网出口、上网行为管理、移动/远程终端接入 |
| 专网接入区 | 与上级单位或横向专网的边界接入 |
| 共享交换区 | 跨网数据共享交换(网闸、安全数据交换前置机) |
| 安全管理区 | 堡垒机、日志审计、漏洞扫描、防病毒管理等安全设施 |
| 业务服务器区 | 对内业务应用与数据库服务器 |
| 业务终端区 | 办公与业务操作终端 |
各安全区域之间都应针对自身业务特点设定访问控制策略,可参考以下基线设置安全策略(仅作示例,应按单位实际业务裁剪,默认动作应为拒绝、仅最小化互通):
| 核心交换区 | DMZ区 | 移动互联网接入区 | 专网接入区 | 共享交换区 | 安全管理区 | 业务服务器区 | 业务终端区 | |
|---|---|---|---|---|---|---|---|---|
| 核心交换区 | - | 互通 | 互通 | 互通 | 互通 | 互通 | 互通 | 互通 |
| DMZ区 | 互通 | - | 互通 | 互通 | 禁止 | 禁止 | 禁止 | 禁止 |
| 移动互联网接入区 | 互通 | 互通 | - | 禁止 | 禁止 | 禁止 | 互通 | 互通 |
| 专网接入区 | 互通 | 互通 | 禁止 | - | 互通 | 互通 | 禁止 | 禁止 |
| 共享交换区 | 互通 | 禁止 | 禁止 | 互通 | - | 禁止 | 禁止 | 互通 |
| 安全管理区 | 互通 | 禁止 | 禁止 | 互通 | 禁止 | - | 互通 | 互通 |
| 业务服务器区 | 互通 | 禁止 | 互通 | 禁止 | 禁止 | 互通 | - | 互通 |
| 业务终端区 | 互通 | 禁止 | 互通 | 禁止 | 互通 | 互通 | 互通 | - |
三、安全策略遵循最小化原则
对应控制点:GB/T 22239-2019 8.1.3.1 边界防护 a)~e)、8.1.3.2 访问控制 a)~c)(跨边界访问受控、策略最小化、默认拒绝、规则及时清理)
加固要点:边界默认拒绝、按需最小化放行:策略匹配条件精确到源/目的地址、端口与应用,避免 Any;策略按「防欺骗 → 合法业务 → 合法管理 → 阻断非法 → 阻断可疑并记日志」排序,精确且高频命中的策略靠前;为临时策略设置有效期,定期清理零命中、重复与交叉策略;删除前先禁用观察一个变更周期并做好配置备份(策略删除后难以恢复原位置)。
验证方法:导出全量策略表(含命中计数、创建时间、描述字段、有效期)并核查默认动作是否为拒绝;统计 Any 条件与零命中策略数量;抽取「互联网→内网」「DMZ→数据库区」两条路径实测是否被拦截;核查策略新增/变更审批记录与季度复核记录。
互联网边界未部署访问控制设备,或边界策略为 any to any 全通、默认动作为允许,按《高风险判定指引》可直接判高风险;DMZ 与内部业务服务器区未隔离(前置服务器被攻陷即可横向直达数据库区)、管理面(SSH/RDP/数据库端口)对办公终端区全开放,同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
防火墙默认禁止所有的域间流量,所有未明确允许的流量都被禁止。这是在防火墙上落实最小授权原则的基础。在此基础上,仅为合法流量开放安全策略,可以有效减小攻击面。
- **为合法流量开放安全策略时,请谨慎使用 Any 作为匹配条件,建议设置尽可能精确的匹配条件,严格控制到端口级别。**包括两个方面:(1)限制到具体的源/目的 IP 地址;(2)服务设置尽可能多的匹配条件,如用户、应用等。
- 为临时安全策略设置有效时间段。
- **关注安全策略的方向。**如华为防火墙都是状态检测防火墙,只需要允许业务的主动发起方建立连接,回程流量就可以顺利通过。只有在通信双方都需要主动发起连接的情况下,才需要配置双向安全策略。
四、先精确后宽泛,先常用后少用原则
对应控制点:GB/T 22239-2019 8.1.3.1 边界防护 a)~e)、8.1.3.2 访问控制 a)~c)(跨边界访问受控、策略最小化、默认拒绝、规则及时清理)
防火墙收到报文以后按照安全策略列表的顺序来匹配,一旦匹配到某一条安全策略就不再向下匹配,否则会一直检查到策略列表底部,命中默认策略。因此,安全策略的顺序非常重要,相同的安全策略,不同的排列顺序,可能会导致不同的结果,还可能影响设备性能。
- **精确的安全策略优先。**在安全策略列表的顶部,应该是按照最小授权原则配置的、最精确的策略。请始终把更精确的安全策略放在前面,把更宽泛的安全策略放在后面。对于这些宽泛的安全策略,要持续分析,逐渐精确化,或者停用。
- **把频繁命中的安全策略放在更前面。**命中次数越多,说明匹配此安全策略的流量越多。让网络中主要的流量快速完成安全策略匹配,能显著提高性能。这在高负载环境中尤为明显。
配置策略列表时按以下顺序组织:
- **防欺骗的安全策略:**如果来自公网的访问使用了私网地址,说明其有意伪装成内部设备发起的流量,需要禁止此类流量。
- **允许合法的用户业务的安全策略:**如允许内网用户访问外部 Web 服务的 HTTP 流量。
- **允许合法的管理业务的安全策略:**如防火墙与网管之间的 SNMP 流量,防火墙向网管发送 SNMP Trap 等。
- **阻断非法流量的安全策略:**对于明确需要禁止的非法业务,配置阻断策略,用于快速丢弃,以提高匹配速度。
- **阻断可疑流量的安全策略:**可疑流量通常需要管理员及时关注,因此需要阻断的同时记录日志,以便分析和调整安全策略的动作。
五、定期审计和优化安全策略
对应控制点:GB/T 22239-2019 8.1.3.1 边界防护 a)~e)、8.1.3.2 访问控制 a)~c)(跨边界访问受控、策略最小化、默认拒绝、规则及时清理)
在网络环境的不断变化中,安全策略会过时,建议定期审视防火墙的安全策略,通过审计精简和优化安全策略,帮助防火墙在性能和安全性之间实现相对理想的状态。
- **花时间理解当前的安全策略,了解其意图和背景。**如果你为安全策略设置了语义化的名称、在描述字段记录了策略变更请求的历史信息,这项工作会轻松很多。
- **检查描述字段为空的安全策略。**虽然描述字段为空本身不是问题,但是这确实增加了安全策略的管理复杂度。
- 检查临时安全策略,删除过期失效的安全策略,检查禁用的安全策略,删除禁用期满的安全策略。
- **检查是否有未使用、重复或过时的安全策略。**可以集中分析命中次数为 0 的安全策略。请根据分析结果,删除冗余策略。
- **检查是否有匹配条件交叉的安全策略。**如果交叉策略的动作相同,可以进行合并。如果交叉策略的动作不同,请确认合理的动作,并调整配置。
- **检查匹配条件中带有 Any 的策略。**要确认此安全策略是否必需,是否可以限制该匹配条件的范围。通常情况下,服务不应该设置为 Any。
- **检查是否放行了不安全的服务。**如 FTP、Telnet 等。这些服务明文传输,存在安全风险。
- **检查命中次数最多的那些安全策略。**在不影响策略匹配结果的前提下,把频繁命中的安全策略调整到更前面的位置。这能显著提高匹配速度。
- 检查日志,根据会话日志、策略命中日志等优化和完善安全策略配置。
六、常见不符合项(测评视角)
现场测评中,网络架构与访问控制方向的高频问题:
- 互联网边界无访问控制设备,或策略为 any to any 全通——按高风险判定指引可直接判定高风险;
- DMZ 区与内部业务服务器区未做隔离,前置服务器被攻陷后可横向直达数据库区;
- 生产、测试、开发环境未隔离,测试环境弱口令成为跳板;
- 办公终端区可直达业务服务器区,管理面(SSH/RDP/数据库端口)未收敛到安全管理区或堡垒机;
- 默认策略为允许(permit any),与最小化原则相悖;
- 大量 any 条件、零命中策略堆积,策略表不可维护;
- 不同等级系统共用网络设备且未做 VRF/VLAN 隔离,二级办公与三级核心业务无边界。
七、策略梳理落地步骤
- 导出全量策略表(含命中计数、创建时间、最后命中时间);
- 逐条标注:临时策略补有效期、Any 条件精确化、无描述的补齐用途;
- 零命中/过期策略先禁用观察(1~2 个变更周期),确认无业务影响后再删除;
- 删除操作走变更窗口,并做好配置备份(删除后很难恢复原位置与原配置);
- 建立策略新增/变更审批流程,明确每季度复核一次策略表的责任人。
八、总结
访问控制策略应根据网络及业务变化和单位的安全基线进行合理配置和及时调整,删除多余和无效的访问控制规则,优化访问控制列表,保证访问控制规则数量最小化。删除策略之前,建议先禁用,确认不影响业务之后再删除。一旦删除了安全策略,就很难恢复具体配置及其在策略列表中的位置了。禁用后,如果发现该安全策略还有必要,可以快速启用。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.2.1 网络架构、8.1.3.1 边界防护、8.1.3.2 访问控制):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 华为企业业务技术支持门户(S 系列交换机配置指南·安全管理检索):https://support.huawei.com/enterprise/
- 新华三官方站点(文档中心·安全配置指导/命令参考检索):https://www.h3c.com/cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文为策略规划与治理原则,不含具体设备配置命令(核验日期 2026-09-02)。区域划分与策略基线矩阵参考华为、新华三等厂商防火墙《安全策略配置指导》与最佳实践类公开文档,落地时须按本单位业务实际与所用设备型号裁剪,矩阵中的「互通/禁止」仅为示例基线,不得直接照搬。核查策略命中计数、Any 条件与零命中策略时各厂商命令不同(需在策略表中开启命中统计并按对应版本的
display/show命令导出),须以所用设备版本的官方命令参考为准;导出策略表时注意对内网地址与管理地址脱敏后再入报告。