29、安全设备通用加固

等保2.0三级安全设备跨厂商通用加固基线:覆盖 WAF、IDS/IPS、VPN 网关、日志审计、数据库审计、漏洞扫描、堡垒机、上网行为管理等安全设备,刻意不收录厂商私有 CLI,全部以 Web 控制台/管理界面前后对照与通用核查口径落笔,按固件与特征库更新、默认账户与口令治理、口令策略与登录失败处理、管理面收敛、日志审计与时间同步、防护策略有效性、高可用与备份、剩余信息与退役、版本差异速查九节组织,每节给出对应控制点、加固要点、界面操作、验证方法与预期现象,供整改实施与复测取证使用。

定位:等保三级安全设备跨厂商通用加固基线。WAF、IDS/IPS、VPN 网关、日志审计、数据库审计、漏洞扫描、堡垒机、上网行为管理等安全设备各厂商 CLI 互不兼容且多数不公开命令手册,本文一律不收录厂商私有 CLI,全部以 Web 控制台/管理界面的前后对照 + 通用核查口径落笔:加固动作写成"控制台对应设置项 + 操作顺序 + 验证现象",任何品牌的安全设备均可按图索骥。本文是变更类加固操作手册(改配置、动策略),与配套测评文的"只读取证"口径同源、用途不同。

适用范围:以独立设备或云化实例形态部署、具备 Web 控制台的安全设备(硬件/软件/云形态均适用);网络防火墙的专项加固另见区域访问控制类篇目,本文口径可整体参照使用。

配套测评(本批 6 篇,判定口径与本文一致):

使用说明:

  • 本文为变更类加固手册:所有操作都会修改设备配置或防护策略,可能造成业务中断、误拦截、管理会话锁死或采集断链。实施前必须完成变更审批、确认业务窗口、在控制台导出当前配置备份,并准备可执行的回滚预案(恢复导入备份文件/回退策略版本);涉及串接部署设备(WAF/IPS)的防护模式切换,须安排在低峰窗口并预置旁路手段。
  • 先灰度后批量:多节点/多站点场景先在单台设备、单个站点或"观察/告警"模式灰度验证,确认无误拦截、无采集断链后再放大范围;每完成一项立即按本文"预期现象"逐项实测核验——界面上已保存不等于策略已生效(如自动更新任务保存但从未成功、Syslog 已配置但收端查无记录)。
  • 涉及账户、锁定、超时、来源限制的变更存在锁死自身风险:实施前保留一条已验证的恢复通道(Console 口/带外管理口、另一管理员账户或堡垒机既有会话),三员账户分人持有后再启用强制策略。
  • 示例中的地址、账户名、口令、时间参数均为演示值(如 192.168.10.60、WafAdmin@2026),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对个人信息与内网管理地址脱敏。
  • 控制台菜单名称、设置项归属因厂商与版本差异较大(见第 08 节速查),找不到对应项时先查设备随机手册与厂商官方知识库的对应章节;版本差异、菜单差异不得直接作为"无法整改"的结论,须给出替代措施并评估实际效果(如无口令有效期功能时以制度+定期轮换补偿)。
  • 加固完成后按16、安全评估加固记录表3.0逐项留痕——每项操作附"加固前/加固后"控制台截图、操作人、时间、验证结论、回退情况,并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文"加固要点"不构成最终测评结论。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019"按测评对象实际承载功能与数据处理范围判定"原则:身份鉴别、日志审计等控制能力由统一认证平台、堡垒机、日志审计系统或云管理平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供某能力(如老旧设备无 SNMPv3、控制台无口令有效期项、云 SaaS 形态无法导出配置)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止官方支持(EOL)的版本应同时提出升级或补偿控制建议。

测评项对照表

通用核查点对应控制点(GB/T 22239-2019)本文小节
固件版本、特征库/规则库更新、自身漏洞修补8.1.4.4 入侵防范 e)(设备本体);8.1.2.3 入侵防范、8.1.2.4 恶意代码防范(更新是边界检测能力的前提)00
默认账户处置、三权分立建账、账户清理8.1.4.1 身份鉴别 a);8.1.4.2 访问控制 a)~g)(设备自身)01
口令复杂度与老化、失败锁定、会话超时8.1.4.1 身份鉴别 a) b)(设备自身)02
管理口独立、HTTPS 强制、管理来源限制、明文服务与 SNMP v1/v2c 收敛8.1.4.1 c);8.1.4.2;8.1.4.8 数据保密性 a)(管理通道);8.1.2.1 边界防护 a)03
日志三类齐备、留存 ≥6 个月、Syslog 外送、防篡改、NTP 对时8.1.4.3 安全审计 a)~d);8.1.2.5 安全审计 a)~c);8.1.5.2 审计管理(集中管控);《网络安全法》第二十一条第(三)项04
WAF 阻断/IPS 高危规则/VPN 强算法组合鉴别/审计覆盖比对/漏扫计划8.1.2.2 d) e);8.1.2.3;8.1.2.5 d);8.1.1.2 通信传输 b)(VPN 隧道);8.1.4.4(本体)05
双机 HA、配置备份与恢复演练、策略版本管理8.1.4.9 数据备份恢复 a) c);8.1.1.1 网络架构(关键节点冗余)06
历史告警/日志清理审批、退役擦除与账号回收8.1.4.10 剩余信息保护 a) b)07
控制台菜单归属差异、云化设备边界判定非独立控制点;GB/T 28448-2019 测评对象边界认定08

00、固件、特征库与补丁

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 e)(设备本体:发现并修补自身已知漏洞);同时支撑 8.1.2.3 入侵防范 a)~c)(边界攻击检测/防护能力以特征库时效为前提)与 8.1.2.4 恶意代码和垃圾信息防范 a)(“维护恶意代码防护机制的升级和更新”)。

加固要点:

  • 建立版本台账:型号、固件版本、序列号、特征库/规则库版本与更新日期、授权有效期、是否 EOL,逐台登记,与资产清单联动。
  • 订阅厂商官方安全公告渠道(厂商官网服务/升级门户,如绿盟升级门户、深信服支持社区等公开渠道),受影响版本对照台账逐台排查。
  • 特征库/规则库设置自动更新或有固定周期的离线更新,更新间隔 ≤1 个月为佳;超过 1 个月不足半年判部分符合并出具更新机制整改建议,半年及以上未更新按不符合处理——与站内高风险对照表及《高风险判定指引》“网络攻击/防护检测措施的策略库/规则库半年及以上未更新"判例同口径。
  • 隔离网环境核查离线升级包下载导入机制与逐次导入记录;升级包导入前核对厂商签名/校验值。
  • 固件升级前核对版本说明中的已知问题与回退方法;EOL(停止官方支持)型号提出整体换机或补偿控制建议,不得以"设备老"挂起整改。

验证方法:控制台"系统概览/关于/系统信息"页截图(含固件与特征库版本号及更新日期)、自动更新任务配置与最近执行结果截图、离线升级包导入记录、版本台账与现场设备一致性抽查、厂商公告订阅记录与受影响版本比对记录、固件升级变更单(前后版本号)。

加固操作(控制台通用表述):

  1. 登录设备 Web 控制台,进入「系统管理 / 系统维护」下与"版本信息 / 特征库 / 规则库 / 升级"对应的设置项,先截图记录当前版本(加固前证据)。
  2. 按部署条件二选一配置更新通道:
    • 设备可达厂商升级服务器时,在"在线升级 / 自动更新"对应项启用定时更新(时间选业务低峰,网络侧核对 DNS/NTP/放行的更新目的地址);
    • 隔离网环境在运维管理终端从厂商官方渠道下载升级包,按控制台"离线升级 / 导入"入口上传安装,记录包版本与校验信息。
  3. 固件版本落后且厂商公告含高危漏洞修复时,走变更审批升级固件:升级前导出配置备份、确认回退版本可获取,在业务窗口执行,升级后核对版本台账与策略完整性。
  4. 更新完成后到"日志/防护日志"页确认新特征已参与检测(有近期命中记录或引擎版本生效时间刷新)。

预期现象:特征库/规则库版本与更新日期刷新为最近一次更新值,自动更新任务显示成功状态;台账记录与截图一致;固件升级后业务流量实测正常、历史策略与账户配置无丢失。

控制台示例(节选,演示值)
控制台「系统维护 > 版本信息」(加固后,演示值)
软件版本:V6.0R4 build 20260612(升级前 build 20240918)
Web攻击特征库:2026-08-28(自动更新:每日 03:00,上次结果:成功)
授权有效期:2027-06-30(特征库订阅在期)

01、默认账户与口令治理

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(账户与口令对应、无默认口令);8.1.4.2 访问控制 a)~g)(设备自身管理账户的最小授权与职责分离)。

加固要点:

  • 出厂口令必改:首次交付即修改并留存改密凭证,设备支持"首次登录强制改密"时启用。
  • 默认账户禁用、删除或改名;不支持改名的产品以强口令+管理来源限制补偿,并在记录表注明。
  • 常见默认账户形态举例:admin、superman、audit、operator、weboper、空口令 admin 等——仅作"去查随机手册核对默认凭据"的提醒,不作为任何具体设备的依据,各设备以随机手册/快速入门标注为准。
  • 三级系统落实三权分立建账:系统管理员(设备运维配置)、安全管理员(防护策略)、审计管理员(日志查询导出)分人分账持有、互不兼任;多数安全设备控制台内置"审计管理员/操作员"角色,即为此设计,不得闲置。
  • 应用/接口账户与人工运维账户分离:Syslog/API 对接、数据库审计 Agent 上传等机器账户单独命名、单独授权、单独到期复核。
  • 建立账户台账(账户-角色-责任人-用途-最近复核日期);人员调岗离职即停用,无共享账户、无多余账户、无测试遗留账户。

验证方法:「用户管理/角色管理」导出的账户清单截图与账户台账比对;默认账户处置记录(改名/禁用前后截图);出厂口令实测(授权前提下尝试默认口令登录应失败);三员账户分人持有证明(账户-人员-角色对照表、访谈纪要);实测越权(审计管理员尝试修改防护策略应被拒绝)。

加固操作(控制台通用表述):

  1. 先在「用户管理 / 认证管理」按最小权限创建系统管理员、安全管理员、审计管理员三类命名账户(分人持有,绑定第 02 节口令策略),并用新账户登录验证可用——先留通道、后动默认账户。
  2. 对出厂默认账户执行改名或禁用:控制台支持改名时在默认账户属性中修改名称;不支持时改为强口令并禁用其 Web 登录、仅保留应急启用流程,截图留痕。
  3. 逐项清理:停用离职/调岗人员账户、删除测试与演示账户、为应用接口账户单独建账并授权到最小视图。
  4. 若设备已对接堡垒机/统一认证,核查本地账户仅保留应急回落账户,并在台账中标注启用条件与启停审批人。

预期现象:账户清单中无可登录的默认口令账户,默认账户已改名或禁用;新三类账户分别只能看到职责范围内的功能菜单;审计管理员执行策略修改被界面拒绝并有操作日志记录。

控制台示例(节选,演示值)
控制台「用户管理」(加固后,演示值)
sys_admin_01    系统管理员    张三    状态:启用    来源限制:堡垒机
sec_admin_01    安全管理员    李四    状态:启用    来源限制:堡垒机
audit_admin_01  审计管理员    王五    状态:启用    来源限制:运维网段
admin           内置默认      —       状态:已禁用(2026-08-20 改名处置,见变更单 BG-2026-0812)

02、口令策略与登录失败处理

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(口令复杂度要求并定期更换)、b)(登录失败处理与登录连接超时自动退出);c) 远程管理鉴别信息传输保密见第 03 节;d) 两种以上鉴别技术组合见第 05 节 VPN/堡垒机部分。

加固要点:

  • 在控制台"密码策略/口令复杂度"对应项同时配置五要素:
    • 长度:最低 ≥8 位,管理账户与三级系统建议 12~16 位;
    • 复杂度:大写/小写/数字/特殊字符至少三类,禁止与账户名相同或高度相似、禁止连续重复字符;
    • 老化:有效期 ≤90 天并启用到期提醒;
    • 历史:防重复使用 ≥5 次(如有该项);
    • 生效方式:确认策略对存量账户是"下次改密校验"还是"立即校验”,避免仅对新建账户生效。
  • 口令有效期功能在安全设备上支持度普遍参差:控制台确无该项时如实记录"设备不支持",以补偿措施闭环——制度约定 ≥90 天人工轮换 + 轮换记录表 + 堡垒机托管改密,按补偿实际效果提请测评方核查;不得隐瞒,也不得写"无法整改"。
  • 登录失败处理:配置"连续 N 次失败锁定 M 分钟"(常见取 3~5 次、锁定 ≥10 分钟,参数按现场业务容忍度定),并确认锁定范围覆盖最高权限账户(部分产品默认不锁内置超级账户,需显式勾选)。
  • 管理会话空闲超时 ≤10~15 分钟自动退出(控制台"登录超时/会话超时"对应项)。

验证方法:「系统配置 → 密码策略/登录策略」页截图(长度、复杂度、有效期、失败锁定、超时五要素齐备);弱口令被拒绝实测截图;错误口令连续 N 次后锁定提示与到点自动解锁实测截图;登录后静置超时自动退出实测截图;无有效期功能的设备附补偿制度与轮换记录。

加固操作(控制台通用表述):

  1. 进入「系统管理 / 安全管理」下与"口令策略 / 密码复杂度 / 登录失败处理 / 会话超时"对应的设置项,按上述参数一次性配置,保存前后各截图一次(加固前默认值常为长度 6、无锁定)。
  2. 若策略按账户/账户组粒度生效,逐个应用到全部管理账户;仅有全局总开关的设备确认开关已开启——总开关未开时全部参数不生效,是本类设备高频"已整改但无效"点(与交换机 password-control enable 同理)。
  3. 用演示账户实测三件事:设置 123456 应被拒;连续输错口令至阈值应出现锁定提示、锁定期内正确口令也被拒、到期自动解锁;登录静置 15 分钟应自动退出。
  4. 无口令老化功能的设备:把轮换周期写入运维制度,纳入堡垒机账户托管改密任务,留存本轮换记录表。

预期现象:弱口令被界面明确拒绝;失败达到阈值后账户锁定、来源 IP 有失败计数日志;会话超时后跳转登录页;口令五要素截图与实测记录齐全。

控制台示例(节选,演示值)
控制台「系统配置 > 密码策略」(加固后,演示值)
口令最小长度:12          复杂度:四类字符至少三类
口令有效期:90 天          历史口令防重复:5 次
登录失败处理:连续 5 次失败锁定 30 分钟(含内置账户)
会话空闲超时:10 分钟

03、管理面收敛(专用管理口、HTTPS、来源限制、服务最小化)

对应控制点:GB/T 22239-2019 8.1.4.1 c)(远程管理时防止鉴别信息被窃听);8.1.4.2 访问控制(限制管理来源);8.1.4.8 数据保密性 a)(鉴别数据传输保密);8.1.2.1 边界防护 a)(管理流量亦应经受控接口通信)。

加固要点:

  • 管理口独立:优先使用设备专用管理口/带外网段(MGT 口)承载全部管理流量,与业务口、镜像口分离;不具备物理分离条件时,在边界防火墙策略中把管理端口放行范围收敛到运维网段。
  • HTTPS 强制:关闭 HTTP 明文管理(“允许 HTTP 访问"开关置否),仅保留 HTTPS;自签名证书可接受但须固定指纹并纳入更换计划;管理台入口暴露于任何跨域网段时,先做来源限制再谈证书。
  • 管理来源 ACL:控制台"管理员登录地址限制/可信主机/绑定管理地址"与网络侧 ACL/防火墙策略两侧至少各配一侧,来源仅放行堡垒机与运维网段地址。
  • 服务最小化:Telnet/HTTP/FTP 类明文管理服务一律禁用;不用的 SNMP、USB 调试口、厂商云管理平台回连(未采用云纳管时关闭"零接触/云平台"开关)逐项关闭。
  • SNMP 治理:停用 v1/v2c(明文团体字 public/private 属高危),改 SNMPv3 并启用认证+加密(authPriv 级别,散列与加密算法取设备可选项中的强档,依据 RFC 3411 架构);SNMP 用户口令按强口令管理,视图授权到只读最小集。
  • Console 口物理管控:配置 Console 登录口令(如有该设置项);设备置于上锁机柜,维护进出登记。

验证方法:管理口/IP 规划表与控制台接口归属截图一致;HTTP 访问实测(管理地址 HTTP 端口应拒绝连接或强制跳转 HTTPS);非授权来源主机访问管理端口实测被拒、授权来源可登录;「服务管理/系统服务」页开关清单截图无 Telnet/HTTP/FTP;SNMP 配置页无 v1/v2c 团体字 + 用默认团体字从测试机探测超时的实测记录 + SNMPv3 用户 authPriv 配置截图;机柜与 Console 管控记录。

加固操作(控制台通用表述):

  1. 网络规划先行:确定专用管理 VLAN/网段与堡垒机地址段,把设备管理 IP 改配到管理口(接口配置对应项),保存后用管理网段主机验证可达。
  2. 进入「系统管理 → 管理服务/访问控制」类页面:关闭 HTTP/Telnet/FTP 明文服务开关;在"可信主机/登录地址限制"中添加堡垒机与运维网段白名单——先把当前操作终端地址加入白名单,防止把自己关在门外。
  3. SNMP 三步走:在「SNMP 设置」先创建 v3 用户(认证算法+加密算法+强口令、只读视图)→ 网管侧验证采集正常 → 删除 v1/v2c 团体字并把版本切换为 v3。
  4. 边界侧配合:在防火墙/交换机 ACL 上放行"运维网段→本设备管理端口”、默认拒绝其余来源;本步与相关设备的边界策略变更合并提审。
  5. 未启用的服务逐项复查:云纳管、远程技术支持通道、演示接口等按实际使用与否关闭;无法关闭的(厂商技术支持预留通道)登记例外并限制来源、纳入巡检。

预期现象:HTTP 实测不可达或 301/302 跳转 HTTPS;非白名单主机登录界面打不开且有拒绝日志;服务页仅剩 HTTPS/SSH 与按需 SNMPv3;测试机携带 public 团体字探测 SNMP 超时、SNMPv3 探测可读且网管采集正常;Console 直连需口令或有物理管控记录。

04、日志与审计(留存、外送、防篡改、时间同步)

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身审计);8.1.2.5 安全审计 a)~c)(边界节点审计);8.1.5.2 审计管理(审计记录集中分析、留存,支撑集中管控);《网络安全法》第二十一条第(三)项:“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”。

加固要点:

  • 日志三类齐备:运行日志(启停、资源异常)、操作日志(登录/注销、配置变更、策略修改)、告警日志(攻击/审计命中);记录字段覆盖时间、用户、事件类型、成败结果四要素。
  • 留存 ≥6 个月:本地存储受限时以外送至日志审计系统/SIEM 集中留存闭环(本地或集中任一侧满足即可,证据须闭环),并核查本地滚动周期与外送范围的一致性。
  • Syslog 外送:在"日志外送/Syslog 服务器"配置日志审计系统地址与端口,优先 TLS(TCP 6514:RFC 5424 报文格式 + RFC 5425 TLS 传输);纯 TCP 514 为 RFC 6587 非加密传输,UDP 514 仅在不具备条件时接受并记录补偿;外送范围勾选全部三类日志。
  • 防篡改:审计记录删除/清空权限仅授予审计管理员(第 01 节三员账户);系统管理员越权删除应被拒绝;外送副本即视为异地保护证据。
  • 统一时钟:全部设备 NTP 指向单位内部统一时钟源(不可达公网时自建时钟源),时区一致;配置后核查偏差(秒级以内),确认日志时间戳与日志审计系统接收时间可关联。

验证方法:「日志设置/外送」配置截图(服务器地址、端口、协议、日志类型勾选)+ 日志审计系统侧按设备源 IP 查询到近 24 小时三类日志的接收记录;最早本地日志时间戳截图(核算留存时长);审计管理员/系统管理员账户各自尝试删除日志的实测记录(一个成功留痕、一个被拒);NTP 配置页与状态页截图(同步源、偏差值);告警通知(邮件/短信/平台联动)配置与送达记录。

加固操作(控制台通用表述):

  1. 进入「系统管理 → 日志/Syslog/外发服务器」对应设置项,添加日志审计系统地址与端口(能选 TLS 时端口取 6514),勾选操作日志、告警日志、运行日志全部类型并保存。
  2. 立即到日志审计系统侧按设备地址+时间过滤查询,确认三类日志均有实时接收记录——这一步没做,前面的保存等于没配。
  3. 配置本地日志保留策略:滚动上限尽量放大(受存储限制),“本地不足、集中满足"的口径在记录表中写明并给出集中侧留存证据。
  4. 在「时间/NTP 设置」中填写内部 NTP 服务器地址;同步成功后核查状态页偏差,不可回显偏差时对比设备日志时间戳与标准时间。
  5. 用系统管理员账户尝试"清空日志"验证被拒绝,用审计管理员执行一次"导出日志"验证权限正常,两步截图入记录表。
  6. 配置严重告警的通知渠道(邮件/短信/与集中管理平台联动),触发一条测试告警验证实际送达。

预期现象:日志审计系统可检索到该设备三类日志;本地最早日志时间 ≥6 个月,或集中侧留存 ≥6 个月证据闭环;非审计管理员删除日志被拒且产生操作日志;NTP 状态"已同步”、偏差秒级内;测试告警实际送达。

控制台示例(节选,演示值)
控制台「系统管理 > 日志外发」(加固后,演示值)
外发服务器1:192.168.10.60  端口 6514  协议 TLS(含证书校验)
外发日志类型:操作日志 √  告警日志 √  运行日志 √
本地保留策略:按容量滚动(当前使用 58%,约可存 210 天)
NTP:192.168.10.100  状态:已同步  偏差 < 1 秒
—— 日志审计系统侧回查:本设备近 24 小时接收操作日志 41 条、
   告警日志 1206 条、运行日志 3 条(时间戳与本设备一致)

05、防护策略有效性(分设备要点)

对应控制点:GB/T 22239-2019 8.1.2.2 访问控制 d) e)(基于应用协议和应用内容的访问控制——WAF 核心承载)、8.1.2.3 入侵防范 a)~d)(检测/防止或限制内外攻击、记录攻击源 IP/类型/目标/时间并在严重入侵事件时报警)、8.1.2.4 恶意代码防范 a)、8.1.2.5 安全审计 d)(远程访问与上网行为审计);8.1.1.2 通信传输 b)(VPN 隧道数据保密性);8.1.4.4(设备本体不因策略空转失去防护价值)。

加固要点(按设备类型分述,全部以控制台前后对照落笔):

  • WAF:防护主模式设为阻断/拦截(“观察"仅用于新规则试运行并限定退出时间);基础防护规则组(SQL 注入、XSS、命令执行、文件上传/WebShell、CC 防护、扫描防护等)按控制台清单全量启用;误报白名单/例外规则逐条有业务理由、有审批、粒度收敛,禁止整站/全局豁免;保护对象清单与被测单位 Web 系统台账逐项比对,新系统上线即补录。
  • IDS/IPS:高危/严重级规则组保持启用;IPS 串接部署时阻断动作生效(IDS 旁路形态只有检测价值,在报告中写明并推动补偿:联动防火墙封禁或前置串接阻断);核查 BYPASS/失效模式设置与 HA 状态;检测范围覆盖互联网边界与服务器区入口等关键节点。
  • VPN 网关:IPSec 优先 IKEv2(RFC 7296:双向认证与安全关联维护);算法套件禁用弱项——加密禁 DES/3DES/RC4(取 AES-128/256 或国密 SM4)、完整性禁 MD5/SHA1(取 SHA-256 及以上或 SM3)、DH 组取 14 及以上(国密场景 SM2 证书体系);SSL VPN 仅放行 TLS 1.2+;远程登录启用组合鉴别(口令 + 证书/OTP 动态令牌,对应 8.1.4.1 d) 两种及以上鉴别技术);空闲会话超时与并发数限制按需设置。
  • 日志审计/数据库审计:采集源清单与资产台账逐项比对(漏接主机、漏接数据库即覆盖缺项);数据库审计核查审计策略覆盖关键库与关键账户、SQL 语句留样完整,Agent/网络抓包两种采集方式与实际拓扑一致。
  • 漏洞扫描系统:制定周期性扫描计划(全网至少每季度一次、重要变更前后补扫,周期按本单位制度);扫描任务的授权与窗口留痕——扫描属主动探测行为,未经授权禁止对生产系统发起;扫描报告输出→工单整改→复测销项闭环记录可查。
  • 堡垒机:纳管目标清单覆盖全部运维目标(与资产台账比对);高权限操作走代理账户(运维人员不持有目标 root/Administrator 口令);会话审计(命令记录/录像)开启且留存周期满足运维审计要求。

验证方法:各设备控制台策略开关页截图(加固前/后)、WAF 近期"拦截"动作日志占比抽样、IPS 高危规则命中记录、VPN 算法套件配置页与 IKE 版本状态页、组合鉴别登录演示记录、审计系统采集源清单与资产台账比对表、漏扫计划任务截图与最近一次报告编号、堡垒机纳管清单与代理账户配置;授权前提下做一次低风险实测(典型注入 payload 被 WAF 拦截、错误口令触发 VPN 组合鉴别失败锁定)。

加固操作(控制台通用表述):

  1. 逐台进入「防护/策略」主菜单,先按上方分设备要点核对"应启用而未启用"的模块清单(截图作为整改基线输入),列入变更单。
  2. WAF:把主模式从观察调整为拦截(低峰窗口、单站点先行);全量启用基础规则组后观察 1~2 个工作日误报;确需豁免的走审批加白名单并记录到期复核时间。
  3. IPS:启用高危规则组与阻断动作,确认串接链路告警可送达;仅有旁路 IDS 的点位,输出"建议引入串接阻断或联动封禁"的整改建议单。
  4. VPN:在 IKE/IPSec 配置项选择 IKEv2 与强算法套件、删除弱算法;在用户/认证配置项启用口令+证书或口令+OTP 组合鉴别,逐个远程账户验证登录。
  5. 审计/漏扫/堡垒机:按验证方法清单补齐采集源、扫描计划与纳管资产的漏项,全部变更前后对照截图。

预期现象:payload 实测返回拦截页且日志可检索到对应命中;IPS 对高危规则产生阻断记录;VPN 隧道协商版本显示 IKEv2、算法为强套件、组合鉴别缺一即拒登;审计系统无采集源漏项;漏扫计划任务按周期产生报告。

06、高可用与配置备份

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)(重要配置数据本地备份并可恢复)c)(重要数据处理系统热冗余,保证业务连续性);8.1.1.1 网络架构(关键网络设备冗余能力——架构层核查由网络架构测评承载,本文仅落设备侧配置)。

加固要点:

  • 双机/HA 状态核查:已部署主备/集群的设备,在控制台"设备冗余/HA/集群"页核查主备角色、心跳链路状态、配置同步时间;主备固件与特征库版本一致。
  • 串接部署且单机的设备,核查 BYPASS 硬旁路(断电直通)是否可用,并把"增加双机或具备旁路手段"写入整改建议。
  • 配置备份:每次变更前手动导出配置;另设定期自动备份(周期、保留份数、存放位置);备份文件异地/异系统存放(备份服务器、堡垒机文件库等)——导出文件可能含口令散列与内网地址信息,访问权限受控、归档脱敏。
  • 恢复有效性:备份不是终点——在测试环境或下线窗口做一次"导入备份恢复"验证,记录恢复用时与核对结果。
  • 策略版本管理:重大策略变更以控制台"配置版本管理/历史配置”(如有)或导出文件编号方式留存版本号,回滚即按版本号恢复。
  • 切换演练:双机每年至少一次主备切换演练并留存记录(含业务恢复时间)。

验证方法:HA 状态页截图(角色、心跳、同步时间)、最近一次切换演练记录;自动备份任务配置截图与备份产物列表(文件名含时间戳)、异地存放位置与权限说明;恢复演练记录(时间、环境、结果);配置版本清单与本次加固变更单的版本对应关系。

加固操作(控制台通用表述):

  1. 变更前必做:进入「系统管理 → 配置备份/文件管理」类页面,执行"导出当前配置",下载至受控位置并在变更单登记文件名与 SHA-256 校验值。
  2. 启用或补全自动备份任务(如有):设置周期(每日/每周)、保留份数与外发位置(SCP/SFTP/厂商备份服务器,按设备支持项配置)。
  3. HA 设备核查冗余页:主备状态异常(心跳丢失、同步超时)先修复再加固其他项;单机设备登记 BYPASS 状态与失效模式。
  4. 安排恢复验证:在测试设备或同型号闲置机上导入最近备份,核对账户、策略、网络配置完整;无闲置设备时以厂商支持方式验证备份文件可读性并记录。
  5. 每次策略变更后再次导出,按"设备名-日期-变更单号"归档形成版本链。

预期现象:备份产物清单出现新导出文件;HA 页主备同步正常;恢复验证记录显示配置项数与源设备一致;回滚预案在变更单中可指认具体备份文件。

控制台示例(节选,演示值)
控制台「系统管理 > 备份与高可用」(加固后,演示值)
双机状态:主备(本机 主)  心跳:正常  配置同步:2026-09-04 02:00 成功
自动备份:每日 02:30,保留 14 份
最近备份:waf-config-20260904-023000.cfg(外发至 192.168.10.61:/backup/waf/)
恢复演练:2026-07-15 测试环境导入成功,核对项 46/46 一致

07、剩余信息与退役

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a) b)(鉴别信息、敏感数据所在存储空间释放或重新分配前完全清除);与第 04 节"留存 ≥6 个月"的合规平衡关系在本节收口。

加固要点:

  • 日常清理有策略、有审批:控制台"存储管理/日志清理"设置按周期或容量的自动滚动清理策略;清理周期与 6 个月留存的平衡——本地滚动不足 6 个月时,集中侧留存证据必须闭环。
  • 批量清理/删除历史告警前走审批(谁要求、删哪个范围、留存导出样本),防止"清日志"成为掩盖痕迹的通道——清理动作本身应产生操作日志并可被审计。
  • 账户删除即清除:核查已删除账户的口令散列、授权与 API 令牌无残留(重新添加同名账户应为全新配置)。
  • 退役处置:设备退网/转售前执行——配置清除(控制台"恢复出厂设置"或厂商认可擦除方式,支持加密的设备按厂商说明做介质擦除)、导出文件与本地残留日志介质的销毁记录、该设备在集中平台/堡垒机/NTP/Syslog 两端的注册与凭据回收、许可证注销与转售披露;维修外携(返厂换盘)按本单位涉数据载体外送审批流程执行。

验证方法:日志保留周期/自动清理配置截图、最近清理任务记录与对应审批单;已删除账户复查无残留的截图;退役设备的恢复出厂前后对比截图、介质销毁/外送审批记录、账号与许可证回收清单(平台侧联动核查截图)。

加固操作(控制台通用表述):

  1. 进入「系统维护/存储管理」核查日志与告警的保留策略(按天/按容量滚动),调整为"本地尽量长 + 集中侧 ≥6 个月"的组合并截图。
  2. 确需手工批量清理历史数据的:提交清理申请(范围、原因、执行人)→ 审计管理员先导出留样 → 执行清理 → 登记操作日志编号。
  3. 删除账户后:用新同名账户登录一次,确认不会继承旧授权;核查 API/令牌清单页无孤儿令牌。
  4. 退役流程按本节要点清单逐项打钩执行,记录表随资产下线变更单归档。

预期现象:清理任务与留存要求不冲突且每笔批量清理有审批留痕;旧账户凭据与授权不可复用;退役设备恢复出厂后重新上电即回到初始化状态(无旧配置、无旧日志)。

08、版本差异速查与云化设备边界判定

对应控制点:非独立控制点;服务于 GB/T 28448-2019"按测评对象实际承载功能判定"的边界认定,以及本文使用说明"版本差异不得当无法整改"。

加固要点:安全设备控制台的功能命名与菜单归属差异大、通用能力趋同。本文全部设置项按"控制台对应设置项"通用表述;下表仅作找路径提示,一律以实际登录界面与随机手册为准,本文刻意不写任何厂商私有菜单与命令:

本文设置项常见菜单归属(各厂商标法不同,示例为通用习惯)
版本与特征库信息系统概览 / 关于 / 系统信息 / 设备状态
特征库·规则库更新系统管理 / 系统维护 / 许可与升级 / 规则中心
账户、角色、三权分立用户管理 / 认证管理 / 操作管理员
口令策略、失败锁定、超时系统配置 / 安全管理 / 认证策略 / 登录策略
管理服务开关(HTTP/Telnet/SNMP)系统管理 / 设备管理 / 管理服务 / SNMP 设置
可信主机、管理地址绑定登录限制 / 安全管理 / 访问控制
日志外送 Syslog日志设置 / 运维管理 / 外发服务器
NTP 对时时间设置 / 设备管理-时间
配置备份导出备份恢复 / 配置管理 / 文件管理
双机/HA设备管理 / 可靠性 / 集群部署

同类能力在华为/H3C 系、深信服、绿盟、启明星辰、天融信等各家控制台的一级菜单归属不同——常见落在"系统管理"“安全管理"“运维/设备管理"三者之一,审计相关项多落在"审计管理/日志管理"独立菜单并绑定审计管理员;找不到某项时按此表在三类菜单内检索。同一产品大小版本亦可能改组菜单,以"该能力是否存在 + 能否留痕生效"为准,不以菜单位置为准。

云 WAF/云 SaaS 安全设备的边界判定——能力由云平台承载的控制点按下表转由上位核查或判不适用,不得机械判缺失:

  • 设备本体类项(Console 物理管控、本地存储滚动、固件自主升级、配置导出):云托管形态用户不可见,注明"能力由云平台侧承载”,转云服务商责任/共享责任矩阵核查;判不适用须写明承载方。
  • 账户与策略类项:云控制台通常仍可配置(IAM 子账户、MFA、防护规则、日志导出),不因上云而免除,照常按第 01、02、05 节执行。
  • 日志留存类项:云产品控制台默认留存普遍不足 6 个月(例如华为云 WAF 控制台攻击日志最长存储 30 天、须对接云日志服务延长留存并转储对象存储;各云产品默认值不同,现场以实际配置为准),按第 04 节口径以"集中日志服务对接 + 留存天数截图"闭环。
  • HA/冗余:云侧多节点容灾由服务商 SLA 承载,取 SLA 条款与实例规格截图替代双机核查项。

验证方法:整改记录表中对每个"界面找不到/不支持"项,登记:检索过的菜单路径、随机手册/厂商知识库对应章节名、替代实现方式,作为"已尽核查义务"的证据链。

加固操作(控制台通用表述):

  1. 开工前核对设备品牌形态与本文口径:在记录表登记厂商、产品名、控制台版本(“关于"页截图)。
  2. 遇到本文所列某设置项在界面缺失时,按本表菜单归属检索一次,再查厂商官方知识库同名功能页,检索过程截图入记录表。
  3. 云化实例逐项标注"用户可配 / 平台承载 / 不适用(平台承载+理由)“三种状态之一,不空置。

预期现象:记录表无"因菜单找不到而空置"的行;云设备每个不适用项都注明承载方与上位核查证据来源。

参考依据

关联文章