29、安全设备通用加固
Categories:
5 分钟阅读
定位:等保三级安全设备跨厂商通用加固基线。WAF、IDS/IPS、VPN 网关、日志审计、数据库审计、漏洞扫描、堡垒机、上网行为管理等安全设备各厂商 CLI 互不兼容且多数不公开命令手册,本文一律不收录厂商私有 CLI,全部以 Web 控制台/管理界面的前后对照 + 通用核查口径落笔:加固动作写成"控制台对应设置项 + 操作顺序 + 验证现象",任何品牌的安全设备均可按图索骥。本文是变更类加固操作手册(改配置、动策略),与配套测评文的"只读取证"口径同源、用途不同。
适用范围:以独立设备或云化实例形态部署、具备 Web 控制台的安全设备(硬件/软件/云形态均适用);网络防火墙的专项加固另见区域访问控制类篇目,本文口径可整体参照使用。
配套测评(本批 6 篇,判定口径与本文一致):
使用说明:
- 本文为变更类加固手册:所有操作都会修改设备配置或防护策略,可能造成业务中断、误拦截、管理会话锁死或采集断链。实施前必须完成变更审批、确认业务窗口、在控制台导出当前配置备份,并准备可执行的回滚预案(恢复导入备份文件/回退策略版本);涉及串接部署设备(WAF/IPS)的防护模式切换,须安排在低峰窗口并预置旁路手段。
- 先灰度后批量:多节点/多站点场景先在单台设备、单个站点或"观察/告警"模式灰度验证,确认无误拦截、无采集断链后再放大范围;每完成一项立即按本文"预期现象"逐项实测核验——界面上已保存不等于策略已生效(如自动更新任务保存但从未成功、Syslog 已配置但收端查无记录)。
- 涉及账户、锁定、超时、来源限制的变更存在锁死自身风险:实施前保留一条已验证的恢复通道(Console 口/带外管理口、另一管理员账户或堡垒机既有会话),三员账户分人持有后再启用强制策略。
- 示例中的地址、账户名、口令、时间参数均为演示值(如
192.168.10.60、WafAdmin@2026),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对个人信息与内网管理地址脱敏。- 控制台菜单名称、设置项归属因厂商与版本差异较大(见第 08 节速查),找不到对应项时先查设备随机手册与厂商官方知识库的对应章节;版本差异、菜单差异不得直接作为"无法整改"的结论,须给出替代措施并评估实际效果(如无口令有效期功能时以制度+定期轮换补偿)。
- 加固完成后按16、安全评估加固记录表3.0逐项留痕——每项操作附"加固前/加固后"控制台截图、操作人、时间、验证结论、回退情况,并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文"加固要点"不构成最终测评结论。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019"按测评对象实际承载功能与数据处理范围判定"原则:身份鉴别、日志审计等控制能力由统一认证平台、堡垒机、日志审计系统或云管理平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供某能力(如老旧设备无 SNMPv3、控制台无口令有效期项、云 SaaS 形态无法导出配置)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止官方支持(EOL)的版本应同时提出升级或补偿控制建议。
测评项对照表
| 通用核查点 | 对应控制点(GB/T 22239-2019) | 本文小节 |
|---|---|---|
| 固件版本、特征库/规则库更新、自身漏洞修补 | 8.1.4.4 入侵防范 e)(设备本体);8.1.2.3 入侵防范、8.1.2.4 恶意代码防范(更新是边界检测能力的前提) | 00 |
| 默认账户处置、三权分立建账、账户清理 | 8.1.4.1 身份鉴别 a);8.1.4.2 访问控制 a)~g)(设备自身) | 01 |
| 口令复杂度与老化、失败锁定、会话超时 | 8.1.4.1 身份鉴别 a) b)(设备自身) | 02 |
| 管理口独立、HTTPS 强制、管理来源限制、明文服务与 SNMP v1/v2c 收敛 | 8.1.4.1 c);8.1.4.2;8.1.4.8 数据保密性 a)(管理通道);8.1.2.1 边界防护 a) | 03 |
| 日志三类齐备、留存 ≥6 个月、Syslog 外送、防篡改、NTP 对时 | 8.1.4.3 安全审计 a)~d);8.1.2.5 安全审计 a)~c);8.1.5.2 审计管理(集中管控);《网络安全法》第二十一条第(三)项 | 04 |
| WAF 阻断/IPS 高危规则/VPN 强算法组合鉴别/审计覆盖比对/漏扫计划 | 8.1.2.2 d) e);8.1.2.3;8.1.2.5 d);8.1.1.2 通信传输 b)(VPN 隧道);8.1.4.4(本体) | 05 |
| 双机 HA、配置备份与恢复演练、策略版本管理 | 8.1.4.9 数据备份恢复 a) c);8.1.1.1 网络架构(关键节点冗余) | 06 |
| 历史告警/日志清理审批、退役擦除与账号回收 | 8.1.4.10 剩余信息保护 a) b) | 07 |
| 控制台菜单归属差异、云化设备边界判定 | 非独立控制点;GB/T 28448-2019 测评对象边界认定 | 08 |
00、固件、特征库与补丁
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 e)(设备本体:发现并修补自身已知漏洞);同时支撑 8.1.2.3 入侵防范 a)~c)(边界攻击检测/防护能力以特征库时效为前提)与 8.1.2.4 恶意代码和垃圾信息防范 a)(“维护恶意代码防护机制的升级和更新”)。
加固要点:
- 建立版本台账:型号、固件版本、序列号、特征库/规则库版本与更新日期、授权有效期、是否 EOL,逐台登记,与资产清单联动。
- 订阅厂商官方安全公告渠道(厂商官网服务/升级门户,如绿盟升级门户、深信服支持社区等公开渠道),受影响版本对照台账逐台排查。
- 特征库/规则库设置自动更新或有固定周期的离线更新,更新间隔 ≤1 个月为佳;超过 1 个月不足半年判部分符合并出具更新机制整改建议,半年及以上未更新按不符合处理——与站内高风险对照表及《高风险判定指引》“网络攻击/防护检测措施的策略库/规则库半年及以上未更新"判例同口径。
- 隔离网环境核查离线升级包下载导入机制与逐次导入记录;升级包导入前核对厂商签名/校验值。
- 固件升级前核对版本说明中的已知问题与回退方法;EOL(停止官方支持)型号提出整体换机或补偿控制建议,不得以"设备老"挂起整改。
验证方法:控制台"系统概览/关于/系统信息"页截图(含固件与特征库版本号及更新日期)、自动更新任务配置与最近执行结果截图、离线升级包导入记录、版本台账与现场设备一致性抽查、厂商公告订阅记录与受影响版本比对记录、固件升级变更单(前后版本号)。
WAF/IPS/防病毒网关等检测类设备的特征库半年及以上未更新,检测能力事实上已失效,按《高风险判定指引》相关判例按不符合并提示高风险;设备版本已停止官方支持(EOL/EOS)且存在已知高危漏洞无补丁可用,或未启用任何更新渠道且拒绝升级评估的,同属高风险线索。离线升级导入前不校验包完整性(厂商签名/哈希)可能引入被篡改的升级包,按变更管理缺陷记录。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 登录设备 Web 控制台,进入「系统管理 / 系统维护」下与"版本信息 / 特征库 / 规则库 / 升级"对应的设置项,先截图记录当前版本(加固前证据)。
- 按部署条件二选一配置更新通道:
- 设备可达厂商升级服务器时,在"在线升级 / 自动更新"对应项启用定时更新(时间选业务低峰,网络侧核对 DNS/NTP/放行的更新目的地址);
- 隔离网环境在运维管理终端从厂商官方渠道下载升级包,按控制台"离线升级 / 导入"入口上传安装,记录包版本与校验信息。
- 固件版本落后且厂商公告含高危漏洞修复时,走变更审批升级固件:升级前导出配置备份、确认回退版本可获取,在业务窗口执行,升级后核对版本台账与策略完整性。
- 更新完成后到"日志/防护日志"页确认新特征已参与检测(有近期命中记录或引擎版本生效时间刷新)。
预期现象:特征库/规则库版本与更新日期刷新为最近一次更新值,自动更新任务显示成功状态;台账记录与截图一致;固件升级后业务流量实测正常、历史策略与账户配置无丢失。
控制台示例(节选,演示值)
控制台「系统维护 > 版本信息」(加固后,演示值)
软件版本:V6.0R4 build 20260612(升级前 build 20240918)
Web攻击特征库:2026-08-28(自动更新:每日 03:00,上次结果:成功)
授权有效期:2027-06-30(特征库订阅在期)
01、默认账户与口令治理
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(账户与口令对应、无默认口令);8.1.4.2 访问控制 a)~g)(设备自身管理账户的最小授权与职责分离)。
加固要点:
- 出厂口令必改:首次交付即修改并留存改密凭证,设备支持"首次登录强制改密"时启用。
- 默认账户禁用、删除或改名;不支持改名的产品以强口令+管理来源限制补偿,并在记录表注明。
- 常见默认账户形态举例:
admin、superman、audit、operator、weboper、空口令admin等——仅作"去查随机手册核对默认凭据"的提醒,不作为任何具体设备的依据,各设备以随机手册/快速入门标注为准。- 三级系统落实三权分立建账:系统管理员(设备运维配置)、安全管理员(防护策略)、审计管理员(日志查询导出)分人分账持有、互不兼任;多数安全设备控制台内置"审计管理员/操作员"角色,即为此设计,不得闲置。
- 应用/接口账户与人工运维账户分离:Syslog/API 对接、数据库审计 Agent 上传等机器账户单独命名、单独授权、单独到期复核。
- 建立账户台账(账户-角色-责任人-用途-最近复核日期);人员调岗离职即停用,无共享账户、无多余账户、无测试遗留账户。
验证方法:「用户管理/角色管理」导出的账户清单截图与账户台账比对;默认账户处置记录(改名/禁用前后截图);出厂口令实测(授权前提下尝试默认口令登录应失败);三员账户分人持有证明(账户-人员-角色对照表、访谈纪要);实测越权(审计管理员尝试修改防护策略应被拒绝)。
安全设备沿用出厂默认口令或弱口令(admin/admin、空口令、厂商初始口令未改)管理台可登录,或全部运维共用同一个超级管理员 admin 账户、审计管理员角色未启用,按《高风险判定指引》可直接判高风险;管理入口可被外部网段访问的设备存在默认口令时风险等级从重评估。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 先在「用户管理 / 认证管理」按最小权限创建系统管理员、安全管理员、审计管理员三类命名账户(分人持有,绑定第 02 节口令策略),并用新账户登录验证可用——先留通道、后动默认账户。
- 对出厂默认账户执行改名或禁用:控制台支持改名时在默认账户属性中修改名称;不支持时改为强口令并禁用其 Web 登录、仅保留应急启用流程,截图留痕。
- 逐项清理:停用离职/调岗人员账户、删除测试与演示账户、为应用接口账户单独建账并授权到最小视图。
- 若设备已对接堡垒机/统一认证,核查本地账户仅保留应急回落账户,并在台账中标注启用条件与启停审批人。
预期现象:账户清单中无可登录的默认口令账户,默认账户已改名或禁用;新三类账户分别只能看到职责范围内的功能菜单;审计管理员执行策略修改被界面拒绝并有操作日志记录。
控制台示例(节选,演示值)
控制台「用户管理」(加固后,演示值)
sys_admin_01 系统管理员 张三 状态:启用 来源限制:堡垒机
sec_admin_01 安全管理员 李四 状态:启用 来源限制:堡垒机
audit_admin_01 审计管理员 王五 状态:启用 来源限制:运维网段
admin 内置默认 — 状态:已禁用(2026-08-20 改名处置,见变更单 BG-2026-0812)
02、口令策略与登录失败处理
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(口令复杂度要求并定期更换)、b)(登录失败处理与登录连接超时自动退出);c) 远程管理鉴别信息传输保密见第 03 节;d) 两种以上鉴别技术组合见第 05 节 VPN/堡垒机部分。
加固要点:
- 在控制台"密码策略/口令复杂度"对应项同时配置五要素:
- 长度:最低 ≥8 位,管理账户与三级系统建议 12~16 位;
- 复杂度:大写/小写/数字/特殊字符至少三类,禁止与账户名相同或高度相似、禁止连续重复字符;
- 老化:有效期 ≤90 天并启用到期提醒;
- 历史:防重复使用 ≥5 次(如有该项);
- 生效方式:确认策略对存量账户是"下次改密校验"还是"立即校验”,避免仅对新建账户生效。
- 口令有效期功能在安全设备上支持度普遍参差:控制台确无该项时如实记录"设备不支持",以补偿措施闭环——制度约定 ≥90 天人工轮换 + 轮换记录表 + 堡垒机托管改密,按补偿实际效果提请测评方核查;不得隐瞒,也不得写"无法整改"。
- 登录失败处理:配置"连续 N 次失败锁定 M 分钟"(常见取 3~5 次、锁定 ≥10 分钟,参数按现场业务容忍度定),并确认锁定范围覆盖最高权限账户(部分产品默认不锁内置超级账户,需显式勾选)。
- 管理会话空闲超时 ≤10~15 分钟自动退出(控制台"登录超时/会话超时"对应项)。
验证方法:「系统配置 → 密码策略/登录策略」页截图(长度、复杂度、有效期、失败锁定、超时五要素齐备);弱口令被拒绝实测截图;错误口令连续 N 次后锁定提示与到点自动解锁实测截图;登录后静置超时自动退出实测截图;无有效期功能的设备附补偿制度与轮换记录。
存在空口令、出厂默认口令或弱口令的管理账户,或口令复杂度/失败锁定仅在界面保存但未对存量账户生效(复测时用旧账户直接设弱口令竟成功),均属高风险线索;锁定策略不覆盖最高权限账户时,爆破可绕过锁定持续尝试,同按高风险线索记录。复测必须重新实测而非只看配置界面。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 进入「系统管理 / 安全管理」下与"口令策略 / 密码复杂度 / 登录失败处理 / 会话超时"对应的设置项,按上述参数一次性配置,保存前后各截图一次(加固前默认值常为长度 6、无锁定)。
- 若策略按账户/账户组粒度生效,逐个应用到全部管理账户;仅有全局总开关的设备确认开关已开启——总开关未开时全部参数不生效,是本类设备高频"已整改但无效"点(与交换机
password-control enable同理)。 - 用演示账户实测三件事:设置
123456应被拒;连续输错口令至阈值应出现锁定提示、锁定期内正确口令也被拒、到期自动解锁;登录静置 15 分钟应自动退出。 - 无口令老化功能的设备:把轮换周期写入运维制度,纳入堡垒机账户托管改密任务,留存本轮换记录表。
预期现象:弱口令被界面明确拒绝;失败达到阈值后账户锁定、来源 IP 有失败计数日志;会话超时后跳转登录页;口令五要素截图与实测记录齐全。
控制台示例(节选,演示值)
控制台「系统配置 > 密码策略」(加固后,演示值)
口令最小长度:12 复杂度:四类字符至少三类
口令有效期:90 天 历史口令防重复:5 次
登录失败处理:连续 5 次失败锁定 30 分钟(含内置账户)
会话空闲超时:10 分钟
03、管理面收敛(专用管理口、HTTPS、来源限制、服务最小化)
对应控制点:GB/T 22239-2019 8.1.4.1 c)(远程管理时防止鉴别信息被窃听);8.1.4.2 访问控制(限制管理来源);8.1.4.8 数据保密性 a)(鉴别数据传输保密);8.1.2.1 边界防护 a)(管理流量亦应经受控接口通信)。
加固要点:
- 管理口独立:优先使用设备专用管理口/带外网段(MGT 口)承载全部管理流量,与业务口、镜像口分离;不具备物理分离条件时,在边界防火墙策略中把管理端口放行范围收敛到运维网段。
- HTTPS 强制:关闭 HTTP 明文管理(“允许 HTTP 访问"开关置否),仅保留 HTTPS;自签名证书可接受但须固定指纹并纳入更换计划;管理台入口暴露于任何跨域网段时,先做来源限制再谈证书。
- 管理来源 ACL:控制台"管理员登录地址限制/可信主机/绑定管理地址"与网络侧 ACL/防火墙策略两侧至少各配一侧,来源仅放行堡垒机与运维网段地址。
- 服务最小化:Telnet/HTTP/FTP 类明文管理服务一律禁用;不用的 SNMP、USB 调试口、厂商云管理平台回连(未采用云纳管时关闭"零接触/云平台"开关)逐项关闭。
- SNMP 治理:停用 v1/v2c(明文团体字
public/private属高危),改 SNMPv3 并启用认证+加密(authPriv 级别,散列与加密算法取设备可选项中的强档,依据 RFC 3411 架构);SNMP 用户口令按强口令管理,视图授权到只读最小集。- Console 口物理管控:配置 Console 登录口令(如有该设置项);设备置于上锁机柜,维护进出登记。
验证方法:管理口/IP 规划表与控制台接口归属截图一致;HTTP 访问实测(管理地址 HTTP 端口应拒绝连接或强制跳转 HTTPS);非授权来源主机访问管理端口实测被拒、授权来源可登录;「服务管理/系统服务」页开关清单截图无 Telnet/HTTP/FTP;SNMP 配置页无 v1/v2c 团体字 + 用默认团体字从测试机探测超时的实测记录 + SNMPv3 用户 authPriv 配置截图;机柜与 Console 管控记录。
管理台支持 HTTP/Telnet 明文登录(鉴别信息可被嗅探还原),或管理端口可从业务网段乃至互联网直达,或 SNMP 使用默认团体字 public/private 且开放写权限(可读取配置甚至下发变更),按《高风险判定指引》可直接判高风险。SNMP 治理时仅删除团体名而未创建 v3 用户会造成网管采集断裂——先建 v3 验证可读,再关 v1/v2c,并按变更窗口执行。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 网络规划先行:确定专用管理 VLAN/网段与堡垒机地址段,把设备管理 IP 改配到管理口(接口配置对应项),保存后用管理网段主机验证可达。
- 进入「系统管理 → 管理服务/访问控制」类页面:关闭 HTTP/Telnet/FTP 明文服务开关;在"可信主机/登录地址限制"中添加堡垒机与运维网段白名单——先把当前操作终端地址加入白名单,防止把自己关在门外。
- SNMP 三步走:在「SNMP 设置」先创建 v3 用户(认证算法+加密算法+强口令、只读视图)→ 网管侧验证采集正常 → 删除 v1/v2c 团体字并把版本切换为 v3。
- 边界侧配合:在防火墙/交换机 ACL 上放行"运维网段→本设备管理端口”、默认拒绝其余来源;本步与相关设备的边界策略变更合并提审。
- 未启用的服务逐项复查:云纳管、远程技术支持通道、演示接口等按实际使用与否关闭;无法关闭的(厂商技术支持预留通道)登记例外并限制来源、纳入巡检。
预期现象:HTTP 实测不可达或 301/302 跳转 HTTPS;非白名单主机登录界面打不开且有拒绝日志;服务页仅剩 HTTPS/SSH 与按需 SNMPv3;测试机携带 public 团体字探测 SNMP 超时、SNMPv3 探测可读且网管采集正常;Console 直连需口令或有物理管控记录。
04、日志与审计(留存、外送、防篡改、时间同步)
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身审计);8.1.2.5 安全审计 a)~c)(边界节点审计);8.1.5.2 审计管理(审计记录集中分析、留存,支撑集中管控);《网络安全法》第二十一条第(三)项:“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”。
加固要点:
- 日志三类齐备:运行日志(启停、资源异常)、操作日志(登录/注销、配置变更、策略修改)、告警日志(攻击/审计命中);记录字段覆盖时间、用户、事件类型、成败结果四要素。
- 留存 ≥6 个月:本地存储受限时以外送至日志审计系统/SIEM 集中留存闭环(本地或集中任一侧满足即可,证据须闭环),并核查本地滚动周期与外送范围的一致性。
- Syslog 外送:在"日志外送/Syslog 服务器"配置日志审计系统地址与端口,优先 TLS(TCP 6514:RFC 5424 报文格式 + RFC 5425 TLS 传输);纯 TCP 514 为 RFC 6587 非加密传输,UDP 514 仅在不具备条件时接受并记录补偿;外送范围勾选全部三类日志。
- 防篡改:审计记录删除/清空权限仅授予审计管理员(第 01 节三员账户);系统管理员越权删除应被拒绝;外送副本即视为异地保护证据。
- 统一时钟:全部设备 NTP 指向单位内部统一时钟源(不可达公网时自建时钟源),时区一致;配置后核查偏差(秒级以内),确认日志时间戳与日志审计系统接收时间可关联。
验证方法:「日志设置/外送」配置截图(服务器地址、端口、协议、日志类型勾选)+ 日志审计系统侧按设备源 IP 查询到近 24 小时三类日志的接收记录;最早本地日志时间戳截图(核算留存时长);审计管理员/系统管理员账户各自尝试删除日志的实测记录(一个成功留痕、一个被拒);NTP 配置页与状态页截图(同步源、偏差值);告警通知(邮件/短信/平台联动)配置与送达记录。
安全设备日志未外送至日志审计系统且本地留存明显不足 6 个月(缓冲区已滚动覆盖历史),不满足《网络安全法》第二十一条与三级集中管控要求,判高风险;系统管理员可随意清空审计记录、审计账户与运维账户不分立,审计形同虚设;全网无统一时钟导致日志时间戳不可信、无法与上位告警关联时,按高风险线索记录(常与安全审计不符合项合并判定)。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 进入「系统管理 → 日志/Syslog/外发服务器」对应设置项,添加日志审计系统地址与端口(能选 TLS 时端口取 6514),勾选操作日志、告警日志、运行日志全部类型并保存。
- 立即到日志审计系统侧按设备地址+时间过滤查询,确认三类日志均有实时接收记录——这一步没做,前面的保存等于没配。
- 配置本地日志保留策略:滚动上限尽量放大(受存储限制),“本地不足、集中满足"的口径在记录表中写明并给出集中侧留存证据。
- 在「时间/NTP 设置」中填写内部 NTP 服务器地址;同步成功后核查状态页偏差,不可回显偏差时对比设备日志时间戳与标准时间。
- 用系统管理员账户尝试"清空日志"验证被拒绝,用审计管理员执行一次"导出日志"验证权限正常,两步截图入记录表。
- 配置严重告警的通知渠道(邮件/短信/与集中管理平台联动),触发一条测试告警验证实际送达。
预期现象:日志审计系统可检索到该设备三类日志;本地最早日志时间 ≥6 个月,或集中侧留存 ≥6 个月证据闭环;非审计管理员删除日志被拒且产生操作日志;NTP 状态"已同步”、偏差秒级内;测试告警实际送达。
控制台示例(节选,演示值)
控制台「系统管理 > 日志外发」(加固后,演示值)
外发服务器1:192.168.10.60 端口 6514 协议 TLS(含证书校验)
外发日志类型:操作日志 √ 告警日志 √ 运行日志 √
本地保留策略:按容量滚动(当前使用 58%,约可存 210 天)
NTP:192.168.10.100 状态:已同步 偏差 < 1 秒
—— 日志审计系统侧回查:本设备近 24 小时接收操作日志 41 条、
告警日志 1206 条、运行日志 3 条(时间戳与本设备一致)
05、防护策略有效性(分设备要点)
对应控制点:GB/T 22239-2019 8.1.2.2 访问控制 d) e)(基于应用协议和应用内容的访问控制——WAF 核心承载)、8.1.2.3 入侵防范 a)~d)(检测/防止或限制内外攻击、记录攻击源 IP/类型/目标/时间并在严重入侵事件时报警)、8.1.2.4 恶意代码防范 a)、8.1.2.5 安全审计 d)(远程访问与上网行为审计);8.1.1.2 通信传输 b)(VPN 隧道数据保密性);8.1.4.4(设备本体不因策略空转失去防护价值)。
加固要点(按设备类型分述,全部以控制台前后对照落笔):
- WAF:防护主模式设为阻断/拦截(“观察"仅用于新规则试运行并限定退出时间);基础防护规则组(SQL 注入、XSS、命令执行、文件上传/WebShell、CC 防护、扫描防护等)按控制台清单全量启用;误报白名单/例外规则逐条有业务理由、有审批、粒度收敛,禁止整站/全局豁免;保护对象清单与被测单位 Web 系统台账逐项比对,新系统上线即补录。
- IDS/IPS:高危/严重级规则组保持启用;IPS 串接部署时阻断动作生效(IDS 旁路形态只有检测价值,在报告中写明并推动补偿:联动防火墙封禁或前置串接阻断);核查 BYPASS/失效模式设置与 HA 状态;检测范围覆盖互联网边界与服务器区入口等关键节点。
- VPN 网关:IPSec 优先 IKEv2(RFC 7296:双向认证与安全关联维护);算法套件禁用弱项——加密禁 DES/3DES/RC4(取 AES-128/256 或国密 SM4)、完整性禁 MD5/SHA1(取 SHA-256 及以上或 SM3)、DH 组取 14 及以上(国密场景 SM2 证书体系);SSL VPN 仅放行 TLS 1.2+;远程登录启用组合鉴别(口令 + 证书/OTP 动态令牌,对应 8.1.4.1 d) 两种及以上鉴别技术);空闲会话超时与并发数限制按需设置。
- 日志审计/数据库审计:采集源清单与资产台账逐项比对(漏接主机、漏接数据库即覆盖缺项);数据库审计核查审计策略覆盖关键库与关键账户、SQL 语句留样完整,Agent/网络抓包两种采集方式与实际拓扑一致。
- 漏洞扫描系统:制定周期性扫描计划(全网至少每季度一次、重要变更前后补扫,周期按本单位制度);扫描任务的授权与窗口留痕——扫描属主动探测行为,未经授权禁止对生产系统发起;扫描报告输出→工单整改→复测销项闭环记录可查。
- 堡垒机:纳管目标清单覆盖全部运维目标(与资产台账比对);高权限操作走代理账户(运维人员不持有目标 root/Administrator 口令);会话审计(命令记录/录像)开启且留存周期满足运维审计要求。
验证方法:各设备控制台策略开关页截图(加固前/后)、WAF 近期"拦截"动作日志占比抽样、IPS 高危规则命中记录、VPN 算法套件配置页与 IKE 版本状态页、组合鉴别登录演示记录、审计系统采集源清单与资产台账比对表、漏扫计划任务截图与最近一次报告编号、堡垒机纳管清单与代理账户配置;授权前提下做一次低风险实测(典型注入 payload 被 WAF 拦截、错误口令触发 VPN 组合鉴别失败锁定)。
WAF/IPS 整体运行在"观察/告警"模式且无任何阻断补偿,等同只检测不防护,入侵防范"防止或限制"条款判部分符合并在报告中写明防护局限;VPN 仅单因素口令鉴别、或隧道协商采用 DES/3DES/RC4/MD5/SHA1 等弱算法,按高风险线索从重记录;关键边界完全无攻击检测/防护手段(无 IPS/WAF 等等效措施)按《高风险判定指引》判高风险。授权实测未获书面批准前一律不得对生产系统发起(含扫描与攻击 payload)。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 逐台进入「防护/策略」主菜单,先按上方分设备要点核对"应启用而未启用"的模块清单(截图作为整改基线输入),列入变更单。
- WAF:把主模式从观察调整为拦截(低峰窗口、单站点先行);全量启用基础规则组后观察 1~2 个工作日误报;确需豁免的走审批加白名单并记录到期复核时间。
- IPS:启用高危规则组与阻断动作,确认串接链路告警可送达;仅有旁路 IDS 的点位,输出"建议引入串接阻断或联动封禁"的整改建议单。
- VPN:在 IKE/IPSec 配置项选择 IKEv2 与强算法套件、删除弱算法;在用户/认证配置项启用口令+证书或口令+OTP 组合鉴别,逐个远程账户验证登录。
- 审计/漏扫/堡垒机:按验证方法清单补齐采集源、扫描计划与纳管资产的漏项,全部变更前后对照截图。
预期现象:payload 实测返回拦截页且日志可检索到对应命中;IPS 对高危规则产生阻断记录;VPN 隧道协商版本显示 IKEv2、算法为强套件、组合鉴别缺一即拒登;审计系统无采集源漏项;漏扫计划任务按周期产生报告。
06、高可用与配置备份
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)(重要配置数据本地备份并可恢复)c)(重要数据处理系统热冗余,保证业务连续性);8.1.1.1 网络架构(关键网络设备冗余能力——架构层核查由网络架构测评承载,本文仅落设备侧配置)。
加固要点:
- 双机/HA 状态核查:已部署主备/集群的设备,在控制台"设备冗余/HA/集群"页核查主备角色、心跳链路状态、配置同步时间;主备固件与特征库版本一致。
- 串接部署且单机的设备,核查 BYPASS 硬旁路(断电直通)是否可用,并把"增加双机或具备旁路手段"写入整改建议。
- 配置备份:每次变更前手动导出配置;另设定期自动备份(周期、保留份数、存放位置);备份文件异地/异系统存放(备份服务器、堡垒机文件库等)——导出文件可能含口令散列与内网地址信息,访问权限受控、归档脱敏。
- 恢复有效性:备份不是终点——在测试环境或下线窗口做一次"导入备份恢复"验证,记录恢复用时与核对结果。
- 策略版本管理:重大策略变更以控制台"配置版本管理/历史配置”(如有)或导出文件编号方式留存版本号,回滚即按版本号恢复。
- 切换演练:双机每年至少一次主备切换演练并留存记录(含业务恢复时间)。
验证方法:HA 状态页截图(角色、心跳、同步时间)、最近一次切换演练记录;自动备份任务配置截图与备份产物列表(文件名含时间戳)、异地存放位置与权限说明;恢复演练记录(时间、环境、结果);配置版本清单与本次加固变更单的版本对应关系。
串接部署的 WAF/IPS 既无双机热备、又无 BYPASS 硬旁路补偿时,设备故障即单点中断业务,判高风险(与可用性影响合并评估);从未验证过可恢复性的"僵尸备份"(长期不导出、导出文件不可读、存放于同一故障域)按无备份对待,出具整改建议。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 变更前必做:进入「系统管理 → 配置备份/文件管理」类页面,执行"导出当前配置",下载至受控位置并在变更单登记文件名与 SHA-256 校验值。
- 启用或补全自动备份任务(如有):设置周期(每日/每周)、保留份数与外发位置(SCP/SFTP/厂商备份服务器,按设备支持项配置)。
- HA 设备核查冗余页:主备状态异常(心跳丢失、同步超时)先修复再加固其他项;单机设备登记 BYPASS 状态与失效模式。
- 安排恢复验证:在测试设备或同型号闲置机上导入最近备份,核对账户、策略、网络配置完整;无闲置设备时以厂商支持方式验证备份文件可读性并记录。
- 每次策略变更后再次导出,按"设备名-日期-变更单号"归档形成版本链。
预期现象:备份产物清单出现新导出文件;HA 页主备同步正常;恢复验证记录显示配置项数与源设备一致;回滚预案在变更单中可指认具体备份文件。
控制台示例(节选,演示值)
控制台「系统管理 > 备份与高可用」(加固后,演示值)
双机状态:主备(本机 主) 心跳:正常 配置同步:2026-09-04 02:00 成功
自动备份:每日 02:30,保留 14 份
最近备份:waf-config-20260904-023000.cfg(外发至 192.168.10.61:/backup/waf/)
恢复演练:2026-07-15 测试环境导入成功,核对项 46/46 一致
07、剩余信息与退役
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a) b)(鉴别信息、敏感数据所在存储空间释放或重新分配前完全清除);与第 04 节"留存 ≥6 个月"的合规平衡关系在本节收口。
加固要点:
- 日常清理有策略、有审批:控制台"存储管理/日志清理"设置按周期或容量的自动滚动清理策略;清理周期与 6 个月留存的平衡——本地滚动不足 6 个月时,集中侧留存证据必须闭环。
- 批量清理/删除历史告警前走审批(谁要求、删哪个范围、留存导出样本),防止"清日志"成为掩盖痕迹的通道——清理动作本身应产生操作日志并可被审计。
- 账户删除即清除:核查已删除账户的口令散列、授权与 API 令牌无残留(重新添加同名账户应为全新配置)。
- 退役处置:设备退网/转售前执行——配置清除(控制台"恢复出厂设置"或厂商认可擦除方式,支持加密的设备按厂商说明做介质擦除)、导出文件与本地残留日志介质的销毁记录、该设备在集中平台/堡垒机/NTP/Syslog 两端的注册与凭据回收、许可证注销与转售披露;维修外携(返厂换盘)按本单位涉数据载体外送审批流程执行。
验证方法:日志保留周期/自动清理配置截图、最近清理任务记录与对应审批单;已删除账户复查无残留的截图;退役设备的恢复出厂前后对比截图、介质销毁/外送审批记录、账号与许可证回收清单(平台侧联动核查截图)。
退役/转售设备未清除配置与历史日志(含攻击记录中的真实业务数据与个人信息)即离开管控边界,属数据泄露高风险线索;无审批即可批量清空日志、且审计记录可被运维账户无痕删除的,按审计失效与剩余信息双重问题记录。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 进入「系统维护/存储管理」核查日志与告警的保留策略(按天/按容量滚动),调整为"本地尽量长 + 集中侧 ≥6 个月"的组合并截图。
- 确需手工批量清理历史数据的:提交清理申请(范围、原因、执行人)→ 审计管理员先导出留样 → 执行清理 → 登记操作日志编号。
- 删除账户后:用新同名账户登录一次,确认不会继承旧授权;核查 API/令牌清单页无孤儿令牌。
- 退役流程按本节要点清单逐项打钩执行,记录表随资产下线变更单归档。
预期现象:清理任务与留存要求不冲突且每笔批量清理有审批留痕;旧账户凭据与授权不可复用;退役设备恢复出厂后重新上电即回到初始化状态(无旧配置、无旧日志)。
08、版本差异速查与云化设备边界判定
对应控制点:非独立控制点;服务于 GB/T 28448-2019"按测评对象实际承载功能判定"的边界认定,以及本文使用说明"版本差异不得当无法整改"。
加固要点:安全设备控制台的功能命名与菜单归属差异大、通用能力趋同。本文全部设置项按"控制台对应设置项"通用表述;下表仅作找路径提示,一律以实际登录界面与随机手册为准,本文刻意不写任何厂商私有菜单与命令:
本文设置项 常见菜单归属(各厂商标法不同,示例为通用习惯) 版本与特征库信息 系统概览 / 关于 / 系统信息 / 设备状态 特征库·规则库更新 系统管理 / 系统维护 / 许可与升级 / 规则中心 账户、角色、三权分立 用户管理 / 认证管理 / 操作管理员 口令策略、失败锁定、超时 系统配置 / 安全管理 / 认证策略 / 登录策略 管理服务开关(HTTP/Telnet/SNMP) 系统管理 / 设备管理 / 管理服务 / SNMP 设置 可信主机、管理地址绑定 登录限制 / 安全管理 / 访问控制 日志外送 Syslog 日志设置 / 运维管理 / 外发服务器 NTP 对时 时间设置 / 设备管理-时间 配置备份导出 备份恢复 / 配置管理 / 文件管理 双机/HA 设备管理 / 可靠性 / 集群部署 同类能力在华为/H3C 系、深信服、绿盟、启明星辰、天融信等各家控制台的一级菜单归属不同——常见落在"系统管理"“安全管理"“运维/设备管理"三者之一,审计相关项多落在"审计管理/日志管理"独立菜单并绑定审计管理员;找不到某项时按此表在三类菜单内检索。同一产品大小版本亦可能改组菜单,以"该能力是否存在 + 能否留痕生效"为准,不以菜单位置为准。
云 WAF/云 SaaS 安全设备的边界判定——能力由云平台承载的控制点按下表转由上位核查或判不适用,不得机械判缺失:
- 设备本体类项(Console 物理管控、本地存储滚动、固件自主升级、配置导出):云托管形态用户不可见,注明"能力由云平台侧承载”,转云服务商责任/共享责任矩阵核查;判不适用须写明承载方。
- 账户与策略类项:云控制台通常仍可配置(IAM 子账户、MFA、防护规则、日志导出),不因上云而免除,照常按第 01、02、05 节执行。
- 日志留存类项:云产品控制台默认留存普遍不足 6 个月(例如华为云 WAF 控制台攻击日志最长存储 30 天、须对接云日志服务延长留存并转储对象存储;各云产品默认值不同,现场以实际配置为准),按第 04 节口径以"集中日志服务对接 + 留存天数截图"闭环。
- HA/冗余:云侧多节点容灾由服务商 SLA 承载,取 SLA 条款与实例规格截图替代双机核查项。
验证方法:整改记录表中对每个"界面找不到/不支持"项,登记:检索过的菜单路径、随机手册/厂商知识库对应章节名、替代实现方式,作为"已尽核查义务"的证据链。
“找不到设置项"“版本不支持"不是结论而是待核查项:须先对照本表三类菜单与随机手册检索,仍无该能力时按使用说明给出补偿措施并评估实际效果;补偿措施缺失即维持不符合。
判定口径详见 22、高风险判定指引与加固对照表。
加固操作(控制台通用表述):
- 开工前核对设备品牌形态与本文口径:在记录表登记厂商、产品名、控制台版本(“关于"页截图)。
- 遇到本文所列某设置项在界面缺失时,按本表菜单归属检索一次,再查厂商官方知识库同名功能页,检索过程截图入记录表。
- 云化实例逐项标注"用户可配 / 平台承载 / 不适用(平台承载+理由)“三种状态之一,不空置。
预期现象:记录表无"因菜单找不到而空置"的行;云设备每个不适用项都注明承载方与上位核查证据来源。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.1 安全通信网络、8.1.2 安全区域边界 8.1.2.1~8.1.2.5、8.1.4 安全计算环境 8.1.4.1~8.1.4.11、8.1.5 安全管理中心;条款措辞对照站内标准 wiki《国标22239-2019-基本要求-控制点要求项测评对象》):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 《中华人民共和国网络安全法》第二十一条第(三)项(“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”),国家互联网信息办公室官方全文:https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
- RFC 3411《An Administrative Architecture for Simple Network Management Protocol (SNMP)》(SNMP 管理框架架构、USM 用户基础安全模型与 authPriv"认证+加密"级别,SNMPv3 治理依据):https://www.rfc-editor.org/rfc/rfc3411
- RFC 7296《Internet Key Exchange Protocol Version 2 (IKEv2)》(IKEv2 用于 IPsec 双向认证与安全关联的建立维护,VPN 网关 IKEv2 加固依据):https://www.rfc-editor.org/rfc/rfc7296
- RFC 5424《The Syslog Protocol》(syslog 报文格式):https://www.rfc-editor.org/rfc/rfc5424;RFC 5425《Transmission of Syslog Messages over TLS》(TLS 传输 syslog,TCP 端口 6514 由 IANA 分配):https://www.rfc-editor.org/rfc/rfc5425;RFC 6587《Transmission of Syslog Messages over TCP》(TCP 传输 syslog,推荐以 TLS 保护传输):https://www.rfc-editor.org/rfc/rfc6587
- 阿里云 Web应用防火墙 3.0 官方帮助文档(接入方式:云产品接入/CNAME 接入/混合云接入;防护动作:拦截/观察):https://help.aliyun.com/zh/waf/web-application-firewall-3-0/user-guide/overview-8
- 华为云 WAF 官方帮助文档(控制台攻击日志最长存储 30 天,对接云日志服务 LTS 延长留存):https://support.huaweicloud.com/usermanual-waf/waf_01_0172.html
- 绿盟科技官网及公开升级门户(特征库/规则库升级渠道示例):https://www.nsfocus.com.cn/、https://update.nsfocus.com/;深信服官网及支持社区(固件与知识库下载渠道示例):https://www.sangfor.com.cn/、https://support.sangfor.com.cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文已于 2026-09 对照 GB/T 22239-2019/GB/T 28448-2019(站内标准 wiki 控制点表)、《网络安全法》国家网信办官方全文页、RFC 3411/7296/5424/5425/6587(rfc-editor.org)、阿里云 WAF 3.0 与华为云 WAF 官方帮助文档、绿盟/深信服官网及升级/支持门户公开页核验;安全设备厂商私有命令差异大且多数不公开手册,本文刻意不收录 CLI,全部以控制台核查项与通用口径表述,现场操作以设备随机手册为准。
关联文章
- 同目录网络/安全设备加固篇:01、网络安全区域访问控制策略设置原则、06、华为交换机安全加固、19、H3C交换机安全加固
- 判定与流程配套:22、高风险判定指引与加固对照表、16、安全评估加固记录表3.0、17、加固方案总纲
- 配套测评(本批 6 篇):Web应用防火墙(WAF)测评、入侵检测与防御系统(IDS/IPS)测评、日志审计系统测评、数据库审计系统测评、VPN 网关测评、漏洞扫描系统测评
- 板块目录:网络设备