• 管理制度

防火墙安全配置指南

发布时间:2026-08-17

防火墙安全配置指南


第一章  总则

第一条 目的

为规范学校防火墙设备的安全配置管理,提升网络边界安全防护能力,防范外部攻击和内部违规行为,保障学校网络和信息系统安全稳定运行,依据国家网络安全等级保护相关标准,结合学校实际,制定本指南

第二条 适用范围

指南适用于学校部署在各网络边界的防火墙设备(含下一代防火墙)的部署、配置、加固、变更、运维与核查管理,学校相关管理人员、运维人员遵照执行。

第三条 引用标准

《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019);

《信息安全技术 网络安全等级保护测评要求》(GB/T 28448-2019);

《信息安全技术 网络安全等级保护安全设计技术要求》(GB/T 25070-2019);

《信息安全技术 防火墙安全技术要求和测试评价方法》(GB/T 20281-2020)。


第二章  防火墙设备安全管理

第四条 账号与口令管理

4.1应删除、禁用或重命名出厂默认管理账号(如adminrootmanager等),无法删除的必须修改默认口令;

4.2应启用口令复杂度策略:口令长度不少于8位(建议12位以上),至少包含大写字母、小写字母、数字、特殊字符中的三类,不得与账号名称相同,不得与旧口令相同;

4.3管理账号口令有效期不得超过90天,建议到期强制更换;

4.4应启用登录失败处理功能:连续登录失败5次锁定账号,锁定时间不少于10分钟,解锁须经管理员操作;

4.5管理会话无操作超过15分钟应自动退出;

4.6应设置系统管理员、安全管理员、审计管理员三类角色,实现权限分离,禁止多人共用账号;

4.7重要设备的远程管理宜启用证书认证或双因素认证。

第五条 管理通道管理

5.1禁止使用HTTPTelnet方式管理防火墙,仅保留HTTPSSSH管理方式,并宜修改默认管理端口;

5.2应配置管理访问控制列表,仅允许运维管理区或堡垒机地址访问管理接口;

5.3应关闭不使用的管理接口,业务接口原则上不开放管理功能;

5.4严禁将防火墙管理接口暴露在互联网方向;

5.5应设置登录警示语,提示操作行为将被审计;

5.6远程管理行为应纳入审计,重要操作应经堡垒机代理。

第六条 服务与协议管理

6.1应关闭SNMP服务,确需使用的必须启用SNMPv3(认证+加密),禁用v1v2c版本;

6.2不得使用默认团体名publicprivate

6.3应关闭设备上不需要的服务(如DHCP服务器、DNS代理等);

6.4未使用的物理或逻辑接口应一律关闭。

第七条 日志与审计管理

7.1应开启全部审计功能,对登录登出、账号变更、配置变更、策略变更、安全事件、系统事件进行记录;

7.2应配置NTP时间同步,确保日志时间准确;

7.3将日志通过syslog外发至日志审计平台,日志留存不少于6个月,并定期备份;

7.4审计记录应包括事件的日期时间、用户、事件类型、事件结果等信息;

7.5日志删除、修改权限仅限审计管理员,防止审计记录被未预期的删除、修改或覆盖。

第八条 配置与版本管理

8.1配置变更前应进行手动备份,并配置定期自动备份;备份文件应加密导出并离线保存;

8.2应及时更新设备固件及IPS特征库、病毒库、应用识别库;升级前应备份配置,在业务低峰窗口期实施,升级后应进行验证;

8.3新设备上线前应核查固件版本,确认无已知高危漏洞,并恢复出厂配置后重新配置;

8.4重要业务边界的防火墙应部署双机热备,并定期进行主备切换演练;

8.5防火墙应纳入管理平台监控,对CPU、内存、会话数、流量设置告警阈值。


第三章  安全策略管理

第九条 访问控制原则

9.1防火墙应部署于安全区域边界,所有跨边界的访问和数据流必须经由防火墙受控接口通行,禁止旁路绕行;

9.2应遵循默认拒绝原则,除明确允许的通信外全部拒绝;

9.3应按最小授权原则开放业务必需的服务、端口和地址范围,入站、出站方向均按需控制;

9.4网络区域应至少划分互联网区、DMZ区、服务器区、办公区、运维管理区,区域间通信逐条授权;

第十条 禁止性要求

10.1禁止存在任意到任意(any-to-any)的放行策略;

10.2禁止对互联网开放高危服务端口,包括远程桌面3389SSH 22Telnet 23FTP 21、数据库1433/3306/1521/6379/9200、文件共享445/135-139等,确需远程运维的必须经VPN或堡垒机;

10.3禁止临时放通策略长期不回收;

10.4禁止未经审批擅自变更安全策略。

第十一条 策略设计与变更管理

11.1每条策略应填写描述,注明用途、申请人、审批人和有效期;

11.2对重要业务应设置并发连接数与新建连接速率限制,防止资源耗尽;

11.3应启用应用识别,阻断未经审批的高风险应用(如远程控制类、代理翻墙类);

11.4宜启用URL过滤,拦截恶意URL和钓鱼网站(具备相应能力时);

11.5应定期(建议每季度)清理冗余策略、重叠(影子)策略、过期策略和长期零命中策略,保证策略数量最小化;

11.6策略变更应执行“申请→审批→变更→验证→记录”流程,变更记录留存备查。


第四章  安全防护功能管理

第十二条 入侵防范

12.1应开启入侵防御(IPS)功能并设置为阻断模式,特征库保持最新;

12.2应同时检测并阻断从内部发起的网络攻击行为;

12.3设备支持时宜启用威胁情报联动,提升对新型网络攻击的检测能力;

12.4检测到攻击时,应记录攻击源IP、攻击类型、攻击目标、攻击时间,发生严重入侵事件时应告警通知管理员。

第十三条 恶意代码防范

13.1应开启网关防病毒功能,对恶意代码进行检测和清除,病毒库自动更新并保持最新;

13.2应定期检查恶意代码防护机制(病毒库、特征库)的升级情况并记录;

13.3发现病毒或恶意代码事件时,应按学校应急预案处理并及时上报。

第十四条 抗攻击与高可用管理

14.1应开启SYN FloodUDP FloodICMP Flood等拒绝服务攻击防护功能,阈值应结合业务基线设置并定期调优,防止误杀;

14.2服务器区等重要区域宜启用IP/MAC地址绑定,防范ARP欺骗;

14.3应制定防火墙故障应急预案,并定期开展配置恢复、主备切换演练。


第五章  检查与考核

第十五条 日常运维管理

15.1每日查看告警与安全事件日志,确认特征库自动更新正常;

15.2每周开展日志趋势分析,抽查备份文件;

15.3每月复核账号与权限,汇总审查策略变更记录;

15.4每季度开展安全策略审计,对照本指南附表开展配置基线核查;

15.5每半年组织应急预案演练,关注设备漏洞公告;

15.6每年开展全面安全评估,配合网络安全等级保护测评整改。

第十六条 安全核查

16.1每季度对照《防火墙安全配置核查清单》(见附表)对防火墙开展一次基线核查;

16.2新设备上线前、重大变更后、安全事件处置后,应开展专项核查;

16.3核查发现的问题应形成整改清单,明确责任人和整改期限。

16.4对核查发现的问题应限期整改,整改完成后进行复测验证;

16.5整改情况应形成书面记录;

16.6对违反本指南造成安全事故的,学校可按相关规定追究责任。


附表

防火墙安全配置核查清单

类别

编号

检查项

结论

(符合/不符合/不适用)

A 账号与认证

A-01

【红线】默认管理账号已删除、禁用或重命名


A 账号与认证

A-02

【红线】默认口令已修改


A 账号与认证

A-03

【红线】口令复杂度策略已启用(≥8位,3类字符)


A 账号与认证

A-04

口令有效期≤90


A 账号与认证

A-05

【红线】登录失败5次锁定≥10分钟


A 账号与认证

A-06

会话超时≤10分钟


A 账号与认证

A-07

建议】三权分立已实现


A 账号与认证

A-08

双因素/证书认证(重要设备)


B 管理通道

B-01

【红线】HTTP/Telnet管理已禁用


B 管理通道

B-02

【红线】启用HTTPS/SSH管理


B 管理通道

B-03

【红线】管理源地址已限制


B 管理通道

B-04

未使用管理接口已关闭


B 管理通道

B-05

登录警示语已设置


B 管理通道

B-06

【红线】管理面未暴露互联网


B 管理通道

B-07

默认管理端口已修改


C 服务与协议

C-01

【红线】SNMP已禁用或使用v3


C 服务与协议

C-02

【红线】团体名非默认public/private


C 服务与协议

C-03

非必要服务已关闭


C 服务与协议

C-04

未使用接口已关闭


D 日志与审计

D-01

【红线】NTP时间同步已配置


D 日志与审计

D-02

【红线】审计功能全部开启


D 日志与审计

D-03

建议syslog外发至审计平台


D 日志与审计

D-04

建议】日志留存≥6个月


D 日志与审计

D-05

日志删除/修改权限已管控


D 日志与审计

D-06

建议】审计管理员独立设置


D 日志与审计

D-07

日志定期备份


E 安全策略

E-01

【红线】无any-to-any放行策略


E 安全策略

E-02

【红线】默认拒绝已落实


E 安全策略

E-03

【红线】高危端口未对互联网开放


E 安全策略

E-04

每条策略均有描述/责任人/有效期


E 安全策略

E-05

冗余/影子/过期策略已清理


E 安全策略

E-06

重要业务会话数/流量限制


E 安全策略

E-07

应用识别/URL过滤已启用


E 安全策略

E-08

策略变更有审批记录


E 安全策略

E-09

【红线】出方向按需控制


E 安全策略

E-10

区域划分合理、逐条授权


F 防护功能

F-01

【红线】IPS已开启且为阻断模式


F 防护功能

F-02

【红线】特征库/病毒库为最新


F 防护功能

F-03

网关防病毒已开启


F 防护功能

F-04

Flood防护已开启


F 防护功能

F-05

重要区域IP/MAC绑定


F 防护功能

F-06

攻击告警通知已配置


G 运维管理

G-01

【红线】固件无已知高危漏洞


G 运维管理

G-02

建议】变更前备份+定期自动备份


G 运维管理

G-03

备份文件加密离线保存


G 运维管理

G-04

双机热备(重要边界)


G 运维管理

G-05

设备纳入监控并设告警


G 运维管理

G-06

应急预案并完成演练