防火墙安全配置指南
第一章 总则
第一条 目的
为规范学校防火墙设备的安全配置管理,提升网络边界安全防护能力,防范外部攻击和内部违规行为,保障学校网络和信息系统安全稳定运行,依据国家网络安全等级保护相关标准,结合学校实际,制定本指南。
第二条 适用范围
本指南适用于学校部署在各网络边界的防火墙设备(含下一代防火墙)的部署、配置、加固、变更、运维与核查管理,学校相关管理人员、运维人员可遵照执行。
第三条 引用标准
《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019);
《信息安全技术 网络安全等级保护测评要求》(GB/T 28448-2019);
《信息安全技术 网络安全等级保护安全设计技术要求》(GB/T 25070-2019);
《信息安全技术 防火墙安全技术要求和测试评价方法》(GB/T 20281-2020)。
第二章 防火墙设备安全管理
第四条 账号与口令管理
4.1应删除、禁用或重命名出厂默认管理账号(如admin、root、manager等),无法删除的必须修改默认口令;
4.2应启用口令复杂度策略:口令长度不少于8位(建议12位以上),至少包含大写字母、小写字母、数字、特殊字符中的三类,不得与账号名称相同,不得与旧口令相同;
4.3管理账号口令有效期不得超过90天,建议到期强制更换;
4.4应启用登录失败处理功能:连续登录失败5次锁定账号,锁定时间不少于10分钟,解锁须经管理员操作;
4.5管理会话无操作超过15分钟应自动退出;
4.6应设置系统管理员、安全管理员、审计管理员三类角色,实现权限分离,禁止多人共用账号;
4.7重要设备的远程管理宜启用证书认证或双因素认证。
第五条 管理通道管理
5.1禁止使用HTTP、Telnet方式管理防火墙,仅保留HTTPS、SSH管理方式,并宜修改默认管理端口;
5.2应配置管理访问控制列表,仅允许运维管理区或堡垒机地址访问管理接口;
5.3应关闭不使用的管理接口,业务接口原则上不开放管理功能;
5.4严禁将防火墙管理接口暴露在互联网方向;
5.5应设置登录警示语,提示操作行为将被审计;
5.6远程管理行为应纳入审计,重要操作应经堡垒机代理。
第六条 服务与协议管理
6.1应关闭SNMP服务,确需使用的必须启用SNMPv3(认证+加密),禁用v1、v2c版本;
6.2不得使用默认团体名public、private;
6.3应关闭设备上不需要的服务(如DHCP服务器、DNS代理等);
6.4未使用的物理或逻辑接口应一律关闭。
第七条 日志与审计管理
7.1应开启全部审计功能,对登录登出、账号变更、配置变更、策略变更、安全事件、系统事件进行记录;
7.2应配置NTP时间同步,确保日志时间准确;
7.3可将日志通过syslog外发至日志审计平台,日志留存不少于6个月,并定期备份;
7.4审计记录应包括事件的日期时间、用户、事件类型、事件结果等信息;
7.5日志删除、修改权限仅限审计管理员,防止审计记录被未预期的删除、修改或覆盖。
第八条 配置与版本管理
8.1配置变更前应进行手动备份,并配置定期自动备份;备份文件应加密导出并离线保存;
8.2应及时更新设备固件及IPS特征库、病毒库、应用识别库;升级前应备份配置,在业务低峰窗口期实施,升级后应进行验证;
8.3新设备上线前应核查固件版本,确认无已知高危漏洞,并恢复出厂配置后重新配置;
8.4重要业务边界的防火墙应部署双机热备,并定期进行主备切换演练;
8.5防火墙应纳入管理平台监控,对CPU、内存、会话数、流量设置告警阈值。
第三章 安全策略管理
第九条 访问控制原则
9.1防火墙应部署于安全区域边界,所有跨边界的访问和数据流必须经由防火墙受控接口通行,禁止旁路绕行;
9.2应遵循默认拒绝原则,除明确允许的通信外全部拒绝;
9.3应按最小授权原则开放业务必需的服务、端口和地址范围,入站、出站方向均按需控制;
9.4网络区域应至少划分互联网区、DMZ区、服务器区、办公区、运维管理区,区域间通信逐条授权;
第十条 禁止性要求
10.1禁止存在任意到任意(any-to-any)的放行策略;
10.2禁止对互联网开放高危服务端口,包括远程桌面3389、SSH 22、Telnet 23、FTP 21、数据库1433/3306/1521/6379/9200、文件共享445/135-139等,确需远程运维的必须经VPN或堡垒机;
10.3禁止临时放通策略长期不回收;
10.4禁止未经审批擅自变更安全策略。
第十一条 策略设计与变更管理
11.1每条策略应填写描述,注明用途、申请人、审批人和有效期;
11.2对重要业务应设置并发连接数与新建连接速率限制,防止资源耗尽;
11.3应启用应用识别,阻断未经审批的高风险应用(如远程控制类、代理翻墙类);
11.4宜启用URL过滤,拦截恶意URL和钓鱼网站(具备相应能力时);
11.5应定期(建议每季度)清理冗余策略、重叠(影子)策略、过期策略和长期零命中策略,保证策略数量最小化;
11.6策略变更应执行“申请→审批→变更→验证→记录”流程,变更记录留存备查。
第四章 安全防护功能管理
第十二条 入侵防范
12.1应开启入侵防御(IPS)功能并设置为阻断模式,特征库保持最新;
12.2应同时检测并阻断从内部发起的网络攻击行为;
12.3设备支持时宜启用威胁情报联动,提升对新型网络攻击的检测能力;
12.4检测到攻击时,应记录攻击源IP、攻击类型、攻击目标、攻击时间,发生严重入侵事件时应告警通知管理员。
第十三条 恶意代码防范
13.1应开启网关防病毒功能,对恶意代码进行检测和清除,病毒库自动更新并保持最新;
13.2应定期检查恶意代码防护机制(病毒库、特征库)的升级情况并记录;
13.3发现病毒或恶意代码事件时,应按学校应急预案处理并及时上报。
第十四条 抗攻击与高可用管理
14.1应开启SYN Flood、UDP Flood、ICMP Flood等拒绝服务攻击防护功能,阈值应结合业务基线设置并定期调优,防止误杀;
14.2服务器区等重要区域宜启用IP/MAC地址绑定,防范ARP欺骗;
14.3应制定防火墙故障应急预案,并定期开展配置恢复、主备切换演练。
第五章 检查与考核
第十五条 日常运维管理
15.1每日查看告警与安全事件日志,确认特征库自动更新正常;
15.2每周开展日志趋势分析,抽查备份文件;
15.3每月复核账号与权限,汇总审查策略变更记录;
15.4每季度开展安全策略审计,对照本指南附表开展配置基线核查;
15.5每半年组织应急预案演练,关注设备漏洞公告;
15.6每年开展全面安全评估,配合网络安全等级保护测评整改。
第十六条 安全核查
16.1每季度对照《防火墙安全配置核查清单》(见附表)对防火墙开展一次基线核查;
16.2新设备上线前、重大变更后、安全事件处置后,应开展专项核查;
16.3核查发现的问题应形成整改清单,明确责任人和整改期限。
16.4对核查发现的问题应限期整改,整改完成后进行复测验证;
16.5整改情况应形成书面记录;
16.6对违反本指南造成安全事故的,学校可按相关规定追究责任。
附表
防火墙安全配置核查清单
类别 | 编号 | 检查项 | 结论 (符合/不符合/不适用) |
A 账号与认证 | A-01 | 【红线】默认管理账号已删除、禁用或重命名 | |
A 账号与认证 | A-02 | 【红线】默认口令已修改 | |
A 账号与认证 | A-03 | 【红线】口令复杂度策略已启用(≥8位,3类字符) | |
A 账号与认证 | A-04 | 口令有效期≤90天 | |
A 账号与认证 | A-05 | 【红线】登录失败5次锁定≥10分钟 | |
A 账号与认证 | A-06 | 会话超时≤10分钟 | |
A 账号与认证 | A-07 | 【建议】三权分立已实现 | |
A 账号与认证 | A-08 | 双因素/证书认证(重要设备) | |
B 管理通道 | B-01 | 【红线】HTTP/Telnet管理已禁用 | |
B 管理通道 | B-02 | 【红线】启用HTTPS/SSH管理 | |
B 管理通道 | B-03 | 【红线】管理源地址已限制 | |
B 管理通道 | B-04 | 未使用管理接口已关闭 | |
B 管理通道 | B-05 | 登录警示语已设置 | |
B 管理通道 | B-06 | 【红线】管理面未暴露互联网 | |
B 管理通道 | B-07 | 默认管理端口已修改 | |
C 服务与协议 | C-01 | 【红线】SNMP已禁用或使用v3 | |
C 服务与协议 | C-02 | 【红线】团体名非默认public/private | |
C 服务与协议 | C-03 | 非必要服务已关闭 | |
C 服务与协议 | C-04 | 未使用接口已关闭 | |
D 日志与审计 | D-01 | 【红线】NTP时间同步已配置 | |
D 日志与审计 | D-02 | 【红线】审计功能全部开启 | |
D 日志与审计 | D-03 | 【建议】syslog外发至审计平台 | |
D 日志与审计 | D-04 | 【建议】日志留存≥6个月 | |
D 日志与审计 | D-05 | 日志删除/修改权限已管控 | |
D 日志与审计 | D-06 | 【建议】审计管理员独立设置 | |
D 日志与审计 | D-07 | 日志定期备份 | |
E 安全策略 | E-01 | 【红线】无any-to-any放行策略 | |
E 安全策略 | E-02 | 【红线】默认拒绝已落实 | |
E 安全策略 | E-03 | 【红线】高危端口未对互联网开放 | |
E 安全策略 | E-04 | 每条策略均有描述/责任人/有效期 | |
E 安全策略 | E-05 | 冗余/影子/过期策略已清理 | |
E 安全策略 | E-06 | 重要业务会话数/流量限制 | |
E 安全策略 | E-07 | 应用识别/URL过滤已启用 | |
E 安全策略 | E-08 | 策略变更有审批记录 | |
E 安全策略 | E-09 | 【红线】出方向按需控制 | |
E 安全策略 | E-10 | 区域划分合理、逐条授权 | |
F 防护功能 | F-01 | 【红线】IPS已开启且为阻断模式 | |
F 防护功能 | F-02 | 【红线】特征库/病毒库为最新 | |
F 防护功能 | F-03 | 网关防病毒已开启 | |
F 防护功能 | F-04 | Flood防护已开启 | |
F 防护功能 | F-05 | 重要区域IP/MAC绑定 | |
F 防护功能 | F-06 | 攻击告警通知已配置 | |
G 运维管理 | G-01 | 【红线】固件无已知高危漏洞 | |
G 运维管理 | G-02 | 【建议】变更前备份+定期自动备份 | |
G 运维管理 | G-03 | 备份文件加密离线保存 | |
G 运维管理 | G-04 | 双机热备(重要边界) | |
G 运维管理 | G-05 | 设备纳入监控并设告警 | |
G 运维管理 | G-06 | 应急预案并完成演练 |
