版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Fortigate防火墙安全配置基线中国移动通信有限公司管理信息系统部2012年04月
版本版本控制信息 |更新日期更新人审批人V2.0创建2012年4月备注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。目录TOC\o"1-5"\h\z\o"CurrentDocument"第1章 概述 1\o"CurrentDocument"目的 1\o"CurrentDocument"适用范围 1\o"CurrentDocument"适用版本 1\o"CurrentDocument"实施 1\o"CurrentDocument"例外条款 1\o"CurrentDocument"第2章 帐号、口令管理与认证授权 2\o"CurrentDocument"帐号管理* 2\o"CurrentDocument"用户帐号管理* 2\o"CurrentDocument"删除无关的帐号* 2\o"CurrentDocument"帐户登录超时* 3\o"CurrentDocument"帐户密码错误自动锁定 * 4\o"CurrentDocument"口令 5\o"CurrentDocument"口令复杂度 5\o"CurrentDocument"授权 6\o"CurrentDocument"远程维护的设备使用加密协议 6\o"CurrentDocument"第3章 日志安全要求 7\o"CurrentDocument"日志服务器 7\o"CurrentDocument"启用日志服务器 7\o"CurrentDocument"配置远程日志服务器 7\o"CurrentDocument"告警配置要求 8\o"CurrentDocument"配置对防火墙本身的攻击或内部错误告警 8\o"CurrentDocument"配置DOS和DDOS攻击告警 9\o"CurrentDocument"配置扫描攻击检测告警* 9\o"CurrentDocument"安全策略配置要求 10\o"CurrentDocument"访问规则列表最后一条必须是拒绝一切流量 10\o"CurrentDocument"配置访问规则应尽可能缩小范围 11\o"CurrentDocument"VPN用户按照访问权限进行分组* 11配置NAT地址转换* 12\o"CurrentDocument"关闭仅开启必要服务 13\o"CurrentDocument"禁止使用anytoanyall允许规则 13\o"CurrentDocument"攻击防护配置要求 14\o"CurrentDocument"配置应用层攻击防护* 14\o"CurrentDocument"配置网络扫描攻击防护* 15限制ping包大小* 15\o"CurrentDocument"启用对带选项的IP包及畸形 IP包的检测 16\o"CurrentDocument"第4章 IP协议安全要求 17\o"CurrentDocument"管理IP限制 17\o"CurrentDocument"管理IP限制 17\o"CurrentDocument"第5章SNMP安全 18\o"CurrentDocument"SNMP管理 18\o"CurrentDocument"使用SNMPV2或以上版本 18\o"CurrentDocument"SNMP访问控制 19\o"CurrentDocument"SNMP访问控制 19\o"CurrentDocument"第6章评审与修订 20第1章概述目的本文档规定了中国移动管理信息系统部所维护管理的Fortigate防火墙应当遵循的设备安全性设置标准,本文档旨在指导系统管理人员进行Fortigate防火墙的安全配置。适用范围本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。本配置标准适用的范围包括:中国移动总部和各省公司信息化部门维护管理的Fortigate防火墙。适用版本Fortigate防火墙。实施本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中若有任何疑问或建议,应及时反馈。本标准发布之日起生效。例外条款欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国移动通信有限公司管理信息系统部进行审批备案。
第2章帐号、口令管理与认证授权2.1帐号管理*2.1.1用户帐号管理安全基线项目名称用户帐号管理安全基线要求项安全基线编号SBL-FortiFW-02-01-01安全基线项说明应按照用户分配帐号。避免不冋用户间共享帐号。避免用户帐号和设备间通信使用的帐号共享。检测操作步骤1、 参考配置操作使用命令showsystemadmin 查看是否有多余帐户2、 补充说明无。基线符合性判定依据1、 判定条件用配置中没有的用户名去登录,结果是不能登录2、 参考检测操作showsystemadmin删除帐户:Configsystemadmindelete<name_str>3、 补充说明无。备注需要手工判定检测。2.1.2删除无关的帐号安全基线项目名称无关的帐号安全基线要求项
女全基线编号SBL-FortiFW-02-01-02安全基线项说明应删除或锁定与设备运行、维护等工作无关的帐号。检测操作步骤参考配置操作usrobjdel<name>补充操作说明使用usrobjlistadmin显示帐户信息。基线符合性判定依据判定条件配置中用户信息被删除。检测操作查看配置。补充说明无。备注需要手工判定检测,无关帐户更多属于管理层面,需要人为确认。2.1.3帐户登录超时安全基线项目名称帐户登录超时安全基线要求项安全基线编号SBL-FortiFW-02-01-03安全基线项说明配置定时帐户自动登出,空闲 5分钟自动登出。登出后用户需再次登录才能进入系统。检测操作步骤1、 参考配置操作设置超时时间为5分钟configsystemglobalsetadmintimeout52、 补充说明无。基线符合性判定依据1.判定条件在超出设定时间后,用户自动登出设备。
参考检测操作showsystemglobal补充说明无。备注需要手工检查2.1.4帐户密码错误自动锁定安全基线项目名称帐户密码错误自动锁定安全基线要求项安全基线编号SBL-FortiFW-02-01-04安全基线项说明在10次尝试登录失败后锁定帐户,不允许登录。解锁时间设置为300秒检测操作步骤1、 参考配置操作设置尝试失败锁定次数为 10次setadmin-lockout-threshold10setadmintimeout1setadmin-lockout-duration3002、 补充说明无。基线符合性判定依据判定条件超出重试次数后帐号锁定,不允许登录,解锁时间到达后可以登录。参考检测操作showsystemglobal补充说明无。备注注意!此项设置会影响性能,建议设置后对访问此设备做源地址做限制。需要手工检查。
2.2口令221口令复杂度安全基线项目名称口令复杂度安全基线要求项安全基线编号SBL-FortiFW-02-02-01安全基线项说明防火墙的帐号密码必须符合密码复杂度要求,口令长度至少 8位,并包括数子、小与子母、大与子母和特殊符号四类中至少两类。且 5次以内不得设置相同的口令。密码应至少每90天进行更换。检测操作步骤1、 参考配置操作configsystempassword-policysetstatusenablesetapply-to[admin-password ipsec-preshared-key ]setchange-4-characters enablesetexpire 90setminimum-length 8setmust-contain[ lower-case-letterUpper-case-letternon-alphanumericnumber ]end2、 补充说明密码长度要求8位,大小写字母和特殊字符混合,密码超时时间 90天。基线符合性判定依据1、 判定条件Showsystempassword-policy2、 参考检测操作3、 补充说明无。备注
2.3授权231远程维护的设备使用加密协议安全基线项目名称远程维护使用加密协议安全基线要求项安全基线编号SBL-FortiFW-02-03-01安全基线项说明对于防火墙远程管理的配置,必须是基于加密的协议。如 SSH或者WEBSSL,如果只允许从防火墙内部进行管理,应该限定管理 IP。检测操作步骤参考配置操作系统默认支持ssh及WEBSSL两种加密管理方式,查看及增加管理IP操作如下:查看管理IPadminhostlist增加管理IPadminhostadd<ip>补充操作说明基线符合性判定依据判定条件只支持ssh及WebSSL管理,对于非允许的ip地址不能登陆。检测操作使用非允许的ip地址登陆。补充说明无。备注
第3章日志安全要求3.1日志服务器3.1.1启用日志服务器安全基线项目名称启用日志服务器安全基线要求项安全基线编号SBL-FortiFW-03-01-01安全基线项说明设备应支持远程日志功能。所有设备日志均能通过远程日志功能传输到日志服务器。设备应支持至少一种通用的远程标准日志接口,如 SYSLOG、FTP等。检测操作步骤参考配置操作configlogsyslogdsettingsetstatus enableend补充操作说明基线符合性判定依据判定条件是否正确配置了相应的日志服务器地址,日志服务器正确记录了日志信息。参考检测操作Showlogsyslogdsetting补充说明无。备注3.1.2配置远程日志服务器安全基线项目名称配置远程日志服务器安全基线要求项安全基线编号SBL-FortiFW-03-01-02安全基线项说明设备应支持远程日志功能。
所有设备日志均能通过远程日志功能传输到日志服务器。设备应支持至少一种通用的远程标准日志接口,如 SYSLOGFTP等。检测操作步骤1•参考配置操作configlogsyslogdsettingsetstatusenablesetserver XXX.XXX.XXX.XXXsetport XXXend2.补充操作说明无。基线符合性判定依据判定条件是否正确配置了相应的日志服务器地址,日志服务器正确记录了日志信息。参考检测操作Showlogsyslogdsetting补充说明无。备注3.2告警配置要求3.2.1配置对防火墙本身的攻击或内部错误告警安全基线项目名称配置对防火墙本身的攻击或内部错误告警安全基线要求项安全基线编号SBL-FortiFW-03-02-01安全基线项说明设备应具备向管理员告警的功能,配置告警功能,报告对防火墙本身的攻击或者防火墙的系统严重错误。检测操作步骤1.参考配置操作参考日志配置模块基线符合性判定依据1.判定条件
查看防火墙是否生成相应告警检测操作查看防火墙是否生成相应告警补充说明无。备注3.2.2配置DOS和DDOS攻击告警安全基线项目名称配置DOS和DDOS攻击防护功能安全基线要求项安全基线编号SBL-FortiFW-03-02-02安全基线项说明可打开DOS和DDOS攻击防护功能。对攻击告警。 DDOS的攻击告警的参数可由维护人员根据网络环境进行调整。维护人员可通过设置白名单方式屏蔽部分告警。检测操作步骤参考配置操作补充操作说明无。基线符合性判定依据判定条件查看是否已经将此功能打开。检测操作查看配置。补充说明无。备注3.2.3配置扫描攻击检测告警安全基线项目名称配置扫描攻击检测告警安全基线要求项安全基线编号SBL-FortiFW-03-02-03安全基线项可打开扫描攻击检测功能。对扫描探测告警。扫描攻击告警的参数可由维护
说明人员根据网络环境进行调整。维护人员可通过设置白名单方式屏蔽部分网络扫描告警。检测操作步1.参考配置操作骤检测是否开启此功能2.补充操作说明无基线符合性1.判定条件判定依据无2.检测操作无3.补充说明无。备注需手工判疋。3.3安全策略配置要求3.3.1访问规则列表最后一条必须是拒绝一切流量安全基线项目名称访问规则列表最后一条必须是拒绝一切流量安全基线要求项安全基线编号SBL-FortiFW-03-03-01安全基线项说明所有防火墙在配置访问规则时,最后一条必须是拒绝一切流量。检测操作步骤参考配置操作设备默认最后一条为拒绝所有其他。补充操作说明设备也支持主动建立禁止一切的策略。基线符合性判定依据判定条件无。检测操作查看策略配置及测试访问。补充说明
无。备注332配置访问规则应尽可能缩小范围安全基线项目名称配置访问规则应尽可能缩小范围安全基线要求项安全基线编号SBL-FortiFW-03-03-02安全基线项说明在配置访问规则时,源地址和目的地址的范围必须以实际访问需求为前提,尽可能的缩小范围。检测操作步骤参考配置操作根据实际访冋需求,缩小地址范围。需要禁止 anytoanyall 和anyall和服务为all的规则。补充操作说明我们在防火墙上可以定义不同范围的地址对象,在策略中进行引用即可。如下命令用来建立不冋范围的地址对象,供策略引用。基线符合性判定依据判定条件无。检测操作根据实际访问需求,测试是否达到要求;查看配置。补充说明无。备注333VPN用户按照访问权限进行分组安全基线项目名称VPN用户按照访问权限进行分组安全基线要求项安全基线编号SBL-FortiFW-03-03-03安全基线项说明对于VPN用户,必须按照其访问权限不冋而进行分组,并在访问控制规则
中对该组的访问权限进行严格限制。检测操作步骤参考配置操作policyadd<service><netfrom><netto><act>[options][toname]补充操作说明设备部分支持此项功能。基线符合性判定依据判定条件无。检测操作按照需求访问进行检测。补充说明无。备注根据应用场景的不同,如部署场景需开启此功冃匕,则强制要求此项。334配置NAT地址转换安全基线项目名称配置NAT地址转换安全基线要求项安全基线编SBL-FortiFW-03-03-04号安全基线项配置NAT,对公网隐藏局域网主机的实际地址。说明检测操作步1.参考配置操作骤检测是否启用NAT功能。2.补充操作说明无基线符合性1.判定条件判定依据无。2.检测操作从外网用NAT地址访问内网的IP3.补充说明无。备注根据应用场景的不同,如部署场景需开启此功匕匕,则强制要求此项。
335关闭仅开启必要服务安全基线项目名称仅开启必要服务安全基线要求项安全基线编号SBL-FortiFW-03-03-05安全基线项说明防火墙设备必须仅开启必要服务。与生产无关的服务端口不能开放规则。检测操作步骤参考配置操作policyadd<service><netfrom><netto><act>[options][toname]补充操作说明无基线符合性判定依据判定条件无。检测操作查看策略,检查是否有不必要的服务Policylist补充说明无。备注336禁止使用anytoanyall允许规则安全基线项目名称尽量不允许使用anytoany安全基线要求项安全基线编号SBL-FortiFW-03-03-06安全基线项说明防火墙策略配置时不允许使用 anytoanyall允许规则,对于从防火墙内部到外部的访问也应指定策略;应定期的对防火墙策略进行检查和梳理检测操作步骤1.参考配置操作查看访冋控制策略policylist配置防火墙策略policyadd<service><netfrom><netto><act>[options][toname]
2.无补充操作说明基线符合性1.判定条件判定依据无2.检测操作policylist3.补充说明无。备注3.4攻击防护配置要求3.4.1配置应用层攻击防护安全基线项目名称配置应用层攻击防护安全基线要求项安全基线编号SBL-FortiFW-03-04-01安全基线项说明建议采用防火墙自带的入侵检测模块对应用层攻击进行防护检测操作步骤1.参考配置操作enable[level]其中级别如下,建议采用默认级别 12.0 -disable-duplicatepass-policymatchedpackets,-duplicatemorepass-policymatchedpackets-duplicateallpackets补充操作说明无。基线符合性判定依据1.判定条件查看是否已经将此功能打开。2.检测操作查看配置。
3.补充说明无。备注卡日埠甫田捞昌白心木同 力口立区罗摞宮爭井戸甘初台口 171【【胴生【1亜嵌[PRTfff根据应用场景的不同,如部署场景需开启此功冃匕,则强制要求此项。342配置网络扫描攻击防护安全基线项目名称配置网络扫描攻击防护安全基线要求项安全基线编号SBL-FortiFW-03-04-02安全基线项说明建议采用防火墙自带的入侵检测模块对网络扫描攻击行为进行检测检测操作步骤1.参考配置操作启用流探测功能模块:选择启用即可2.补充操作说明无。基线符合性判定依据判定条件查看是否已经将此功能打开。检测操作查看配置。补充说明无。备注根据应用场景的不同,如部署场景需开启此功匕匕,则强制要求此项。343限制ping包大小安全基线项目名称限制ping包大小安全基线要求项安全基线编号SBL-FortiFW-03-04-03安全基线项说明限制ping包的大小,以及一段时间内同一主机发送的次数。
检测操作步骤参考配置操作补充操作说明部分功能实现。基线符合性判定依据判定条件无。检测操作查看配置;需求测试。补充说明无。备注根据应用场景的不冋,如部署场景需开启此功能,则强制要求此项。344启用对带选项的IP包及畸形IP包的检测安全基线项目名称启用对带选项的IP包及畸形IP包的检测安全基线要求项安全基线编号SBL-FortiFW-03-04-04安全基线项说明启用对带选项的IP包及畸形IP包的检测检测操作步骤参考配置操作antisetfragon补充操作说明无。基线符合性判定依据判定条件查看是否已经将此功能打开。检测操作查看配置。补充说明无。备注
第4章IP协议安全要求4.1管理IP限制4.1.1管理IP限制安全基线项目名称管理IP限制安全基线要求项安全基线编号SBL-FortiFW-04-01-01安全基线项说明系统远程管理服务TELNETSSH默认可以接受任何地址的连接,出于安全考虑,应该只允许特定地址访问。检测操作步骤1、 参考配置操作ConfigsystemadminEdit<name_str>Settrusthost1 XXX
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 灌溉渠系清淤疏浚施工方案
- 施工夏季防暑降温方案
- 2026年含油污水处理行业分析报告及未来发展趋势报告
- 2026年其他非金属矿物制品制造行业分析报告及未来发展趋势报告
- 2026年闸门管理行业分析报告及未来发展趋势报告
- 2026年超声水表行业分析报告及未来发展趋势报告
- 2026年快递员收派件操作规范培训
- 2026年蜡拖行业分析报告及未来发展趋势报告
- 2026年氟苯酮吡哌嗪行业分析报告及未来发展趋势报告
- 2026广东佛山市顺德区容桂幸福陈占梅小学招募英语实习生1人笔试模拟试题及答案解析
- 2025年物业经营管理真题及专家押题试卷附答案
- 初中英语一般过去时课件
- 2026年焊工职业技能考试题(附答案)
- 2026年上海市浦东新区初三语文二模试卷及答案(详解版)
- 初中数学七年级下册一元一次不等式组参数取值范围分层进阶教案(人教版)
- 行政事业单位差旅费培训
- 高中生急救知识
- 颈部包块课件
- 2026中信集团招聘题库及答案
- 2026内蒙古农商银行社会招聘70人备考题库及答案详解1套
- 2025年中医类别助理全科医生培训结业试题及答案
评论
0/150
提交评论