CheckPoint防火墙安全配置基线.pdf
《CheckPoint防火墙安全配置基线.pdf》由会员分享,可在线阅读,更多相关《CheckPoint防火墙安全配置基线.pdf(20页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、CheckPoint 防火墙安全配置基线 1/201/20 CheckPoint 防火墙安全配置基线 中国移动通信有限公司 管理信息系统部 2012 年 04 月 CheckPoint 防火墙安全配置基线 2/202/20 版本 版本控制信息 更新日期 更新人 审批人 V2.0 创建 2012 年 4 月 备注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。CheckPoint 防火墙安全配置基线 3/203/20 目 录 第 1 章 概述.1 1.1 目的.1 1.2 适用范围.1 1.3 适用版本.1 1.4 实施.1 1.5 例外条款.1 第 2 章 帐号管理
2、、认证授权安全要求.2 2.1 帐号管理.2 2.1.1 用户帐号分配*.2 2.1.2 删除无关的帐号*.2 2.1.3 帐户登录超时*.3 2.1.4 帐户密码错误自动锁定*.4 2.2 口令.4 2.2.1 口令复杂度要求.4 2.3 授权.5 2.3.1 远程维护的设备使用加密协议.5 第 3 章 日志及配置安全要求.7 3.1 日志安全.7 3.1.1 记录用户对设备的操作.7 3.1.2 开启记录NAT日志*.7 3.1.3 开启记录VPN日志*.8 3.1.4 配置记录流量日志.9 3.1.5 配置记录拒绝和丢弃报文规则的日志.9 3.2 安全策略配置要求.10 3.2.1 访问
3、规则列表最后一条必须是拒绝一切流量.10 3.2.2 配置访问规则应尽可能缩小范围.10 3.2.3 配置OPSEC类型对象*.11 3.2.4 配置NAT地址转换*.11 3.2.5 限制用户连接数*.12 3.2.6 Syslog转发SmartCenter日志*.12 3.3 攻击防护配置要求.14 3.3.1 定义执行IPS的防火墙*.14 3.3.2 定义IPS Profile*.15 第 4 章 防火墙备份与恢复.16 4.1.1 SmartCenter备份和恢复(upgrade_tools)*.16 第 5 章 评审与修订.17 CheckPoint 防火墙安全配置基线 1/201
4、/20 第1章 概述 1.1 目的 本文档规定了中国移动管理信息系统部所维护管理的 CheckPoint 防火墙应当遵循的设备安全性设置标准,本文档旨在指导系统管理人员进行 CheckPoint 防火墙的安全配置。1.2 适用范围 本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。本配置标准适用的范围包括:中国移动总部和各省公司信息化部门维护管理的CheckPoint 防火墙。1.3 适用版本 CheckPoint 防火墙。1.4 实施 本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中若有任何疑问或建议,应及时反馈。本标准发布之日起生效。1.5 例外条
5、款 欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国移动通信有限公司管理信息系统部进行审批备案。CheckPoint 防火墙安全配置基线 2/202/20 第2章 帐号管理、认证授权安全要求 2.1 帐号管理 2.1.1 用户帐号分配*安全基线项目名称 用户帐号分配安全基线要求项 安全基线编号 SBL-CP-02-01-01 安全基线项说明 不同等级管理员分配不同帐号,避免帐号混用。检测操作步骤 1.参考配置操作 set user newpass passwd 2.补充操作说明 。基线符合性判定依据 1.判定条件 用配置中没有的用户名去登录,结果是不能登录。2.
6、检测操作 show users show user username 3.补充说明 无。备注 有些防火墙系统本身就携带三种不同权限的帐号,需要手工检查。2.1.2 删除无关的帐号*安全基线项目名称 无关的帐号安全基线要求项 安全基线编号 SBL-CP-02-01-02 安全基线项说明 应删除或锁定与设备运行、维护等工作无关的帐号。CheckPoint 防火墙安全配置基线 3/203/20 检测操作步骤 1.参考配置操作 config t Enter configuration commands,one per line.End with CNTL/Z.no username ruser3 2.
7、补充操作说明 基线符合性判定依据 1.判定条件 配置中用户信息被删除。2.检测操作 delete user username 3.补充说明 无。备注 建议手工抽查系统,无关账户更多属于管理层面,需要人为确认。2.1.3 帐户登录超时*安全基线项目名称 帐户登录超时安全基线要求项 安全基线编号 SBL-CP-02-01-03 安全基线项说明 配置定时帐户自动登出,空闲 5 分钟自动登出。登出后用户需再次登录才能进入系统。检测操作步骤 1、参考配置操作 设置超时时间为 5 分钟 2、补充说明 无。基线符合性判定依据 1.判定条件 在超出设定时间后,用户自动登出设备。2.参考检测操作 3.补充说明
8、无。CheckPoint 防火墙安全配置基线 4/204/20 备注 需要手工检查 2.1.4 帐户密码错误自动锁定*安全基线项目名称 帐户密码错误自动锁定安全基线要求项 安全基线编号 SBL-CP-02-01-04 安全基线项说明 在 10 次尝试登录失败后锁定帐户,不允许登录。解锁时间设置为 300 秒 检测操作步骤 1、参考配置操作 设置尝试失败锁定次数为 10 次 2、补充说明 无。基线符合性判定依据 1.判定条件 超出重试次数后帐号锁定,不允许登录,解锁时间到达后可以登录。2.参考检测操作 3.补充说明 无。备注 注意!此项设置会影响性能,建议设置后对访问此设备做源地址做限制。需要手
9、工检查。2.2 口令 2.2.1 口令复杂度要求 安全基线项目名称 口令复杂度要求安全基线要求项 安全基线编号 SBL-CP-02-02-01 安全基线项说明 防火墙管理员帐号口令长度至少 8 位,并包括数字、小写字母、大写字母和CheckPoint 防火墙安全配置基线 5/205/20 特殊符号四类中至少两类。且 5 次以内不得设置相同的口令。密码应至少每90 天进行更换。检测操作步骤 1.参考配置操作 show password-controls 2.补充操作说明 口令字符不完全符合要求。基线符合性判定依据 1.判定条件 需要管理员打开或关闭此功能。2.检测操作 3.补充说明 无。备注 2
10、.3 授权 2.3.1 远程维护的设备使用加密协议 安全基线项目名称 远程维护使用加密协议安全基线要求项 安全基线编号 SBL-CP-02-03-01 安全基线项说明 对于防火墙远程管理的配置,必须是基于加密的协议。如 SSH 或者WEB SSL,如果只允许从防火墙内部进行管理,应该限定管理 IP。检测操作步骤 1.参考配置操作 show ssh server enable 2.补充操作说明 基线符合性判定依据 1.判定条件 查看是否启用 SSH 连接。2.检测操作 CheckPoint 防火墙安全配置基线 6/206/20 show ssh server allow-groups allow
11、-users deny-groups deny-users permit-root-login 3.补充说明 无。备注 CheckPoint 防火墙安全配置基线 7/207/20 第3章 日志及配置安全要求 3.1 日志安全 3.1.1 记录用户对设备的操作 安全基线项目名称 用户对设备记录安全基线要求项 安全基线编号 SBL-CP-03-01-01 安全基线项说明 配置记录防火墙管理员操作日志,如管理员登录,修改管理员组操作,帐号解锁等信息。配置防火墙将相关的操作日志送往操作日志审计系统或者其他相关的安全管控系统。检测操作步骤 1参考配置操作 2补充操作说明 在启动日志记录的情况下,CP 会
12、记录相关的日志,无需额外配置。基线符合性判定依据 1.判定条件 SmartView Tracker 2.检测操作 可以通过“开始”“程序”“Check Point SmartCosole R75”“SmartView Tracker”或 登 录“SmartDashboard”“Windows”“SmartViewTracker”打开该工具,Management:显示审计相关的数据,记录管理员、应用和操作详细信息。比如修改对象、添加策略、安装策略等双击日志条目可以查看详细信息。备注 3.1.2 开启记录 NAT 日志*安全基线项目名称 开启记录 NAT 日志安全基线要求项 安全基线编号 SBL-
13、CP-03-01-02 安全基线项开启记录 NAT 日志,记录转换前后 IP 地址的对应关系。CheckPoint 防火墙安全配置基线 8/208/20 说明 检测操作步骤 1参考配置操作 I.启动日志记录 2补充操作说明 在启动日志记录的情况下,CP 会记录 NAT 的日志,无需额外配置。基线符合性判定依据 1.判定条件 检查配置中的 loggig 相关配置 2.检测操作 可以通过“开始”“程序”“Check Point SmartCosole R75”“SmartView Tracker”或 登 录“SmartDashboard”“Windows”“SmartViewTracker”打开该
14、工具,双击日志条目可以查看详细信息。在滤镜工具里面选择 NAT 备注 根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。3.1.3 开启记录 VPN 日志*安全基线项目名称 开启记录 VPN 日志安全基线要求项 安全基线编号 SBL-CP-03-01-03 安全基线项说明 开启记录 VPN 日志,记录 VPN 访问登陆、退出等信息。检测操作步骤 1参考配置操作 2补充操作说明 在启动日志记录的情况下,CP 会记录 VPN 的日志,无需额外配置。基线符合性判定依据 1.判定条件 检查配置中的 loggig 相关配置 2.检测操作 可以通过“开始”“程序”“Check Point Sma
15、rtCosole R75”“SmartView Tracker”或 登 录“SmartDashboard”“Windows”“SmartViewTracker”打开该工具,双击日志条目可以查看详细信息。左侧选择 VPN 备注 根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。CheckPoint 防火墙安全配置基线 9/209/20 3.1.4 配置记录流量日志 安全基线项目名称 配置记录流量日志安全基线要求项 安全基线编号 SBL-CP-03-01-04 安全基线项说明 配置记录流量日志,记录通过防火墙的网络连接的信息。检测操作步骤 1参考配置操作 SmartView Monito
16、r 2补充操作说明 基线符合性判定依据 1.判定条件 2.检测操作 可以通过“开始”“程序”“Check Point SmartCosole R75”“SmartView Monitor”或登录“SmartDashboard”“Windows”“SmartView Monitor”打开该工具 左侧 Traffic 备注 3.1.5 配置记录拒绝和丢弃报文规则的日志 安全基线项目名称 配置记录拒绝和丢弃报文规则的日志安全基线要求项 安全基线编号 SBL-CP-03-01-05 安全基线项说明 配置防火墙规则,记录防火墙拒绝和丢弃报文的日志。检测操作步骤 1参考配置操作 CP 防火墙自动将在访问控
17、制列表(access-list)中拒绝(deny)的数据包生成log 信息。2补充操作说明 基线符合性判定依据 可以通过“开始”“程序”“Check Point SmartCosole R75”“SmartView Tracker”或登录“SmartDashboard”“Windows”“SmartViewTracker”打开该工具,选择 Drop 备注 CheckPoint 防火墙安全配置基线 10/2010/20 3.2 安全策略配置要求 3.2.1 访问规则列表最后一条必须是拒绝一切流量 安全基线项目名称 访问规则列表最后一条必须是拒绝一切流量安全基线要求项 安全基线编号 SBL-CP-
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CheckPoint 防火墙 安全 配置 基线
限制150内