Fortigate防火墙安全配置基线_第1页
Fortigate防火墙安全配置基线_第2页
Fortigate防火墙安全配置基线_第3页
Fortigate防火墙安全配置基线_第4页
Fortigate防火墙安全配置基线_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

Fortigate防火墙安全配置基线 第20页共20页 Fortigate防火墙安全配置基线

版本版本控制信息更新日期更新人审批人V2.0创建2012年4月备注:若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。

目录第1章 概述 11.1 目的 11.2 适用范围 11.3 适用版本 11.4 实施 11.5 例外条款 1第2章 帐号、口令管理与认证授权 22.1 帐号管理* 22.1.1 用户帐号管理* 22.1.2 删除无关的帐号* 22.1.3 帐户登录超时* 32.1.4 帐户密码错误自动锁定* 42.2 口令 52.2.1 口令复杂度 52.3 授权 62.3.1 远程维护的设备使用加密协议 6第3章 日志安全要求 73.1 日志服务器 73.1.1 启用日志服务器 73.1.2 配置远程日志服务器 73.2 告警配置要求 83.2.1 配置对防火墙本身的攻击或内部错误告警 83.2.2 配置DOS和DDOS攻击告警 93.2.3 配置扫描攻击检测告警* 93.3 安全策略配置要求 103.3.1 访问规则列表最后一条必须是拒绝一切流量 103.3.2 配置访问规则应尽可能缩小范围 113.3.3 VPN用户按照访问权限进行分组* 113.3.4 配置NAT地址转换* 123.3.5 关闭仅开启必要服务 133.3.6 禁止使用any

toanyall允许规则 133.4 攻击防护配置要求 143.4.1 配置应用层攻击防护* 143.4.2 配置网络扫描攻击防护* 153.4.3 限制ping包大小* 153.4.4 启用对带选项的IP包及畸形IP包的检测 16第4章 IP协议安全要求 174.1 管理IP限制 174.1.1 管理IP限制 17第5章 SNMP安全 185.1 SNMP管理 185.1.1 使用SNMPV2或以上版本 185.2 SNMP访问控制 195.2.1 SNMP访问控制 19第6章 评审与修订 20概述目的本文档旨在指导系统管理人员进行Fortigate防火墙的安全配置。适用范围本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。适用版本Fortigate防火墙。实施例外条款帐号、口令管理与认证授权帐号管理*用户帐号管理*安全基线项目名称用户帐号管理安全基线要求项安全基线编号SBL-FortiFW-02-01-01安全基线项说明应按照用户分配帐号。避免不同用户间共享帐号。避免用户帐号和设备间通信使用的帐号共享。检测操作步骤参考配置操作使用命令showsystemadmin查看是否有多余帐户2、补充说明无。基线符合性判定依据判定条件用配置中没有的用户名去登录,结果是不能登录参考检测操作showsystemadmin删除帐户:Configsystemadmindelete<name_str>补充说明无。备注需要手工判定检测。删除无关的帐号*安全基线项目名称无关的帐号安全基线要求项安全基线编号SBL-FortiFW-02-01-02安全基线项说明应删除或锁定与设备运行、维护等工作无关的帐号。检测操作步骤参考配置操作usrobjdel<name>补充操作说明使用usrobjlistadmin显示帐户信息。基线符合性判定依据判定条件配置中用户信息被删除。检测操作查看配置。补充说明无。备注需要手工判定检测,无关帐户更多属于管理层面,需要人为确认。帐户登录超时*安全基线项目名称帐户登录超时安全基线要求项安全基线编号SBL-FortiFW-02-01-03安全基线项说明配置定时帐户自动登出,空闲5分钟自动登出。登出后用户需再次登录才能进入系统。检测操作步骤参考配置操作设置超时时间为5分钟configsystemglobalsetadmintimeout52、补充说明无。基线符合性判定依据判定条件在超出设定时间后,用户自动登出设备。参考检测操作showsystemglobal补充说明无。备注需要手工检查帐户密码错误自动锁定*安全基线项目名称帐户密码错误自动锁定安全基线要求项安全基线编号SBL-FortiFW-02-01-04安全基线项说明在10次尝试登录失败后锁定帐户,不允许登录。解锁时间设置为300秒检测操作步骤参考配置操作设置尝试失败锁定次数为10次setadmin-lockout-threshold10setadmintimeout1setadmin-lockout-duration3002、补充说明无。基线符合性判定依据判定条件超出重试次数后帐号锁定,不允许登录,解锁时间到达后可以登录。参考检测操作showsystemglobal补充说明无。备注注意!此项设置会影响性能,建议设置后对访问此设备做源地址做限制。需要手工检查。口令口令复杂度安全基线项目名称口令复杂度安全基线要求项安全基线编号SBL-FortiFW-02-02-01安全基线项说明防火墙的帐号密码必须符合密码复杂度要求,口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号四类中至少两类。且5次以内不得设置相同的口令。密码应至少每90天进行更换。检测操作步骤参考配置操作configsystempassword-policysetstatusenablesetapply-to[admin-passwordipsec-preshared-key]setchange-4-charactersenablesetexpire90setminimum-length8setmust-contain[lower-case-letterUpper-case-letternon-alphanumericnumber]end2、补充说明密码长度要求8位,大小写字母和特殊字符混合,密码超时时间90天。基线符合性判定依据判定条件Showsystempassword-policy参考检测操作补充说明无。备注授权远程维护的设备使用加密协议安全基线项目名称远程维护使用加密协议安全基线要求项安全基线编号SBL-FortiFW-02-03-01安全基线项说明对于防火墙远程管理的配置,必须是基于加密的协议。如SSH或者WEB

SSL,如果只允许从防火墙内部进行管理,应该限定管理IP。检测操作步骤参考配置操作系统默认支持ssh及WEBSSL两种加密管理方式,查看及增加管理IP操作如下:查看管理IPadminhostlist增加管理IPadminhostadd<ip>补充操作说明基线符合性判定依据判定条件只支持ssh及WebSSL管理,对于非允许的ip地址不能登陆。检测操作使用非允许的ip地址登陆。补充说明无。备注日志安全要求日志服务器启用日志服务器安全基线项目名称启用日志服务器安全基线要求项安全基线编号SBL-FortiFW-03-01-01安全基线项说明设备应支持远程日志功能。所有设备日志均能通过远程日志功能传输到日志服务器。设备应支持至少一种通用的远程标准日志接口,如SYSLOG、FTP等。检测操作步骤参考配置操作configlogsyslogdsettingsetstatusenableend补充操作说明基线符合性判定依据判定条件是否正确配置了相应的日志服务器地址,日志服务器正确记录了日志信息。参考检测操作Showlogsyslogdsetting补充说明无。备注配置远程日志服务器安全基线项目名称配置远程日志服务器安全基线要求项安全基线编号SBL-FortiFW-03-01-02安全基线项说明设备应支持远程日志功能。所有设备日志均能通过远程日志功能传输到日志服务器。设备应支持至少一种通用的远程标准日志接口,如SYSLOG、FTP等。检测操作步骤1.参考配置操作configlogsyslogdsettingsetstatusenablesetserverXXX.XXX.XXX.XXXsetportXXXend2.补充操作说明无。基线符合性判定依据判定条件是否正确配置了相应的日志服务器地址,日志服务器正确记录了日志信息。参考检测操作Showlogsyslogdsetting补充说明无。备注告警配置要求配置对防火墙本身的攻击或内部错误告警安全基线项目名称配置对防火墙本身的攻击或内部错误告警安全基线要求项安全基线编号SBL-FortiFW-03-02-01安全基线项说明设备应具备向管理员告警的功能,配置告警功能,报告对防火墙本身的攻击或者防火墙的系统严重错误。检测操作步骤参考配置操作参考日志配置模块基线符合性判定依据判定条件查看防火墙是否生成相应告警检测操作查看防火墙是否生成相应告警补充说明无。备注配置DOS和DDOS攻击告警安全基线项目名称配置DOS和DDOS攻击防护功能安全基线要求项安全基线编号SBL-FortiFW-03-02-02安全基线项说明可打开DOS和DDOS攻击防护功能。对攻击告警。DDOS的攻击告警的参数可由维护人员根据网络环境进行调整。维护人员可通过设置白名单方式屏蔽部分告警。检测操作步骤参考配置操作补充操作说明无。基线符合性判定依据判定条件查看是否已经将此功能打开。检测操作查看配置。补充说明无。备注配置扫描攻击检测告警*安全基线项目名称配置扫描攻击检测告警安全基线要求项安全基线编号SBL-FortiFW-03-02-03安全基线项说明可打开扫描攻击检测功能。对扫描探测告警。扫描攻击告警的参数可由维护人员根据网络环境进行调整。维护人员可通过设置白名单方式屏蔽部分网络扫描告警。检测操作步骤参考配置操作检测是否开启此功能补充操作说明无基线符合性判定依据判定条件无检测操作无补充说明无。备注需手工判定。安全策略配置要求访问规则列表最后一条必须是拒绝一切流量安全基线项目名称访问规则列表最后一条必须是拒绝一切流量安全基线要求项安全基线编号SBL-FortiFW-03-03-01安全基线项说明所有防火墙在配置访问规则时,最后一条必须是拒绝一切流量。检测操作步骤参考配置操作设备默认最后一条为拒绝所有其他。补充操作说明设备也支持主动建立禁止一切的策略。基线符合性判定依据判定条件无。检测操作查看策略配置及测试访问。补充说明无。备注配置访问规则应尽可能缩小范围安全基线项目名称配置访问规则应尽可能缩小范围安全基线要求项安全基线编号SBL-FortiFW-03-03-02安全基线项说明在配置访问规则时,源地址和目的地址的范围必须以实际访问需求为前提,尽可能的缩小范围。检测操作步骤参考配置操作根据实际访问需求,缩小地址范围。需要禁止anytoanyall和anyall和服务为all的规则。补充操作说明我们在防火墙上可以定义不同范围的地址对象,在策略中进行引用即可。如下命令用来建立不同范围的地址对象,供策略引用。基线符合性判定依据判定条件无。检测操作根据实际访问需求,测试是否达到要求;查看配置。补充说明无。备注VPN用户按照访问权限进行分组*安全基线项目名称VPN用户按照访问权限进行分组安全基线要求项安全基线编号SBL-FortiFW-03-03-03安全基线项说明对于VPN用户,必须按照其访问权限不同而进行分组,并在访问控制规则中对该组的访问权限进行严格限制。检测操作步骤参考配置操作policyadd<service><netfrom><netto><act>[options][toname]补充操作说明设备部分支持此项功能。基线符合性判定依据判定条件无。检测操作按照需求访问进行检测。补充说明无。备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。配置NAT地址转换*安全基线项目名称配置NAT地址转换安全基线要求项安全基线编号SBL-FortiFW-03-03-04安全基线项说明配置NAT,对公网隐藏局域网主机的实际地址。检测操作步骤参考配置操作检测是否启用NAT功能。补充操作说明无基线符合性判定依据判定条件无。检测操作从外网用NAT地址访问内网的IP补充说明无。备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。关闭仅开启必要服务安全基线项目名称仅开启必要服务安全基线要求项安全基线编号SBL-FortiFW-03-03-05安全基线项说明防火墙设备必须仅开启必要服务。与生产无关的服务端口不能开放规则。检测操作步骤参考配置操作policyadd<service><netfrom><netto><act>[options][toname]补充操作说明无基线符合性判定依据判定条件无。检测操作查看策略,检查是否有不必要的服务Policylist补充说明无。备注禁止使用any

toanyall允许规则安全基线项目名称尽量不允许使用any

toany安全基线要求项安全基线编号SBL-FortiFW-03-03-06安全基线项说明防火墙策略配置时不允许使用any

toanyall允许规则,对于从防火墙内部到外部的访问也应指定策略;应定期的对防火墙策略进行检查和梳理检测操作步骤参考配置操作查看访问控制策略policylist配置防火墙策略policyadd<service><netfrom><netto><act>[options][toname]补充操作说明无基线符合性判定依据判定条件无检测操作policylist补充说明无。备注攻击防护配置要求配置应用层攻击防护*安全基线项目名称配置应用层攻击防护安全基线要求项安全基线编号SBL-FortiFW-03-04-01安全基线项说明建议采用防火墙自带的入侵检测模块对应用层攻击进行防护检测操作步骤参考配置操作enable[level]其中级别如下,建议采用默认级别10-disable1-duplicatepass-policymatchedpackets,2-duplicatemorepass-policymatchedpackets3-duplicateallpackets补充操作说明无。基线符合性判定依据判定条件查看是否已经将此功能打开。检测操作查看配置。补充说明无。备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。配置网络扫描攻击防护*安全基线项目名称配置网络扫描攻击防护安全基线要求项安全基线编号SBL-FortiFW-03-04-02安全基线项说明建议采用防火墙自带的入侵检测模块对网络扫描攻击行为进行检测检测操作步骤参考配置操作启用流探测功能模块:选择启用即可补充操作说明无。基线符合性判定依据判定条件查看是否已经将此功能打开。检测操作查看配置。补充说明无。备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。限制ping包大小*安全基线项目名称限制ping包大小安全基线要求项安全基线编号SBL-FortiFW-03-04-03安全基线项说明限制ping包的大小,以及一段时间内同一主机发送的次数。检测操作步骤参考配置操作补充操作说明部分功能实现。基线符合性判定依据判定条件无。检测操作查看配置;需求测试。补充说明无。备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。启用对带选项的IP包及畸形IP包的检测安全基线项目名称启用对带选项的IP包及畸形IP包的检测安全基线要求项安全基线编号SBL-FortiFW-03-04-04安全基线项说明启用对带选项的IP包及畸形IP包的检测检测操作步骤参考配置操作antisetfragon补充操作说明无。基线符合性判定依据判定条件查看是否已经将此功能打开。检测操作查看配置。补充说明无。备注IP协议安全要求管理IP限制管理IP限制安全基线项目名称管理IP限制安全基线要求项安全基线编号SBL-FortiFW-04-01-01安全基线项说明系统远程管理服务TELNET、SSH默认可以接受任何地址的连接,出于安全考虑,应该只允许特定地址访问。检测操作步骤1、参考配置操作ConfigsystemadminEdit<name_str>Settrusthost1XXX.XXX.XXX.XXXXXX.XXX.XXX.XXXSettrusthost2XXX.XXX.XXX.

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论