等保 2.0 场景下,防火墙日志审计要做到哪些

防火墙日志是等保测评中安全审计项的重要证据。本文梳理等保 2.0 与网络安全法对日志的相关要求,说明防火墙需要记录哪些日志、如何留存与保护,并附测评前自查清单。

2026-08-047 分钟阅读NGFW One 安全团队
等保 2.0合规日志审计

在等级保护测评中,「安全审计」是被反复检查的控制点之一,而防火墙作为边界设备,是审计证据的主要来源。很多单位的防火墙其实开着日志,但测评时仍然被扣分,原因常常是:记的内容不全、留存时间不够、日志可以被随意删改,或者管理员权限没有分离。

先厘清依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》:在「安全区域边界」「安全计算环境」「安全管理中心」等层面都有安全审计相关要求。
  • 《中华人民共和国网络安全法》第二十一条:要求采取监测、记录网络运行状态和网络安全事件的技术措施,并按照规定留存相关网络日志不少于六个月。

以下内容以第三级要求为主线整理,二级系统可适当简化。具体判定以标准原文和测评机构的要求为准。

防火墙应记录哪些日志

日志类型主要内容关注点
管理操作日志管理员登录、配置变更、策略增删改谁、在何时、改了什么、是否成功
访问控制日志策略命中、放行与拒绝记录边界访问控制是否有据可查
安全事件日志入侵检测、病毒、Web 攻击、蜜罐告警攻击行为能否被发现和追溯
会话与流量日志源、目的、应用、时长、流量上网行为与异常流量分析
用户认证日志上网认证、VPN 登录行为能否对应到具体的人
系统日志启停、故障、主备切换、规则库更新设备自身运行状态

审计记录的要素

每一条审计记录至少应包括:事件的日期和时间、用户(或来源)、事件类型、事件是否成功,以及其他与审计相关的信息。只记「拒绝」不记「放行」,或者只有 IP 没有用户,都可能在溯源时出现断点。

保护与留存

防止删改

审计记录需要防止未经授权的删除、修改或覆盖,审计进程本身也不能被随意关闭。实践中最有效的做法是把日志实时外发到独立的日志审计系统,让设备管理员无法单方面抹去痕迹。

留存时长

按不少于六个月规划存储。会话和流量日志体量最大,建议根据实际日志量评估本地存储能否满足;不满足时以外部日志平台作为主存储。

集中分析

等保要求对分散在各设备上的审计数据进行收集汇总和集中分析。防火墙日志应与服务器、数据库、终端日志汇聚到同一平台,才能还原完整的攻击过程。

容易被忽视的两点

  • 时钟同步:所有设备应从统一的时钟源(NTP)同步时间。时间不一致,多台设备的日志就无法关联。
  • 三权分立:系统管理员、安全管理员、审计管理员分别设账号、分配权限。审计管理员能看日志但不能改配置,系统管理员不能删除审计记录。

测评前自查清单

  1. 管理操作、访问控制、安全事件、认证日志是否全部开启。
  2. 日志字段是否包含时间、用户或来源、事件类型、结果。
  3. 日志是否已外发到独立平台,留存是否满六个月。
  4. 设备与日志平台是否已配置 NTP 时间同步。
  5. 是否已按三权分立创建管理员账号,且没有共用账号。
  6. 管理口是否仅限运维网段访问,登录是否启用多因素认证。
  7. 能否在规定时间内按 IP、用户或时间段检索出指定记录。
NGFW One 的管理操作、安全事件以及 API / MCP 调用均写入审计日志,闭环处置中的每一次封停也会留下完整记录。日志外发方式、三权分立与多因素认证等具体支持情况以产品规格书为准,如需评估可联系我们。

准备好让安全更简单了吗?

免费下载 WAF 免费版立即体验,或预约企业版、数据中心版演示。