企業防火牆如何選擇?
防火牆是企業網絡的出入口關卡,選錯型號輕則浪費預算,重則成為全公司的網絡瓶頸。市場上各品牌各有定位,選型的關鍵不在品牌,而在一套按自身需求評估的方法:吞吐量、用戶規模、功能需求、擴充空間與整體擁有成本。本頁講解這套評估方法。
第一步:認清「實際吞吐量」而非「最大吞吐量」
規格表上最當眼的「防火牆吞吐量」,通常是在只做基本封包轉發、不啟用任何檢測功能時測得的理想數字。現代企業防火牆(NGFW)的價值正正在於深度封包檢測、應用識別與入侵防禦等功能——而每啟用一項,吞吐量都會下降;啟用 SSL/TLS 解密檢查時降幅尤其顯著。
正確做法是找出規格表上「啟用威脅防護後」的吞吐量(各廠商名稱不一,常見為 Threat Protection Throughput、NGFW Throughput 等),以此對照公司的互聯網頻寬。防火牆的基本概念可參考防火牆是什麼?一文;「新一代防火牆」(Next-Generation Firewall)此一分類的定義與發展背景,亦可參考 Wikipedia 對新一代防火牆的說明;防火牆規劃與政策制定的官方指引,可參考美國國家標準與技術研究院發布的 NIST SP 800-41 防火牆與防火牆政策指引。
第二步:按實際需要列出功能清單
現代防火牆功能繁多,但並非每家企業都需要全部。先列需求,再對照功能,避免為用不著的授權付費:
| 功能 | 作用 | 典型需要場景 |
| 狀態檢測(Stateful Inspection) | 按連線狀態過濾流量,基本功能 | 所有部署 |
| 應用識別與控制 | 按應用程式(而非只按埠號)識別及管控流量 | 需管控社交媒體、P2P 等應用 |
| 入侵防禦(IPS) | 以特徵庫偵測並攔截攻擊流量 | 對外提供服務、合規要求 |
| 網頁過濾 | 按分類攔截網站 | 員工上網管理、防釣魚 |
| 防毒 / 防惡意程式 | 在網關層掃描下載內容 | 作為終端防毒以外的另一道防線 |
| Site-to-site VPN | 分行之間加密互聯 | 多辦公室 / 分店 |
| 遠端接入 VPN | 員工在外安全連回公司 | 在家工作、外勤人員 |
如傾向以單一設備整合多種防護,可了解 UTM 統一威脅管理的概念;VPN 應用詳情可參考 VPN 是什麼?企業如何應用?。
第四步:計算整體擁有成本與管理能力
訂閱費用
IPS 特徵庫、防毒庫、網頁分類等威脅情報服務多以年度訂閱提供,應以三至五年總成本比較方案,而非只比較設備售價。
管理介面與人手
評估內部有沒有人手駕馭其管理介面;否則應把工程商的設定與維護服務一併納入考慮。
高可用(HA)
防火牆故障即全公司斷網。業務高度依賴網絡的企業,應考慮雙機高可用配置;否則以保養服務保障快速更換。
保養與支援
確認硬件保養年期、更換安排及本地支援渠道;出入口設備的停機時間,每一小時都是實際損失。
最後一提:市場上多個防火牆品牌各有定位與長處,選型應以上述需求評估為本,按實際規模與功能需要對照各廠商規格表,而非先選品牌後找理由。