主頁 / 防火牆與 Router 有何分別?
防火牆與 Router 有何分別?
Router(路由器)與防火牆(Firewall)是網絡工程中最常見的兩種裝置,經常一併出現,甚至有商用設備將兩種功能整合在同一硬件內,因此不少人以為兩者職能相同。實際上,Router 的核心工作是在不同網絡之間轉發封包、決定資料應該走哪一條路線;防火牆的核心工作則是按安全規則檢查及過濾流量。本頁逐一拆解兩者的定義、運作原理與企業網絡中的配搭方式。
Router 是什麼:負責轉發封包的裝置
Router 是一種在電腦網絡之間轉發資料封包的裝置,包括互聯網這類由多個網絡組成的網際網絡。Router 連接兩條或以上來自不同 IP 網絡的資料線,當封包到達其中一條線路時,Router 會讀取封包表頭內的網絡位址,判斷最終目的地,再參照本身維護的路由表或路由政策,將封包轉發至旅程中的下一個網絡節點,直至到達目的地。
Router 的軟件由兩個同時運作的功能單元組成:控制平面(Control Plane)負責維護路由表,決定每個目的地應該經由哪一個實體介面轉發,可以使用預先設定的靜態路由,也可以透過路由協定動態學習路由;轉發平面(Forwarding Plane)則負責實際將封包在各個介面之間轉發,讀取每個封包的表頭,比對轉發資訊庫(FIB)並將封包導向指定的輸出網絡。
防火牆是什麼:負責過濾流量的裝置
防火牆 是一種監控並控制網絡進出流量的安全系統,按可設定的安全規則決定哪些流量可以通過、哪些應被阻擋,通常部署在受信任網絡與不受信任網絡之間,例如公司內部網絡與互聯網之間。防火牆維護一份存取控制清單(Access Control List, ACL),按封包的來源與目的地 IP 位址、通訊協定、來源與目的地埠號等條件比對,未被規則允許的流量預設會被靜默丟棄。
值得留意的是,防火牆技術的雛型其實源自 1980 年代的路由器——路由器因為本身已經在分隔不同網絡,順帶具備了過濾經過封包的能力,這正是防火牆早期發展與路由器有歷史淵源的原因,也是兩者功能容易被混淆的根源之一。如想了解防火牆的完整技術演進,可參閱防火牆是什麼? 。
核心職能對比:轉發路線 vs 過濾流量
雖然兩者在硬件形態上愈趨接近,甚至常見於同一台商用網絡設備內,但 Router 與防火牆處理的是兩個性質不同的問題。以下表格整理兩者在核心職能、判斷依據及運作結果上的分別:
項目 Router(路由器) 防火牆(Firewall)
核心職能 在不同網絡之間轉發封包,回答「這個封包應該去哪裡」 按安全規則檢查流量,回答「這個封包是否應該被允許通過」
判斷依據 路由表(Routing Table)/路由政策,比對目的地網絡位址 存取控制清單(ACL)/安全規則,比對來源、目的地、協定、埠號等
運作結果 將封包導向下一個網絡節點,持續轉發直至到達目的地 放行、丟棄或回應拒絕,並非負責決定路線
典型部署位置 不同網絡之間的邊界,例如 LAN 與 WAN 之間、多個 VLAN 之間 受信任網絡與不受信任網絡之間,例如企業內部網絡與互聯網之間
常見附加功能 網絡位址轉換(NAT)、部分具備基本封包過濾及防火牆功能 狀態檢測、VPN 閘道、入侵防禦(NGFW)、應用程式辨識
路由表與防火牆規則:兩種截然不同的判斷邏輯
路由表(Routing Table) 是路由器維護的一份路線清單,記錄各個目的地網絡分別對應哪一條輸出介面,由控制平面透過靜態路由設定或動態路由協定建立,再交由轉發平面實際執行封包轉發。路由表關注的是「路線」,不會判斷流量本身是否有安全風險。
防火牆規則(存取控制清單) 則是一組預先設定的安全條件,決定哪些封包會被進一步檢查、以及該封包應被放行、丟棄還是回應拒絕。判斷依據包括流量方向(進站或出站)、來源與目的地位址、埠號、通訊協定等。防火牆規則關注的是「是否安全」,並非決定封包的實際路線。兩者在同一次網絡通訊中可能先後或同時發揮作用,但屬於不同的功能模組。