主頁 / 防火牆是什麼?
防火牆是什麼?
防火牆(Firewall)是一種網絡安全系統,按可設定的安全規則監控並控制進出網絡的流量,在受信任網絡(例如公司內部網絡)與不受信任網絡(例如互聯網)之間建立屏障。本頁講解防火牆的定義、演進出來的封包過濾、狀態檢測、應用層與下一代防火牆(NGFW)分別,以及常見功能與應用場景。
防火牆的定義:網絡進出的安全屏障
防火牆是一種監控並控制網絡進出流量的安全系統,按預先設定的規則決定哪些流量可以通過、哪些應被阻擋。它通常部署在受信任網絡與不受信任網絡之間,例如公司內部區域網絡(LAN)與外部廣域網絡(WAN)之間,也可用於分隔多個虛擬區域網絡(VLAN)。
防火牆可以是網絡型(Network-based),部署於兩個或以上網絡之間,以軟件形式運行在通用硬件、或以硬件設備形式提供服務;也可以是主機型(Host-based),直接安裝在單一伺服器或電腦上,以作業系統內置服務或代理程式的形式運作。企業網絡工程通常同時運用兩種型態,達到分層防護的效果,詳見我們的弱電工程與網絡佈線指南 。
防火牆技術的三個世代
防火牆技術自 1980 年代發展至今,大致經歷三個世代,每一代都在前一代的基礎上加入更深入的檢測能力:
世代 技術名稱 檢測層面 運作原理
第一代 封包過濾(Packet Filter) 網絡層/傳輸層封包表頭 按存取控制清單(ACL)比對來源與目的地 IP 位址、通訊協定、埠號,逐個封包獨立判斷放行、丟棄或回應拒絕
第二代 狀態檢測(Stateful Inspection)/電路層閘道 連線狀態(Connection Tracking) 記住兩個裝置之間在傳輸層使用的埠號與連線狀態,能理解一整段連線的來龍去脈,而非只看單一封包
第三代 下一代防火牆(NGFW) 應用層+深度封包檢測(DPI) 結合傳統防火牆功能與入侵防禦系統(IPS)、應用程式辨識、加密流量檢測等,能識別具體應用程式而非只靠埠號判斷
值得一提的是,防火牆的雛型其實源自 1980 年代已經具備網絡分隔能力的路由器(Router)——路由器因為本身要分隔不同網絡,順帶具備了過濾經過封包的能力,這也是防火牆與路由器在功能上有部分重疊的歷史原因。
封包過濾與應用層防火牆
封包過濾(Packet Filter) 是最早出現的防火牆技術,逐個檢查在裝置之間傳輸的封包,按存取控制清單決定要不要處理,未被允許的流量預設會被靜默丟棄。判斷依據包括來源/目的地 IP 位址、通訊協定,以及來源/目的地埠號,令防火牆可以分辨網頁瀏覽、遠端列印、電郵傳輸、檔案傳輸等不同類型的流量。
應用層防火牆(Application Firewall) 則進一步理解特定應用程式與通訊協定的內容,例如檔案傳輸協定(FTP)、域名系統(DNS)或超文本傳輸協定(HTTP)。這種能力令它可以識別使用非標準埠號的可疑應用程式,或偵測某個原本允許的通訊協定是否被濫用,並可提供統一的安全管理,例如強制加密 DNS 及虛擬私人網絡(VPN)功能。
下一代防火牆(NGFW):第三代防火牆技術
下一代防火牆(Next-Generation Firewall, NGFW)屬於第三代防火牆技術,將傳統防火牆與其他網絡裝置的過濾功能結合在一起,包括使用線上深度封包檢測(Deep Packet Inspection, DPI)的應用層防火牆,以及入侵防禦系統(Intrusion Prevention System, IPS)。部分 NGFW 亦具備 TLS 加密流量檢測、網站過濾、服務品質(QoS)/頻寬管理、防毒檢測,以及與第三方身份識別系統(例如 LDAP、RADIUS、Active Directory)整合等功能。統一威脅管理(Unified Threat Management, UTM)設備在功能上與 NGFW 相近,屬同類產品的另一個常見稱呼。
NGFW 保留傳統防火牆的封包過濾、網絡與埠位址轉換(NAT)、狀態檢測及 VPN 支援等功能,並在此基礎上涵蓋更多 OSI 模型的層面,以取得對封包內容更深入的過濾能力。與只做狀態檢測的第一、二代防火牆相比,NGFW 進行更徹底的檢查,會檢視封包負載內容並比對已知的攻擊或惡意程式特徵。