防火牆是什麼?

防火牆(Firewall)是一種網絡安全系統,按可設定的安全規則監控並控制進出網絡的流量,在受信任網絡(例如公司內部網絡)與不受信任網絡(例如互聯網)之間建立屏障。本頁講解防火牆的定義、演進出來的封包過濾、狀態檢測、應用層與下一代防火牆(NGFW)分別,以及常見功能與應用場景。

防火牆的定義:網絡進出的安全屏障

防火牆是一種監控並控制網絡進出流量的安全系統,按預先設定的規則決定哪些流量可以通過、哪些應被阻擋。它通常部署在受信任網絡與不受信任網絡之間,例如公司內部區域網絡(LAN)與外部廣域網絡(WAN)之間,也可用於分隔多個虛擬區域網絡(VLAN)。

防火牆可以是網絡型(Network-based),部署於兩個或以上網絡之間,以軟件形式運行在通用硬件、或以硬件設備形式提供服務;也可以是主機型(Host-based),直接安裝在單一伺服器或電腦上,以作業系統內置服務或代理程式的形式運作。企業網絡工程通常同時運用兩種型態,達到分層防護的效果,詳見我們的弱電工程與網絡佈線指南

防火牆技術的三個世代

防火牆技術自 1980 年代發展至今,大致經歷三個世代,每一代都在前一代的基礎上加入更深入的檢測能力:

世代技術名稱檢測層面運作原理
第一代封包過濾(Packet Filter)網絡層/傳輸層封包表頭按存取控制清單(ACL)比對來源與目的地 IP 位址、通訊協定、埠號,逐個封包獨立判斷放行、丟棄或回應拒絕
第二代狀態檢測(Stateful Inspection)/電路層閘道連線狀態(Connection Tracking)記住兩個裝置之間在傳輸層使用的埠號與連線狀態,能理解一整段連線的來龍去脈,而非只看單一封包
第三代下一代防火牆(NGFW)應用層+深度封包檢測(DPI)結合傳統防火牆功能與入侵防禦系統(IPS)、應用程式辨識、加密流量檢測等,能識別具體應用程式而非只靠埠號判斷

值得一提的是,防火牆的雛型其實源自 1980 年代已經具備網絡分隔能力的路由器(Router)——路由器因為本身要分隔不同網絡,順帶具備了過濾經過封包的能力,這也是防火牆與路由器在功能上有部分重疊的歷史原因。

封包過濾與應用層防火牆

封包過濾(Packet Filter)是最早出現的防火牆技術,逐個檢查在裝置之間傳輸的封包,按存取控制清單決定要不要處理,未被允許的流量預設會被靜默丟棄。判斷依據包括來源/目的地 IP 位址、通訊協定,以及來源/目的地埠號,令防火牆可以分辨網頁瀏覽、遠端列印、電郵傳輸、檔案傳輸等不同類型的流量。

應用層防火牆(Application Firewall)則進一步理解特定應用程式與通訊協定的內容,例如檔案傳輸協定(FTP)、域名系統(DNS)或超文本傳輸協定(HTTP)。這種能力令它可以識別使用非標準埠號的可疑應用程式,或偵測某個原本允許的通訊協定是否被濫用,並可提供統一的安全管理,例如強制加密 DNS 及虛擬私人網絡(VPN)功能。

下一代防火牆(NGFW):第三代防火牆技術

下一代防火牆(Next-Generation Firewall, NGFW)屬於第三代防火牆技術,將傳統防火牆與其他網絡裝置的過濾功能結合在一起,包括使用線上深度封包檢測(Deep Packet Inspection, DPI)的應用層防火牆,以及入侵防禦系統(Intrusion Prevention System, IPS)。部分 NGFW 亦具備 TLS 加密流量檢測、網站過濾、服務品質(QoS)/頻寬管理、防毒檢測,以及與第三方身份識別系統(例如 LDAP、RADIUS、Active Directory)整合等功能。統一威脅管理(Unified Threat Management, UTM)設備在功能上與 NGFW 相近,屬同類產品的另一個常見稱呼。

NGFW 保留傳統防火牆的封包過濾、網絡與埠位址轉換(NAT)、狀態檢測及 VPN 支援等功能,並在此基礎上涵蓋更多 OSI 模型的層面,以取得對封包內容更深入的過濾能力。與只做狀態檢測的第一、二代防火牆相比,NGFW 進行更徹底的檢查,會檢視封包負載內容並比對已知的攻擊或惡意程式特徵。

防火牆的常見功能與應用場景

① 存取控制與流量隔離

依規則放行或阻擋特定來源、目的地、應用程式的流量,是企業網絡對外連接互聯網時最基本的第一道防線。

② 網絡位址轉換(NAT)

不少防火牆設備同時提供 NAT 功能,讓內部網絡以少量對外公開 IP 位址與互聯網通訊,同時隱藏內部網絡結構。

③ VPN 與遠端連線

部分防火牆設備兼具虛擬私人網絡(VPN)閘道功能,讓分店或遠端員工可以安全地連接回公司內部網絡。

④ 入侵偵測與應用程式管控

下一代防火牆可辨識具體應用程式並偵測攻擊特徵,適合有較高安全要求或需要精細流量管理的商業環境。

權威資料依據

本文核對資料:NIST SP 800-41 Rev. 1RFC 2979

常見問題

防火牆和防毒軟件有什麼分別?
防毒軟件主要偵測及清除已進入電腦或伺服器內的惡意程式檔案,防火牆則在網絡流量進出的關口按規則放行或阻擋,屬於事前的網絡層防線。兩者職能不同,正規做法是防火牆與防毒軟件同時部署,互相補足,而非二選一。
家用路由器內置的防火牆足夠嗎?
家用路由器內置的多數是基本的封包過濾及 NAT 防護,適合一般家居上網使用。但對於有伺服器對外開放、有多個分店網絡、或需要應用層流量管控與入侵防禦的商業環境,建議部署獨立的專業防火牆或下一代防火牆(NGFW),以取得更完整的安全規則管理與流量可視度。
防火牆會影響網速嗎?
封包過濾及狀態檢測防火牆對網速影響輕微,因為只檢查封包表頭或連線狀態。下一代防火牆因涉及深度封包檢測(DPI)、應用程式辨識等運算密集功能,若設備效能與網絡流量不匹配,有機會造成延遲,因此選型時需按實際頻寬需求配置足夠效能的型號。
防火牆規則(Access Control List)是什麼?
防火牆規則、又稱存取控制清單(Access Control List, ACL),是一組預先設定的條件,決定哪些封包會被檢查、以及該封包應被放行、丟棄還是回應拒絕。規則通常按來源與目的地 IP 位址、通訊協定、來源與目的地埠號等條件配對,未被規則允許的流量按預設會被靜默丟棄。
小型辦公室有需要用防火牆嗎?
有需要。即使是小型辦公室,只要連接互聯網,就存在被掃描、入侵或勒索軟件攻擊的風險。防火牆可以隔離內部網絡與互聯網、限制不必要的對外連線,是最基本且性價比最高的網絡安全措施之一,建議與路由器分開部署或選用具備防火牆功能的商用級網絡設備。

需要規劃企業網絡與防火牆工程?

我們的工程師可按公司規模與業務需求規劃防火牆選型、存取規則與 VPN 架構,由網絡評估到設備安裝一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽消防及滅火系統工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。