NGFW 的定義來源
「次世代防火牆」一詞由 Gartner 於 2009 年的研究報告中正式定義。Gartner 指出,NGFW 必須具備以下核心能力:標準防火牆功能(狀態檢測、NAT、VPN)、應用識別與控制(不依賴埠號)、整合式入侵防禦(IPS)、以及從外部情報來源獲取資訊的能力。
美國國家標準與技術研究院(NIST)在 SP 800-41 Rev.1《防火牆及防火牆政策指引》中,亦將應用層過濾列為現代防火牆的重要能力,指出傳統僅依賴埠號及協議的過濾方式已不足以應對現代威脅。
「次世代防火牆」一詞由 Gartner 於 2009 年的研究報告中正式定義。Gartner 指出,NGFW 必須具備以下核心能力:標準防火牆功能(狀態檢測、NAT、VPN)、應用識別與控制(不依賴埠號)、整合式入侵防禦(IPS)、以及從外部情報來源獲取資訊的能力。
美國國家標準與技術研究院(NIST)在 SP 800-41 Rev.1《防火牆及防火牆政策指引》中,亦將應用層過濾列為現代防火牆的重要能力,指出傳統僅依賴埠號及協議的過濾方式已不足以應對現代威脅。
| 功能項目 | 傳統防火牆 | NGFW |
|---|---|---|
| 封包過濾層次 | 第 3–4 層(IP 地址、埠號、協議) | 第 3–7 層(含應用層內容) |
| 應用識別 | 依賴埠號推斷(不準確) | 深度封包檢測(DPI),識別具體應用 |
| 入侵防禦(IPS) | 需獨立部署 IPS 設備 | 內建 IPS,統一管理 |
| SSL/TLS 解密 | 不支援 | 支援 SSL Inspection,可檢查加密流量 |
| 用戶身份感知 | 僅識別 IP 地址 | 可整合 AD/LDAP,按用戶或群組制定政策 |
| URL 過濾 | 不支援或需額外模組 | 內建 URL 分類過濾 |
| 威脅情報整合 | 不支援 | 可訂閱雲端威脅情報,自動更新特徵庫 |
NGFW 透過 DPI 分析封包內容,識別具體應用程式(如 Facebook、YouTube、Teams),而非僅依賴埠號。管理員可按應用制定允許、封鎖或限速政策,即使應用使用非標準埠號亦有效。
內建 IPS 引擎可即時偵測並阻截已知漏洞利用、惡意軟件通訊及異常流量模式,特徵庫定期更新。與獨立 IPS 設備相比,NGFW 整合方案減少了網絡跳點及管理複雜度。
現代惡意流量大量使用 HTTPS 加密傳輸以規避偵測。NGFW 的 SSL Inspection 功能可在中間人模式下解密、檢查後重新加密流量,令 IPS 及應用識別功能對加密流量同樣有效。
透過整合 Active Directory 或 LDAP,NGFW 可將網絡流量對應至具體用戶或用戶群組,制定基於身份的安全政策,並在日誌中記錄用戶名稱,大幅提升事故調查效率。
選購 NGFW 時,廠商通常會列出多項吞吐量數據,數字差異可能相當懸殊,需要了解各項指標的實際含義:
| 性能指標 | 說明 | 參考意義 |
|---|---|---|
| Firewall Throughput | 僅開啟基本狀態檢測的吞吐量 | 最高數字,實際使用時不適用 |
| NGFW Throughput | 開啟應用識別及 IPS 的吞吐量 | 較接近實際使用場景 |
| Threat Protection Throughput | 開啟全功能(含 SSL 解密)的吞吐量 | 最接近真實部署的參考數字 |
| Concurrent Sessions | 最大同時連線數 | 高用戶密度環境需重點關注 |
| New Sessions/sec | 每秒新建連線數 | 影響高峰期連線建立速度 |
本文核對資料:Gartner《Defining the Next-Generation Firewall》(2009);NIST SP 800-41 Rev.1:Guidelines on Firewalls and Firewall Policy。
不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。
WhatsApp 即時查詢若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。
產品規格以原廠最新文件為準;有需要請聯絡我們工程師。