次世代防火牆 NGFW 是什麼?

次世代防火牆(Next-Generation Firewall,NGFW)是在傳統狀態檢測防火牆基礎上,整合深度封包檢測(DPI)、應用層識別、入侵防禦系統(IPS)、SSL 解密及用戶身份感知等功能的網絡安全設備。本頁根據 Gartner 的 NGFW 定義及 NIST SP 800-41 指引,講解 NGFW 的核心功能與企業選型要點。

NGFW 的定義來源

「次世代防火牆」一詞由 Gartner 於 2009 年的研究報告中正式定義。Gartner 指出,NGFW 必須具備以下核心能力:標準防火牆功能(狀態檢測、NAT、VPN)、應用識別與控制(不依賴埠號)、整合式入侵防禦(IPS)、以及從外部情報來源獲取資訊的能力。

美國國家標準與技術研究院(NIST)在 SP 800-41 Rev.1《防火牆及防火牆政策指引》中,亦將應用層過濾列為現代防火牆的重要能力,指出傳統僅依賴埠號及協議的過濾方式已不足以應對現代威脅。

NGFW 與傳統防火牆的核心差異

功能項目傳統防火牆NGFW
封包過濾層次第 3–4 層(IP 地址、埠號、協議)第 3–7 層(含應用層內容)
應用識別依賴埠號推斷(不準確)深度封包檢測(DPI),識別具體應用
入侵防禦(IPS)需獨立部署 IPS 設備內建 IPS,統一管理
SSL/TLS 解密不支援支援 SSL Inspection,可檢查加密流量
用戶身份感知僅識別 IP 地址可整合 AD/LDAP,按用戶或群組制定政策
URL 過濾不支援或需額外模組內建 URL 分類過濾
威脅情報整合不支援可訂閱雲端威脅情報,自動更新特徵庫

NGFW 的核心功能詳解

應用識別與控制(App-ID)

NGFW 透過 DPI 分析封包內容,識別具體應用程式(如 Facebook、YouTube、Teams),而非僅依賴埠號。管理員可按應用制定允許、封鎖或限速政策,即使應用使用非標準埠號亦有效。

整合式入侵防禦(IPS)

內建 IPS 引擎可即時偵測並阻截已知漏洞利用、惡意軟件通訊及異常流量模式,特徵庫定期更新。與獨立 IPS 設備相比,NGFW 整合方案減少了網絡跳點及管理複雜度。

SSL/TLS 解密檢查

現代惡意流量大量使用 HTTPS 加密傳輸以規避偵測。NGFW 的 SSL Inspection 功能可在中間人模式下解密、檢查後重新加密流量,令 IPS 及應用識別功能對加密流量同樣有效。

用戶身份感知(User-ID)

透過整合 Active Directory 或 LDAP,NGFW 可將網絡流量對應至具體用戶或用戶群組,制定基於身份的安全政策,並在日誌中記錄用戶名稱,大幅提升事故調查效率。

企業選型時應關注的性能指標

選購 NGFW 時,廠商通常會列出多項吞吐量數據,數字差異可能相當懸殊,需要了解各項指標的實際含義:

性能指標說明參考意義
Firewall Throughput僅開啟基本狀態檢測的吞吐量最高數字,實際使用時不適用
NGFW Throughput開啟應用識別及 IPS 的吞吐量較接近實際使用場景
Threat Protection Throughput開啟全功能(含 SSL 解密)的吞吐量最接近真實部署的參考數字
Concurrent Sessions最大同時連線數高用戶密度環境需重點關注
New Sessions/sec每秒新建連線數影響高峰期連線建立速度

權威資料依據

本文核對資料:Gartner《Defining the Next-Generation Firewall》(2009);NIST SP 800-41 Rev.1:Guidelines on Firewalls and Firewall Policy

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

NGFW 與 UTM 有什麼分別?
兩者功能上有相當重疊,均整合了防火牆、IPS、防病毒、URL 過濾等多項安全功能。Gartner 的分類上,UTM(統一威脅管理)主要針對中小企業市場,強調易用性與一體化管理;NGFW 則更強調高性能的深度封包檢測(DPI)、應用識別精確度,以及與企業身份系統(如 Active Directory)的整合,適合對性能及可見性要求較高的中大型企業環境。
NGFW 開啟 SSL 解密後性能會大幅下降嗎?
SSL/TLS 解密(SSL Inspection)是 NGFW 最消耗運算資源的功能之一,開啟後吞吐量可能下降 50% 至 80%,視乎設備型號及加密算法而定。選購 NGFW 時,應參考廠商在開啟 SSL 解密狀態下的實際吞吐量數據(即「Threat Protection Throughput」或「NGFW Throughput」),而非僅看防火牆原始吞吐量(Firewall Throughput)。
中小企業是否需要 NGFW?
現代網絡威脅已不局限於埠號層面,大量惡意流量透過 HTTPS(443 埠)傳輸,傳統防火牆無法識別加密流量內的威脅。中小企業若有員工使用雲端服務、遠端工作或處理客戶敏感資料,建議採用具備基本應用識別及 IPS 功能的 NGFW,以應對現代威脅環境。

需要評估企業防火牆方案?

我們的工程師可按企業規模、用戶數量及安全需求,建議合適的 NGFW 型號及部署方案,歡迎查詢及免費顧問服務。

WhatsApp 免費查詢

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。