SD-WAN 防火牆是什麼?
SD-WAN 防火牆是把 SD-WAN 的多線接入、動態選路能力,與新一代防火牆(NGFW)的深度封包檢測、入侵防禦等保安功能整合於同一台邊緣設備的方案,令企業分店以一台設備同時解決組網、線路備援與網絡保安。本頁講解其工作原理、與獨立部署方案的分別、核心保安功能與選型要點。
為什麼組網與保安需要走在一起
SD-WAN 讓分店直接使用商用互聯網線路連接總部與雲端服務,取代或補充傳統專線。然而流量一旦直接出入互聯網,每個站點便同時成為攻擊面:SD-WAN 站點之間雖然一般以 IPsec 加密隧道保護傳輸內容,但加密只解決「傳輸途中不被讀取」,並不能阻擋惡意流量、入侵行為或使用者存取不當網站。邊界防護仍然需要防火牆層面的能力。
SD-WAN 防火牆正是回應這個需求的產品形態:在同一台設備內,SD-WAN 功能負責「流量行哪一條線」,防火牆功能負責「流量可否通過」,兩者共用同一套應用識別引擎與管理平台。Gartner 對 SD-WAN 的四項必要特徵中,亦明確包括支援防火牆等保安服務的整合能力。
SD-WAN 防火牆繼承的 NGFW 保安能力
SD-WAN 防火牆的保安部分建基於新一代防火牆(Next-Generation Firewall,NGFW)技術。NGFW 在傳統防火牆的封包過濾、網絡地址轉換(NAT)、狀態檢測與 VPN 支援之上,再深入 OSI 模型更高層次作檢查:
| 能力 | 作用 |
| 深度封包檢測(DPI) | 檢查封包負載內容,而非只看地址與埠號,可識別偽裝於常用埠的應用 |
| 入侵防禦系統(IPS) | 比對攻擊特徵,即時攔截漏洞利用與惡意活動 |
| 應用控制 | 按個別應用建立精細的允許/封鎖規則,取代單靠埠號封鎖 |
| 加密流量檢查 | 對 TLS 加密流量作檢測,防止威脅藏身於加密通道 |
| 網站過濾 | 按類別控制使用者可存取的網站 |
| 防病毒檢測 | 於網絡層攔截惡意軟件下載與傳播 |
| 身份整合 | 對接 LDAP、RADIUS、Active Directory 等目錄服務,按使用者身份套用政策 |
傳統只按埠號與 IP 地址過濾的做法已不足以應付現代威脅——例如封鎖 80 埠會連同整個 HTTP 服務一併癱瘓。NGFW 的應用層識別讓管理員可以只封鎖某個網頁應用而不影響其他網頁流量,這套識別引擎同時是 SD-WAN 按應用選路的基礎。
整合式 SD-WAN 防火牆與分開部署的比較
企業亦可選擇以獨立的 SD-WAN 設備配搭獨立防火牆分開部署,兩種方式各有取捨:
| 比較項目 | 整合式 SD-WAN 防火牆 | SD-WAN 設備+獨立防火牆 |
| 設備數量 | 每站點一台 | 每站點至少兩台 |
| 管理平台 | 組網與保安政策同一平台管理 | 兩套系統分開管理 |
| 應用識別 | 選路與保安共用同一識別結果 | 兩台設備各自識別,政策需人手對齊 |
| 故障點 | 單一設備,需以雙機備援降低風險 | 任何一台故障均影響服務,串聯故障點較多 |
| 性能考慮 | 組網與保安共用運算資源,選型需預留餘量 | 各司其職,性能獨立擴展 |
| 適合場景 | 多分店企業、需要簡化每站點部署 | 大型總部、對個別功能有極高性能要求 |