「下一代防火墙」(Next-Generation Firewall,NGFW)这个说法已经流行多年,但很多人对它的理解仍停留在「功能更多的防火墙」。要讲清楚它和传统防火墙的区别,得先看传统防火墙在做什么,以及它为什么不够用了。
传统防火墙在做什么
传统防火墙的核心是状态检测:根据源 IP、目的 IP、源端口、目的端口和协议这五元组匹配访问控制策略,并跟踪连接状态,只放行合法会话的后续报文。配合 NAT、路由和 VPN,它解决的是「谁能连到谁的哪个端口」的问题。
为什么只看端口不够了
- 应用都在 443 上:办公 SaaS、视频、网盘、远控软件都走 HTTPS,「放行 443」几乎等于放行一切。
- 攻击在应用层:SQL 注入、Webshell 上传、漏洞利用载荷都藏在合法连接里,五元组看不出问题。
- IP 不等于人:DHCP、无线漫游、移动办公让同一个 IP 在不同时间对应不同的人和设备。
- 威胁会自我传播:恶意文件、勒索软件一旦进入内网,需要在传输过程中被识别出来。
NGFW 的核心能力
应用识别
通过协议特征和行为识别流量属于哪个应用,而不是只看端口。策略可以写成「允许使用企业网盘,禁止使用个人网盘」。
用户与设备识别
结合上网认证、目录服务和资产信息,把流量对应到具体的人和设备,策略与审计都以人为单位。
集成入侵防御与恶意文件检测
在同一台设备上完成入侵检测与防御(IDS/IPS)和病毒检测,命中后直接阻断,而不是只做旁路告警。
域名与内容过滤
基于域名分类或黑白名单拦截恶意、钓鱼和不合规站点。
统一管理与可视化
一套策略、一处日志,能看到「谁在什么时间用什么应用访问了什么」。
一张表看差异
| 维度 | 传统防火墙 | 下一代防火墙 |
|---|---|---|
| 策略依据 | IP、端口、协议 | 应用、用户、设备、内容 |
| 检测深度 | 报文头与连接状态 | 深入到应用层载荷 |
| 威胁防护 | 通常需要额外设备 | IPS、防病毒、Web 防护集成 |
| 审计粒度 | 按 IP 与会话 | 按用户、应用与事件 |
选型时真正该问的问题
- 全功能开启后的性能:只开状态检测和同时开启应用识别、IPS、防病毒,吞吐差别可能很大。请厂商说明测试条件,并在自己的流量模型下验证。
- 规则与特征库更新:更新频率、更新方式、离线环境如何更新。
- 告警之后怎么办:检测到威胁后能否联动处置,处置动作能否追溯。
- 可编程性:是否提供完整的 API,能否接入现有运维和安全平台。
- 部署形态:硬件、虚拟化、容器与云上部署是否都支持,是否支持双机热备。
NGFW One 的做法
NGFW One 在一个平台上提供基础网络功能、WAF、入侵检测、防病毒和域名黑白名单,并把蜜罐、审计和封停串成闭环。同时提供 AI 助手和 REST API / MCP,降低策略配置和日志分析的门槛。