部署模式

详解 NGFW One 路由模式、透明(网桥)模式与旁路模式的工作原理、拓扑示意、功能差异和适用场景,帮助你在上线前选择合适的接入方式。

NGFW One 企业版与数据中心版支持三种部署模式:路由模式、透明(网桥)模式和旁路模式。同一台设备可以在不同接口组上组合使用,具体组合能力以产品规格书为准。WAF 免费版 Docker 形态以反向代理方式防护 Web 站点。

路由模式

互联网 ── [WAN] NGFW One [LAN] ── 核心交换机 ── 内网

设备作为三层网关,各接口配置独立 IP,负责内网与外网之间的路由转发。

  • 可用功能最完整:NAT、多 WAN 负载与链路备份、IPSec/SSL VPN/WireGuard、DHCP、DNS、策略路由,以及全部安全检测与阻断能力。
  • 代价:需要调整网络规划,内网网关地址要改为 NGFW One。
  • 适合:新建网络、替换老旧出口防火墙、分支机构一体化出口。

透明(网桥)模式

出口路由器 ── [桥接口 A] NGFW One [桥接口 B] ── 核心交换机

设备以二层网桥方式串接在链路中,业务口不配置 IP,对上下游设备不可见。

  • 优点:无需修改现有 IP 与路由,上线和回退都很快。
  • 可用功能:ACL、WAF、IDS 入侵防护、病毒防护、流量管理、域名黑白名单、自动封停等检测与阻断能力;NAT、VPN 等三层功能通常由现有网关承担。
  • 注意:设备串在链路上,需关注单点故障。建议配合双机热备,或使用支持硬件 Bypass 的型号(以产品规格书为准)。
  • 适合:已有出口设备,希望快速补齐安全防护。

旁路模式

核心交换机 ──(SPAN 镜像口)──> [监听口] NGFW One

设备接收交换机镜像的流量副本,不在业务转发路径上。

  • 优点:对业务零影响,即使设备故障也不中断网络。
  • 可用功能:安全审计、IDS 检测告警、网内设备发现、流量分析、蜜罐告警关联、AI 告警降噪与周报。
  • 阻断方式:旁路模式无法直接丢弃数据包。需要封停时,可通过 Webhook、REST API 或 MCP 联动出口防火墙等设备执行;产品是否支持旁路阻断(如 TCP 重置)以产品规格书为准。
  • 适合:先观察、后阻断的试运行阶段,或对可用性要求极高的核心链路审计。

如何选择

关注点路由透明旁路
是否改动网络需要基本不需要只需配置镜像口
实时阻断支持支持依赖联动
NAT / VPN / 多 WAN支持通常不用不适用
对业务可用性的影响在路径上在路径上无
常见的稳妥路径是:先以旁路模式上线 1~2 周,观察告警和误报,调优规则后再切换为透明或路由模式开启阻断。

硬件安装与接线见硬件一体机安装,云上接入见云上部署。