职业经理人门户网站,打造专业的商务信息分享平台 手机版
erweima.png
如有投稿需求,请把文章发送到邮箱
jingliren_tougao@163.com

什么是防火墙?

发布时间: 2026-09-03 15:44

  防火墙定义:什么是网络防火墙?

  防火墙是一种网络安全设备,旨在根据预定的安全规则监控、过滤和控制传入和传出的网络流量。防火墙的主要目的是在受信任的内部网络和不受信任的外部网络之间建立一道屏障。

  防火墙有硬件和软件两种形式,它们通过检查数据包并根据一组规则确定是否允许或阻止这些数据包来工作。组织可以配置这些规则,根据各种标准(例如源和目标 IP 地址、端口号和协议类型)允许或拒绝流量。

  了解防火墙与网络安全

  防火墙是网络安全的基石,可保护网络免受未经授权的访问。它们可以防止不良行为者(黑客、机器人和其他威胁)过度占用或渗透私有网络以窃取敏感数据。

  传统上,防火墙通过在网络或计算机周围形成一个安全边界来调节流量。这可防止任何人在未获授权的情况下访问网络资源。如果没有这种保护,几乎任何人都可以进入并为所欲为。

  当今的网络安全形势需要一种分层的保护方法。虽然防火墙仍然是网络防御的基石,但高级威胁需要额外的安全措施。云计算和混合工作环境的兴起进一步突显了对全面安全解决方案的需求。

  幸运的是,采用 AI 驱动服务的尖端防火墙技术正在跟上网络安全的步伐。现代防火墙供应商将传统工具的优势与新解决方案的创新能力相结合,帮助组织抵御最复杂的攻击策略。

  防火墙有什么作用?

  防火墙可防范恶意流量。它们被战略性地部署在网络边缘或数据中心,这使得它们能够密切监视试图越过此边界的任何事物。

  这种可见性还允许网络防火墙实时细致地检查和验证数据包。这涉及根据预定义标准检查数据包以确定其是否构成威胁。如果不符合标准,防火墙将阻止其进入或离开网络。

  防火墙可调节入站和出站流量,保护网络免受以下威胁:

  外部威胁,例如病毒、后门、网络钓鱼电子邮件和拒绝服务攻击(DoS)。防火墙过滤传入的流量,防止对敏感数据的未经授权的访问,并阻止潜在的恶意软件感染。

  内部威胁 ,例如已知的不良行为者或高风险应用程序。防火墙可以强制执行规则和策略来限制某些类型的传出流量,这有助于识别可疑活动并减轻数据泄露。这些功能突显了防火墙的优势 ,即缩小攻击面并加强整体网络安全。

  防火墙与反病毒的对比解析

  防火墙和反病毒软件之间有什么区别? 防火墙专注于控制网络流量并防止未经授权的访问。它们旨在保护网络免受未经授权的访问和恶意流量的侵害。

  要了解这与以应用为中心的安全控制有何不同,请探索 WAF 与防火墙 —— Web 应用防火墙与网络防火墙的直接比较。

  相比之下,反病毒程序旨在定位和消除设备级别的威胁。更具体地说,它们的主要区别包括:

  范围:反病毒软件主要是一种端点解决方案,这意味着它安装在单独的设备上。防火墙主要部署在网络层,但一些组织直接在端点上安装托管防火墙以获得额外的保护。

  功能:防火墙监控流量,在恶意数据进入网络(或端点)之前阻止它。反病毒工具扫描本地环境,寻找恶意软件、勒索软件和其他感染性攻击的迹象。

  企业通常会同时部署防火墙和反病毒程序。作为补充解决方案,它们各自提供了保护业务资产的基本防护层。

  防火墙功能:NAT 和 VPN

  网络地址转换(NAT)和虚拟专用网(VPN)是两种截然不同的技术,每种技术都有其各自与网络安全和连接相关的一组功能。虽然NAT主要与路由目的的地址转换相关,但VPN用于通过互联网创建安全的加密连接。

  NAT

  NAT 在数据包通过防火墙时,改变其目标地址或源地址。这允许众多设备使用同一个IP地址连接到互联网,从而有助于保护专用网络免受外部威胁的直接暴露。

  在办公环境中,每位员工都使用自己的计算机或移动设备访问互联网,以进行浏览、发送电子邮件和访问云服务。尽管公司内部网络中的每个设备都有自己的私有IP地址,但所有出站流量对外部网络来说,似乎都源自公司分配到的同一个公共IP地址。因此,潜在的攻击者更难识别并针对单个设备发起攻击。

  VPN

  VPN 是 一种 代理服务器。因此,它是计算机或网络与互联网之间的屏障,在将所有Web请求转发到网络之前接收它们。

  VPN 很常见,它将专用网络扩展到公共网络(如互联网)中。这允许用户安全地传输数据,就好像他们的设备直接连接到专用网络一样。该连接在远程设备和企业网络之间建立了一个加密隧道,从而实现了安全访问。

  此功能在混合环境中特别有用。无论在何处或以何种方式工作,远程员工都可以利用 VPN 访问企业网络和关键应用程序。

  防火墙经历了四个截然不同的演进阶段:

  第一代防火墙始于1989年,采用数据包过滤方法。这些防火墙检查单个数据包,根据预定义的规则决定允许或阻止它们。然而,它们无法识别这些数据包是否包含恶意代码(即恶意软件)。

  第二代防火墙始于21世纪初。也被称为有状态防火墙,它们跟踪活动连接的状态。通过观察网络流量,它们使用上下文来识别并对可疑行为采取措施。不幸的是,这一代也有其局限性。

  第三代防火墙出现于21世纪初的后半期。通常被称为代理防火墙或应用层网关,它们充当客户端和服务器之间的中介,转发请求并过滤响应。

  第四代防火墙,也称为下一代防火墙(NGFW),始于2010年。NGFW结合了传统功能和新的高级功能,如入侵防御(IPS)、应用层过滤和高级威胁检测。

  无状态防火墙

  无状态防火墙通过分析传输层协议(设备相互通信的地方)中的流量来保护网络。它不存储有关网络连接状态的信息,而是逐个数据包地检查流量。

  然后,它根据“数据包标头”中的数据决定是阻止还是允许该流量。这可能包括源IP地址和目标IP地址、端口号、协议以及其他信息。总而言之,这个过程称为数据包过滤。

  尽管速度快且价格低廉,但无状态防火墙可能会暴露在常见的网络漏洞中。关键的是,它们对数据包排序没有任何可见性。 这意味着它们无法检测到可能包含攻击媒介或没有相应请求的非法数据包。若想深入了解无状态和有状态过滤方法有何不同,请探索我们关于有状态防火墙与无状态防火墙区别的指南。

  同样,它们只能了解数据包标头,而无法了解其实际内容。这使得无状态防火墙不可能检测到隐藏在数据包有效载荷中的恶意软件。

  有状态防火墙

  有状态防火墙跟踪活动连接的最新或即时状态。监控网络通信的状态和上下文,有助于基于更具洞察力的信息来识别威胁。

  例如,状态感知防火墙通过分析流量的来源、去向及其数据包的内容来决定是阻止还是允许该流量。此外,它们还评估数据包和网络连接的行为,对模式进行分类,并使用这些信息来改善未来的威胁检测。

  与数据包过滤相比,这种方法提供了更多的保护,但对网络性能的影响更大,因为它进行了更深入的分析。更糟糕的是,攻击者可以欺骗有状态检测防火墙,让有害连接蒙混过关。它们利用网络规则,并使用防火墙认为是安全的协议发送恶意数据包。

  应用层网关

  应用层网关或代理防火墙,充当内部系统和外部系统之间的中介。值得注意的是,它们在 OSI 模型 的第 7 层(应用层)运行。作为最接近最终用户的层,第 7 层应用程序包括 Web 浏览器、电子邮件客户端和即时通讯工具。

  代理防火墙拦截并分析所有传入和传出的流量,应用细粒度的安全策略来控制访问并保护网络。它们提供数据包过滤、应用层检查、URL 过滤等功能。

  NGFW 保护企业免受新兴网络威胁的侵害。它们融合了过去防火墙技术的所有优点与缓解现代网络攻击所需的高级功能。例如,这包括:

  深度包检测 (DPI),这是一种在数据包通过网络检查点时检查其内容的方法。DPI 分析更大范围的信息,使其能够发现原本隐藏的威胁。

  入侵防御 (IPS),这是一种实时监控流量以主动识别威胁并自动响应的系统。

  防数据泄露 (DLP),一种网络安全解决方案,可阻止故意和意外的数据泄露。

  NGFW 将前几代的保护与上述高级安全功能相结合。它们可以作为软件或硬件部署,并可扩展到任何位置:远程办公点、分支机构、园区、数据中心和云。这包括任务关键型运营技术环境,在这些环境中,部署加固型防火墙可确保针对极端环境挑战提供可靠的保护。NGFW 可以通过扩展到分布式环境的集中式管理来简化、统一和自动化企业级保护。这些功能包括:

  IoT 安全,用于发现自带设备 (BYOD)、流氓设备或影子 IT 设备。

  网络沙箱,用于在隔离环境中监控和分析可疑对象

  零信任网络访问 (ZTNA),用于基于身份和上下文管理用户和应用程序的网络访问,并由基于防火墙的零信任控制提供支持,这些控制可在分布式环境中强制实施身份驱动的流量检查和安全分段。

  运营技术 (OT) 安全 ,通过网络威胁情报平台、入侵防御服务、监控和数据采集 (SCADA) 应用程序以及威胁检查来保护 OT 环境

  域名系统 (DNS) 安全,用于提供针对 DNS 层攻击的监控、检测和预防功能

  软件定义 WAN (SD-WAN) 架构,可基于业务或应用程序策略提供动态路径选择,以及设备、VPN 的集中式策略和集中式管理,并实现零接触配置。

  资料来源于网络,详情请点击:下一代防火墙(https://www.fortinet.com/cn/products/next-generation-firewall