防火牆是一種安全系統,旨在根據預先設定的安全規則來監控和控制進出的網路流量。它在受信任的內部網路與不受信任的外部網路(例如網際網路)之間充當屏障,從而防範未經授權的存取與其他網路威脅(新視窗)

無論您是要保護家用網路、家用辦公室(新視窗)設定,還是擁有數千個端點的公司網路,都套用相同的基本原則:

防火牆決定了什麼可以進入、什麼可以出去,以及什麼會被阻擋。

在本指南中,我們將探討:

防火牆是如何運作的?

想像您的房子是一個區域私有網路 (LAN) —— 也就是說,您家中所有連線到數據機/路由器,進而連線到網際網路的裝置。防火牆運作起來就像是您家門口的警衛,讓信任的訪客(安全資料)進入,阻擋陌生人(危險資料),並留意裡面的每個人以確保他們舉止合宜。

這名警衛有一份訪客名單(一組規則),規定了誰被允許進入房子。例如,朋友和家人都在名單上,但陌生人和可疑人士則不在其列。

當有人走近門口時,警衛會要求出示身分證件(檢查封包 —— 在網路上傳輸的資料單位)。警衛會查看重要的詳細資料,例如他們的姓名(IP 位址(新視窗))和造訪原因(協定/連接埠號)。如果此人(封包)符合訪客名單,警衛就會放行。如果此人不在名單上或看起來可疑,警衛就會將其拒之門外。

進入屋內後,警衛會留意您的訪客,確保他們不會進入禁區(您網路的敏感部分)。如果有人試圖在未經許可的情況下存取這些區域,就會被請出去。

顯示簡單防火牆如何運作的圖表

防火牆通常雙向運作。也就是說,它們會同時過濾進出流量, 不僅防止網際網路上的使用者連線到受限的本地資源,也防止本地使用者連線到網際網路上指定的資源。有些防火牆則僅限制輸出。

輸出防火牆可能會阻止本地裝置連線到與惡意軟體相關聯 of IP 位址,或者也可以用來審查內容。學校可能會使用防火牆來防止學生存取社群媒體內容,而限制嚴格的政府可能會利用防火牆,以社會、宗教、文化或政治為由,封鎖其認為不合適的內容(例如中國防火長城(新視窗))。

相同的「警衛」邏輯也套用在企業環境中,儘管規模通常大幅擴大。想像一下,這不再是一棟房子,而是一棟辦公大樓、一個資料中心,以及分散在各處且全部從家中連線的遠端工作者。 企業防火牆(或更常見的是多個協同運作的防火牆)必須在所有這些環境中一致地執行相同的訪客名單。

防火牆的用途是什麼?

防火牆執行三大核心功能:

1. 流量過濾

防火牆會分析封包,以根據特定標準(例如 IP 位址、連接埠號、協定與內容)來決定應放行還是阻擋。

2. 執行規則集

管理員會為防火牆配置定義允許或拒絕哪些流量的規則集。這些規則是基於安全政策,其中具體說明了允許和不允許的活動。

3. 監控與日誌記錄

防火牆可以持續監控網路流量並記錄重要事件,為網路管理員提供有關網路活動 and 潛在安全風險的寶貴洞察。

防火牆 vs. 防毒軟體:有何不同?

對於已經擁有防毒軟體的較小型組織而言,決定防火牆是否也值得編列安全預算是一個常見的兩難。在大多數情況下,答案是肯定的,因為這些工具防護的對象不同。

範圍

  • 防火牆保護網路,從一開始就決定允許哪些流量進入或離開。
  • 防毒軟體保護個別裝置,掃描已存在其中的檔案與程序,以尋找已知的惡意軟體簽名或可疑行為。

攔截對象

  • 防火牆可以在連線嘗試到達裝置之前將其阻擋。
  • 防毒軟體處理已到達裝置的威脅。例如,透過已允許的連線下載的惡意檔案。

作用時機

  • 防火牆在周邊即時對流量發揮作用。
  • 防毒工具通常在事後才採取行動,掃描檔案或執行中的程序以尋找入侵跡象。

因此,雖然這兩種工具都有助於防護惡意威脅,但它們涵蓋了攻擊的不同階段。防火牆首先減少了到達您裝置的威脅,而防毒軟體則負責攔截漏網之魚。

為什麼網路防火牆如此重要?

使用防火牆有以下幾個優點:

  • 透過在潛在威脅進入網路之前進行識別與阻擋,進而提升安全性
  • 保護敏感資訊
  • 協助符合法規與合規性要求
  • 有助於控制和最佳化網路流量

防火牆可以部署在內部網路與網際網路之間作為邊界(這稱為周邊防火牆),或者部署在網路內部以保護該網路內的特定區段及/或資源(稱為內部防火牆)。

雲端防火牆(也稱為 防火牆即服務(新視窗) (FWaaS))託管在雲端,並為雲端基礎設施提供防火牆保護。此類防火牆由雲端服務提供者管理。

特別是對於企業而言,防火牆通常是基本要求,而非選配的附加組件。許多合規框架和網路保險政策都要求部署某種形式的網路防火牆,然後才會認為組織得到了足夠的保護。

防火牆簡史

防火牆的概念最早出現於 1980 年代末期,自此經歷了四大世代:

封包過濾(無狀態)防火牆:最早的形式。

狀態檢測防火牆:增加了追蹤作用中連線狀態的能力,而不是單獨判斷每個封包。

代理(應用程式層級)防火牆:增加了對流量內容的完整檢查,而不僅僅是標頭。

次世代防火牆 (NGFW):結合了上述功能以及 深層封包檢測 (DPI)(新視窗)、入侵防禦和應用程式識別等功能,這構成了當今企業環境中大多數作為「防火牆」銷售的產品。

防火牆類型

防火牆有多種類型,每種都旨在滿足不同的安全性需求並提供不同級別的保護。

什麼是封包過濾防火牆?

封包過濾防火牆會檢查數據 (IP) 封包的標頭,其中包含來源與目的地 IP 位址、連接埠號和協定資訊。然後,它們會根據這些標頭套用規則,以允許或封鎖封包。

顯示數據封包結構的圖表

雖然理論上存在獨立的封包過濾防火牆,但現實是所有防火牆都會過濾封包——這是防火牆最基本的功能。

什麼是狀態檢測防火牆?

這些防火牆也稱為動態封包過濾,會追蹤作用中連線的狀態,並根據流量的狀態和上下文做出決策。它們會檢查封包標頭,並維護一個記錄作用中連線相關資訊的狀態表。

無狀態防火牆僅根據預定義規則和封包標頭中包含的資訊(例如 IP 位址和連接埠號)來過濾封包,與此不同,狀態檢測防火牆會追蹤作用中工作階段的狀態,並使用此資訊做出更明智的決策,以決定是否允許或封鎖流量。

狀態表包含來源和目的地 IP 位址、連接埠號以及連線的當前狀態等資訊。藉由瞭解連線的上下文,狀態檢測防火牆可以做出更複雜的決策。例如,它們可以辨識封包是現有合法連線的一部分,還是可能屬於攻擊一部分的未經請求封包。

現實世界中幾乎所有的防火牆都是狀態檢測防火牆。它們可能會提供額外的功能(如下文所述),但這些幾乎無一例外都是對狀態檢測防火牆的改進。

什麼是代理防火牆?

代理防火牆充當您與網際網路之間的媒介。它們代表您提出請求,檢查整個數據封包(標頭和承載資料),如果被認為安全,則將數據傳送到目的地。

代理防火牆最適合需要對應用程式數據進行深層檢查的環境,例如處理敏感資訊的企業網路。

原則上,代理防火牆可以提高效能並減少頻寬使用量。然而,這往往與它們可能很複雜且消耗大量資源的事實相抵消,從而成為減緩網路效能的瓶頸。

什麼是次世代防火牆 (NGFW)?

NGFW 將傳統防火牆功能與其他功能(如深層封包檢測、入侵防禦系統 (IPS) 和加密流量檢測)相結合。它們可以識別和控制應用程式、偵測和防範進階威脅,並執行安全政策。

次世代防火牆在識別和阻止進階威脅方面非常有效,並透過整合多個安全功能來提供全面的安全性。然而,它們的價格更昂貴且管理起來更複雜,因此最適合需要進階安全功能以防禦複雜網路威脅的組織。

什麼是統一威脅管理 (UTM) 防火牆?

UTM 防火牆整合了多種安全服務——例如各種防火牆類型、防毒軟體和入侵偵測——以提供全面的網路安全方法。

雖然 UTM 防火牆缺乏像 NGFW 防火牆這樣專門安全解決方案的進階功能和彈性,但它們通常被視為中小型企業具成本效益的解決方案,因為它們透過合併多個安全功能來簡化安全管理。

什麼是網路位址轉譯 (NAT) 防火牆?

NAT 防火牆在傳輸時會修改 IP 封包標頭中的網路位址資訊,以便本地網路上的多個裝置可以共享單一公共 IP 位址。它們通常用於家用路由器和辦公室 LAN 閘道伺服器,本地裝置透過這些伺服器連線到網際網路。

NAT 防火牆透過隱藏內部 IP 位址來增加一層安全性,但通常與其他防火牆類型結合使用,以提供更全面的安全性。

什麼是網頁應用程式防火牆 (WAF)?

網頁應用程式防火牆 (WAF) 是一種專門的防火牆,旨在透過過濾和監控網頁應用程式與網際網路之間的 HTTP/HTTPS 流量來保護網頁應用程式。WAF 藉由檢查和過濾傳入流量,協助保護網頁應用程式免受各種攻擊,例如 SQL 隱碼攻擊、跨網站指令碼 (XSS) 和其他常見的網頁漏洞攻擊。

什麼是人類防火牆?

「人類防火牆」是一個比喻,指組織內員工共同努力作為抵禦網路安全威脅的防線。此概念強調了人類意識和行為在加強組織安全方面的角色,與防火牆、防毒軟體和入侵偵測系統等技術防禦相輔相成。

VPN 與防火牆如何互動?

VPN(新視窗) 在您的裝置和 VPN 伺服器之間建立一條已加密通道。

這可以防止 VPN 伺服器(新視窗)與您的裝置之間的任何防火牆與您的數據互動,因此 VPN 通道內的數據可以簡單地繞過防火牆。這包括家用數據機/路由器和辦公室企業伺服器上的防火牆。

進一步瞭解 VPN 的運作原理(新視窗)

為了解決這個問題,大多數 VPN 提供者(包括 Proton VPN)在他們的伺服器上實作防火牆以保護其客戶。例如,Proton VPN 伺服器使用狀態檢測防火牆來拒絕所有非由您發起的作用中流量連線。

如果您想要未經發起的傳入連線(例如,如果您正在進行 BT 下載(新視窗)),我們提供 通訊埠轉送(新視窗)功能,這會在防火牆上打一個孔。這會帶來一些安全風險(新視窗),但通訊埠轉送僅在您選擇啟用它時才會生效。

VPN 應用程式還使用防火牆規則(以及類似的平台特定操作)來防止 DNS 和 IPv6 外洩(新視窗)

瞭解如何檢查您的 VPN 是否正常運作(新視窗)

用於審查內容的 VPN 與防火牆

由於已加密的 VPN 連線可以防止防火牆檢查和過濾 VPN 流量,因此像 Proton VPN 方面的服務在 繞過旨在封鎖網頁內容的防火牆(新視窗) 方面非常有效。

如何為您的企業選擇和部署防火牆

對於家庭或小型辦公室,一個防火牆(通常內建於路由器或作業系統中)通常足以滿足您的安全需求。然而,企業往往需要同時考慮多個不同環境中的防火牆。對此,合適的設定取決於受保護的對象:

總部/園區:保護主辦公室網路的週邊防火牆,通常還會配合內部防火牆,以將敏感區域(例如財務、人力資源、工程)與網路的其餘部分隔離開來。

分支機構:較小的遠端位置通常需要有自己的防火牆,而不是完全依賴總部。如果他們直接連線到網際網路,而不是透過中央集線器,則更是如此。

資料中心:資料中心的防火牆通常需要處理大量的流量,且通常會與網路分段一同部署,以將任何資料外洩限制在基礎設施的極小部分之內。

雲端與多雲環境:傳統的硬體防火牆無法良好地對應到雲端基礎設施,這正是防火牆即服務(FWaaS)防火牆的用武之地。這些防火牆會隨著雲端供應商彈性擴展,而不需要實體設備。

遠端與混合型工作團隊:從家用網路或公共 WiFi 連線的員工,完全超出了傳統辦公室防火牆的周邊防線。這通常可以結合使用端點防火牆、VPN(不論是公司擁有自己 VPN 伺服器的傳統設定,還是使用專用伺服器的現代第三方解決方案),以及基於零信任安全(適用於較大型組織)的網路存取方法來解決。

在為您的企業評估防火牆選項時,值得提出的一些實用問題包括:

它需要檢查已加密的流量嗎?惡意流量中已加密的比例日益增加,因此,如果防火牆無法透過解密、檢查並使用其受信任的憑證重新加密 HTTPS 流量來執行 TLS/SSL 檢查,那麼它對很大一部分的威脅實際上是看不見的。

它要如何管理?在辦公室、雲端帳號和遠端端點之間管理少數幾個獨立的防火牆儀表板並不易於擴展。隨著組織的成長,集中式管理變得更加重要。

效能成本是多少?更深層的檢查(如 DPI)需要更多的處理能力。了解防火牆在開啟所有安全性功能時的效能表現是非常值得的。

它是否經過獨立測試?廠商的效能與安全聲明值得與獨立測試進行比對,而不是僅看表面。這與評估任何安全性或隱私產品時應套用的原則相同。

防火牆無法做到的事

防火牆是網路安全的重要組成部分,但它們從不被設計為單獨運作。要了解它們能做什麼,方法之一就是清楚了解它們無法做到什麼:

消除已存在於您網路內部的威脅

如果惡意軟體是透過允許的通道(例如電子郵件附件、遭入侵的更新或使用者自己的裝置)進入,周邊防火牆對此就無能為力了。這就是防毒軟體、端點偵測和內部網路分段發揮作用的地方。

考慮人為錯誤

防火牆無法修正糟糕的人為判斷。某人因受到社交工程網路釣魚欺騙而交出密碼,這並不是流量過濾所能解決的問題。

過濾未設定進行檢查的已加密流量

例如,透過 VPN 傳送的流量刻意設定為無法由防火牆檢查。這正是 VPN 能有效保護隱私並規避審查防火牆的原因(請見上方)。

在規則設定錯誤時發揮作用

防火牆的效果取決於其所獲得的規則。過於寬鬆的規則集(或未隨著網路變化而更新的規則集),儘管在技術上防火牆「已就位」,仍可能在您的防禦中留下關鍵漏洞。

這並不代表防火牆不重要。它只代表您需要將其視為眾多防護層之中的一層並進行部署,例如防火牆、防毒軟體、VPN 和員工培訓,而不是將其視為單一防線。

結語:防火牆與 VPN 互為補充

防火牆是網路安全不可或缺的組成部分。幾乎所有防火牆都是狀態檢測防火牆(stateful firewalls),其變體提供了針對特定安全性需求和環境量身定制的獨特功能與優勢。

VPN 服務廣泛使用防火牆來確保其自身系統及客戶裝置的安全,同時也是規避旨在審查線上內容之防火牆的有效手段。

特別是對於企業而言,防火牆最好被視為更廣泛安全性設定中的一層,應與 VPN、防毒軟體和員工意識培訓等工具協同使用,而不是作為其中任何一項工具的替代品。

常見問題

什麼是電腦網路中的防火牆?

在電腦網路中,防火牆是一種由硬體、軟體或兩者結合組成的安全系統,介於信任的網路與不信任的網路(通常是網際網路)之間。它會根據一組定義好的規則,控制允許在兩者之間通過的流量。

防火牆的作用是什麼?

防火牆會過濾連入與連出的網路流量,阻擋任何不符合其安全規則的流量,同時允許合法的流量通過。它還可以監控並記錄網路活動,以協助識別潛在威脅。

防火牆的目的何在?

防火牆的目的在於防止未經授權存取網路(或自網路存取),保護敏感系統和資料免受外部威脅,同時讓管理員能夠控制和掌握允許在網路上移動的流量。