技術文章 · 監控與資訊安全

防火牆在做什麼?中小企業選型、規則與日誌基本觀念

防火牆是公司網路的門禁,決定什麼流量進得來、出得去。本文用白話拆解封包過濾、狀態檢測到次世代防火牆三代技術,說明加密流量盲點、TLS 解密的效能取捨、網段隔離與零信任,以及中小企業何時該升級、選型與設定該注意什麼。

作者 Steve Chen · 發布  · 更新  · 約 7 分鐘閱讀

監控與資訊安全 — 廷皓技術專欄插圖

防火牆是公司網路的門禁,決定什麼流量進得來、出得去。本文用白話拆解封包過濾、狀態檢測到次世代防火牆三代技術,說明加密流量盲點、TLS 解密的效能取捨、網段隔離與零信任,以及中小企業何時該升級、選型與設定該注意什麼。

防火牆這東西常被講得很玄,又是 UTM 又是次世代,名詞一堆聽起來很嚇人。其實把它的角色講白一點,它就是公司網路的門禁——決定哪些流量進得來、哪些出得去,以及進出的時候要不要順手檢查一下。這篇就用白話,把它「到底在看什麼」、「陽春的為什麼愈來愈不夠」、「中小企業什麼時候該升級、又該怎麼挑」說清楚。

防火牆到底在「看」什麼:三代技術弄懂

防火牆不是只有一種,它是一路演化過來的。理解這三代的差別,你才知道自己手上那台站在哪個位置、看得到什麼、看不到什麼。

第一代:封包過濾——只看信封,不看內容

最基本的做法叫封包過濾。它看的是每個封包外面那層「信封」:來源 IP、目的 IP、連接埠、通訊協定。規則大概像「允許對外連 443、擋掉從外面主動連進來的一切」。這一層擋隨機掃描、擋亂敲門的效果不錯,但它有個先天限制:它不記得前後文,也看不到信封裡裝什麼。一個封包長得合規,它就放行,至於裡面是正常網頁還是惡意程式的回傳,它分不出來。

第二代:狀態檢測——記得住這通連線

再進一步是狀態檢測(Stateful Inspection)。它會維護一張連線表,記住「這通連線是內部主機先發起的」,所以對方的回應才放行;不在表上、想無中生有連進來的,一律擋掉。今天大多數路由器內建的、還有不少中小企業在用的,都屬於這一代。它比純封包過濾聰明,但本質上還是只看到第四層以下的資訊(IP 跟連接埠),看不懂應用層在做什麼

第三代:次世代防火牆與 UTM——連「帶了什麼」都要查

現在企業講的次世代防火牆(NGFW),或整合式的 UTM,才是真正往前跨一大步的。它做的是深度封包檢測(DPI):不只看 IP 跟連接埠,還把封包拆開看內容,認得出「這條是視訊會議、那條是檔案上傳、這條像是惡意程式在跟外部主機回報」。在這個基礎上,它把好幾種功能整合進同一台機器:

  • 入侵防護(IPS):比對攻擊特徵,把已知的漏洞攻擊在邊界就擋下來。
  • 應用程式辨識與內容/網址過濾:能依應用程式或網站分類放行或封鎖,擋釣魚網站、擋已知的惡意中繼站。
  • 閘道防毒:在檔案進門的當下就先掃一遍。
  • VPN 與遠端連線:讓分點互連、出差連回公司都走加密通道。

一句話總結:基本防火牆看的是「誰來敲門」,次世代與 UTM 還會檢查「來的人帶了什麼、想幹什麼」。

陽春防火牆最大的盲點:加密流量

壓縮率、攔阻率與事件比例會隨畫面、設備、韌體及攻擊面改變。採購與調校時用自己的攝影場景、流量與事件樣本驗證,並保留原始 log、封包或影像,避免用沒有原始條件的平均值做決策。

傳統狀態檢測在 TLS 加密後通常只能看到來源、目的、連接埠與部分握手資訊,無法直接檢查應用內容。但 TLS inspection 也不是全部打開就好:它會增加效能、憑證、隱私與相容性成本。應按風險分區,搭配 DNS/URL reputation、端點防護、應用控制與例外清單,並用實際阻擋 log 驗證效果。

解密檢測不是免費的:效能與工程取捨

另外,新的 TLS 1.3 把更多交握過程也加密了、又強制前向保密,對解密架構的要求更高,這也是為什麼要慎選有能力跟上的設備,以及懂得怎麼設定的人。

家用路由器內建的,到底夠不夠

直接回答:如果你只是幾台電腦上網、收發信、看看雲端系統,沒有對外服務、沒有分點、也沒有遠端需求,那家用或小型路由器內建的防火牆,擋掉隨機掃描是夠的,不用過度緊張。

但只要出現下面任何一種情況,內建的就開始力有未逮:它看不進封包內容、認不出應用程式,更關鍵的是留不下足夠的日誌。出事的時候,你最需要的偏偏就是紀錄——誰在什麼時候連了哪裡、傳了多少東西。沒有這些,事後根本無從追查,連保險理賠或稽核要的資料都拿不出來。

中小企業什麼時候該認真升級

  • 需要安全的 VPN 遠端連回公司內網,或多個分點要互連。
  • 想做網段隔離:辦公電腦、訪客 Wi-Fi、監視器與 IoT、伺服器各自切開,彼此不能亂串門子。
  • 在意進階威脅防護,想要 IPS、內容過濾、加密流量檢測擋在邊界。
  • 需要完整的連線日誌,以備稽核、保險或事後追查。
  • 雙線備援、頻寬管理需求,不想一條線一斷、整間公司就停擺。

網段隔離與遠端連線:VPN 還夠嗎

這裡想多講一點,因為它跟前面那家物流公司的故事直接相關。傳統做法是拉一條 VPN,人在外面連進來就「像坐在公司內網一樣」。方便,但也危險——因為 VPN 給的往往是整個內網的通行證。一旦某台連進來的筆電中了鏢,惡意程式就能順著這條隧道在內網裡橫向移動,一台傳一台,這正是勒索軟體最愛走的擴散路徑。

所以現在的觀念是往零信任(Zero Trust)走:不再預設「內網就是安全的」,而是每一次存取都要驗證,而且只給剛好夠用的權限。落地上有兩個常見手法——ZTNA 只把使用者接到「他被授權的那一個應用程式」,而不是整個網段,其他東西他根本看不到、也連不到;網段微分隔則是把內部切成很多小格子,萬一有一格淪陷,災情就被關在那一格,不會蔓延全公司。這兩者是互補的,搭起來,才真正在「中一台」跟「垮全公司」之間築起一道牆。對中小企業來說,不一定要一步到位,但至少把伺服器、監控、辦公、訪客切開,是投報率非常高的第一步。

最容易被忽略的真相:買了不設,等於沒裝

  • 圖方便開了「任意來源到任意目的」的大洞,規則等於形同虛設。
  • 沒開日誌、或日誌沒保存,真的出事了卻查不到。
  • 訂閱授權過期,IPS 跟病毒特徵停在一年前,防護等於睡著了。
  • 規則越堆越亂,離職員工、下架服務留下的舊規則沒清,反而變成後門。
  • 有 TLS 解密能力卻沒開,前面講的加密盲點依舊沒補起來。

換句話說,設錯規則不只擋不住壞人,還可能擋掉正常作業,反過來害到自己。防火牆是那種「三分靠設備、七分靠設定與維運」的東西,買回來只是起點。

工程判斷:實際上該怎麼挑、怎麼落地

把前面的東西收斂成幾個可以直接拿去用的準則:

  • 先估流量、再看規格:用威脅防護與 SSL 檢測吞吐量來評估,抓尖峰的一點五倍當餘裕,別被最大值誤導。
  • 該開的功能要真的開:IPS、內容過濾、加密流量檢測,買了就要設定啟用,並確認訂閱授權還在有效期內。
  • 網段先切開:辦公、訪客、監控 IoT、伺服器分開,遠端存取往最小權限走。
  • 日誌要留、也要有人看得懂:保存期夠長,並且定期回顧異常紀錄。
  • 可用性別漏掉:重要營運可以考慮雙機備援與雙線備援,避免單一故障讓全公司停擺。

防火牆說到底,是一件「買對、更要設對、還要持續維運」的事。設備只是起點,真正決定它有沒有用的,是背後那套會隨著你公司狀況調整的規則、日誌與備援設計。廷皓科技服務高雄、台南、屏東等南台灣地區,對多家國際主流的企業級防火牆與 UTM 平台都有實際的規劃、設定與維運經驗,從流量評估、網段規劃到日誌與備援可以一起幫你看。如果你不確定手上這台夠不夠、或是不知道該從哪裡開始,歡迎就近找我們評估你的需求。

聯絡廷皓討論 看更多文章