贝尔实验室在1989年推出了电路层防火墙与应用层(代理)防火墙,这一双层架构奠定了网络安全产品的基本形态。此后三十余年,网络安全产业链从单一硬件防护,逐步演化为上游芯片与硬件、中游设备与软件、下游行业安全服务的分工格局,而防火墙至今仍是国内安全硬件市场中占比最大的单品。

从双层架构到产业分工

1989年贝尔实验室同步推出的两代防火墙,对应了产业链中不同的控制环节。电路层防火墙通过TCP连接将可信网络中继到非信任网络,更接近底层网络传输的控制;而应用层(代理)防火墙通过代理服务实现内外计算机系统的隔离,更贴近应用层生态。这种“底层管控+应用代理”的双层思路,后来分别演化为以硬件网关为核心的设备形态,和以软件代理、应用识别为核心的安全能力。

在产业格局上,防火墙的技术迭代直接塑造了上下游分工:

  • 上游:芯片、硬件平台与操作系统构成防火墙设备的物理底座,硬件防火墙本身即由运行简化操作系统(如UNIX、Linux、FreeBSD)的特定计算机构成。
  • 中游:设备厂商将防火墙软件与硬件集成,形成产品。国内防火墙厂商主要分为传统安全厂商(如天融信)和数据通信厂商(如华为、新华三)两大类。
  • 下游:电信、金融、政企等最终用户按需采购,企业级场景需在软件端和硬件端综合部署多种防火墙产品。

硬件主导与市场格局

从产品形态看,防火墙产业呈现明显的硬件主导特征。软件防火墙可直接安装在系统主机上,价格便宜、使用方便;硬件防火墙则是专门运行防火墙软件的特定计算机,不占用用户端设备性能、运行更稳定。在厂商收入构成中,硬件服务约占70%,软件服务约占30%。这也解释了为何防火墙产业链中游的硬件集成能力成为竞争焦点。

国内防火墙市场集中度较高,据2021年中国UTM防火墙市场竞争格局数据,主要厂商包括天融信、华为、新华三集团等,其中天融信作为国内防火墙市场的开创者,自1996年研制出国内第一套具有自主版权的防火墙系统后,市场份额连续多年排名前列。

常见问题

防火墙双层架构在今天还有意义吗?

有。电路层防火墙强调网络层的中继隔离,对应硬件网关的部署逻辑;应用层防火墙强调代理与内容识别,对应现代下一代防火墙(NGFW)的应用感知能力。当前主流产品UTM(统一威胁管理)和下一代防火墙,本质上是将这两层能力做了一体化整合。

防火墙市场为什么增长趋缓?

因为防火墙是网络安全行业中成熟度最高、规模最大的单一子市场,产品标准化程度高,市场已进入平稳发展阶段。相比之下,安全软件和安全服务仍处于较快增长期,这也是产业链重心从硬件向服务迁移的原因。

安全厂商与数通厂商的防火墙有何差异?

安全厂商(如天融信)的防火墙更强调防护能力的全面性和对安全形势变化的快速响应,在企业办公网络、中小企业及分支机构等场景中优势更大;数通厂商(如华为、新华三)则依托其在网络设备领域的积累,强调与网络基础设施的协同部署能力。