防火墙硬件收入占比七成,从包过滤到NGFW的技术演进经历了哪些关键拐点?
防火墙厂商约七成收入来自硬件,这一格局与防火墙技术从1989年第一代包过滤到2008年下一代防火墙(NGFW)的七阶段演进密切相关。 在这30余年中,两个关键拐点决定了今天的市场格局:一是2004年IDC提出统一威胁管理(UTM)概念,将防病毒、入侵检测和防火墙等安全设备划归统一管理;二是2008年Palo Alto Networks发布下一代防火墙,以应用感知和全栈可视化为核心,解决了多功能同时运行时性能下降的问题。硬件形态之所以始终主导收入,是因为企业级部署需要在各网络层级综合使用多种防火墙产品,硬件防火墙不占用用户端设备性能、运行更稳定,价格也远高于软件产品。
七阶段演进:从包过滤到下一代防火墙
防火墙技术迭代大致可分为七个阶段,其中第一代到第五代属于传统防火墙,核心是依附网络系统不同层次、采用逐一匹配方式检查流量,弊端是计算量大、检测效率低,现已很少使用。
| 阶段 | 时间 | 关键特征 |
|---|---|---|
| 第一代(包过滤) | 1989年 | 静态包过滤,依附路由器,按规则审查数据包 |
| 第二代(电路层) | 1989年 | 贝尔实验室推出,通过TCP连接中继可信网络 |
| 第三代(应用代理) | 1989年 | 应用防火墙初步结构,通过代理服务实现隔离 |
| 第四代(动态包过滤) | 1992年 | 加州大学开发,动态设置过滤规则 |
| 第五代(自适应代理) | 1998年 | NAI公司推出自适应代理技术 |
| 第六代(UTM) | 2004年 | IDC提出统一威胁管理概念,多功能一体化检测 |
| 下一代防火墙 | 2008年 | 应用感知、全栈可视化、深度集成IPS |
两个关键拐点:UTM与NGFW
第一个拐点是2004年IDC提出UTM概念。 它将防病毒、入侵检测和防火墙安全设备划归统一威胁管理,涵盖多功能安全网关、综合安全网关、一体化安全设备等产品。UTM采用多功能和一体化综合检测手段,对网络流量进行立体式检测,大幅提高了检测灵活性,成为目前的主流产品。
第二个拐点是2008年下一代防火墙的诞生。 Palo Alto Networks发布的NGFW不仅包含传统防火墙全部功能,还集成了应用和用户识别与控制、Web攻击防护等更高级安全能力,可基于用户、应用和内容进行管控,拥有更快处理效率和更强外部拓展联动能力,目前正在高速增长。在国内市场,天融信于2012年推出下一代防火墙产品,并在2016年推出下一代可信网络构架。
硬件为何始终占据收入主导
防火墙厂商收入约70%来自硬件,原因在于产品形态的定位差异。软件防火墙可直接安装于系统主机,使用方便、价格便宜,适合个人电脑防护外部入侵;而硬件防火墙是专门运行防火墙软件的特定计算机,不占用用户端设备性能,运行更稳定,适合企业级服务器场景——企业不仅需要降低外部威胁,还要进行数据中心之间的访问控制、隐私加密等,必须在软件端和硬件端综合部署。从价格看,硬件防火墙远高于软件产品,这直接决定了防火墙厂商的收入结构以硬件为主。
常见问题
传统防火墙和下一代防火墙的核心区别是什么?
传统防火墙(第一代到第五代)依附网络系统不同层次,采用逐一匹配方式检查流量,计算量大、检测效率低。下一代防火墙不仅包含传统防火墙全部功能,还集成应用和用户识别与控制、Web攻击防护等高级能力,可基于用户、应用和内容进行管控,处理效率和拓展联动能力更强。
UTM和NGFW是什么关系?
UTM是2004年IDC提出的统一威胁管理概念,将防病毒、入侵检测和防火墙划归一体,是第六代防火墙,也是目前主流产品。NGFW是2008年出现的下一代防火墙,解决了UTM多功能同时运行时性能下降的问题,目前正在高速增长。
国内防火墙市场格局如何?
国内防火墙厂商主要有两类:以天融信为代表的安全厂商,和以华为、新华三为代表的数据通信厂商。安全厂商的防火墙更强调防护能力、功能更全面,在企业办公网络、中小企业及分支机构等场景优势更大。天融信成立于1995年,次年研制出我国第一套具有自主版权的防火墙系统,其防火墙产品曾连续22年市场份额排名第一。