防火墙硬件收入占比七成,从包过滤到NGFW的技术演进经历了哪些关键拐点?

防火墙厂商约七成收入来自硬件,这一格局与防火墙技术从1989年第一代包过滤到2008年下一代防火墙(NGFW)的七阶段演进密切相关。 在这30余年中,两个关键拐点决定了今天的市场格局:一是2004年IDC提出统一威胁管理(UTM)概念,将防病毒、入侵检测和防火墙等安全设备划归统一管理;二是2008年Palo Alto Networks发布下一代防火墙,以应用感知和全栈可视化为核心,解决了多功能同时运行时性能下降的问题。硬件形态之所以始终主导收入,是因为企业级部署需要在各网络层级综合使用多种防火墙产品,硬件防火墙不占用用户端设备性能、运行更稳定,价格也远高于软件产品。

七阶段演进:从包过滤到下一代防火墙

防火墙技术迭代大致可分为七个阶段,其中第一代到第五代属于传统防火墙,核心是依附网络系统不同层次、采用逐一匹配方式检查流量,弊端是计算量大、检测效率低,现已很少使用。

阶段时间关键特征
第一代(包过滤)1989年静态包过滤,依附路由器,按规则审查数据包
第二代(电路层)1989年贝尔实验室推出,通过TCP连接中继可信网络
第三代(应用代理)1989年应用防火墙初步结构,通过代理服务实现隔离
第四代(动态包过滤)1992年加州大学开发,动态设置过滤规则
第五代(自适应代理)1998年NAI公司推出自适应代理技术
第六代(UTM)2004年IDC提出统一威胁管理概念,多功能一体化检测
下一代防火墙2008年应用感知、全栈可视化、深度集成IPS

两个关键拐点:UTM与NGFW

第一个拐点是2004年IDC提出UTM概念。 它将防病毒、入侵检测和防火墙安全设备划归统一威胁管理,涵盖多功能安全网关、综合安全网关、一体化安全设备等产品。UTM采用多功能和一体化综合检测手段,对网络流量进行立体式检测,大幅提高了检测灵活性,成为目前的主流产品。

第二个拐点是2008年下一代防火墙的诞生。 Palo Alto Networks发布的NGFW不仅包含传统防火墙全部功能,还集成了应用和用户识别与控制、Web攻击防护等更高级安全能力,可基于用户、应用和内容进行管控,拥有更快处理效率和更强外部拓展联动能力,目前正在高速增长。在国内市场,天融信于2012年推出下一代防火墙产品,并在2016年推出下一代可信网络构架。

硬件为何始终占据收入主导

防火墙厂商收入约70%来自硬件,原因在于产品形态的定位差异。软件防火墙可直接安装于系统主机,使用方便、价格便宜,适合个人电脑防护外部入侵;而硬件防火墙是专门运行防火墙软件的特定计算机,不占用用户端设备性能,运行更稳定,适合企业级服务器场景——企业不仅需要降低外部威胁,还要进行数据中心之间的访问控制、隐私加密等,必须在软件端和硬件端综合部署。从价格看,硬件防火墙远高于软件产品,这直接决定了防火墙厂商的收入结构以硬件为主。

常见问题

传统防火墙和下一代防火墙的核心区别是什么?

传统防火墙(第一代到第五代)依附网络系统不同层次,采用逐一匹配方式检查流量,计算量大、检测效率低。下一代防火墙不仅包含传统防火墙全部功能,还集成应用和用户识别与控制、Web攻击防护等高级能力,可基于用户、应用和内容进行管控,处理效率和拓展联动能力更强。

UTM和NGFW是什么关系?

UTM是2004年IDC提出的统一威胁管理概念,将防病毒、入侵检测和防火墙划归一体,是第六代防火墙,也是目前主流产品。NGFW是2008年出现的下一代防火墙,解决了UTM多功能同时运行时性能下降的问题,目前正在高速增长。

国内防火墙市场格局如何?

国内防火墙厂商主要有两类:以天融信为代表的安全厂商,和以华为、新华三为代表的数据通信厂商。安全厂商的防火墙更强调防护能力、功能更全面,在企业办公网络、中小企业及分支机构等场景优势更大。天融信成立于1995年,次年研制出我国第一套具有自主版权的防火墙系统,其防火墙产品曾连续22年市场份额排名第一。