从1989年第一代包过滤防火墙诞生,到2008年下一代防火墙(NGFW)问世,网络安全防火墙在近二十年里完成了七代技术迭代。核心拐点在于:从依附于路由器、逐包匹配的传统检测,走向一体化综合检测的UTM,再演进为以应用感知和深度集成IPS为核心的下一代防火墙——每一次迭代都对应着网络攻击形态的升级,也决定了硬件与软件防火墙之间巨大的价差逻辑。

七代技术迭代:防火墙的演进主线

防火墙技术大致可分为七个阶段,第一代到第五代属于传统防火墙,核心是依附在网络系统的不同层次,采用逐一匹配的方式对流量进行检查,弊端是计算量太大、检测效率低,目前已很少使用。

代际时间关键技术节点
第一代1989年包过滤防火墙,采用静态包过滤技术,依附于路由器包过滤功能实现
第二代1989年电路层防火墙,由贝尔实验室推出,通过TCP连接中继可信网络
第三代1989年应用防火墙初步结构,同样由贝尔实验室推出,通过代理服务实现内外网隔离
第四代1992年动态包过滤技术,由美国加利福尼亚大学开发,动态设置包过滤规则
第五代1998年自适应代理技术,由NAI公司推出,赋予代理型防火墙全新意义
第六代(UTM)2004年IDC提出统一威胁管理概念,将防病毒、入侵检测和防火墙归入统一管理
下一代防火墙2008年Palo Alto Networks发布,以应用感知、全栈可视化、深度集成IPS为主要特点

从UTM到下一代防火墙:解决性能瓶颈的关键拐点

2004年IDC提出UTM(统一威胁管理)概念,将防病毒、入侵检测和防火墙安全设备划归统一威胁管理,是防火墙从单一功能走向一体化的重要分水岭。UTM采用多功能和一体化综合检测手段,能对网络流量进行立体式检测,显著提高了检测灵活性,目前仍是市场主流产品。

但UTM在多功能同时运行时存在性能下降的瓶颈。2008年,Palo Alto Networks发布下一代防火墙,不仅包含传统防火墙的全部功能,还集成了应用和用户识别与控制、Web攻击防护等更高级的安全能力,解决了UTM多功能同时运行时性能下降的问题,并可基于用户、应用和内容进行管控。下一代防火墙拥有更快的处理效率和更强的外部拓展联动能力,目前正在高速增长。

硬件与软件价差背后的商业逻辑

防火墙产品形式分为硬件和软件两类。软件防火墙可直接安装在系统主机上,使用方便且价格便宜;硬件防火墙则是专门运行防火墙软件的特定计算机,不占用用户端设备性能,运行更稳定。从产品价格来看,硬件防火墙远高于软件防火墙——以官方资料中的代表产品为例,软件防火墙组合套装价格在百元级,而企业级硬件防火墙价格在万元级。

这一价差也直接反映在厂商收入结构上:防火墙厂商的收入约70%来自硬件,软件服务仅占约30%。对企业级用户而言,需要在各个网络层级综合使用多种防火墙产品,并在软件端和硬件端都进行部署,才能确保核心信息和数据安全。

常见问题

防火墙的核心功能是什么?

防火墙是网络安全防护系统的第一道防线,核心是作为一种网络隔离手段,采用访问控制技术,对越权使用资源的行为采取防御措施,保障受保护的网络资源不被非法使用和非法访问。

目前市场主流产品是哪一代防火墙?

目前的主流产品是第六代防火墙UTM(统一威胁管理),同时下一代防火墙正在高速增长。在中国安全硬件细分市场中,UTM和UTM防火墙合计占比超过60%,是防火墙类产品中最大的组成部分。

下一代防火墙相比UTM解决了什么问题?

下一代防火墙主要解决了UTM多功能同时运行时性能下降的问题。它不仅包含传统防火墙的全部功能,还集成了应用和用户识别与控制、Web攻击防护等更高级的安全能力,拥有更快的处理效率和更强的外部拓展联动能力。