防火墙的演进并非单纯的技术升级,而是与用户需求结构的变化深度绑定:个人用户的核心诉求是抵御外部入侵,软件防火墙已足够;而企业级用户需要在互联网边界、内部网络与数据中心、分支机构等多个层级综合部署硬件与软件防火墙,并催生了UTM、下一代防火墙、工控防火墙等细分品类的需求。
个人与企业:需求层级的分化
个人电脑的防护目标主要是外部入侵,因此使用软件防火墙即可满足需求,这类产品安装便捷、价格便宜。而企业级环境不仅要降低外部威胁,还需进行数据中心之间的访问控制、隐私加密等,因此需要在各个网络层级综合使用多种防火墙产品,并在软件端和硬件端都进行部署,才能确保核心信息和数据安全。
从产品形态看,硬件防火墙是专门运行防火墙软件的特定计算机,不占用用户端设备性能,运行更稳定,其价格也远高于软件防火墙。正因如此,防火墙厂商的收入主要来自硬件防火墙,约占总收入的70%。
从UTM到下一代防火墙:企业需求的升级路径
随着网络攻击日趋复杂,传统防火墙逐一匹配流量的检测方式已力不从心。2004年IDC提出统一威胁管理(UTM)概念,将防病毒、入侵检测和防火墙等安全设备划归统一管理,采用多功能、一体化检测手段,成为当前的主流产品。
2008年Palo Alto Networks发布下一代防火墙,在包含传统防火墙全部功能的基础上,集成了应用和用户识别与控制、Web攻击防护等高级能力,解决UTM多功能同时运行时性能下降的问题,并可基于用户、应用和内容进行管控,更适配大型企业环境的复杂需求。
工控与云:新兴场景催生细分需求
除传统互联网边界外,工业控制系统与云环境带来了全新的安全挑战。以天融信为代表的厂商推出了针对性的产品:
- 工控防火墙系统:专门针对工业控制系统设计,支持OPC、Modbus TCP、Siemens S7、IEC104、EIP等多种主流工业协议深度解析,可有效保障工控网络的安全
- 虚拟化分布式防火墙:与虚拟化厂商深度合作,基于Hypervisor层面解决云环境下存在的东西向流量安全问题
常见问题
个人用户需要购买硬件防火墙吗?
不需要。个人电脑的防护目标主要是外部入侵,使用软件防火墙(如McAfee防病毒+防火墙组合套装)即可满足需求,且安装使用方便、价格便宜。
为什么企业需要同时部署多种防火墙?
企业级服务器不仅要降低外部威胁,还要进行数据中心之间的访问控制、隐私加密等,单一产品难以覆盖所有场景。因此需要在公用互联网与企业局域网之间、内部网络与数据中心之间,以及分支机构之间综合部署多种防火墙产品,软硬件结合才能确保核心数据安全。
工控防火墙和普通防火墙有什么区别?
工控防火墙是专门针对工业控制系统设计的安全防护产品,其核心差异在于支持OPC、Modbus TCP、Siemens S7等主流工业协议的深度解析,并能有效保障工控网络自身的安全,这是通用防火墙不具备的能力。