下一代防火墙,CTO们为何集体换掉老网关?

2026-08-09 华南腾飞科技

封面图

一、现象:老防火墙正在集体退休

我上个月参加一个制造业CIO圈子聚会,话题不知不觉就聊到安全设备换代的问题。在座12个人,有7个说今年已经完成或正在规划把边界防火墙换成下一代防火墙。剩下5个,也在跟安全厂商约测试机。

这不是个案。IDC最新的中国安全设备追踪报告显示,2023年第二季度,国内下一代防火墙市场规模同比增速达到19.8%,而传统防火墙的出货量同期下滑了11.3%。这个剪刀差还在扩大。

更直接的信号来自采购端。很多企业的安全设备采购清单上,已经干脆不写"防火墙"三个字,直接写"NGFW"或者"下一代防火墙"。以前那种"先买个防火墙凑合用,后面再说"的思路,基本看不到了。

说白了,原来的防火墙不是不好,是时代变了。

二、原因:流量加密和威胁进化,把老设备逼到了墙角

配图

为什么集中在这两年换?我问过不少IT负责人,得到的原因高度一致:加密流量把老设备变成瞎子

现在互联网上超过80%的流量是HTTPS加密的。过去买一台防火墙,打开URL过滤、入侵防御、防病毒功能,能拦住大部分可见的威胁。但现在,恶意软件、钓鱼页面、数据外传,全藏在TLS加密隧道里。老防火墙只能看到"谁和谁在通信",看不到"传了什么内容"。等于你请了个保安,但保安只能看到访客进出,看不到访客手里拿的是什么。

有人在网上吵,说"加密流量是安全黑洞",这话一点不夸张。我们见过太多案例,勒索软件通过加密通道进来,在内部横向移动了两个月,日志翻出来全是正常的HTTPS会话记录。

另一个驱动力是威胁的自动化程度。以前攻击者是人,要手动扫描、手动打点,一天打不了几个目标。现在攻击者是程序,扫描全网只要几小时,打点、提权、植入后门全是脚本化。老防火墙基于特征库的检测方式,新病毒特征没更新前就是摆设。而下一代防火墙普遍引入了沙箱、AI行为分析、云查杀这些机制,能识别"未知威胁"。

还有一个容易被忽略的点:等保2.0和行业合规的硬要求。就拿等保来说,三级系统明确要求"应对进出网络的数据流实现基于应用协议和内容的深度检测"。这一条,传统防火墙在架构上就做不到。很多企业换下一代防火墙,不是业务需要,是合规倒逼。

三、影响:这波换机潮,企业要避开三个坑

先说结论:下一代防火墙值得换,但闭眼买的人,大概率会后悔。

第一个坑:把"下一代防火墙"当成功能大礼包。 现在的厂商,什么功能都往里面塞:IPS、防病毒、URL过滤、应用识别、威胁情报、沙箱、甚至数据防泄漏。看起来一机顶十台,但性能呢?很多中低端型号在全功能开启的情况下,吞吐量直接腰斩再腰斩。你买的是万兆设备,开完所有功能跑出千兆速度,业务部门第一个找你吵架。

第二个坑:忽略加密流量的解密瓶颈。 下一代防火墙要做深度检测,必须先把HTTPS流量解密,检测完再加密转发。这个解密过程极其消耗CPU。很多企业部署后发现,一旦开启SSL解密,延迟飙升,用户开始抱怨"网变卡了"。最后只能关掉解密功能,下一代防火墙又变回传统防火墙。

第三个坑:认为买了设备就安全了。 这是我见过最普遍的心态。下一代防火墙再强,它也只是边界防御的一环。东西向流量、内部威胁、终端安全、云上资产,这些不是一台边界设备能覆盖的。把下一代防火墙当成安全建设的终点,跟把大门换成防盗门就觉得家里安全了,是一个道理。

四、我的看法:下一代防火墙是过渡,架构才是终点

配图

说实话,我个人的判断是:下一代防火墙作为独立硬件设备的形态,可能还有5到8年的黄金期,但之后会逐步被融合进更大的安全架构里,或者以虚拟化、云原生的形态存在。

这不是我拍脑袋。你看主流厂商的策略就很清楚:都在推"Security Platform"概念,把防火墙、EDR、情报、SOC、云安全打包成一个体系。下一代防火墙变成了这个体系里的一个"执行节点",负责边界流量管控和已知威胁拦截,而分析和决策的大脑,在云端或者安全运营中心。

所以,给企业IT决策者的建议是这样:

第一,选型时别贪多。 把应用识别、入侵防御、恶意软件检测这三个核心能力跑满跑好,比堆一堆鸡肋功能重要得多。其他功能可以后期按需开启,但架构上要留好性能余量。

第二,一定要做POC测试。 用你们自己的业务流量,跑一个月。重点看两件事:开启SSL解密后的真实吞吐量,以及误报率。误报率高的设备,迟早会被业务部门投诉到关掉。

第三,把下一代防火墙当成一个平台,而不是一台设备。 看它能不能跟你们现有的安全设备联动,能不能做集中管理,威胁情报能不能持续更新。单打独斗的时代过去了,设备要能接进大的安全运营体系里。

第四,预算允许的话,直接上带AI能力的型号。 现在的威胁变化速度,靠人工分析特征根本跟不上。AI加持的未知威胁检测,能帮你拦住大部分从来没见过的攻击。

说到底,下一代防火墙的升级,不是一个简单的设备替换,而是企业安全架构从"规则驱动"走向"情报驱动"的一个关键节点。换设备容易,把运维思路和人员能力同步升级,才是真正的挑战。

华南腾飞科技这几年帮不少制造、零售、金融机构做过类似的升级项目,最深的体会是:技术选型只是第一步,后面持续的策略调优和运营才能真正发挥设备价值。 设备上线那天,是安全建设的开始,不是结束。

相关推荐


// 百度统计 - 转化追踪 (在线客服点击) $('.fixedSide li').on('click', function() { var txt = $(this).find('p').text().trim(); if(txt === '在线客服') { _hmt.push(['_trackEvent', '转化', '点击', '在线客服']); } });