為何傳統防火牆並不足夠
數十年來,企業安全都是圍繞明確的周界設計。企業網路路由連接至辦公室區域網路的個別裝置所組成;流量在預先定義的點離開網路路;在這個定義的邊界,可以部署傳統防火牆。
在這些較舊的防火牆中,管理員根據 IP 位址和連接埠號等預先定義的因素實施允許或封鎖流量的規則。這些規則通常由人工管理並定期更新。然而,這個模式已經過時 - 它在可信賴的內部系統和不可信賴的外部網際網路之間建立了明確的界線。現今的企業網路中,有許多已不再符合這種前景。
這是由許多基本因素造成的:
- 雲端已消解了周界: 應用程式和相對應的資料曾一度被限制在企業數據中心 - 然而,現在它們通常由 軟體即服務平台、基礎架構式服務供應商和混合環境處理。使用者可從企業裝置直接存取 Salesforce、Microsoft 365 或 AWS 託管的應用程式 - 完全繞過企業防火牆。傳統的邊界型防火牆無法在這種分散的基礎架構中一致地執行政策。
- 遠端與混合式工作團隊: 員工現在經常在家裡、共同辦公空間、機場,以及其他任何地方工作。位於總部的周邊防火牆無法有效保護分散在世界各地的使用者和裝置。透過企業網路回程流量以進行檢測,也有可能造成延遲、減慢員工工作速度,並讓終端使用者感到沮喪。例如,WFH 工程團隊可以從家庭網路存取他們的 GitHub 帳戶,直接同步程式碼儲存庫。辦公室內的周邊防火牆無法防止帳戶接管或資料洩漏。
- 不斷演變的威脅形勢: 攻擊者不再單靠暴力外部滲透;他們利用供應鏈、洩露憑證,並依靠橫向移動跨越可信賴的網路。一旦進入防火牆內部,傳統防火牆的效能就會受到限制,因為它主要是保護邊緣,而不是內部的東西向流量。
- 多重雲端基礎架構:企業同時在AWS 、Azure 和 GCP 上執行工作負載。 邊界」不再是單一的阻塞點,而是跨供應商的分散式網狀虛擬網路。傳統的防火牆與固定裝置相連,無法擴充以在這些動態環境中執行統一的政策。
防火牆即服務 (FWaaS) 的工作原理
防火牆即服務採用次世代防火牆(NGFW) 的功能,並將其從實體設備移至雲端。這種安全功能與實體基礎設施的分離使組織能夠將遠端行動員工和辦公室安全地連接到應用程式駐留在本地和雲端的現代企業網路。
FWaaS 就是為了因應這種故障而出現的。FWaaS 透過雲端原生架構提供,可將企業級防火牆延伸至使用者、裝置和應用程式所在的任何地方,而無需將流量導回總部的核心實體裝置。FWaaS 提供可集中定義並在全球強制執行的政策,並可深入檢查分散式環境中的流量。FWaaS vs 傳統防火牆的問題是由 FWaaS 純粹的彈性和位置不可知性所定義。
FWaaS 的主要功能
FWaaS 代表了網路安全在雲端時代的演進。FWaaS 並非依賴安裝在數據中心的硬體裝置,而是透過雲端原生平台提供企業級防火牆。 它集中可視性、執行一致的政策,並可動態擴充,以保護使用者、應用程式和資料 - 無論它們位於何處。
以下是定義 FWaaS 並使其有別於傳統防火牆部署的核心功能:
集中式儀表板
FWaaS 供應商的主要優勢在於其高度客製化的介面。由於防火牆硬體是虛擬化的,因此 FWaaS 供應商能夠建立使用者友善的儀表板,將所有即時流量資訊轉換成可存取的資訊
安全專業人員可從此儀表板定義跨使用者群組、裝置和位置的防火牆政策。管理員可以在全球應用一致的存取控制、內容過濾和威脅防護規則,而無需手動設定多個內部裝置。這種集中化簡化了合規性、減少人為錯誤,並允許在分散式環境中即時傳播政策。
FWaaS 面板可作為安全團隊的全面記錄與分析工具。同時,它透過深入的報告工具,例如 PCI DSS、HIPAA 和 GDPR 等自動化合規要求,提供深入的營運洞察力。
雲端-Native 可擴展性與彈性
FWaaS 的功能與任何其他雲端基礎建設服務相同:供應商在大型中央數據中心內部署大型防火牆系統 - 共用資源能以比購買自己硬體更低的成本,賦予客戶防火牆功能。 每個客戶的環境都是隔離且安全的 - 類似於其他軟體即服務 (SaaS) 模式。因此,每位客戶都可以依據自己的流量需求實施配置和政策,同時仍可依賴第三方硬體。由於 FWaaS 建立在此彈性架構上,因此底層防火牆容量可自動調整,以符合組織不斷變化的流量和成長。
這種動態的可擴展性也消除了詳細容量預測的需求,降低了 CISO 的作業負擔,讓他們可以專注於策略性的安全計畫。
由於 FWaaS 供應商經營如此大規模的數據中心,他們通常需要考慮如何將客戶的流量路由並返回客戶自己的網路的效率。 存在點 (Points of Presence) 或 PoPs 是 FWaaS 供應商對此的回應:透過地理上就近的數據中心路由客戶的流量,可減少其來源與來源之間的延遲。 PoPs 是集中管理但在地理上分佈的數據中心,可讓供應商讓流量更接近客戶或雲端資源的位置。
PoPs 也可協助全球 FWaaS 組織組織和保護來自不同分支的流量。FWaaS 供應商無需透過一個國家的伺服器回程處理所有內容,只要有 PoPs,就能提供高品質的防火牆功能和速度。
進階威脅防護
由於 FWaaS 供應商站在現代網路安全的最前端,因此能夠提供比大多數自製防火牆更廣泛的先進安全控制套件。大多數 FWaaS 供應商都能提供深度封包檢測 (DPI),在封包通過時持續檢測封包的實際有效負載。有些供應商還能為加密流量提供此功能,SSL/TLS 解密可讓防火牆管理員完全看見。
除 DPI 外,FWaaS 供應商還以簽章和行為分析的形式提供自動威脅偵測。即時流量資料會參考不斷更新的威脅識別碼和行為模式資料庫,這些資料庫來自全球威脅情資。 身為雲端服務,FWaaS 會自動接收新 IPS 識別碼和威脅情資的更新。
此外,由於這些引擎是在組織的雲端層運作,因此這些威脅情資會即時應用於整個網路,消除修補程式的滯後及配置偏移。
無處不在的安全存取
無論流量是來自分公司、家庭網路或行動端點,FWaaS 都能套用相同的檢查和控制策略。有些 FWaaS 供應商提供隧道通訊協定,允許遠端使用者從家用裝置進行連線。此功能由軟體定義廣域網路用戶端或VPN 提供,透過建立安全的加密隧道,將所有流量導向 FWaaS 供應商的雲端基礎架構。 此路由可確保不論使用者位於何處,所有流量都會受到威脅和政策合規性的檢查。
整合身份與應用程式意識
現代 FWaaS 用例與 Azure AD、Okta 或 Google Workspace 等身分提供者 (IdP) 整合。當使用者登入時,驗證請求會被重定向到 IdP,IdP 會驗證使用者的身分,並將斷言傳送回 FWaaS。
這可讓現代 FWaaS 依據相關特定使用者來實施和強制執行政策。驗證完成後,FWaaS 會將已驗證使用者及其群組或角色對應到對應的防火牆政策規則。這可讓防火牆成為客戶身份存取管理執行的關鍵元件。
除了身分認知之外,FWaaS 還提供應用程式層的可視性。由於 FWaaS 處於網路活動的最前線,因此能夠為每個應用程式或服務建立行為檔案。隨著時間的推移,它能夠應用模式匹配和基於簽名的分類引擎,對已知的應用程式行為和簽名進行編目。這些資料會儲存在應用程式的系統快取記憶體中,以便在交通流量中段快速辨識應用程式。
支援零信任與 SASE 架構
安全存取服務邊緣 (SASE) 架構旨在將網路與安全功能整合為一個統一的架構,而非將安全應用程 式分割為單獨、隔離的應用程式、雲端-based framework-bringing together 軟體定 義廣域網路、FWaaS、 Secure Web 閘道器 (SWG) 和 Zero Trust 網路存取 (ZTNA) 。
FWaaS 是 SASE 的基本要素,因為它能在雲端邊緣 (更接近使用者而非數據中心) 強制執行安全性,並能確保最少權限存取以及持續驗證身分、裝置狀態和會話內容。
採用 FWaaS 時的主要考慮因素
由於 FWaaS 並非單一的工具,而是持續的供應商合作關係,因此在簽訂合約之前,清楚瞭解組織的需求是非常重要的。
- 定價與授權模式:比較定價結構,包括訂閱/授權費用、功能層級,以及定價是否可隨使用量和使用者人數調整。不同供應商的定價可遵循幾種模式之一,包括訂閱模式、使用模式 (隨用隨付) 或混合模式。客戶一般會根據多項因素付款,例如所消耗的頻寬、受保護的使用者或裝置數量,以及所選的特定功能或服務層級。透明的定價對於避免意外費用是非常重要的。
- 集中管理與政策一致性: FWaaS 最佳實務需要定期注意政策 - 因此,請尋找具有統一管理主控台的雲端原生 FWaaS。這可在所有使用者、地點和雲端環境中集中進行政策建立、執行和監控。它大幅降低了 FWaaS 管理的複雜性。視組織的安全團隊規模而定,請考慮可自訂的儀表板有多重要,以及 FWaaS 是否能根據個別分析師的專業領域,將安全警示傳送給他們。這些客製化選項可以為有需要的團隊節省大量時間。
- 全球 PoP 據點: 提供商應擁有廣泛的 PoP 網路,以確保遠端使用者和分散式辦公室的低延遲、高可用性和最佳效能。 這些 PoPs 應該反映您組織的辦公室和員工所在的地點和國家。
- FWaaS SASE 整合: 評估 FWaaS 與您組織網路內部署的任何現有網路技術的整合程度。您所使用的協力廠商服務可能會大幅改變 FWaaS 最適合的類型:請列出已就位的身分/存取管理解決方案、員工使用的應用程式,以及您已就位的安全解決方案範圍。
- 可擴展性與效能: 瞭解供應商可根據您的流量或使用者基數進行擴展的程度 - 並確定這些流量變化會如何影響防火牆效能和吞吐量。 雖然您不再需要精確的統計資料,但請務必考慮未來 3-5 年的成長與吞吐量需求。
- 部署和管理的簡易性: 考慮供應商的上線程序、配置的簡易性以及自動化功能的可用性。友善的使用者介面、容易取得的報告,以及可整合的日誌管理,都能大幅提升作業效率。特別是報告功能可讓安全管理人員評估 FWaaS 的運作情況,以及哪些回應領域可以改善。
- 支援與 SLA: 最後,檢視合作夥伴關係中包含的技術支援層級:評估其可用性 (應為 24/7)、回應時間,以及服務層級協議 (SLA),其中訂明正常運作時間保證和解決時間。驗證供應商在可靠性和客戶服務方面的往績記錄。
使用 Check Point SASE 從任何地方保護使用者安全
Check Point’s Check Point SASE delivers secure, high-performance connectivity through its Global Private Backbone: it builds private traffic highways that bypass the public internet and instill full-visibility protection. Users – whether in the office, at home, or on the move—connect seamlessly to the nearest Point of Presence (PoP) for minimal latency and a consistently smooth experience. By combining optimized network performance with global reach, Check Point’s SASE enhances workforce productivity while maintaining the security and resilience required for modern, distributed enterprises. Explore Check Point’s SASE solution for yourself with a demo.
Or, if you’re more focused on the intricacies of FWaaS, Check Point offers comprehensive, cloud-native security that seamlessly integrates with AWS, Azure, Google Cloud, and Kubernetes workloads. Its context-aware threat prevention engine automatically adapts to dynamic cloud assets, stopping attacks before they spread. While many FWaaS tools can be difficult to price up, see exactly what you can expect with a pricing request.
