什麼是防火牆
防火牆是一種安全屏障,用於控制受信任與不受信任網路之間的流量。用白話來說,它會判斷哪些內容允許進入、哪些內容允許離開,以及哪些內容應被攔截。
最容易理解防火牆的方式,是把它想成建築物入口處的安全服務台。不是每個人都能直接走進去。保全會查看來者是誰、他們要去哪裡,以及他們是否獲准。防火牆對網路流量也做類似的事情:它會檢查裝置、網路、應用程式與網際網路之間移動的資料。
NIST 將 防火牆(firewall) 定義為依照安全政策,限制網路之間存取的閘道或系統。Microsoft 則在其關於 防火牆是什麼 的指南中,將防火牆解釋為一種用來控制網路連接埠進出是否被允許通過的機制。
防火牆能做什麼
防火牆可協助控管網路存取。它不會讓系統變得完全安全,但會透過依規則篩選流量來降低暴露風險。
防火牆可以:
- 阻擋不需要的入站連線
- 允許受信任的出站流量
- 依 IP 位址、連接埠、通訊協定或應用程式限制流量
- 將受信任的內部網路與公用網際網路分隔
- 記錄可疑或遭封鎖的活動
- 協助執行公司安全政策
對於家庭使用者,防火牆可能會內建於路由器與電腦中。對於企業而言,防火牆可能位於網路邊界、雲端環境中、部門之間,或安裝在各個個別裝置上。
防火牆如何運作
網路流量會以小單位的資料形式傳輸。防火牆會檢查這些流量並與規則進行比對。若流量符合允許的規則,則可通過。若符合遭封鎖的規則,或未符合政策,防火牆就會拒絕。

規則可以依據以下細節,例如:
- 來源 IP 位址
- 目的 IP 位址
- 連接埠號
- 通訊協定
- 應用程式
- 使用者身分
- 連線狀態
- 安全風險
Cisco 將防火牆描述為一種工具:它會監控進出流量,並依據安全規則允許或封鎖流量。這種基於規則的判斷才是核心概念。
入站與出站流量
入站流量是指流入裝置或網路的流量。例如,網際網路上的某個人嘗試連線到公司的伺服器時,就會傳送入站流量。
出站流量是指離開裝置或網路的流量。例如,筆記型電腦開啟網站會送出出站流量。
許多個人防火牆會預設封鎖大多數未經請求的入站流量。這一點很重要,因為大多數筆記型電腦與家用裝置並不需要讓網際網路上的陌生人直接連線到它們。出站規則同樣也很重要,尤其在企業環境中,因為惡意程式在感染裝置後,可能會嘗試連線到遠端伺服器。
防火牆規則
防火牆規則是告訴防火牆要允許或封鎖哪些內容的指示。
一個簡單的規則可能會這樣說:
- 透過 HTTPS 允許網頁瀏覽
- 封鎖未知的入站流量
- 允許來自已核准伺服器的電子郵件流量
- 封鎖來自可疑 IP 位址的流量
- 允許企業應用程式僅連線到特定伺服器
良好的防火牆規則應該具體明確。允許所有內容的規則並沒有實用價值。封鎖過多也可能會破壞正常工作。實際目標是允許必要的流量,並降低不必要的暴露風險。
NIST 的防火牆與防火牆政策指引更詳細地說明防火牆政策、設定、測試、部署與管理。
常見防火牆類型
| 防火牆類型 | 它的作用 | 適合用於 |
|---|---|---|
| 封包過濾 | 檢查基本封包資訊 | 簡單的流量控制 |
| 有狀態檢查 | 追蹤啟用中的連線 | 一般的網路防禦 |
| 代理式防火牆 | 位於使用者與服務之間 | 應用程式層級過濾 |
| 下一代防火牆 | 提供更深度的檢查 | 企業安全 |
| 雲端防火牆 | 保護雲端流量 | 雲端應用程式與工作負載 |
這張表格被簡化了,但能提供基本概念。有些現代防火牆會結合多種這類做法。
硬體防火牆 vs. 軟體防火牆
硬體防火牆是實體裝置。它通常位於私人網路與網際網路之間。許多家用路由器都包含基本防火牆功能。企業可能會使用專用防火牆設備來保護辦公室網路、資料中心或分支據點。
軟體防火牆會安裝在裝置上,例如筆記型電腦、桌上型電腦或伺服器。Microsoft 的Windows 防火牆概覽將 Windows 防火牆描述為一種以主機為基礎的防火牆,會篩選進出裝置的網路流量。
在許多設定中,兩者都會使用。路由器或網路防火牆用來保護更廣泛的網路,而裝置防火牆則用來保護個別的主機。
網路防火牆 vs. 主機型(Host-Based)防火牆
網路防火牆可保護網路邊界。它可能位於辦公室網路與網際網路之間、兩個內部網路區段之間,或是公司網路與雲端環境之間。
主機型防火牆可保護單一裝置。它控制哪些流量可以進入或離開該特定電腦或伺服器。
兩者都很有用。網路防火牆能在惡意或不必要的連線到達內部系統之前先行阻擋。若裝置移動到其他網路、連線到公用 Wi‑Fi,或需要自身的保護,主機型防火牆仍然很重要。
防火牆能防護什麼
防火牆能降低許多常見風險。它可以阻擋不想要的存取嘗試、限制對外暴露的服務、限制可疑的流量,並有助於避免未經授權的連線。
對企業而言,防火牆也支援分段(segmentation)。這表示把網路的不同部分分隔開來,讓某一區域發生的問題不會自動蔓延到其他地方。CISA 的強化能見度與強化指引在其通訊基礎設施的「強化(hardening)」相關指引中,討論了將防火牆功能與分段作為更全面的「防禦深度(defense-in-depth)」策略的一部分。
當防火牆搭配強密碼、更新、端點防護、備份、身分控制與使用者訓練時,特別有用。
防火牆無法做到什麼
防火牆很重要,但它不是萬靈丹。
防火牆可能無法阻止:
- 釣魚電子郵件
- 弱密碼
- 遭竊的登入憑證
- 惡意程式隱藏在允許的流量之內
- 不安全的下載
- 透過已核准的應用程式發動攻擊
- 人為錯誤
- 雲端服務設定不佳
例如,如果使用者登入到一個假登入頁面並交出密碼,防火牆可能無法阻止該帳號被誤用。若防火牆規則過於寬鬆,可能因政策本身太弱而允許危險的流量。
因此,防火牆是網路資安的一部分,而不是全部。
為什麼個人會使用防火牆
個人使用防火牆是為了降低對個人裝置與家用網路的非預期存取。連上公共 Wi‑Fi 的筆記型電腦不應該對該網路中的所有其他裝置開放。
個人防火牆可協助控制哪些應用程式可以互相通訊,以及其他裝置是否能連線。Microsoft 的〈防火牆與網路保護〉指南說明了 Windows 安全性中「私人」與「公用」網路設定檔的差異。
對多數人來說,正確做法很簡單:除非有特定且可信任的理由,否則請保持防火牆已啟用。
為什麼企業會使用防火牆
企業之所以使用防火牆,是因為他們有更多系統、更多使用者、更多資料,以及更高的風險。公司可能需要保護客戶資料、內部工具、付款系統、雲端工作負載、員工裝置,以及遠端存取。
企業防火牆能協助:
- 控制對內部系統的存取
- 將訪客 Wi‑Fi 與公司裝置分隔
- 保護伺服器免受非預期流量影響
- 支援符合性需求
- 監控可疑活動
- 若某個系統遭到入侵,限制損害擴大
防火牆對於遠端與混合式工作也同樣重要。員工可能從許多地點連線,而且流量可能會透過雲端服務、VPN 和 SaaS 平台傳輸。
在簡報中說明防火牆概念
如果你需要在簡報中解釋防火牆,避免一開始就講太多技術細節。先從目的開始:防火牆會根據規則來控制網路流量。
一個簡單的簡報架構可以是:
1. 防火牆解決什麼問題
2. 防火牆做什麼
3. 流量規則如何運作
4. 入站 vs 出站流量
5. 硬體型 vs 軟體型防火牆
6. 常見的防火牆類型
7. 防火牆能夠防護什麼、不能防護什麼
8. 為什麼它對個人與企業很重要
盡可能使用圖示。展示一個受信任的網路、網際網路,以及位於兩者之間的防火牆。接著展示允許與封鎖的流量。視覺化流程比一長串連接埠與通訊協定清單更容易理解。

結論
防火牆是網路安全的基本構件之一。它會控制網路流量、阻擋不受歡迎的存取,並協助在受信任與不受信任的區域之間落實安全規則。
最重要的是要記得:防火牆就像是篩選器,而不是完整的安全系統。只有在設定得當,並搭配其他防護措施(例如更新、身分安全、端點防護、備份、監控與使用者意識)時,才能發揮最佳效果。
對個人而言,保持防火牆啟用是一種降低風險的簡單方式。對企業而言,防火牆的設計與政策可以影響網路、雲端系統與使用者之間如何更安全地進行溝通。
常見問題(FAQ)
Q:用簡單的話說,什麼是防火牆?
A:防火牆是一道安全屏障,用來控制網路流量。它會根據規則決定哪些內容可以進入或離開裝置或網路。
Q:防火牆是硬體還是軟體?
A:兩者皆可。硬體防火牆是實體裝置,例如路由器或防火牆設備(appliance)。軟體防火牆則安裝在電腦、伺服器或端點上運行。
Q:防火牆能阻止所有駭客嗎?
A:不能。防火牆有助於阻擋不需要的流量並降低暴露風險,但它無法阻止每一種威脅。釣魚、被盜的密碼、不安全的下載以及設定不當的應用程式仍可能造成風險。
Q:我需要一直開啟防火牆嗎?
A:是的,在多數情況下。一般家庭使用者與企業通常應保持防火牆啟用,且只有在理解安全影響後才應調整設定。


