- 防火牆透過應用基於 IP 位址、連接埠、協定和應用程式的規則來控製網路流量,從而阻止未經授權的存取。
- 路由器防火牆、作業系統以及(在適用情況下)新世代防火牆和網路分段的結合,可以提供有效的縱深防禦。
- 在企業環境中,正確設計網路區域、ACL 和記錄,並透過安全測試來檢驗配置,是關鍵所在。
- 為了方便而停用防火牆會使系統面臨嚴重風險;正確的做法是設定特定規則並始終保持防火牆啟用狀態。

在任何現代網路中,無論是家庭 Wi-Fi還是大型企業的基礎設施,防火牆都是抵禦攻擊、未經授權的存取和資料外洩的第一道防線。如果沒有正確的配置,就如同敞開家門:也許什麼事都不會發生……直到它真的發生為止。
即便如此,許多使用者甚至一些組織仍然使用預設設定來運行防火牆,卻並不真正了解防火牆的作用或如何進行調整。本文將提供一份全面且非常實用的指南,介紹防火牆的定義、在 Windows、macOS、Linux、路由器和伺服器環境中的配置方法,以及高級最佳實踐(下一代防火牆、網絡分段、日誌記錄、其他工具),幫助您根據自身環境定制防護級別,而不會感到不知所措。
什麼是防火牆?為什麼它如此重要?
防火牆是一種分析進出網路或設備的流量的系統,它根據一系列規則決定允許哪些流量,阻止哪些流量。這些流量由使用不同協定(TCP、UDP、ICMP 等)和連接埠傳輸的資料包組成。
其原理很簡單:防火牆可作為設備或內部網路與網際網路之間的過濾器和屏障。它會檢查封包的來源、目的地、使用的連接埠以及攜帶的內容類型。如果符合允許的規則,則允許其通過;否則,則阻止其通過。這種邏輯具有明顯的優勢:更高的安全性、更低的惡意軟體感染機率以及對進出網路流量的更好控制。
把防火牆想像成你數位家園的前門:你可以決定誰能進來,誰不能進來,以及每位訪客可以訪問哪些區域。此外,防火牆不僅可以阻止攻擊;它還能讓你限制對某些網站或應用程式的訪問,即使它們本身並不惡意,但你也不想讓它們被使用(例如,企業環境中的社交媒體)。
在現實世界中,我們主要發現兩種類型的防火牆:軟體防火牆(整合到作業系統或作為程式安裝)和硬體防火牆(專用設備,通常整合到專業或企業級路由器中)。此外,還有新一代防火牆(NGFW),它結合了多層高級安全防護、深度包檢測、入侵防禦系統(IPS)以及應用分段和控制等功能。
您可能會遇到的防火牆類型
「防火牆」這個概念涵蓋了多種採用不同實現方式的技術。了解這些技術有助於您在檢查路由器配置、作業系統或企業級新一代防火牆 (NGFW) 時,清楚知道您看到的是什麼。
第一類是封包過濾防火牆。這類防火牆在路由器或交換器上建立控制點,並根據來源IP位址、目標IP位址、連接埠和協定對每個封包進行簡單的檢查。它們速度很快,但不會深入分析資料包的內容。
此外,還有電路級網關防火牆,它們專注於根據會話狀態批准或拒絕連接,而無需詳細檢查每個資料包。它們效率很高,但在檢測複雜威脅方面效果較差。
狀態偵測防火牆將封包資訊與 TCP 連線追蹤結合。它們維護一個活動會話表,並驗證流量是否符合允許的流,從而提供比簡單靜態過濾更強大的保護。
我們也有應用層網關或代理防火牆。它們運行在應用程式層,檢查 HTTP、FTP 和其他流量,從而可以根據應用程式類型甚至內容實現高度精細的策略。這種方法是許多雲端防火牆和深度流量偵測工具的基礎。
新一代防火牆 (NGFW)整合了深度偵測、應用控制、入侵防禦系統 (IPS) 功能、網頁類別過濾、進階檔案分析,並且越來越多地採用基於人工智慧的功能。它們可以部署為實體設備、虛擬機器或雲端服務。
此外,根據部署位置,我們可以區分軟體防火牆(部署在每台PC、伺服器或裝置上)和硬體防火牆(部署在網路邊界的專用設備)。另外,還有雲端防火牆,它們充當大型代理,能夠擴展以保護擁有眾多用戶和地點的分散式環境和組織。
路由器上的防火牆:網路的第一道防線
您家裡或辦公室的路由器通常都內建了防火牆和 NAT/PAT功能。這意味著,預設情況下,除非進行了連接埠轉送、啟用了 DMZ 或配置了錯誤的協定(例如 UPnP),否則任何人都無法從網際網路直接連接到您的內部裝置。
現代路由器的典型策略是「除非明確允許,否則拒絕所有入站流量」。 IPv4 NAT/PAT 技術強化了這個策略:內部設備使用私人 IP 位址,路由器會將它們的出站連線轉換為公用 IP 位址。任何試圖從互聯網發起通信,而未開放端口或預先存在的規則的嘗試都將被拒絕。
這就是為什麼在本機網路上對沒有正確配置防火牆的 PC 開啟 DMZ 非常危險的原因:該電腦將完全暴露在互聯網上,除了重定向到另一台電腦的連接埠外,所有連接埠均可存取。
路由器防火牆的基本最佳實務包括:不開放非必要連接埠;除特定裝置(例如遊戲機)外,請避免使用DMZ;請務必停用UPnP以防止裝置自行開放連接埠。手動開放連接埠可以讓您完全控制哪些流量會被揭露。
建議定期檢查哪些端口是開放的,關閉不再使用的端口,並儘可能限制可以訪問敏感服務的 IP 地址(例如,僅允許從特定的管理 IP 地址而不是從整個互聯網訪問 SSH)。
家用和進階路由器上的常用防火牆選項
根據路由器品牌不同,防火牆設定選項可能有所差異,但邏輯類似:安全設定檔、規則和附加過濾。我們來看一些典型範例。
華碩路由器
華碩路由器整合了基於iptables的防火牆。在網路介面的「防火牆」選單中,您可以啟用或停用IPv4和IPv6防火牆(預設已啟用,這是理所當然的),並設定反DoS措施,以阻止嘗試連線次數過多的來源位址。
另一種常見的做法是阻止對 WAN 介面的 ping 請求(ICMP 回顯請求),這樣路由器就不會回應(隱身模式)。在IPv6環境中,防火牆配置了非常嚴格的入站策略:每個設備都有自己的公網 IP 位址,但會阻止意外的入站連接,而出站連接則正常允許。
華碩還提供「LAN 到 WAN 過濾」功能,可讓您根據來源 IP 位址、目標 IP 位址和連接埠封鎖從 LAN 到網際網路的流量。此外,防火牆內部也支援 URL 和關鍵字過濾,以強制執行限制。
Livebox 路由器(Livebox Fiber 等)
在網路服務供應商常用的Livebox路由器上,防火牆的管理位於「進階設定 > 防火牆設定」選單中。您可以在此處選擇多個級別:低、中、高和自訂。
「低」過濾等級幾乎不進行任何過濾(NAT 所需的過濾除外),適用於優先考慮靈活性而非安全性的高階使用者。 「中」過濾等級(通常是預設等級)會阻止所有入站連接,並允許出站流量,但 NetBIOS 等特定服務除外。
「高」配置限制最為嚴格:它只允許出站連接到定義明確的標準服務,並阻止所有非預期的入站連線。 「自訂」模式可讓使用者設定特定規則,適用於熟悉網路配置的管理員;配置不當可能會導致誤封合法服務或造成重大安全漏洞。
AVM FRITZ!Box 路由器
FRITZ!Box 設備配備了相當全面的防火牆。在進階設定中,您可以在「Internet > 過濾器」選單下啟用隱身模式,以避免回應 WAN 上的 ping 請求,並封鎖諸如 25(未加密的 SMTP)、NetBIOS 或 Teredo 等敏感連接埠(如果它們未被使用)。
在NAT環境中,定期檢查端口轉送設定至關重要,應關閉任何不再需要的端口,以防止過時的服務成為入侵入口。如果FRITZ!Box本身的遠端管理服務並非必不可少,也應將其停用;更安全的做法是透過VPN存取路由器,並在進入網路後使用其私有IP位址進行管理。
FRITZ!Box 還提供基於 IPsec 的遠端存取和站點到站點 VPN 連線。這是一種避免將服務直接暴露在互聯網上的有效方法,能夠強制所有遠端存取透過加密和受控通道進行。
新一代防火牆 (NGFW) 和進階安全
在企業環境中,新一代防火牆(例如 FortiGate 系列)的功能遠不止於簡單的連接埠過濾。這些設備將高級網路功能和深度安全防護整合到單一平台上,從而減少了對眾多獨立設備的需求。
例如,FortiGate 是基於 FortiOS 作業系統,並透過 FortiGuard 服務整合了 SD-WAN、ZTNA(零信任存取)、WLAN 和 LAN 整合、加密流量深度檢測、IPS、Web 類別過濾和基於 AI 的分析功能。
這些新一代防火牆通常採用客製化的ASIC架構,即使在檢查大量加密流量時,也能達到極高的效能和更高的能源效率。此外,它們還整合到所謂的「安全架構」中:這是一個覆蓋網路、終端和雲端的安全網,其統一策略由FortiManager等平台進行管理。
這種方法的關鍵在於,整個網路表面都涵蓋了一致的策略:從邊界到終端,包括混合環境和雲端環境。這有助於快速回應新出現的威脅,對複雜的網路進行分段,並提供對流量和安全事件的全面可見性。
設計和配置結構良好的網路防火牆的步驟
在企業網路(實體或虛擬)中部署防火牆時,僅插入裝置並保留預設設定是不夠的。預先配置區域、IP位址和策略對於實現精細化的流量控制至關重要。
設計防火牆區域和 IP 位址分配方案
第一步是識別網路資產(伺服器、關鍵應用程式、工作站、物聯網設備、POS系統、VoIP等),並根據其功能、敏感等級和存取需求進行分組。網路不再是所有設備互連的單一扁平網絡,而是創建分段或區域。
通常的做法是為暴露於網際網路的伺服器(例如網站伺服器、電子郵件伺服器、VPN 伺服器或公用 API 伺服器)定義一個DMZ(非軍事區)。在這些區域中,網路存取僅限於絕對必要的流量。而內部伺服器,例如資料庫、管理系統、工作站以及語音或銷售點設備,則放置在具有更嚴格安全策略的內部區域中。
使用 IPv4 時,必須為所有內部網路使用私有位址範圍,並配置 NAT,以便內部設備在需要時可以存取網際網路。在建置基礎架構時,會使用支援 VLAN 的交換器來維護各網段之間的二層邏輯隔離。
一旦區域結構和 IP 位址分配方案明確,就會在防火牆中建立對應的區域,並將其指派給實體介面或子介面。這種映射關係是確保防火牆規則在不同區域之間正確應用的關鍵。
配置存取控制清單(ACL)
區域定義完成後,接下來需要建立規則來規定哪些設備可以相互通訊。這些規則以存取控制清單 (ACL) 的形式實現,其中盡可能詳細地規定了區域之間允許(或拒絕)的流量。
存取控制清單 (ACL) 套用於每個防火牆接口或子接口,最好盡可能精確地調整來源 IP 位址、目標 IP 位址和連接埠。換句話說,允許「此伺服器存取此資料庫上的此連接埠」比允許「整個網路存取另一個網路上的所有連接埠」更好。
一個非常重要的規則是在每個存取控制清單 (ACL) 的末尾加上「全部拒絕」規則。這種限制性策略確保所有未明確涵蓋的流量都會被阻止。隨後,入站和出站 ACL 會分別套用於每個接口,並根據流量方向調整其行為。
最好停用防火牆管理介面的公共存取權限,並確保不僅測試應用程式是否正常運行,還要測試惡意流量是否已有效攔截。例如,您應該驗證應用程式層級的控制功能(例如網頁類別攔截、進階檔案分析、入侵防禦系統等)是否如預期運作。
配置其他服務和日誌
許多防火牆可讓您直接在裝置上啟用DHCP、NTP 或 IPS 等附加服務。僅啟用您實際會用到的服務;停用其餘服務以減少攻擊面。
另一個關鍵方面是日誌配置。為了符合PCI DSS等法規,防火牆必須將詳細日誌傳送到日誌伺服器或 SIEM 系統,涵蓋諸如誰存取了系統、從哪裡存取、存取了哪個服務以及存取結果等資訊。例如,PCI DSS 在其 10.2 和 10.3 節中對這些日誌的內容提出了具體要求。
日誌量可能很大,但這是審計存取和偵測攻擊模式或異常情況的唯一方法。建議制定策略來保留、輪換和監控這些事件,以便在出現異常情況時能夠快速回應。
徹底測試配置
在部署新的防火牆配置之前,或在進行重大更改之後,必須驗證其是否能夠阻止應阻止的流量並允許必要的流量。這包括連接埠掃描、漏洞評估和滲透測試。
此外,務必在安全位置備份設定資訊並測試回溯流程。在進行任何關鍵更改之前,請記錄計劃的修改,並確認您知道如何在維護期間出現問題時恢復防火牆。
虛擬伺服器網路(私有雲或公有雲)中的防火牆
在雲端伺服器平台上,除了作業系統隨附的防火牆和任何中間防火牆之外,通常還會有一個可透過控制面板設定的網路層級防火牆。了解這些防火牆的應用順序有助於避免規則衝突。
通常情況下,傳入的資料包會先透過網路防火牆(由平台管理),然後透過伺服器防火牆(例如,Linux 上的 iptables 或 Windows 防火牆),最後透過任何其他基於軟體的防火牆。傳出流量則遵循相反的路徑。
在這種類型的面板中,配置通常基於規則,規則包括名稱、操作(允許或拒絕)、來源和目標(IP、範圍、CIDR、「任何」、「內部」、「外部」)、來源連接埠和目標連接埠(特定連接埠、範圍或「任何」)以及協定(TCP、UDP、兩者或 ICMP)。
規則的順序至關重要:規則在清單中的位置越高,優先順序就越高。如果對同一流量,在「允許」規則之前放置了「拒絕」規則,則該流量將被阻止。因此,通常允許使用者透過拖放來重新排列規則順序,從而調整優先順序。
如果防火牆處於關閉狀態,所有資料包都會未經過濾地進出。在啟用狀態下,預設行為通常是“允許所有不匹配任何規則的資料包”,但設定預設拒絕策略並僅允許必要的資料包通過,尤其是在處理敏感資料的環境中,會更加安全。
作業系統中的防火牆:Windows、macOS 和 Linux
除了路由器防火牆和任何基於雲端的網路防火牆之外,每個現代系統都包含自身的一層保護。正確配置此層保護可以實現縱深防禦,這在任何服務暴露於互聯網或攻擊者獲得本地網路存取權限的情況下都尤其重要。
Windows 防火牆:基本與進階配置
在 Windows 系統中,內建防火牆(Windows Defender 防火牆或 Microsoft Defender 防火牆)會根據預訂規則和自訂規則過濾網路流量。您可以在 Windows 安全中心套用的「防火牆和網路保護」部分檢視和管理防火牆。
第一步是檢查目前網路類型:網域網路、專用網路或公共網路。專用網路(例如您的家庭網路)環境相對穩定可靠,允許更多外部連線;而公共網路(例如咖啡店的 Wi-Fi)規則更嚴格,幾乎會阻止所有外部連線。
透過此介面,您可以為每種網路類型啟用或停用防火牆,但停用防火牆並非明智之舉,因為它會增加遭受未經授權存取的風險。如果某個合法應用程式因被阻止而無法正常工作,正確的做法是為其創建例外或打開特定端口,而不是關閉整個防火牆。
進階設定管理入站和出站規則,這些規則決定允許哪些連線。 Windows 將這些規則分為四種類型:程式規則(允許或封鎖特定執行檔)、連接埠規則(控制特定的 TCP/UDP 連接埠)、預先定義規則(由系統提供)和自訂規則(最靈活,允許您組合程式、連接埠、協定和位址)。
此外,還可以選擇阻止所有傳入連接,包括已列入允許清單的連接。當您需要最高等級的安全性時,此功能非常有用,但可能會導致一些關鍵服務(例如共用檔案、遠端桌面等)停止運作。
許多組織使用集中式管理工具,例如Ivanti Endpoint Security Solution Agent Configuration。這些工具允許使用者建立 Windows 防火牆策略,並將其批量部署到運行不同 Windows 版本(XP/2003、Vista 及更高版本)的設備,從而在配置或修復任務中定義入站/出站規則、例外情況以及防火牆的啟動/停用。
Windows 防火牆中的說明、公用程式和安全性定義
詳細的配置可能比較複雜,因此有一些工具可以簡化日常操作。例如, TinyWall可以作為 Windows 防火牆的管理階層,讓您可以變更防火牆的操作模式(限製程度不同)、顯示活動連線、建立白名單,並防止防火牆本身阻止您需要的應用程式。
另一個例子是Windows 防火牆控制,它可以整合到系統托盤中,提供快速設定檔(高、中、低、無過濾器)以及方便的介面,用於管理規則、匯入/匯出配置,並啟動學習模式以偵測數位簽章程序,從而更聰明地建立規則。
在 Ivanti Endpoint Security 等企業安全解決方案中,定義了與 Windows 防火牆相關的特定安全威脅(例如,針對 XP/2003 系統中 Windows 防火牆的 ST000102)。這些定義包含可自訂的變量,可讓您追蹤實際防火牆配置是否與預期策略相符;如果不匹配,則將電腦標記為易受攻擊,並啟動修復任務以強制執行正確的設定。
macOS 中的防火牆
在 Mac 上,防火牆的配置位於「系統設定」(舊版為「系統偏好設定」)的「網路與防火牆」部分。您可以在此處啟用防火牆,然後存取進階選項來決定如何處理傳入的連線。
除此之外,您還可以阻止未經請求的連接,僅允許必要的應用程式和服務,控制哪些特定應用程式可以接收流量,並啟用自動將受信任的應用程式新增至允許清單的功能。就連接埠細節而言,它比 Windows 系統更簡單,但對普通用戶來說非常有效。
在企業環境中,通常會輔以集中管理的安全策略,以確保所有 Mac 機器都遵循相同的規則,允許哪些服務和應用程式可以接收連線。
Linux 防火牆:UFW 作為一個簡單的選擇
在 Linux 系統中,尤其是在像 Ubuntu 這樣的發行版中,通常使用更友善的工具來管理 iptables(或 nftables)。其中最受歡迎的工具之一是UFW(Uncomplicated Firewall,簡易防火牆),它提供了簡單易用的命令來啟動防火牆和定義規則。
安裝透過軟體套件管理器完成(例如,「sudo apt-get install ufw」)。雖然UFW通常預設處於停用狀態,但建議在啟用前使用「sudo ufw status」指令檢查其狀態。請勿在未先定義基本規則的情況下啟用UFW,否則會阻止所有傳入連接,並可能導致您失去遠端存取權限。
典型的防火牆規則包括允許 SSH(“sudo ufw allow ssh”)以維持遠端訪問,為Web 伺服器開放 HTTP 和 HTTPS(“sudo ufw allow http”、“sudo ufw allow https”) ,然後根據需要添加連接埠。基本規則設定完成後,使用「sudo ufw enable」啟用防火牆,並使用「sudo ufw status」檢查其狀態,該指令會顯示允許的服務和連接埠清單。
由於 Linux 本身就是一個相當強大的系統,因此配置 UFW 可以提供額外的安全保障,強烈建議這樣做,尤其是在可以從網路存取的伺服器上。
網路分段、策略與憑證竊盜預防
網路分段是提升安全性最有效的策略之一。透過將網路劃分為多個網段(按功能、設備類型、風險等級),一個網段的流量對其他網段是不可見的,從而降低任何安全事件的影響。
這一點對於物聯網設備尤其重要,因為它們通常運行在老舊且有安全漏洞的系統上。將它們放置在虛擬專用網路 (VLAN) 或隔離區域中,並嚴格限制其存取權限,可以最大限度地降低 IP 攝影機或感測器故障導致整個企業網路癱瘓的風險。
另一個關鍵問題是防火牆策略最佳化。未經審核就添加規則會導致規則混亂堆積、衝突不斷,最終使防火牆幾乎無法管理。理想情況下,您應該從基於連接埠的規則遷移到基於應用程式的規則,從而清晰地了解哪些服務被允許或拒絕,並定期審核這些規則以刪除過時的條目。
一些進階防火牆包含防止企業憑證被盜的功能。它們會掃描登入嘗試(使用者名稱和密碼),並將其與組織內部的帳戶清單進行交叉比對,從而阻止在社群媒體或與業務無關的外部網站等服務上使用這些帳戶。它們也會向使用者顯示警告,解釋重複使用工作憑證的風險。
這些類型的控制措施不僅可以阻止直接攻擊,還可以作為安全意識工具,讓員工更容易看到企業環境以外的密碼使用習慣的影響。
禁用防火牆會發生什麼(以及為什麼不應該停用)
當用戶在使用應用程式或線上遊戲時遇到問題,通常會嘗試停用防火牆「看看能否解決問題」。沒錯,有時候這樣做確實能解決眼前的問題,但這也會帶來許多不易察覺的風險。
如果沒有防火牆,系統將暴露於惡意軟體、木馬、病毒和其他攻擊等外部威脅之下,這些威脅可以暢通無阻地安裝。攻擊者可以嘗試掃描路由器端口,如果NAT規則也不夠完善,他們還可以找到防護薄弱的服務並將其用作攻擊入口。
防火牆還能控制出站資料:如果沒有防火牆,任何惡意應用程式都可以隨意向外部發送敏感資訊。此外,許多應用程式依賴防火牆來緩衝連接埠掃描攻擊或小型DDoS攻擊;停用防火牆會消除這種緩衝作用。
如果應用程式因防火牆而無法運行,專業的解決方法不是關閉防火牆,而是建立一條允許必要流量的特定規則,檢查路由器是否需要打開任何端口,並調整規則,使本地防火牆和網路設備的防火牆之間沒有衝突。
多重防火牆共存:路由器和PC同時存在防火牆
當您在路由器上和電腦上都設定了防火牆(例如 Windows 防火牆)時,所有傳入流量都會先經過路由器,然後再經過您的電腦。這種雙層安全機制,如果配置得當,可以提高整體安全性,因為一層故障可以由另一層來彌補。
但是,您必須小心不一致的規則。如果路由器阻止了電腦防火牆允許的端口,反之亦然,您可能會發現某些服務無法正常工作,並且無法確定是哪一層導致了問題。
實際上,最明智的做法是讓路由器的防火牆作為主要邊界屏障,只允許真正需要的流量從互聯網進入,而PC的防火牆則控制區域網路內設備之間的流量以及任何可疑的出站通訊。這種做法,再加上配置良好的NAT,並避免過度使用DMZ和UPnP,就能為家庭或小型辦公環境提供非常強大的安全保護。
最終,了解不同的防火牆(路由器、作業系統、雲端、企業下一代防火牆)的工作原理以及它們之間的聯繫,可以幫助您做出更明智的決策:公開哪些服務、在哪裡進行分段、保留哪些日誌,以及如何調整規則以在網路和設備上保持安全性和可用性之間的平衡。
