网络防火墙
独立部署于家庭网络入口的硬件防火墙设备,过滤异常流量与入侵威胁
时间轴 (近 90 天)
防火墙标称吞吐量应按启用UTM/威胁防护后的性能(Threat Prevention Throughput)选型,该值通常仅为纯防火墙吞吐量的1/3到1/5,例如标称5Gbps的设备开启IPS+杀毒后可能仅剩1-1.5Gbps
家庭/SOHO千兆宽带环境应选择WAN-LAN吞吐量≥2Gbps的设备,以避免开启QoS和DPI后带宽跑不满,如OPNsense/pfSense软路由建议CPU支持AES-NI指令集
入侵检测能力优先看是否支持基于特征库的IPS(如Suricata/Snort规则集)并能自动更新,纯依赖静态ACL规则的设备无法防御0day和应用层攻击
IPS签名库和应用识别库多为年度订阅制,选购时需将3-5年订阅成本计入总拥有成本,部分品牌硬件停售后订阅也随之失效
开启深度包检测(DPI)和SSL解密会大幅降低吞吐量并增加延迟,SSL解密对CPU消耗尤其大,家庭和轻办公场景建议关闭SSL解密只保留IPS
规则丰富度与管理易用性存在矛盾:企业级如FortiGate/Palo Alto规则粒度极细但学习曲线陡峭,家庭用户选UniFi/爱快等图形化设备更实用
不建议非专业运维用户购买裸金属企业级下一代防火墙(NGFW),其CLI配置和策略维护复杂,配置失误反而会造成断网或安全漏洞
不建议将ISP运营商光猫自带的防火墙功能当作主要防护,其规则库不更新、无告警日志,且多数无法关闭桥接模式下的NAT绕过
软路由防火墙(pfSense/OPNsense)不适合追求即插即用和低功耗静默运行的家庭用户,需自行维护系统更新且X86平台功耗通常在15-40W
构建家庭网络安全体系的标准路径:ISP光猫改桥接→独立硬件防火墙/软路由做NAT与IPS→下游AP做无线→关键设备划分VLAN隔离IoT设备与主网
还有 2 条时间轴事件
全部知识事实 (12)
防火墙标称吞吐量应按启用UTM/威胁防护后的性能(Threat Prevention Throughput)选型,该值通常仅为纯防火墙吞吐量的1/3到1/5,例如标称5Gbps的设备开启IPS+杀毒后可能仅剩1-1.5Gbps
92%待验证IPS签名库和应用识别库多为年度订阅制,选购时需将3-5年订阅成本计入总拥有成本,部分品牌硬件停售后订阅也随之失效
90%待验证入侵检测能力优先看是否支持基于特征库的IPS(如Suricata/Snort规则集)并能自动更新,纯依赖静态ACL规则的设备无法防御0day和应用层攻击
88%待验证开启深度包检测(DPI)和SSL解密会大幅降低吞吐量并增加延迟,SSL解密对CPU消耗尤其大,家庭和轻办公场景建议关闭SSL解密只保留IPS
87%待验证不建议非专业运维用户购买裸金属企业级下一代防火墙(NGFW),其CLI配置和策略维护复杂,配置失误反而会造成断网或安全漏洞
85%待验证家庭/SOHO千兆宽带环境应选择WAN-LAN吞吐量≥2Gbps的设备,以避免开启QoS和DPI后带宽跑不满,如OPNsense/pfSense软路由建议CPU支持AES-NI指令集
85%待验证规则丰富度与管理易用性存在矛盾:企业级如FortiGate/Palo Alto规则粒度极细但学习曲线陡峭,家庭用户选UniFi/爱快等图形化设备更实用
83%待验证与现有路由器兼容性上,若下游路由已有NAT,防火墙需支持旁路/桥接模式或DMZ透传,否则会形成双NAT导致端口映射和游戏/P2P连接异常
83%待验证构建家庭网络安全体系的标准路径:ISP光猫改桥接→独立硬件防火墙/软路由做NAT与IPS→下游AP做无线→关键设备划分VLAN隔离IoT设备与主网
82%待验证不建议将ISP运营商光猫自带的防火墙功能当作主要防护,其规则库不更新、无告警日志,且多数无法关闭桥接模式下的NAT绕过
80%待验证实时告警应支持推送到第三方渠道(Syslog/邮件/Telegram/webhook),仅在Web界面显示日志的设备无法在断网或被攻击时及时通知
80%待验证软路由防火墙(pfSense/OPNsense)不适合追求即插即用和低功耗静默运行的家庭用户,需自行维护系统更新且X86平台功耗通常在15-40W
78%