EN

企业边界安全升级,下一代防火墙怎么选?深信服 AF 吞吐/并发两指标拆解(2G-20G)

很多企业的边界安全到现在还停在“一台防火墙 + 一条外线路由”的层面,觉得“有防火墙就安全了”。但真正出事的,往往是那些只查端口、只看IP、对应用层一无所知的“老式”防火墙。

为什么?因为现在绝大多数攻击——从勒索、挖矿、Webshell 到钓鱼——都走的是 443/80 这些“合法端口”。传统防火墙按“端口放行”根本拦不住,这也是为什么“下一代防火墙(NGFW)”这些年成了企业边界安全的标配。

这篇把深信服下一代防火墙 AF讲透:它和传统防火墙差在哪、三个关键性能指标怎么看、除了“拦”还能做哪些安全事、以及在不同场景下到底该选什么档位。

深信服下一代防火墙 AF 企业边界安全设备

一、防火墙“过时”了吗?先分清两代

一句话:传统是“认端口不认内容”,下一代是“识别内容再决定放不放”。差的就是能不能“看懂”流量里跑的是什么。

对比传统防火墙下一代防火墙 NGFW
识别维度端口 / IP / 协议应用层应用(可到具体 APP/人)
能防什么基础 ACL 封堵应用识别 + IPS 漏洞防御 + 恶意文件检测
对加密流量基本失效SSL 解密后检测
适合谁老环境、简单出口等保/合规、真实对抗安全的单位

所以“防火墙过时”是伪命题——过时的只是“只按端口放行”的老思路,边界防护本身仍是刚需。

二、深信服 AF 的关键性能指标:吞吐 × 并发 × 新建

选防火墙别只看“是不是下一代”,要看性能能不能扛住你的真实流量。深信服 AF 的性能三件套,直接决定它适配的规模:

指标深信服 AF 覆盖范围怎么理解
网络层吞吐量2G - 20G满速转发数据的能力,决定了能带的带宽和峰值
应用层吞吐量200M - 2.8G开了“深度识别/IPS”后还有多少,这才是真实战斗力
并发连接数80万 - 220万能同时挂住多少会话,在线用户/业务连接多就吃这个
新建连接数(CPS)按型号每秒能新建多少连接,突发高并发场景关键

最容易踩的坑:厂家标的多是“网络层吞吐”,看起来很高;但一旦开了应用识别、IPS 这些“真正用来防护”的功能,性能会大幅下降——所以应用层吞吐才是你该盯的数字。深信服 AF 从 2G 到 20G 是一整个档位族,档位越高价格越高,选对档最关键。

划重点:选防火墙,应用层吞吐 + 并发连接 才是真实判断基准,别被“网络层转发”的漂亮数字带偏。

三、深信服 AF 除了“拦”,还能做这些安全事

下一代防火墙的价值不只是“挡一个 IP”,而是一整套看得见、管得住、留得下的能力(不同型号能力有差异,以产品配置为准):

  • 应用识别与控制:知道员工用了哪些 APP、哪些在流量里,能做精细化管控。
  • IPS 漏洞防御:对已知漏洞的攻击特征实时拦截,主动堵“未打补丁的洞”。
  • APT / 恶意文件检测:对可疑文件做沙箱/行为分析,拦截未知威胁。
  • 威胁情报联动:与云端安全响应联动,遇到新型攻击能快速更新规则。
  • SSL 解密检测:对加密流量先解密再检测,防“藏在 HTTPS 里的攻击”。
  • 上网行为管理:行为审计、带宽管理,把“安全”和“管理”合到一台设备上。
  • 集中管理与双机热备:多台集中纳管、故障切换,降低运维与单点风险。

这也是为什么很多单位换 NGFW,不只是为了“更安全”,更是为了“可管理、可审计、好过等保”

四、三个真实场景,各配什么档

  • 中小型办公出口(几十到一两百人):并发几十万内、带宽 1G 上下,入门~中低档(网络层 2G 档就够),重点开应用识别 + 上网行为管理。
  • 中型分支/园区(几百人,多业务系统):并发几十到上百万,中档,必须开 IPS + 威胁情报联动/云端检测。
  • 等保 2.0 / 关基单位:要过“安全区域边界 / 入侵防御 / 恶意代码”测评,高档更稳,通常还要做 SSL 解密、日志留存、双机热备。

一句话:档位不是“越大越好”,而是“负载决定档位”——按并发与真实吞吐取裕量,别为用不到的指标买单。

五、这几个问题,选型前你最该问清

会拖慢网速吗?会。开应用识别/IPS 后,转发性能会从“网络层”降到“应用层”口径——所以一定要看应用层吞吐能不能覆盖你的真实量,留 30% 裕量。

要不要做 SSL 解密?看业务。解密能查透 HTTPS 里的威胁,但也会增加开销、可能有合规/隐私顾虑,按需解、按域解

单机还是双机热备?关键业务/出口建议双机,避免边界成为单点故障;预算紧也要考虑“断电/故障的兜底”。

要不要集中管理?分支多、设备多,集中运营中心能省大量人力,也能统一策略。

六、选型自检清单

  • 你的实际出口带宽和峰值并发大概多少?照着带宽 + 30% 裕量选。
  • 要不要开应用识别/IPS/恶意文件检测?要的话盯应用层吞吐
  • 有没有等保/行业合规硬性要求?有就先看测评项,别先看价格。
  • 要不要SSL 解密、集中管理、双机热备?这些会明显影响选型。
  • 一台出口搞定还是分区/分域部署?边界多就要考虑几台。

七、不推荐“只依赖边界防火墙”的情况

  • 边界一旦被绕过就全裸:边界防火墙只是第一道,要有主机/应用层/终端协同(如 EDR、防勒索),别把防火墙当唯一防线。
  • 纯内网、无外联:边界防火墙价值有限,重点该放在内网准入/东西向隔离。
  • 高吞吐大流量 IDC:那种场景通常配高端性能型号或旁路/分流,普通办公档位扛不住。

延伸阅读:深信服 AF-1000-L2200 防入侵系统设备,属于同一“下一代防火墙”产品线里更强调“防入侵/入侵防御”的高性能型号。

八、小结

适合:需要把边界安全从“端口放行”升级到“应用层识别 + 入侵防御”的企业、分支机构、关基单位;按应用层吞吐 × 并发连接选档,留 30% 裕量。

不适合:纯内网无外联、或把防火墙当唯一防线、或大流量 IDC 直连的场景。

一句话:下一代防火墙不是“买台贵的”,而是按真实负载选对档、并把应用层能力真正用起来。点这里看 深信服下一代防火墙 AF 硬件防火墙

正在做企业边界安全升级,拿不准该选哪个档位的防火墙、要不要开 IPS/SSL 解密?
把出口带宽、峰值并发、业务系统和合规要求告诉我们,商红科技帮你把“档位 × 功能 × 预算”匹配清楚,避免为用不到的指标多花钱。
咨询热线:400-0755-816 联系我们的工程师

邮箱:IT@bencom.cn

地址: 广东省惠州市惠城区天安数码城二期14栋10层

社交媒体:

二维码

扫码关注

针对您的问题

针对您的问题立即来一次讨论?

获得BENCOM技术专家的免费咨询,挖掘企业的技术潜力。

在线咨询 获取方案