NGFW One 企业版与数据中心版支持三种部署模式:路由模式、透明(网桥)模式和旁路模式。同一台设备可以在不同接口组上组合使用,具体组合能力以产品规格书为准。WAF 免费版 Docker 形态以反向代理方式防护 Web 站点。
路由模式
互联网 ── [WAN] NGFW One [LAN] ── 核心交换机 ── 内网
设备作为三层网关,各接口配置独立 IP,负责内网与外网之间的路由转发。
- 可用功能最完整:NAT、多 WAN 负载与链路备份、IPSec/SSL VPN/WireGuard、DHCP、DNS、策略路由,以及全部安全检测与阻断能力。
- 代价:需要调整网络规划,内网网关地址要改为 NGFW One。
- 适合:新建网络、替换老旧出口防火墙、分支机构一体化出口。
透明(网桥)模式
出口路由器 ── [桥接口 A] NGFW One [桥接口 B] ── 核心交换机
设备以二层网桥方式串接在链路中,业务口不配置 IP,对上下游设备不可见。
- 优点:无需修改现有 IP 与路由,上线和回退都很快。
- 可用功能:ACL、WAF、IDS 入侵防护、病毒防护、流量管理、域名黑白名单、自动封停等检测与阻断能力;NAT、VPN 等三层功能通常由现有网关承担。
- 注意:设备串在链路上,需关注单点故障。建议配合双机热备,或使用支持硬件 Bypass 的型号(以产品规格书为准)。
- 适合:已有出口设备,希望快速补齐安全防护。
旁路模式
核心交换机 ──(SPAN 镜像口)──> [监听口] NGFW One
设备接收交换机镜像的流量副本,不在业务转发路径上。
- 优点:对业务零影响,即使设备故障也不中断网络。
- 可用功能:安全审计、IDS 检测告警、网内设备发现、流量分析、蜜罐告警关联、AI 告警降噪与周报。
- 阻断方式:旁路模式无法直接丢弃数据包。需要封停时,可通过 Webhook、REST API 或 MCP 联动出口防火墙等设备执行;产品是否支持旁路阻断(如 TCP 重置)以产品规格书为准。
- 适合:先观察、后阻断的试运行阶段,或对可用性要求极高的核心链路审计。
如何选择
| 关注点 | 路由 | 透明 | 旁路 |
|---|---|---|---|
| 是否改动网络 | 需要 | 基本不需要 | 只需配置镜像口 |
| 实时阻断 | 支持 | 支持 | 依赖联动 |
| NAT / VPN / 多 WAN | 支持 | 通常不用 | 不适用 |
| 对业务可用性的影响 | 在路径上 | 在路径上 | 无 |
常见的稳妥路径是:先以旁路模式上线 1~2 周,观察告警和误报,调优规则后再切换为透明或路由模式开启阻断。