108/1/6 Đường Nguyễn Văn Khối, P. Thông Tây Hội, TP.HCM. 0522 388 688

Firewall là gì? Tìm hiểu các tính năng của Firewall

Firewall giúp kiểm soát luồng thông tin giữa Intranet và Internet, chúng phát hiện và phán xét những hành vi được truy cập và không được truy cập vào bên trong hệ thống, đảm bảo tối đa sự an toàn thông tin. Hãy cùng chúng tôi tìm hiểu trong nội dung dưới đây.

Firewall (tường lửa) là thiết bị hoặc phần mềm đứng giữa mạng nội bộ và Internet, kiểm tra mọi gói tin đi qua và quyết định cho qua hay chặn lại theo bộ luật định trước. Nó là lớp phòng thủ đầu tiên của mọi hệ thống mạng doanh nghiệp: không có tường lửa, mọi máy trong mạng đều phơi trực tiếp ra Internet.

Firewall là gì - tường lửa lọc lưu lượng giữa Internet và mạng nội bộ

Firewall hoạt động thế nào?

Mọi kết nối ra vào đều phải chạy qua tường lửa, và nó so từng gói tin với bảng luật: địa chỉ nguồn, địa chỉ đích, cổng dịch vụ, chiều kết nối. Khớp luật cho phép thì đi tiếp, không khớp thì loại bỏ. Ba cơ chế theo mức độ thông minh tăng dần:

  • Lọc gói (packet filtering): nhìn từng gói riêng lẻ theo địa chỉ và cổng. Nhanh, nhẹ, nhưng không biết gói đó thuộc kết nối nào — tương tự access-list trên switch và router (xem bài cấu hình ACL trên thiết bị Cisco).
  • Theo trạng thái (stateful inspection): nhớ kết nối nào do máy bên trong chủ động mở, tự cho chiều trả lời quay về; kết nối lạ từ ngoài gõ vào thì chặn. Đây là mức tối thiểu của firewall doanh nghiệp ngày nay.
  • Thế hệ mới (NGFW): đọc sâu tới tầng ứng dụng — nhận diện được ứng dụng nào đang chạy bất kể cổng, chặn mã độc trong nội dung, tích hợp chống xâm nhập IPS và lọc web.

Firewall có những tính năng gì ngoài chặn/cho qua?

  • NAT: giấu toàn bộ địa chỉ nội bộ sau một địa chỉ công cộng — bên ngoài không nhìn thấy cấu trúc mạng bên trong.
  • VPN: mở đường hầm mã hoá cho người làm việc từ xa và nối các chi nhánh với nhau qua Internet.
  • Chia vùng an ninh: tách mạng thành các vùng tin cậy khác nhau — mạng văn phòng, mạng máy chủ, mạng khách, vùng DMZ cho dịch vụ công khai — và kiểm soát lưu lượng giữa các vùng.
  • Chống tấn công từ chối dịch vụ: nhận diện và cắt các luồng kết nối dồn dập bất thường.
  • Nhật ký và cảnh báo: ghi lại kết nối bị chặn — nguồn dữ liệu đầu tiên khi điều tra sự cố.

Phân loại firewall: chọn loại nào cho ai?

Các loại firewall và đối tượng phù hợp
LoạiLà gìHợp với ai
Firewall phần mềmChạy trên máy tính hoặc máy chủ (Windows Firewall, iptables)Bảo vệ từng máy; không thay được tường lửa biên
Firewall trên routerTính năng lọc gói kèm theo router văn phòngHộ gia đình, văn phòng rất nhỏ
Firewall phần cứng chuyên dụngThiết bị riêng đặt ở biên mạng, thông lượng ổn địnhDoanh nghiệp từ vài chục người trở lên
NGFWFirewall phần cứng + IPS + nhận diện ứng dụng + lọc webDoanh nghiệp coi trọng an ninh, có dữ liệu quan trọng
Firewall đám mâyDịch vụ lọc đặt trên hạ tầng nhà cung cấpHệ thống chạy trên cloud, văn phòng phân tán

Doanh nghiệp cần firewall khi nào và chọn thế nào?

Ngay khi mạng có tài sản đáng bảo vệ: máy chủ kế toán, dữ liệu khách hàng, camera an ninh. Ba câu hỏi định cỡ thiết bị:

  • Băng thông Internet bao nhiêu? Thông lượng firewall (nhất là khi bật IPS) phải lớn hơn đường truyền, kẻo tường lửa thành nút thắt của cả mạng.
  • Bao nhiêu người dùng đồng thời? Số kết nối đồng thời của thiết bị phải dư so với thực tế — mỗi máy tính mở hàng trăm kết nối.
  • Có làm việc từ xa, nhiều chi nhánh không? Nếu có, số đường hầm VPN và thông lượng mã hoá là thông số phải soi.

Với hệ sinh thái Cisco, dòng Cisco ASA 5500 là lựa chọn quen thuộc cho doanh nghiệp vừa; các dự án mới thường lên Secure Firewall (Firepower) — bản kế nhiệm có đủ tính năng NGFW.

Firewall đặt ở đâu trong sơ đồ mạng?

Chuẩn nhất là ngay sau modem/đường truyền của nhà mạng và trước toàn bộ hệ thống: Internet → Firewall → Core Switch → các switch tầng. Máy chủ công khai (web, mail) đặt vào vùng DMZ riêng trên firewall thay vì chung mạng văn phòng. Phần chuyển mạch phía sau tường lửa nên chia VLAN theo phòng ban để sự cố một vùng không lan cả mạng — cách chia có trong bài Switch Layer 2 và Layer 3, còn thiết bị gom trung tâm xem bài Core Switch là gì.

Lưu ý hay bị bỏ sót: firewall chỉ kiểm soát lưu lượng đi qua nó. Hai máy cùng VLAN nói chuyện trực tiếp qua switch thì tường lửa không nhìn thấy — muốn kiểm soát cả bên trong phải chia vùng mạng và dùng thêm 802.1X, port security ở lớp truy cập.

Tư vấn giải pháp tường lửa cho doanh nghiệp

Công ty Cổ Phần Phát Triển Công Nghệ Hợp Nhất tư vấn và cung cấp thiết bị mạng Cisco chính hãng — firewall, switch, router — đủ CO/CQ, bảo hành 12 tháng, kỹ sư hỗ trợ dựng vùng DMZ, VPN chi nhánh và chính sách lọc khi bàn giao. Hotline 0522 388 688.

Các tin khác
Thông tin liên hệ
Hồ Chí Minh: 028.62959919
Máy bàn Hà Nội: 024.22255666
Số di động tư vấn: 0522 388 688
Email: info@thietbimangcisco.vn
Câu hỏi thường gặp
Firewall là gì?
Firewall (tường lửa) là thiết bị hoặc phần mềm đứng giữa mạng nội bộ và Internet, kiểm tra mọi gói tin đi qua và cho qua hay chặn theo bộ luật định trước: địa chỉ nguồn, đích, cổng dịch vụ, chiều kết nối. Nó là lớp phòng thủ đầu tiên của mạng doanh nghiệp.
Firewall cứng khác firewall mềm thế nào?
Firewall mềm chạy trên từng máy tính, chỉ bảo vệ chính máy đó. Firewall cứng là thiết bị riêng đặt ở biên mạng, bảo vệ toàn bộ hệ thống phía sau với thông lượng ổn định. Doanh nghiệp cần cả hai: thiết bị cứng ở biên, phần mềm trên máy chủ quan trọng.
NGFW khác firewall thường ở đâu?
Firewall thường lọc theo địa chỉ và cổng. NGFW (thế hệ mới) đọc sâu tới tầng ứng dụng: nhận diện ứng dụng bất kể cổng, chặn mã độc trong nội dung, tích hợp chống xâm nhập IPS và lọc web. Doanh nghiệp có dữ liệu quan trọng nên đầu tư NGFW.
Chọn firewall theo thông số nào?
Ba thông số: thông lượng khi bật đủ tính năng (phải lớn hơn băng thông Internet), số kết nối đồng thời (mỗi máy tính mở hàng trăm kết nối), và số đường hầm VPN nếu có chi nhánh hoặc làm việc từ xa. Đừng chỉ nhìn thông lượng danh nghĩa khi tắt hết tính năng.
Firewall có kiểm soát được lưu lượng nội bộ không?
Chỉ kiểm soát lưu lượng đi qua nó. Hai máy cùng VLAN trao đổi trực tiếp qua switch thì firewall không nhìn thấy. Muốn kiểm soát bên trong phải chia VLAN theo phòng ban, cho lưu lượng liên vùng chạy qua điểm kiểm soát, và bật 802.1X ở lớp truy cập.