防火墙如何工作?先把入站、出站和规则这三层看懂

防火墙如何工作?先把入站、出站和规则这三层看懂

Marcus Reid
2026年4月21日· 5 分钟阅读

如果你在问防火墙如何工作,先给最短答案:防火墙的本质,是按规则检查进出设备或网络的流量,然后决定放行、拦截或记录。 NIST 把它定义为控制不同安全边界之间网络流量的设备或程序;Microsoft 也把 Windows 防火墙描述为会根据 IP、协议、端口和应用规则过滤入站与出站流量。[1][2]

所以它不是一堵“什么都能挡住”的墙,更像门禁系统。 它擅长控制连接边界,但不等于所有安全问题都能靠它解决。

你可以把这篇网络安全指南作为基线清单,顺手检查账号、设备、浏览器和网络加固。

关键要点

  • 防火墙靠规则过滤流量,不靠“猜测危险”。[1][2]
  • 常见判断条件包括来源 IP、目标 IP、端口、协议、应用和网络配置文件。[1][2]
  • 家用场景里,路由器通常是网络级防火墙,电脑和手机系统里常有主机级防火墙。[1][2][3]
  • 防火墙能减少未授权连接,但挡不住所有钓鱼、弱密码和人为误操作。
  • 真正稳的安全体系,必须把防火墙放进分层防御里看。[1][2]

防火墙到底在检查什么?

Microsoft 的说明很直接:防火墙会按照规则决定哪些网络通信可以进入设备、哪些必须被挡在外面。规则常见的判断条件包括:

  • 来源和目标 IP;
  • 协议类型;
  • 端口号;
  • 应用或服务;
  • 当前网络属于公用、专用还是域网络。[2]

也就是说,防火墙不是在“看你是不是好人”,而是在判断这条连接是否符合预先定义的规则。

防火墙如何工作?可以把过程理解成 4 步

1. 先看到连接请求

有数据包进来,或者设备要主动往外发流量。

2. 再对照规则

系统会拿这条通信去匹配规则。 规则可能写的是“允许浏览器访问 443 端口”,也可能是“陌生设备不能直接打进来”。

3. 做出动作

通常是三种:

  • 放行;
  • 阻止;
  • 记录日志。

4. 持续应用在后续流量上

很多现代防火墙不是只看单个包,而是结合连接状态持续判断。 NIST 对防火墙技术分类时,也会区分不同层级和不同检查深度。[1]

常见的两大类防火墙

类型常见位置主要作用
主机级防火墙电脑、手机、服务器系统内保护单台设备
网络级防火墙路由器、网关、企业边界设备保护整段网络

家里最常见的组合其实是两层一起上: 路由器挡一层,系统自带防火墙再挡一层。[1][2][3]

如果你最近也在看端口暴露、家庭网络或 DDoS 这类问题,可以一起看NAT 防火墙是什么?它保护了什么,又保护不了什么

入站和出站,为什么要分开看?

Microsoft 文档提到,默认行为通常是:

  • 入站:未被规则允许的,默认拦;
  • 出站:大多数默认放行,除非命中特定限制。[2]

这很好理解。 普通家用设备很少需要别人主动从外网连进来,但它自己上网却是日常需求。

这也是为什么你家电脑没开服务时,外部通常不该随便打进来。 如果一台设备频繁需要手动开例外,反而该多问一句:它到底暴露了什么服务?

防火墙能防什么?

未授权的入站连接

这是它最经典的价值。

一部分端口暴露风险

尤其是在你没意识到某个服务正在监听时,防火墙是一层很关键的兜底。

按网络场景切换安全级别

Windows 就支持公用、专用、域网络三类配置文件;公共 Wi‑Fi 下一般会更严格。[2]

防火墙挡不住什么?

这部分更重要。

你自己点开的钓鱼链接

防火墙不是反诈骗老师。 你主动打开恶意页面、输入账号密码,它不一定救得了你。

被允许应用里的恶意行为

如果某个恶意程序已经以受信应用身份出站通信,光靠默认规则未必能发现。

弱密码和账号接管

这本质上不是流量过滤问题。

漏洞没补的应用层风险

攻击者如果利用的是你已经暴露出去、且被允许访问的服务,防火墙只能挡一部分,补丁和配置仍然是关键。这里是根据 NIST 和 Microsoft 对防火墙边界的描述做出的实务归纳。[1][2]


把这些点放回同一张图里看,会更接近真实使用场景:

真正实用的理解方式是:

  1. 防火墙先管连接边界;
  2. 杀毒和行为检测更多管可疑程序;
  3. MFA、补丁和权限管理处理账号与系统层风险;
  4. 反钓鱼意识解决“你自己是否被诱导”。

如果你想继续顺着网络入口风险往下看,也可以再读怎么防 DDoS 攻击?先分清入口暴露、带宽耗尽和上游清洗

总结

  • 防火墙如何工作,核心就是按规则过滤网络通信。[1][2]
  • 它常根据 IP、端口、协议、应用和网络环境来决定是否放行。[1][2]
  • 家用场景里,网络级和主机级防火墙往往同时存在。
  • 防火墙很重要,但它只是分层防御的一环,不是万能安全解法。

常见问题(FAQ)

防火墙是不是只拦“外面进来”的攻击?

不是。它也可以控制出站流量,只是很多系统默认对出站更宽松。[2]

路由器和电脑上的防火墙一样吗?

不完全一样。一个更偏网络边界,一个更偏单台设备。

关掉防火墙会更快吗?

可能体感上没什么明显变化,但安全边界会直接变弱。Microsoft 也明确不建议随意关闭系统防火墙。[2]

防火墙能防病毒吗?

能减少一部分未经授权的连接风险,但不能替代杀毒、补丁和安全习惯。

公共 Wi‑Fi 下更需要防火墙吗?

是。公共网络通常更适合使用更严格的配置文件和更少的暴露面。[2]

防火墙和 NAT 是一回事吗?

不是。它们常一起出现,但功能边界并不相同。


免责声明

本文仅供一般网络安全教育参考,不构成企业防火墙选型、审计或合规部署建议。

AethoVPN 编辑团队发布《防火墙如何工作先把入站、出站和规则这三层看懂》;VPN 不是解决方案。

来源

  1. NIST SP 800-41 Rev. 1, Guidelines on Firewalls and Firewall Policy: https://www.nist.gov/publications/guidelines-firewalls-and-firewall-policy
  2. Microsoft Learn, Windows Firewall overview: https://learn.microsoft.com/en-us/windows/security/operating-system-security/network-security/windows-firewall/
  3. Microsoft Support, What is a Firewall?: https://support.microsoft.com/en-gb/office/what-is-a-firewall-6870c88d-69b6-4db4-9cb1-0e4afa7a8603

Sources checked 2026 年 5 月 8 日。


延伸阅读:

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

防火墙如何工作?先把入站、出站和规则这三层看懂 | AethoVPN