先理解控制邊界 / 9 分鐘

Data diode 與防火牆:兩種不同的邊界控制

Data diode 固定資料方向,防火牆依規則決定哪些流量可以通過。本文說明兩者各自解決什麼問題,以及評估時該先問哪些問題。

「Data diode 是否比防火牆更安全?」這個問題沒有簡單的排名答案,因為兩者控制的事情不同。真正該先問的是:跨越邊界的資料方向能不能改變?哪些網路互動又必須保留?

核心結論

Data diode(亦稱 unidirectional gateway)用物理方式固定資料方向,回答「目的端能不能沿同一條路徑把資料送回去」。防火牆則保留可設定的網路路徑,再依安全規則決定哪些連線、方向、協定或服務可以通過。

所以,兩者不是同一種產品的高低階版本。需要雙向流程、可調整的服務範圍或狀態式檢查時,防火牆有明確用途;需要排除同一邊界上的反向物理通道時,單向閘道處理的是另一個問題。實際架構也可能同時使用兩者。

來源事實|兩種邊界如何被定義

NIST SP 800-82 Rev. 3 將防火牆列為網路隔離與邊界保護的常用機制,用來控制網路區段之間的連線與資訊流。同一節也介紹 unidirectional gateway 或 data diode,讓經核准的通訊只朝一個方向進行。查閱 NIST SP 800-82 Rev. 3

NIST SP 800-41 Rev. 1 聚焦防火牆技術與政策。文件將防火牆定義為控制不同安全狀態之網路或主機間流量的裝置或程式,並進一步討論規則如何建立、設定、測試、部署與管理。查閱 NIST SP 800-41 Rev. 1

兩份文件顯示,真正該比較的不是功能數量,而是控制方式:單向邊界固定可通訊的方向;防火牆則在網路路徑上執行組織制定的規則。

控制邊界比較

評估問題 Data diode/unidirectional gateway Firewall
主要控制 跨域通訊只允許一個方向 依規則控制網路流量
路徑特性 同一邊界不提供反向物理資料通道 網路路徑可存在,是否通過取決於規則與處理能力
變更方式 改變方向通常涉及邊界架構或實體配置 可透過核准的規則與設定變更
適合先問 是否必須排除目的端沿同一路徑回傳資料 哪些雙向或單向服務必須被允許、拒絕與檢查
不能單獨保證 資料必達、內容正確、來源端未受影響 規則永不誤設、允許流量本身無風險、所有攻擊都被阻止

表中的差異是依兩份 NIST 文件所描述之控制目的做的編輯整理,不代表 NIST 對任何特定部署、供應商或產品作出評選。

來源建議|先從風險與資料流決定

NIST SP 800-82 Rev. 3 建議以分區與隔離支持 OT 防護,並指出防火牆規則應只允許相鄰層級或區域之間所需的連線。文件也提醒,對外流量若未受管理,仍可能帶來風險。換句話說,防火牆的效果不只來自設備本身,也取決於規則、架構位置與持續管理。查閱建議所在章節

NIST SP 800-41 Rev. 1 把規則的定義、設定、測試、部署與管理視為完整生命週期。若需求包含雙向連線、遠端維護或會變動的服務,評估時就要記錄允許的流量、預設拒絕原則、例外與變更責任。查閱 firewall policy 指引

編輯推論|不要用單一名稱替代架構判斷

從上述來源可以整理出三組問題。第一,哪些資料要從哪一側流向哪一側?第二,工作流程是否真的需要反向互動?第三,來源採集、跨域傳輸與目的端使用,要如何分別處理資料新舊、可接受的缺漏與資料語意?

如果反向互動確實必要,就要用防火牆規則、身份驗證、服務設定與監控來共同管理這條路徑。如果安全目標要求目的端不能沿同一通道送回資料,就應直接評估物理方向控制,並另外設計來源端採集與目的端資料重建。

這項推論不表示單向邊界可以取代來源端安全、內容驗證、目的端防護、監控或營運程序;也不表示 firewall 無法成為分層防禦的一部分。控制邊界不同,並不會讓其他風險自動消失。

評估清單

  1. 畫出實際需要的資料方向,不先假設所有流程都必須雙向。
  2. 列出每一條必要連線、服務與回程需求,說明其營運理由。
  3. 區分「物理上沒有反向通道」與「策略目前拒絕反向流量」。
  4. 定義設定變更、例外核准、測試與稽核責任。
  5. 檢查移除回程路徑後,來源資料如何被採集、目的端如何取得可使用的資料表示。
  6. 分別評估方向保證、資料完整性、freshness、loss tolerance 與可用性;不要把其中一項推成全部保證。

閱讀限制

本文比較的是控制邊界,不是完整產品選型、威脅模型或合規判定。引用 NIST 文件用來保留原始定義與建議語境,不表示引用機構對特定實作作出支持、驗證、認證或適用性結論。部署決策仍需依組織的系統架構、風險評估與營運條件完成。

Source record

Primary sources

  1. 01

    Guide to Operational Technology (OT) Security

    National Institute of Standards and Technology / NIST Computer Security Resource Center

    Published
    2023-09-28
    Accessed
    2026-07-19
    Location
    Section 5.2.3.1, Network Segmentation and Isolation
    Source class
    authoritative primary source
    Required
    required
  2. 02

    Guidelines on Firewalls and Firewall Policy

    National Institute of Standards and Technology / NIST Computer Security Resource Center

    Published
    2009-09-28
    Accessed
    2026-07-19
    Location
    Abstract and Sections 2–4
    Source class
    authoritative primary source
    Required
    required