结论先行:两者不是替代关系。服务器操作系统自带防火墙适合做单机层面的基础加固,规则以地址与端口为条件、逐台配置;微隔离面向数据中心东西向流量,以业务身份为锚点做集中编排、灰度验证与审计留痕。规模超过几十台,或存在虚拟机迁移、容器重建的场景,应以微隔离作为单一策略源,主机防火墙只保留基础加固,避免两套规则互相打架。

先看清两者的定位差异

维度主机自带防火墙微隔离
管控锚点地址、端口、协议业务身份标签(位置、环境、应用、角色)
配置方式逐台登录写规则平台统一编排后下发到端点
可视与审计无全局视图,依赖人工记忆全局访问拓扑、预阻断日志、变更留痕
云环境适应性实例重建后规则需要重配策略跟随身份自动生效
适用规模单机或少量主机数据中心级、跨环境统一管控

主机自带防火墙的三个局限

规则分散,改一条要动很多台

规则写在每台主机上,没有集中视图。一次业务开通要登录若干台机器逐条修改,改完还没人知道全网是否有遗漏;时间一长,哪些规则仍在生效、哪台机器漏配了,只能靠人回忆。

以地址为条件,环境一变就失效

虚拟机迁移、容器重建、弹性扩缩容都会让地址变化。按地址写的规则要么放过不该放的流量,要么把正常访问挡在外面。工控与生产环境里常见的做法是手工维护 iptables 之类的规则,配置分散、易出错,一次误操作就可能造成停产。

没有业务语义,审计时说不清

主机防火墙的规则里通常只有地址和端口,看不出属于哪个业务系统、谁申请的、什么时候到期。等级保护与分区分域检查要求说明"谁开的、为何开",这类规则无法直接作为证据使用。

微隔离补上的三件事

  • 身份化:用位置、环境、应用、角色四类标签定义工作负载,策略与地址解耦,资产迁移或扩容时规则自动跟随。
  • 可验证地上线:策略先在管理端编制,再以只记录不阻断的方式下发观察,核对预阻断日志确认无误后才切到防护状态,避免误拦截。
  • 集中留痕:每次策略变更记录申请人、审批人与时间,访问与阻断日志统一留存,可直接作为审计依据。

共存时怎么避免规则冲突

  1. 确定单一策略源。东西向访问策略统一由微隔离平台下发,主机防火墙只保留基础加固项,例如关闭不必要的高危端口。
  2. 先比对再切换。在只记录不阻断的阶段,把预阻断日志与主机防火墙的命中记录比对,找出两边口径不一致的地方。
  3. 预留运维通道。收紧策略前,把堡垒机、运维管理网、备份与监控的访问权限加入白名单,否则一次紧急排障可能被自己的规则挡在门外。
  4. 统一日志出口。两边日志汇到同一平台并统一时间基准,避免排查时一半看主机、一半看平台,还对不上时间。

什么时候只用主机自带防火墙就够了

单机或三五台服务器的场景、临时性的端口加固,以及无法安装客户端的特殊设备(例如部分老旧工控主机),用主机自带防火墙做基础防护是合理的。前提是接受它的边界:没有全局视图,地址变化后规则要人工跟进,审计时需要额外补台账。

超过这个规模,尤其是存在虚拟机迁移、容器重建或多个业务系统混跑的数据中心,就不宜再靠逐台写规则来维持访问控制了。

奇摩在为金融与制造客户做内网隔离建设时,通常先梳理现网已有的主机防火墙规则,把它们作为策略梳理的输入,再逐步收敛到统一平台。若您正在评估两类手段的分工,欢迎了解 数据中心自适应微隔离方案预约咨询