| 维度 | 方案A:上网行为管理(串接) | 方案B:WAF/ADC 反向代理(DMZ) |
|---|---|---|
| 部署位置 | 专线出口链路串接(网关/网桥),终端无感改网 | DMZ 业务入口,内网 DNS 将对端域名解析到 WAF VIP(分流) |
| 流量覆盖 | 全出口流量:所有协议/站点均过设备(元数据级全覆盖) | 仅被发布的对端 HTTP(S) 业务;其他协议看不到 |
| 终端适配难度 | 中 必须下发并信任 AC 自建根证书(GPO 批量),漏装则 HTTPS 报警 pinning 应用白名单、mTLS 处理 |
中 需先部署企业 CA 并下发根证书到终端(GPO 一次性),证书成本与 A 相当;但 CA 为长期资产,后续内部系统 HTTPS 均可复用 pinning 应用白名单、mTLS 处理(与A相同) |
| 明文流量采集 (给旁路分析设备) |
不满足 AC 明文只进不出:解密后自己解析成行为日志,旁路设备拿不到明文,只能吃日志(一段 TLS 只能有一个中间人) | 可满足 三种途径:① WAF 审计日志(默认)② 会话密钥托管 ③ WAF 明文镜像(加密通道),旁路可做深度内容分析 |
| 内容审计深度 | 行为级 + 内容关键词(URL、搜索词、发帖内容);解析后日志 | 业务级完整内容:请求/响应体、参数、文件;可脱敏、可拦截 |
| 身份识别 | 精确到人:终端 IP + 域账号联动 | 到 IP/会话;到"人"需联动 AD 或业务登录态 |
| 安全防护能力 | 上网管控、应用封堵(禁访问类策略) | Web 攻击防护(SQL注入/XSS/CC)+ 内容安全 + 审计 |
| 故障影响面 | 设备故障影响整个出口流量(必须 HA/Bypass) | 仅影响被发布的对端业务(集群 HA 即可) |
| 旁路 PCAP 取证 | 弱(镜像口可选,但拿到的是密文) | 可配:密文 PCAP 或密钥托管/明文镜像后明文 PCAP |
| 国密 TLCP | 需按型号书面确认 | 国产 WAF 一般支持,需按型号书面确认 |
| 对端配合需求 | 低(设备串在自己出口) | 中:对端 CA 信任、mTLS 客户端证书、只放行 WAF 出口 IP(防绕过) |
| 成本与运维 | 单台设备,运维简单 | 组件多:WAF(可集群)+ 旁路采集 + 审计平台,运维复杂度高 |
| 多专线流量收敛 | 物理收敛 每专线一台,或依赖出口物理汇聚后串接一台;可集中部署于外连 DMZ(NAT 前),但吞吐须按全部专线带宽总和选型,故障影响面 = 全部专线 | 逻辑收敛 所有对端域名指向 WAF VIP,一套集群管全部专线;新增专线 = 加虚拟服务 + DNS 记录 + 对端放行 WAF 出口 IP,审计自动覆盖 |
| 外连 DMZ 集中部署 | 可行,但必须放 NAT 前(保真实源 IP,身份识别才有效);集中点 CPU 压力 = SSL 解密 × 全专线流量,必须 HA/Bypass | 天然集中(域名分流),WAF 集群横向扩展,与专线物理拓扑解耦 |
| IP 直连(无域名)访问 | 天然覆盖 物理串接与 IP/域名无关,IP 直连流量必经设备 | 需引流 无域名则 DNS 分流失效,需策略路由 / 透明代理模式将目的 IP 流量引入 WAF,部署复杂度上升 |
方案A:必须装 AC 根证书(GPO 统一下发一次),另有 pinning 白名单、mTLS 处理。有改造量
方案B:现状终端未信任企业 CA → 需先建立/部署企业 CA 并下发根证书(GPO 一次性),一次性成本与 A 相当。有改造量
方案A:做不到——AC 解密后的明文只进不出,旁路设备只能接收 AC 的解析日志;要让旁路拿明文,只能让旁路设备自己当中间人(终端改信任它的证书)。
方案B:灵活——默认 WAF 日志即含明文内容;需要原始明文时可选会话密钥托管或WAF 明文镜像(通道加密),旁路设备可做 IDS 深度检测与明文 PCAP 留存。
方案A 胜在"全":所有协议元数据不漏(哪怕不解密),身份精确到人;方案B 胜在"深":HTTP(S) 业务的内容完整可审计、可拦截、可脱敏。
核心痛点选型:怕漏流量 → 选 A(覆盖面全、身份到人);怕内容看不到 → 选 B(内容级审计、防绕过统一出口)。
A + B 叠加:AC 串出口兜底全流量元数据与行为审计,WAF 在 DMZ 做专线业务的内容级审计 + 防护,旁路设备经密钥托管/明文镜像做深度分析。
需求:多条专线 / 多个对端,流量经统一外连 DMZ(含 NAT)汇聚;预算与选型上只二选一。
| 评估点 | 方案A:AC(集中部署) | 方案B:WAF 反代 |
|---|---|---|
| 收敛方式 | 物理链路收敛(外连 DMZ、NAT 前串接),依赖 DMZ 为所有专线流量必经点 | 逻辑域名收敛(DNS 全部指向 WAF VIP),与专线物理拓扑无关;无域名时依赖策略路由引流 |
| IP 直连(无域名) | 天然覆盖 物理串接与 IP/域名无关 | 需引流 策略路由 / 透明代理模式将目的 IP 流量引入 WAF,复杂度上升;IP 直连业务多时优势减弱 |
| 新增专线成本 | 需确认新专线流量经过汇聚点,否则漏审计;带宽增长受单机吞吐限制 | 加虚拟服务 + DNS 记录 + 对端放行出口 IP,审计自动覆盖;集群可扩容 |
| 集中部署代价 | 高 吞吐 = 全专线带宽总和(SSL 解密 CPU 压力集中);故障影响全部专线;必须 HA/Bypass | 低 集群横向扩展,故障影响面 = 业务域名,可滚动升级 |
| 内容审计深度 | 行为级 + 内容关键词(解析后日志) | 业务级完整请求/响应体,可脱敏可拦截 |
| 协议覆盖 | 全协议元数据可见(含数据库/文件等非 HTTP) | 仅 HTTP(S) 业务;非 HTTP 需旁路镜像补充 |
| 身份识别 | 精确到人(NAT 前真实源 IP + 域账号联动) | 到 IP/会话,到人需联动 AD 或业务登录态 |
| 明文给旁路分析 | 做不到(明文只进不出) | 可(密钥托管 / 明文镜像) |