Przejdź do treści
Cyberbezpieczeństwo

Firewall, Next Generation Firewall (NGFW) i UTM – co to jest i czym się różnią

Czym różni się zwykły firewall od Next Generation Firewall i UTM? Wyjaśniamy działanie, funkcje i różnice oraz podpowiadamy, co wybrać do małej i dużej firmy.

CZCzarek ZawolskiAktualizacja: 7 min czytania
Urządzenie zabezpieczające sieć firmową filtrujące ruch między internetem a siecią lokalną

W skrócie

  • Klasyczny firewall filtruje ruch po adresach IP, portach, protokołach i stanie połączenia — nie wie, jaka aplikacja kryje się w ruchu.
  • NGFW (Next Generation Firewall) rozpoznaje aplikacje niezależnie od portu, wiąże ruch z użytkownikami, ma wbudowany IPS i potrafi analizować ruch szyfrowany TLS.
  • UTM (Unified Threat Management) to urządzenie „wszystko w jednym” dla mniejszych firm: firewall, IPS, antywirus bramowy, filtr URL, antyspam i VPN.
  • Dziś granica między NGFW a UTM jest głównie marketingowa — te same urządzenia sprzedaje się pod obiema nazwami, a różnicę robią włączone moduły i licencje.
  • Przy wyborze porównuj przepustowość z włączoną ochroną przed zagrożeniami (threat protection), a nie samą przepustowość firewalla.
Spis treści

Firewall (zapora sieciowa) filtruje ruch na podstawie adresów IP, portów, protokołów i stanu połączenia. Next Generation Firewall (NGFW) robi to samo, ale dodatkowo rozpoznaje aplikacje i użytkowników, ma wbudowany IPS i potrafi zaglądać w ruch szyfrowany. UTM (Unified Threat Management) to z kolei urządzenie „wszystko w jednym”: firewall, IPS, antywirus bramowy, filtr stron, antyspam i VPN w jednej obudowie, kierowane głównie do mniejszych firm.

W 2026 roku różnica między NGFW a UTM jest w dużej mierze marketingowa. Producenci, tacy jak Fortinet, Sophos, WatchGuard czy Check Point, sprzedają urządzenia, które mają cechy obu kategorii, a o faktycznych możliwościach decydują włączone moduły i wykupione subskrypcje. Poniżej wyjaśniam, co oznacza każde z pojęć i jak dobrać rozwiązanie do firmy.

Co to jest firewall i jakie są jego rodzaje

Firewall stoi na granicy między sieciami (np. między internetem a siecią firmową) albo działa na samym urządzeniu i decyduje, który ruch przepuścić. Wyróżnia się kilka generacji i typów:

  • Filtr pakietów (bezstanowy) – sprawdza każdy pakiet osobno: adres źródłowy i docelowy, port, protokół. Jest szybki, ale nie rozumie kontekstu połączenia.
  • Firewall stanowy (stateful inspection) – śledzi stan połączeń. Jeśli komputer z sieci wewnętrznej otworzył połączenie, odpowiedź z internetu zostanie wpuszczona, a niezamówiony ruch przychodzący — zablokowany. To standard w każdym współczesnym routerze i systemie operacyjnym.
  • Proxy aplikacyjne (application-level gateway) – pośredniczy w ruchu konkretnego protokołu, np. HTTP, i może go analizować, ale obsługuje tylko protokoły, które zna.

Firewall może też być sieciowy (osobne urządzenie lub maszyna wirtualna chroniąca całą sieć) albo hostowy (Zapora Windows Defender, nftables w Linuksie), chroniący pojedynczy komputer czy serwer.

Przykład prostego firewalla stanowego w Linuksie z użyciem nftables — przepuszcza ruch powrotny i SSH tylko z sieci lokalnej, resztę ruchu przychodzącego odrzuca:

table inet filter {
    chain input {
        type filter hook input priority 0; policy drop;
        ct state established,related accept
        iif "lo" accept
        ip saddr 192.168.1.0/24 tcp dport 22 accept
    }
}

Ograniczenie klasycznego firewalla jest jedno, ale poważne: widzi port 443 i wie, że to HTTPS, ale nie wie, czy to firmowy Microsoft 365, prywatny dysk w chmurze, czy złośliwe oprogramowanie łączące się z serwerem atakującego.

Co to jest Next Generation Firewall (NGFW)

Pojęcie NGFW upowszechniło się około 2009 roku jako określenie zapory, która do filtrowania stanowego dodaje świadomość aplikacji i ochronę przed zagrożeniami. Typowe funkcje NGFW:

  1. Identyfikacja i kontrola aplikacji – rozpoznawanie aplikacji po sygnaturach i zachowaniu, niezależnie od portu. Możesz zezwolić na Teams, a zablokować prywatne komunikatory czy BitTorrent, nawet gdy używają portu 443.
  2. Świadomość użytkowników – integracja z Active Directory, Entra ID lub LDAP, dzięki czemu reguły dotyczą osób i grup, a nie adresów IP.
  3. Wbudowany IPS – wykrywanie i blokowanie prób wykorzystania podatności oraz znanych wzorców ataków. Różnicę między wykrywaniem a blokowaniem opisuje artykuł Co to jest IDS.
  4. Inspekcja TLS – deszyfrowanie ruchu HTTPS, sprawdzenie go i ponowne zaszyfrowanie. Bez tego większość nowoczesnego ruchu jest dla NGFW nieprzejrzysta.
  5. Threat intelligence – listy złośliwych adresów, domen i plików aktualizowane przez producenta, często też analiza podejrzanych plików w sandboksie.

NGFW potrafi też wykrywać nietypowe kanały komunikacji, np. tunelowanie danych w DNS czy ICMP, które zwykły filtr pakietów przepuści bez zastanowienia. Przykłady takich technik opisuje tekst o eksfiltracji danych przez ICMP i tunelowanie.

Ważne: Inspekcja TLS wymaga zainstalowania na komputerach certyfikatu urzędu firmowego, obniża wydajność urządzenia i wiąże się z kwestiami prywatności (np. bankowość czy serwisy medyczne pracowników zwykle wyłącza się z deszyfrowania). Część aplikacji z przypiętymi certyfikatami w ogóle przestaje wtedy działać i trzeba je dodać do wyjątków.

Co to jest UTM (Unified Threat Management)

Termin UTM pojawił się w połowie lat 2000. na określenie urządzeń, które łączą wiele zabezpieczeń w jednym pudełku zarządzanym z jednej konsoli. Typowy UTM obejmuje:

  • firewall stanowy i NAT,
  • IPS/IDS,
  • antywirus i antymalware skanujące ruch na bramie (HTTP, poczta, transfery plików),
  • filtrowanie stron WWW według kategorii (URL filtering),
  • antyspam dla poczty,
  • VPN – zdalny dostęp dla pracowników i połączenia site-to-site między oddziałami,
  • często także kontrolę aplikacji, podstawowe DLP (wykrywanie wycieku danych, np. numerów kart), równoważenie łączy WAN i kontroler Wi-Fi.

Idea UTM jest prosta: mała firma bez działu bezpieczeństwa kupuje jedno urządzenie zamiast pięciu i zarządza wszystkim z jednego panelu. Ceną jest wydajność — każdy dodatkowy moduł obciąża procesor, więc przy włączonych wszystkich funkcjach przepustowość potrafi spaść wielokrotnie w stosunku do „czystego” firewalla.

Firewall vs NGFW vs UTM – porównanie

Porównanie zastosowań firewalla, NGFW i UTM

CechaFirewall stanowyNGFWUTM
Podstawa decyzjiIP, port, protokół, stan połączeniaAplikacja, użytkownik, treść, reputacjaJak NGFW plus dodatkowe moduły
Kontrola aplikacjiNieTak, kluczowa funkcjaZwykle tak
IPSNieWbudowanyWbudowany
Antywirus, antyspam, filtr URLNieAntywirus i filtr URL często tak, antyspam rzadziejTak, to podstawa koncepcji
Inspekcja TLSNieTakZwykle tak, przy niższej wydajności
Typowy odbiorcaDomy, małe sieci, ochrona hostówŚrednie i duże firmy, centra danychMałe i średnie firmy, oddziały
Model kosztówCzęsto w cenie routera lub systemuUrządzenie + subskrypcje modułówUrządzenie + pakiet subskrypcji

Warto zapamiętać, że NGFW i UTM nie są przeciwieństwami. Można powiedzieć, że UTM to NGFW z dołożonymi funkcjami bramy pocztowej i webowej, skrojony pod mniejsze środowiska, a NGFW to UTM nastawiony na wydajność i precyzyjną kontrolę w większych sieciach. Producenci często używają obu nazw dla tej samej linii produktów.

Czego nie zrobi ani firewall, ani NGFW, ani UTM

Nawet najlepsza zapora brzegowa chroni tylko ruch, który przez nią przechodzi. Nie zabezpieczy:

  • laptopa pracownika w hotelowym Wi-Fi czy w domu (chyba że cały ruch idzie przez firmowy VPN),
  • komputera przed złośliwym plikiem z pendrive’a — tu potrzebny jest antywirus lub EDR,
  • aplikacji internetowej przed atakami w warstwie HTTP, takimi jak SQL injection — od tego jest WAF,
  • przed dużym atakiem wolumetrycznym, który zapcha łącze, zanim ruch dotrze do urządzenia — tu potrzebna jest ochrona u operatora lub w chmurze; więcej w artykule o atakach DDoS,
  • przed ruchem bocznym między komputerami w tej samej sieci, jeśli sieć nie jest podzielona na segmenty (VLAN-y), a ruch między nimi nie przechodzi przez zaporę.

Dlatego zapora sieciowa jest jednym z elementów obrony, a nie całym systemem bezpieczeństwa. Coraz częściej funkcje NGFW przenosi się też do chmury (FWaaS, SASE), żeby chronić pracowników zdalnych bez kierowania całego ruchu przez centralę.

Co wybrać dla swojej firmy

Mała firma lub biuro (do kilkudziesięciu osób)

Najczęściej najlepszym wyborem jest urządzenie klasy UTM/NGFW z pakietem subskrypcji (IPS, antywirus, filtr URL) i zarządzaniem z jednej konsoli. Alternatywą dla osób z wiedzą techniczną są otwarte systemy, takie jak OPNsense lub pfSense, z dodatkami IPS (np. Suricata) — bez opłat licencyjnych, ale z większym nakładem pracy na konfigurację i utrzymanie.

Średnia i duża firma

Tu liczą się kontrola aplikacji powiązana z kontami użytkowników, inspekcja TLS, wysoka dostępność (dwa urządzenia w klastrze), segmentacja sieci wewnętrznej i integracja z systemami SIEM. Bramę pocztową i ochronę stron WWW często realizuje się osobnymi rozwiązaniami, więc pełny pakiet UTM nie jest potrzebny.

Na co zwrócić uwagę przy zakupie

  1. Przepustowość z włączoną ochroną. W specyfikacji szukaj wartości „threat protection throughput” lub podobnej (z włączonym IPS, kontrolą aplikacji i antywirusem), a osobno — wydajności przy inspekcji TLS. Sama „firewall throughput” jest zwykle wielokrotnie wyższa i niewiele mówi o realnej pracy urządzenia.
  2. Koszt subskrypcji w kolejnych latach. Po wygaśnięciu licencji sygnatury IPS, antywirusa i kategorie URL przestają się aktualizować, a część funkcji wyłącza się całkowicie. Licz koszt na 3–5 lat, a nie tylko cenę urządzenia.
  3. Integracja z katalogiem użytkowników (Active Directory, Entra ID) i z systemem logów.
  4. VPN dla pracowników zdalnych — obsługiwane protokoły, klienci na różne systemy, uwierzytelnianie wieloskładnikowe. Unikaj przestarzałych protokołów, takich jak PPTP.
  5. Aktualizacje firmware’u. Urządzenia brzegowe są częstym celem ataków, a producenci regularnie łatają w nich krytyczne podatności. Sprawdź, jak długo producent wspiera dany model, i aktualizuj go bez zwłoki.

Niezależnie od wybranego urządzenia zacznij od zasady domyślnej blokady: dopuszczaj tylko ruch, który jest potrzebny, i regularnie przeglądaj reguły. Źle utrzymana, rozrośnięta lista wyjątków potrafi zniweczyć zalety nawet najdroższego NGFW.

Najczęściej zadawane pytania

Co to jest firewall?

Firewall (zapora sieciowa) to system, który przepuszcza lub blokuje ruch sieciowy według zdefiniowanych reguł, najczęściej na podstawie adresów IP, portów, protokołów i stanu połączenia. Może działać jako osobne urządzenie w sieci albo jako oprogramowanie na komputerze lub serwerze.

Czym różni się NGFW od zwykłego firewalla?

Zwykły firewall widzi adresy i porty, a NGFW rozpoznaje konkretne aplikacje i użytkowników, ma wbudowany system zapobiegania włamaniom (IPS) i może deszyfrować ruch TLS w celu inspekcji. Pozwala to tworzyć reguły typu „dział księgowości może używać Teams, ale nie przesyłać plików przez prywatne chmury”.

Czym różni się UTM od NGFW?

UTM łączy w jednym urządzeniu wiele funkcji bezpieczeństwa (firewall, IPS, antywirus, antyspam, filtr URL, VPN) i jest kierowany głównie do małych i średnich firm. NGFW skupia się na kontroli aplikacji, użytkowników i inspekcji ruchu przy dużej wydajności. W praktyce nowoczesne urządzenia łączą obie koncepcje.

Czy firewall w routerze domowym wystarczy?

W domu zwykle tak — router z NAT i zaporą stanową blokuje połączenia przychodzące z internetu. Nie chroni jednak przed złośliwym oprogramowaniem pobranym przez użytkownika, dlatego potrzebna jest też ochrona na komputerach.

Czy NGFW zastępuje antywirus na komputerach?

Nie. NGFW widzi tylko ruch, który przez niego przechodzi, i nie chroni laptopa poza siecią firmową ani przed zagrożeniem z pendrive'a. Ochronę stacji roboczych zapewniają antywirus lub system EDR.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.