SMB 資安閘道選購指南 2026|工程師思路系列

工程師思路系列・事出必有因
PCPiLOT.com.tw

2026 年 SMB 資安設備完整評析

你的防火牆,到底有沒有在看 HTTPS?

從 NT$3,699 到 NT$54,300,六款設備的真實能力差異,
以及為什麼「買了設備」不等於「有了防護」。

閱讀時間約 10 分鐘

這篇文章的起點,是一個很普通的詢價:「我需要一台防火牆,預算大概幾千塊。」
然後問題就來了——幾千塊能買到什麼?買到的東西,真的能防護什麼?
我們花了一整天把市面上的選項拆開來看,結果發現,這個問題比想像中複雜得多。

一、問題的根源:現代流量幾乎都是密文

現在的上網流量,絕大多數都走 HTTPS——網路上傳輸的封包是加密的。這件事對資安設備來說是個根本性的挑戰:

傳統防火牆能看到什麼?


你連到了哪個 IP、哪個網域(SNI)

流量大小與行為模式

你下載了什麼檔案、網頁裡有什麼惡意腳本、傳輸的內容是否有病毒

這就是為什麼「有買防火牆」和「有防護 HTTPS 流量」是兩件完全不同的事。要真正掃描加密流量的內容,設備必須先把 HTTPS 解密、掃描、再重新加密——這個功能叫做 SSL/TLS Inspection,而它需要的計算資源遠比一般防火牆大得多。

概念解析・工程師白話版

HTTPS 是什麼?為什麼它讓資安掃描這麼難?

▌ HTTPS 是日常連線的標準,不是例外

HTTPS(HyperText Transfer Protocol Secure)是 HTTP 加上 TLS/SSL 加密層的組合。你現在打開任何一個網站、登入任何帳號、使用任何雲端服務,幾乎都走 HTTPS。它的設計目的是保護使用者隱私——確保資料在傳輸途中不被第三方竊聽或竄改。這是好事,但也帶來了資安防護的根本矛盾。

▌ 矛盾:保護隱私的機制,同時也保護了惡意內容

問題在於:加密對所有流量一視同仁。正常的 Gmail 附件、公司的 ERP 操作、員工下載的惡意程式——對網路上的中間設備來說,都是一樣的密文封包。傳統防火牆能看到你連到哪個 IP、哪個網域,但封包裡面裝了什麼,它看不到。這就是為什麼「有裝防火牆」不等於「有在防 HTTPS 裡的威脅」。

▌ HTTPS 連線怎麼建立的?(TLS Handshake 白話版)

每次你的瀏覽器連到一個 HTTPS 網站,背後會有一個「握手」過程:

1
瀏覽器問伺服器:「你是誰?給我看你的憑證。」
2
伺服器出示憑證(由受信任的 CA 機構簽發),證明身份。
3
雙方協商一把只有彼此知道的加密金鑰(Session Key)。
4
之後所有傳輸都用這把金鑰加密,中間任何設備都看不到內容。

這個設計非常安全——但對資安設備來說,「中間任何設備都看不到內容」就意味著防火牆也看不到。

▌ SSL/TLS Inspection 怎麼做到掃描的?

要掃描 HTTPS 內容,防火牆必須做一件「合法的中間人」動作:

用戶端瀏覽器
↕ 加密連線(防火牆假裝是目標伺服器)
防火牆(SSL Inspection)← 解密 → 掃描內容 → 重新加密
↕ 加密連線(防火牆假裝是用戶端)
目標伺服器

防火牆在中間扮演兩個角色:對用戶端來說它是「伺服器」,對伺服器來說它是「用戶端」。它把加密流量解開、掃描有無威脅、再重新加密後送出。這就是為什麼要在所有裝置上安裝防火牆的根憑證——讓瀏覽器信任防火牆自簽的憑證,而不是跳出警告。

▌ 為什麼 SSL Inspection 讓設備價格跳升?

解密→掃描→重新加密這三個動作,對 CPU 的消耗是巨大的。低階設備的純防火牆吞吐量可能標示 1,000 Mbps,但開啟 SSL Inspection 後實際可用吞吐量可能只剩 100–200 Mbps。這就是廠商規格表上「SPI 吞吐量」和「Threat Protection 吞吐量」差距懸殊的根本原因,也是為什麼真正能做 SSL Inspection 的設備,成本會比「有買防火牆」高出一個數量級。

▌ 實際上有哪些威脅走 HTTPS 進來?


惡意軟體下載:勒索軟體、木馬透過 HTTPS 網站或雲端空間(Google Drive、Dropbox)傳遞,防火牆在不解密的情況下看不到。

C&C 回呼(Command & Control):已感染的裝置透過 HTTPS 對外聯絡攻擊者伺服器,傳遞指令或外洩資料。流量看起來像正常 HTTPS,只有解密後才能發現異常。

釣魚頁面:現代釣魚網站幾乎全部使用 HTTPS(有合法憑證),DNS/IP 黑名單擋不住新域名。

資料外洩(DLP):員工透過 HTTPS 上傳機密文件到個人雲端,或惡意程式外洩資料,在不解密的情況下完全無從察覺。

結論:HTTPS 加密保護了使用者,也保護了威脅。沒有 SSL Inspection,防火牆對加密流量的判斷能力,基本上就只剩下「這個網域在不在黑名單上」這一層。這不是沒有價值,但你需要清楚它能防什麼、防不了什麼。

二、評測的起點:從最便宜的開始看

我們從市面上幾款常見選項開始比較,依照定位與價格逐步展開。

第一層:家用路由器等級(NT$3,699 起)

ASUS RT-BE58U(NT$3,699) 是這次比較的入門基準。WiFi 7、終身免費的 AiProtection Pro(Trend Micro 技術),聽起來很完整。

但實際上,AiProtection Pro 的「雙向 IPS」主要靠的是惡意網域黑名單比對——它看得到你連到哪個網址,但看不到 HTTPS 封包裡面的內容。實測回報顯示,對加密流量中的惡意檔案下載,通常擋不住。

結論:家用或 5 人以下 SOHO 的「基本防護層」,性價比高,但不要對 HTTPS 內容掃描有期待。

USG LITE 60AX(NT$6,250):更進一步,但仍有同樣限制

Zyxel USG LITE 60AX 定位是「資安路由器」,有 WiFi 6、Dual-WAN、雲端管理(Nebula)、內建免訂閱的勒索軟體防護與入侵阻擋。對比 RT-BE58U,閘道功能更完整,吞吐量也更高(SPI 約 2,000 Mbps)。

但 SSL/TLS Inspection 的能力同樣付之闕如——它能做的是 DNS 層過濾、已知威脅特徵比對、應用程式識別,對加密封包的實際內容,同樣是看不透的。

適合:需要完整閘道功能(WiFi + Dual-WAN + 雲管理)的小型辦公室,資安需求以「基礎防護」為主。

三、加裝型方案:Lionic PICO-UTM 100(NT$8,000 含 3 年)

這款設備的定位很特殊,它不是拿來「取代」路由器的,而是插在現有路由器後面,以橋接模式加一層安全過濾。

在本次比較的低價設備中,它是唯一有 TLS Proxy(HTTPS 解密)能力的方案——但使用上有門檻:必須在所有客戶端裝置上安裝憑證,否則瀏覽器會跳憑證警告;對憑證釘選(Certificate Pinning)的網站或部分 SaaS 服務可能失效。

它真正適合的客戶樣貌:

1
電信商 ISP 設備不能換、客戶不敢動現有網路架構
2
老闆剛買了一台 ASUS / TP-Link,不想浪費,但想加一層防護
3
裝置數 50 台以下、功耗空間受限(2.6W,比名片盒大一點)
4
年均持有成本要求極低(3 年含特徵碼 NT$8,000,年均不到 NT$2,700)
關鍵認知:PICO-UTM 100 不是拿來跟 USG FLEX 競爭的產品。兩者根本不是同一個決策情境——一個是「不動現有網路加一層」,另一個是「重新規劃閘道」。

四、真正有 SSL Inspection 的門檻在哪裡?

當需求是「一定要能深度掃描 HTTPS 流量」,預算的門檻會直接跳升。原因很直接:SSL Inspection 會顯著增加設備的運算負載,設備標示的純 SPI 吞吐量,不能拿來推估開啟內容檢查後的實際效能——這兩個數字可能差到 5–10 倍。

我們拿到了兩個實際報價:

設備 含1年授權報價 Threat Protection 建議規模
USG FLEX 50H NT$18,000 ~200 Mbps 25 人以下 / 寬頻 ≤150M
USG FLEX 100H ★ NT$28,437 ~900 Mbps 50 人以下 / 寬頻 ≤700M

兩台的 Threat Protection 吞吐量差距是 4.5 倍,但價差只有 NT$10,437。從工程師的角度來看,這個價差非常值得——因為 Threat Protection 吞吐量才是開啟 SSL Inspection 之後比較接近實際的參考數字,而不是廠商規格表最前面那個大數字。

最重要的選購原則:買 UTM 設備,一定要看「Threat Protection 吞吐量」或「UTM 吞吐量」,不要看純防火牆(SPI)數字。需注意廠商的 Threat Protection 數字有其測試條件(啟用的安全功能組合、流量型態等),實際部署時的有效吞吐量會因你啟用了哪些功能而有所不同,選型時留足餘裕比卡在規格邊緣更安全。

此外,100H 比 50H 多了 Dual-WAN——可以同時接主線與備援 LTE,對製造業客戶的生產環境來說是實際需求。這也讓 100H 成為目前討論方案中,針對台中 SMB 主流場景的 CP 值最高選項

五、價格天花板案例:Lionic LionFilter 200(10G 版,NT$54,300 起)

把這款設備放進來,不是要 SMB 老闆去買它,而是讓這張價格地圖有一個上限參照點。當你的需求進入 10G 網路環境,問題就不再是「SMB 防火牆選購」了——這是另一個規模的議題。

LionFilter 200 跟 PICO-UTM 100 同廠但完全不同等級:它是 10G 線速 DPI 設備,競爭對手是 Fortinet FortiGate 200F 這個區間。定位邏輯相同:橋接插入,不動現有架構,但規模放大了一個數量級。

方案 總價 年均費用
HW + 1 年 NT$54,300 NT$54,300
HW + 3 年 NT$102,000 NT$34,000
HW + 5 年 NT$139,800 NT$27,960
續約 3 年授權 NT$74,700 NT$24,900

反推硬體本體約 NT$27,300(HW+1年 減去 續約1年 NT$27,000)。選 3 年或 5 年方案,年均成本會下降到較合理的區間。

適合:已有高階閘道設備、只缺 10G 線速內容掃描層,且不想重新規劃網路架構的環境。若現有閘道本來就要換,直接選有 SSL Inspection 的商業 UTM 反而更划算。

六、另一條路:用技術能力換設備成本

這一節不是給 SMB 老闆看的,而是給有自建能力的 IT 人員參考。開源方案的硬體成本低,但工程維護成本不低——這兩件事要分開算,不能直接拿硬體售價跟 FLEX 100H 比。

如果有自行維護的技術能力,一條可行的開源路線是:

硬體:Protectli / Qotom / x86 Mini PC(4–8 核心,8GB+ RAM)
系統:OPNsense(優先)或 pfSense CE
TLS 解密:Squid 透明代理 + SSL Bump
內容掃描:ICAP + ClamAV(或其他引擎)
IPS:Suricata(開 IPS 模式,看解密後流量)
DNS 層:Unbound + blocklists

這套組合在技術上是完整的,但代價是你要自己維護 CA 憑證、管理例外清單、更新規則。軟體解密非常吃 CPU,效能上無法跟有硬體加速的商業 UTM 競爭,尤其在高流量時。

值得一提的是:OPNsense 的 API 與日誌架構相當開放,這讓它成為未來開源資安 LLM 整合的最佳候選平台——自動分析 Suricata 告警、協助調整規則、過濾 False Positive,這個方向在技術上完全可行,且與知識中心診斷系統的架構思路高度契合。

各型號外型與官網資訊

以下為本文討論的六款設備實際外型,點擊「官網規格頁」可前往各品牌產品頁確認最新規格與報價。

ASUS RT-BE58U
ASUS RT-BE58U
WiFi 7 雙頻路由器・4 天線
WiFi 7
AiProtection Pro
NT$3,699

官網規格頁 →

Zyxel USG LITE 60AX
Zyxel USG LITE 60AX
WiFi 6 資安路由器・雙天線
WiFi 6
Dual-WAN
NT$6,250

官網規格頁 →

Lionic PICO-UTM 100
Lionic PICO-UTM 100
超小型橋接 UTM・僅 135g・116×25×91 mm
橋接模式
TLS Proxy
PChome NT$12,980 含3年
撰文時市場提示:前代理商正進行庫存出清,部分通路可見低於牌價的流通庫存。購買前建議確認剩餘授權期限與特徵碼更新狀態。

官網規格頁 →

Zyxel USG FLEX 50H
Zyxel USG FLEX 50H
企業防火牆・SSL Inspection
SSL Inspection
200 Mbps TP
NT$18,000 含1年

官網規格頁 →

★ SMB 首選

Zyxel USG FLEX 100H

Zyxel USG FLEX 100H ★ 台中 SMB 首選
企業防火牆・Dual-WAN・SSL Inspection
SSL Inspection
900 Mbps TP
Dual-WAN
NT$28,437 含1年

官網規格頁 →

Lionic LionFilter 200
Lionic LionFilter 200
10G DPI 安全過濾器・橋接插入
10G 線速 DPI
橋接模式
NT$54,300 含1年

官網規格頁 →

把今天討論的所有設備放在一個框架裡,依照「是否需要 HTTPS 深度掃描」和「是否要換閘道」兩個維度來分層:

設備 實際報價 HTTPS
深度掃描
換閘道 適合場景
ASUS RT-BE58U NT$3,699 家用 / SOHO,WiFi 7
Zyxel USG LITE 60AX NT$6,250 10人以下,需 Dual-WAN + WiFi
Lionic PICO-UTM 100 NT$8,000(含3年) ✗(橋接) 不動現有架構,低成本加防護
Zyxel USG FLEX 50H NT$18,000(含1年) 25人以下,寬頻 ≤150 Mbps
Zyxel USG FLEX 100H ★ NT$28,437(含1年) 台中 SMB 主流場景首選
Lionic LionFilter 200 NT$54,300(含1年) ✗(橋接) 10G 環境,不動現有閘道

△ = TLS Proxy(部分支援,需在客戶端裝憑證)

快速決策流程

需要真正掃描 HTTPS 內容嗎?
├── 否(黑名單層防護已夠)
├── 需要 WiFi + 整合 → RT-BE58U 或 USG LITE 60AX
└── 不動現有網路 → Lionic PICO-UTM 100
└── 是(需要 SSL Inspection)
├── 寬頻 ≤150M / 25人以下 → FLEX 50H(NT$18,000)
├── 寬頻 ≤700M / 50人以下 → FLEX 100H(NT$28,437)★
├── 有技術人力 / 預算有限 → OPNsense + Squid + Suricata
└── 10G 環境 / 不換閘道 → LionFilter 200(NT$54,300)

工程師的最後提醒

買設備只是開始,有三件事比型號選擇更重要:

1

先確認寬頻速率,再選規格。
選型的基本原則:設備在你實際啟用的安全功能下,有效吞吐量不應低於現有寬頻速率。實際影響因素包含開啟了哪些安全功能(IPS、SSL Inspection、防毒掃描、VPN)、同時連線數、以及上下行流量型態。廠商的 Threat Protection 數字是入門參考,留足餘裕比卡在規格邊緣重要。
2

授權費用要一起算進 TCO。
授權到期後,威脅情報與特徵碼停止更新,設備雖仍可維持基本網路功能,但安全能力會隨時間逐步落後於新型威脅。建議一次規劃 1–3 年授權,避免中斷。
3

SSL Inspection 需要部署憑證。
這是一個需要提前跟客戶溝通的工程動作,銀行、金融網站、部分 SaaS 可能需要設定例外清單。

防火牆的真正問題,從來不是「跑多少 Gbps」

看得到 IP 和網域 → 看得到惡意網域黑名單 → 看得到 HTTPS 的封包行為 → 解密後做威脅掃描 → 10G 線速 DPI
每往下一層,能力跳升,價格也跳升。選型的第一個問題,是先搞清楚你需要看到哪一層。

資安不是買了設備就結束的事,是一個持續維護的工程。
選對設備,是這個工程的第一步——但前提是先問對問題。

延伸閱讀與參考資源

依照閱讀目的分類,從「老闆看的白話版」到「工程師看的 byte 級解析」都有對應的材料。

適合管理層 / SMB 老闆
TLS Inspection 是什麼?白話說明
Auvik · franklyit blog
用「信封」比喻 TLS Inspection——防火牆需要拆開信封、讀取內容、重新封好再送出。語言平易,適合非技術背景的管理層閱讀。

前往閱讀 →

開啟 SSL Inspection 後,威脅偵測率增加 340%
networkershome.com · 實驗室實測報告
實驗室在 Palo Alto 防火牆開啟 SSL Inspection 後的實測結果,包含 signature-based 防護漏掉的零日惡意軟體與竊密腳本數據,可直接用來說明「為什麼要做 HTTPS 掃描」。

前往閱讀 →

適合 IT 顧問 / 執行人員
FortiGate NGFW 第一集:SSL 檢查與應用程式管控(繁體中文)
Fortinet 台灣官方 YouTube · 2021
Fortinet 官方繁中影片,實機示範 FortiGate SSL Inspection 與 Application Control 的設定流程。內容以操作為主,適合負責執行設定的 IT 人員。注意 GUI 畫面可能與最新 FortiOS 版本略有出入。

▶ 觀看影片

Deep Packet Inspection(DPI)原理解析
Splunk Blog · 附 OSI 模型對照圖
說明 DPI 如何從 Layer 3 延伸到 Layer 7 應用層做封包內容分析,以及與傳統 Stateful Inspection 的關鍵差異。有 OSI 模型對照圖,適合向客戶解釋「為什麼要看到 Layer 7」。

前往閱讀 →

TLS Handshake 互動視覺化(TLS 1.2 / 1.3)
yurukusa.github.io · 互動動畫
逐步展示 ClientHello、ServerHello、金鑰交換、憑證驗證每個握手階段,支援 TLS 1.2 與 1.3 切換,適合向 IT 同仁演示或做簡報輔助素材。

開啟互動頁面 →

適合工程師 / 深度研究
The Illustrated TLS 1.3 Connection:每個 Byte 都有解釋
tls13.xargs.org · 互動式 Byte 解析
TLS 1.3 連線過程中每一個 byte 都有對應說明,點擊任一 hex 數值即展開解釋。同系列還有 TLS 1.2 版本(tls12.xargs.org)與 QUIC 版本(quic.xargs.org)。這是目前公認最完整的 TLS 協定教材之一。

開啟互動頁面 →

SSL/TLS Handshake Simulator:密碼套件互動模擬
allthesystems.com · SVG 動畫 + 拖拉排序
以 SVG 動畫呈現封包在 client 與 server 之間的流向,並支援拖拉排序密碼套件(Cipher Suite)優先順序,可直觀理解協商過程。適合資安工程師備課或教學使用。

開啟互動頁面 →

Mr. τ|風雲網通系統有限公司
PCPiLOT・委外 CKO 服務・台中 SMB IT 顧問
#資安
#SMB
#防火牆
#SSL Inspection
#Zyxel
#Lionic
#工程師思路系列
Last modified: 2026-09-14

Author

Comments

Write a Reply or Comment

Your email address will not be published.