Vì sao tương lai của bảo mật mạng là sự hội tụ giữa SASE và Firewall?
Phân tích tin tức – 29/07/2026
Trong vài năm qua, khi khái niệm Secure Access Service Edge (SASE) xuất hiện, nhiều người tin rằng firewall vật lý sẽ sớm biến mất. Ý tưởng lúc đó khá hấp dẫn: mọi lưu lượng đều được đưa lên đám mây để kiểm tra, doanh nghiệp không còn phải triển khai hay quản lý các thiết bị bảo mật tại chỗ.
Tuy nhiên, thực tế đang diễn ra theo một hướng khác. Khi Edge Computing, IoT và đặc biệt là AI Agentic phát triển mạnh, các doanh nghiệp nhận ra rằng SASE không thay thế firewall, mà hai công nghệ này cần hoạt động cùng nhau.
Từ "Cloud sẽ thay thế mọi thứ" đến thực tế
Ngành CNTT từng chứng kiến nhiều dự đoán không trở thành hiện thực:
Thực tế cho thấy các công nghệ mới thường không loại bỏ công nghệ cũ, mà bổ sung và kết hợp với nhau.
SASE cũng đang đi theo quy luật đó.
AI và Edge Computing đang thay đổi cuộc chơi
Theo nhiều lãnh đạo công nghệ, trong đó có Jensen Huang (NVIDIA), ngành CNTT đang bước vào kỷ nguyên AI Inference.
Nếu trước đây các mô hình AI chỉ được huấn luyện trong Data Center, thì ngày nay chúng được triển khai ngay tại:
Nói cách khác, compute đang tiến gần hơn đến người dùng và thiết bị biên (Edge).
Khi Compute ở Edge thì Security cũng phải ở Edge
Khi AI được đặt tại chi nhánh, lượng east-west traffic (lưu lượng giữa các thiết bị trong cùng một địa điểm) tăng lên rất lớn.
Ví dụ tại một nhà máy:
Nếu doanh nghiệp chỉ sử dụng SASE trên Cloud, toàn bộ lưu lượng nội bộ này sẽ phải:
Chi nhánh
│
▼
Cloud SASE POP
│
▼
Quay trở lại chi nhánh
Quá trình này gọi là hairpinning.
Hairpinning tạo ra hai vấn đề lớn
1. Độ trễ (Latency)
Các ứng dụng AI thời gian thực không thể chấp nhận việc dữ liệu phải đi lên Cloud rồi quay trở lại.
Ví dụ:
Chỉ vài mili giây chậm trễ cũng có thể ảnh hưởng đến hoạt động.
2. Chi phí băng thông
Nếu mọi lưu lượng nội bộ đều phải đưa lên Cloud để kiểm tra:
Đối với doanh nghiệp có hàng trăm chi nhánh, chi phí này có thể rất lớn.
Vì vậy Firewall vẫn rất cần thiết
Firewall đặt ngay tại Edge có thể:
Trong khi đó, SASE vẫn phát huy thế mạnh ở các kịch bản:
Điều này dẫn đến một kết luận quan trọng:
Giá trị của một nền tảng hợp nhất
Nếu firewall và SASE đến từ hai hệ thống hoàn toàn khác nhau, đội ngũ IT sẽ phải:
Điều này làm tăng đáng kể chi phí vận hành.
Vì vậy, xu hướng hiện nay là sử dụng các nền tảng hội tụ (Converged Platform).
Một hệ điều hành chung
Bài báo lấy ví dụ về Fortinet với FortiOS.
Khi firewall vật lý và SASE cùng sử dụng một hệ điều hành:
Khi đó, sự khác biệt giữa "Firewall" và "SASE" không còn là vấn đề về hạ tầng, mà chỉ là vị trí triển khai của cùng một nền tảng bảo mật.
Ví dụ thực tế
Ông Nader Lghachi, Giám đốc Chuyển đổi số của công ty vật liệu xây dựng SMAC (Pháp), cho biết việc tích hợp FortiSASE với hệ thống SD-WAN hiện có diễn ra rất nhanh.
Sau khi triển khai phần mềm FortiSASE Agent, doanh nghiệp có ngay nhiều dịch vụ bảo mật như:
Nhờ đó, nhân viên có trải nghiệm truy cập giống nhau dù làm việc:
Doanh nghiệp nên chuẩn bị gì?
Tác giả khuyến nghị các nhóm hạ tầng CNTT nên đánh giá kiến trúc theo hướng hội tụ, thay vì tìm cách thay thế hoàn toàn firewall.
Một số điểm cần xem xét:
Kết luận
Thông điệp quan trọng nhất của bài báo là:
Trong kỷ nguyên AI, SASE không thay thế Firewall, cũng như Firewall không thay thế SASE. Hai công nghệ này bổ sung cho nhau:
Xu hướng mà các doanh nghiệp đang hướng tới là một nền tảng bảo mật hợp nhất (Unified Security Platform), nơi NGFW, SD-WAN, SSE và SASE hoạt động như các thành phần của cùng một kiến trúc. Đây được xem là hướng đi phù hợp để xây dựng hạ tầng mạng vừa an toàn, linh hoạt và sẵn sàng cho các ứng dụng AI trong những năm tới.
Phân tích tin tức – 29/07/2026
Trong vài năm qua, khi khái niệm Secure Access Service Edge (SASE) xuất hiện, nhiều người tin rằng firewall vật lý sẽ sớm biến mất. Ý tưởng lúc đó khá hấp dẫn: mọi lưu lượng đều được đưa lên đám mây để kiểm tra, doanh nghiệp không còn phải triển khai hay quản lý các thiết bị bảo mật tại chỗ.
Tuy nhiên, thực tế đang diễn ra theo một hướng khác. Khi Edge Computing, IoT và đặc biệt là AI Agentic phát triển mạnh, các doanh nghiệp nhận ra rằng SASE không thay thế firewall, mà hai công nghệ này cần hoạt động cùng nhau.
Từ "Cloud sẽ thay thế mọi thứ" đến thực tế
Ngành CNTT từng chứng kiến nhiều dự đoán không trở thành hiện thực:
- Cloud sẽ thay thế hoàn toàn hạ tầng On-Premises.
- Điện thoại thoại (Voice) sẽ biến mất.
- Phần mềm sẽ thay thế hoàn toàn phần cứng.
Thực tế cho thấy các công nghệ mới thường không loại bỏ công nghệ cũ, mà bổ sung và kết hợp với nhau.
SASE cũng đang đi theo quy luật đó.
AI và Edge Computing đang thay đổi cuộc chơi
Theo nhiều lãnh đạo công nghệ, trong đó có Jensen Huang (NVIDIA), ngành CNTT đang bước vào kỷ nguyên AI Inference.
Nếu trước đây các mô hình AI chỉ được huấn luyện trong Data Center, thì ngày nay chúng được triển khai ngay tại:
- nhà máy thông minh,
- cửa hàng bán lẻ,
- chi nhánh doanh nghiệp,
- bệnh viện,
- hệ thống IoT.
Nói cách khác, compute đang tiến gần hơn đến người dùng và thiết bị biên (Edge).
Khi Compute ở Edge thì Security cũng phải ở Edge
Khi AI được đặt tại chi nhánh, lượng east-west traffic (lưu lượng giữa các thiết bị trong cùng một địa điểm) tăng lên rất lớn.
Ví dụ tại một nhà máy:
- Camera AI gửi hình ảnh tới AI Server.
- AI Server trao đổi với PLC.
- Robot giao tiếp với hệ thống MES.
- Các AI Agent phối hợp với nhau để đưa ra quyết định.
Nếu doanh nghiệp chỉ sử dụng SASE trên Cloud, toàn bộ lưu lượng nội bộ này sẽ phải:
Chi nhánh
│
▼
Cloud SASE POP
│
▼
Quay trở lại chi nhánh
Quá trình này gọi là hairpinning.
Hairpinning tạo ra hai vấn đề lớn
1. Độ trễ (Latency)
Các ứng dụng AI thời gian thực không thể chấp nhận việc dữ liệu phải đi lên Cloud rồi quay trở lại.
Ví dụ:
- Robot công nghiệp
- Camera nhận diện lỗi sản phẩm
- Xe AGV trong nhà máy
- Hệ thống AI điều khiển dây chuyền
Chỉ vài mili giây chậm trễ cũng có thể ảnh hưởng đến hoạt động.
2. Chi phí băng thông
Nếu mọi lưu lượng nội bộ đều phải đưa lên Cloud để kiểm tra:
- tăng chi phí WAN,
- tăng phí Cloud Egress,
- lãng phí tài nguyên mạng.
Đối với doanh nghiệp có hàng trăm chi nhánh, chi phí này có thể rất lớn.
Vì vậy Firewall vẫn rất cần thiết
Firewall đặt ngay tại Edge có thể:
- kiểm tra east-west traffic,
- thực hiện segmentation,
- áp dụng chính sách Zero Trust,
- phát hiện và ngăn chặn tấn công với độ trễ rất thấp.
Trong khi đó, SASE vẫn phát huy thế mạnh ở các kịch bản:
- người dùng làm việc từ xa,
- truy cập SaaS,
- roaming users,
- truy cập Internet an toàn,
- bảo vệ các chi nhánh nhỏ.
Điều này dẫn đến một kết luận quan trọng:
Doanh nghiệp không còn lựa chọn giữa Firewall hoặc SASE, mà cần triển khai cả hai trong cùng một kiến trúc bảo mật.
Giá trị của một nền tảng hợp nhất
Nếu firewall và SASE đến từ hai hệ thống hoàn toàn khác nhau, đội ngũ IT sẽ phải:
- quản lý hai bộ chính sách,
- theo dõi hai giao diện quản trị,
- phân tích log từ nhiều nguồn,
- đồng bộ thông tin mối đe dọa bằng nhiều API.
Điều này làm tăng đáng kể chi phí vận hành.
Vì vậy, xu hướng hiện nay là sử dụng các nền tảng hội tụ (Converged Platform).
Một hệ điều hành chung
Bài báo lấy ví dụ về Fortinet với FortiOS.
Khi firewall vật lý và SASE cùng sử dụng một hệ điều hành:
- Chính sách bảo mật được đồng bộ tự động giữa Cloud và On-Premises.
- Mối đe dọa phát hiện tại chi nhánh được chia sẻ ngay với dịch vụ SASE để bảo vệ người dùng từ xa.
- NetOps và SecOps chỉ cần quản lý một nền tảng thống nhất thay vì nhiều hệ thống riêng lẻ.
Khi đó, sự khác biệt giữa "Firewall" và "SASE" không còn là vấn đề về hạ tầng, mà chỉ là vị trí triển khai của cùng một nền tảng bảo mật.
Ví dụ thực tế
Ông Nader Lghachi, Giám đốc Chuyển đổi số của công ty vật liệu xây dựng SMAC (Pháp), cho biết việc tích hợp FortiSASE với hệ thống SD-WAN hiện có diễn ra rất nhanh.
Sau khi triển khai phần mềm FortiSASE Agent, doanh nghiệp có ngay nhiều dịch vụ bảo mật như:
- Firewall-as-a-Service (FWaaS)
- Secure Web Gateway (SWG)
- Zero Trust Network Access (ZTNA)
- Cloud Access Security Broker (CASB)
- Data Loss Prevention (DLP)
- Remote Browser Isolation (RBI)
Nhờ đó, nhân viên có trải nghiệm truy cập giống nhau dù làm việc:
- tại văn phòng,
- ở nhà,
- hay đang di chuyển.
Doanh nghiệp nên chuẩn bị gì?
Tác giả khuyến nghị các nhóm hạ tầng CNTT nên đánh giá kiến trúc theo hướng hội tụ, thay vì tìm cách thay thế hoàn toàn firewall.
Một số điểm cần xem xét:
- Đánh giá chiến lược Edge Computing: Nếu doanh nghiệp triển khai AI, IoT hoặc Edge Analytics, hãy tính toán lượng east-west traffic phát sinh để tránh phụ thuộc hoàn toàn vào Cloud.
- Ưu tiên nền tảng thống nhất: Khi lựa chọn SASE và NGFW, đừng chỉ so sánh tính năng. Hãy tìm hiểu xem firewall và SASE có thực sự dùng chung một hệ điều hành và lớp quản lý hay chỉ là các sản phẩm được ghép lại sau những thương vụ mua bán.
- Thiết kế linh hoạt: Kiến trúc bảo mật cần cho phép mở rộng giữa Cloud và Edge theo nhu cầu ứng dụng mà không phải thiết kế lại toàn bộ hệ thống.
Kết luận
Thông điệp quan trọng nhất của bài báo là:
AI đang kéo sức mạnh tính toán ra gần người dùng hơn, và bảo mật cũng phải theo sát sự dịch chuyển đó.
Trong kỷ nguyên AI, SASE không thay thế Firewall, cũng như Firewall không thay thế SASE. Hai công nghệ này bổ sung cho nhau:
- Firewall bảo vệ lưu lượng nội bộ tại Edge với hiệu năng cao và độ trễ thấp.
- SASE bảo vệ người dùng từ xa, truy cập Internet và các ứng dụng SaaS trên quy mô toàn cầu.
Xu hướng mà các doanh nghiệp đang hướng tới là một nền tảng bảo mật hợp nhất (Unified Security Platform), nơi NGFW, SD-WAN, SSE và SASE hoạt động như các thành phần của cùng một kiến trúc. Đây được xem là hướng đi phù hợp để xây dựng hạ tầng mạng vừa an toàn, linh hoạt và sẵn sàng cho các ứng dụng AI trong những năm tới.