Die Software Unter der Annahme , ist das gleiche ( in der Regel nicht), virtuelle Firewalls kann als eine physische Firewall besser sein , weil Sie eine bessere Redundanz haben. Eine Firewall ist nur ein Server mit CPU-, RAM- und Uplink-Adaptern. Es ist das gleiche Argument wie ein physischer Webserver gegenüber einem virtuellen. Wenn die Hardware ausfällt, kann ein virtueller Server automatisch auf einen anderen Host migriert werden. Die einzige Ausfallzeit ist die Zeit, die erforderlich ist, um die virtuelle Firewall auf einen anderen Host zu migrieren, und möglicherweise die Zeit, die das Betriebssystem zum Starten benötigt.
Eine physische Firewall ist an die vorhandenen Ressourcen gebunden. Eine virtuelle Firewall ist auf die Ressourcen innerhalb eines Hosts beschränkt. Normalerweise ist x86-Hardware viel billiger als die einer physischen Unternehmensfirewall. Was Sie berücksichtigen müssen, sind die Kosten für die Hardware plus die Kosten für die Software (wenn Sie nicht Open Source verwenden) plus die Kosten für Ihre Zeit (die vom jeweiligen Softwareanbieter abhängen). Welche Funktionen stehen Ihnen nach dem Vergleich der Kosten zur Verfügung?
Beim Vergleich virtueller oder physischer Firewalls kommt es wirklich auf den Funktionsumfang an. Cisco Firewalls verfügen über eine Funktion namens HSRP, mit der Sie zwei Firewalls als eine (Master und Slave) für das Failover ausführen können. Firewalls anderer Hersteller haben eine ähnliche Technologie namens VRRP. Es gibt auch CARP.
Stellen Sie beim Vergleich einer physischen mit einer virtuellen Firewall sicher, dass Sie einen Vergleich zwischen Äpfeln durchführen. Welche Funktionen sind für Sie wichtig? Wie ist die Konfiguration? Wird diese Software von anderen Unternehmen verwendet?
Wenn Sie leistungsfähiges Routing benötigen, ist Vyatta eine gute Wahl. Es verfügt über Firewall-Funktionen. Es hat eine sehr Ciso-ähnliche Konfigurationskonsole. Sie haben eine kostenlose Community-Edition bei vyatta.org und eine unterstützte Version (mit einigen Extras) bei vyatta.com. Die Dokumentation ist sehr sauber und unkompliziert.
Wenn Sie eine leistungsstarke Firewall benötigen, werfen Sie einen Blick auf pfSense. Es kann auch Routing durchführen.
Wir haben beschlossen, zwei Vyatta-Instanzen mit VRRP auf unseren ESXi-Hosts auszuführen. Die für Cisco erforderliche Redundanz (zwei Netzteile pro Firewall, zwei Firewalls) hätte 15 bis 30.000 US-Dollar gekostet. Für uns war die Vyatta Community Edition eine gute Option. Es hat nur eine Befehlszeilenschnittstelle, aber mit der Dokumentation war es einfach zu konfigurieren.