Sie kann als virtuelle Maschine laufen, an einen virtuellen Switch oder Hypervisor angebunden sein oder von einer Virtualisierungsplattform implementiert werden, um Verkehr zu inspizieren, der virtuelle Workloads erreicht, verlässt oder zwischen ihnen wandert.
Die Platzierung bestimmt, welche Pfade die Firewall beobachten kann. Verkehr zwischen virtuellen Maschinen auf einem Host quert möglicherweise nie eine physische Firewall, während Verkehr über eine virtuelle Appliance bewusste Diensteinbindung erfordern kann. Die Richtlinie sollte Workload-Identität und genehmigten Kommunikationsbedarf folgen, wenn Workloads migrieren, skalieren oder neue Adressen erhalten.
Wichtigste Punkte
BereitstellungsmodelleEine virtuelle Appliance kann ein Subnetz oder einen Gateway-Pfad schützen, während hypervisor- oder switch-integrierte Durchsetzung Regeln näher an einzelnen virtuellen Schnittstellen anwenden kann.
BetriebImages, Software-Updates, Richtlinienvorlagen, Verwaltungsschnittstellen, Logs und Lebenszyklus-Automatisierung mit derselben Sorgfalt steuern wie bei physischen Firewalls.
Kapazität und ResilienzDurchsatz, Verbindungszustand, Inspektionskosten, Failover und die Wirkung eines Host- oder Kontrollebenen-Ausfalls validieren; Software-Bereitstellung beseitigt keine Ressourcenlimits.
Wichtige Einschränkung„Virtuell" beschreibt die Implementierung, nicht Inspektionsqualität oder Isolationsstärke. Ein Umgehungspfad, eine kompromittierte Virtualisierungsschicht, eine falsch platzierte Instanz oder inkonsistente Richtlinie kann Workload-Verkehr ungeschützt lassen.