Le trafic client est dirigé vers le service, qui applique la politique et peut combiner filtrage stateful, identification des applications, prévention d'intrusion, contrôles web ou d'autres fonctions.
Utilisateurs, succursales, réseaux cloud et centres de données peuvent atteindre le FWaaS via des tunnels, des connecteurs, des agents, du routage ou des intégrations fournisseur. Une politique centralisée peut réduire la dépendance aux appliances sur chaque site, mais la conception doit toujours établir quel trafic atteint le service, où l'inspection a lieu, quelle partie exploite chaque contrôle et comment le trafic se comporte lorsque des composants tombent en panne.
Points clés
Périmètre du serviceVérifier les protocoles pris en charge, le contexte applicatif et d'identité, le traitement du trafic chiffré, les emplacements de sortie, l'accès privé, la journalisation, les API et les fonctions de sécurité optionnelles.
Ingénierie du traficTenir compte de la latence, du routage asymétrique, de la bande passante, de la traduction d'adresses, des chemins géographiques et du comportement fail-open ou fail-closed.
GouvernanceConserver une responsabilité de politique identifiable, la revue des changements, l'accès à la télémétrie, les procédures d'incident, les exigences de conservation et un plan de sortie même lorsque le fournisseur exploite la plateforme.
Limite importanteLe FWaaS n'est pas un ensemble de capacités standardisé. Un service fournisseur peut avoir des angles morts, des pannes, des contraintes de capacité, des erreurs de configuration ou un risque de concentration, et il ne peut protéger un trafic qui ne traverse pas un point d'application.