Il peut s'exécuter comme machine virtuelle, s'attacher à un commutateur virtuel ou à un hyperviseur, ou être implémenté par une plateforme de virtualisation pour inspecter le trafic qui entre dans les workloads virtuels, en sort ou circule entre eux.
L'emplacement détermine quels chemins le pare-feu peut observer. Le trafic entre machines virtuelles sur un même hôte peut ne jamais franchir un pare-feu physique, tandis que le trafic routé via une appliance virtuelle peut exiger une insertion de service délibérée. La politique doit suivre l'identité du workload et les besoins de communication approuvés lorsque les workloads migrent, montent en charge ou reçoivent de nouvelles adresses.
Points clés
Modèles de déploiementUne appliance virtuelle peut protéger un sous-réseau ou un chemin de passerelle, tandis qu'une application intégrée à l'hyperviseur ou au commutateur peut appliquer les règles plus près des interfaces virtuelles individuelles.
ExploitationContrôler images, mises à jour logicielles, modèles de politique, interfaces d'administration, journaux et automatisation du cycle de vie avec la même rigueur que pour les pare-feux physiques.
Capacité et résilienceValider débit, état des connexions, coût d'inspection, basculement et l'effet d'une défaillance de l'hôte ou du plan de contrôle ; le déploiement logiciel ne supprime pas les limites de ressources.
Limite importante« Virtuel » décrit l'implémentation, pas la qualité d'inspection ni la force d'isolation. Un chemin de contournement, une couche de virtualisation compromise, une instance mal placée ou une politique incohérente peut laisser le trafic des workloads sans protection.