Futhat virtuális gépként, kapcsolódhat virtuális switchhez vagy hypervisorhoz, illetve maga a virtualizációs platform is megvalósíthatja, hogy a virtuális workloadokhoz érkező, onnan távozó vagy azok között mozgó forgalmat vizsgálja.
Az elhelyezés határozza meg, mely útvonalakat tudja megfigyelni a tűzfal. Az egy gazdagépen lévő virtuális gépek közötti forgalom soha nem haladhat át fizikai tűzfalon, a virtuális készüléken átirányított forgalom pedig tudatos szolgáltatás-beszúrást igényelhet. A szabályzatnak a workload-identitást és a jóváhagyott kommunikációs igényeket kell követnie, amikor a workloadok migrálnak, skálázódnak vagy új címet kapnak.
Legfontosabb pontok
Telepítési modellekA virtuális készülék alhálózatot vagy átjáróútvonalat védhet, míg a hypervisor- vagy switch-integrált kikényszerítés az egyes virtuális interfészekhez közelebb alkalmazhatja a szabályokat.
ÜzemeltetésAz image-eket, szoftverfrissítéseket, szabályzatsablonokat, adminisztratív interfészeket, naplókat és életciklus-automatizálást ugyanolyan szigorral kontrollálja, mint a fizikai tűzfalakat.
Kapacitás és rezilienciaValidálja az átbocsátóképességet, a kapcsolatállapotot, a vizsgálati költséget, a feladatátvételt és a gazdagép- vagy vezérlősíkhiba hatását; a szoftveres telepítés nem szünteti meg az erőforráskorlátokat.
Fontos korlátA „virtuális" a megvalósítást írja le, nem a vizsgálat minőségét vagy az izoláció erősségét. A megkerülő útvonal, a kompromittált virtualizációs réteg, a rosszul elhelyezett példány vagy a következetlen szabályzat védelem nélkül hagyhatja a workload-forgalmat.