Môže bežať ako virtuálny stroj, pripojiť sa k virtuálnemu switchu alebo hypervisoru, alebo byť implementovaný virtualizačnou platformou na inšpekciu prevádzky vstupujúcej, odchádzajúcej alebo sa pohybujúcej medzi virtuálnymi úlohami.
Umiestnenie určuje, ktoré cesty firewall môže pozorovať. Prevádzka medzi virtuálnymi strojmi na jednom hostiteľovi nemusí nikdy prekročiť fyzický firewall, zatiaľ čo prevádzka smerovaná cez virtuálnu applianciu môže vyžadovať zámerné vloženie služby. Politika má sledovať identitu úlohy a schválené komunikačné potreby, keď sa úlohy migrujú, škálujú alebo dostávajú nové adresy.
Kľúčové body
Modely nasadeniaVirtuálna appliancia môže chrániť podsieť alebo cestu brány, zatiaľ čo vymáhanie integrované do hypervisora alebo switcha môže uplatniť pravidlá bližšie k jednotlivým virtuálnym rozhraniam.
OperácieKontrolovať obrazy, softvérové aktualizácie, šablóny politiky, administratívne rozhrania, logy a automatizáciu životného cyklu s rovnakou rigoróznosťou ako fyzické firewally.
Kapacita a odolnosťValidovať throughput, stav spojení, náklady inšpekcie, failover a efekt zlyhania hostiteľa alebo kontrolnej roviny; softvérové nasadenie neodstraňuje limity prostriedkov.
Dôležité obmedzenie„Virtuálny" opisuje implementáciu, nie kvalitu inšpekcie ani silu izolácie. Cesta obchádzky, kompromitovaná virtualizačná vrstva, zle umiestnená inštancia alebo nekonzistentná politika môžu zanechať prevádzku úloh nechránenú.