硬件防火墙vs VMware防火墙设备

在我们的办公室里,我们有争论是否有必要在我们的VMWare集群上获得硬件防火墙或者build立一个虚拟的防火墙。

我们的环境由3个服务器节点组成(每个16个核心,每个64 GB RAM),配有2个1 GB交换机(带有iSCSI共享存储arrays)。

假设我们将为VMWare设备提供资源,那么select虚拟硬件防火墙会有什么好处?

如果我们select使用硬件防火墙,像Cisco这样的专用服务器防火墙如何与Cisco防火墙相比?

我一直不愿意在虚拟机中安装防火墙,原因有两个:

  • 安全

使用虚拟机pipe理程序,攻击面更宽。 硬件防火墙通常有一个强化的操作系统(只读fs,没有构build工具),这将减less潜在的系统损害的影响。 防火墙应该保护主机,而不是相反。

  • networking性能和可用性

我们已经 详细了解了什么坏的网卡可以做(或不能),这是你想要避免的。 虽然相同的错误会影响设备,但已经select了硬件,并且已知可以使用已安装的软件。 毫无疑问,如果您的驱动程序出现问题,或者不推荐使用任何硬件configuration,则软件供应商支持可能无法帮助您。

编辑:

我想补充,就像@Luke所说的那样,大量的硬件防火墙厂商都有高可用性的解决scheme,状态连接状态从活动单元传递到备用。 我已经个人满意w / 检查站 (在旧的诺基亚IP710平台上)。 思科具有ASA和PIX故障转移/冗余,pfsense有CARP ,IPCop有一个插件 。 Vyatta 可以做更多(pdf) ,但它不仅仅是防火墙。

假设软件是相同的(通常不是),虚拟防火墙可以比物理防火墙更好,因为你有更好的冗余。 防火墙只是一个具有CPU,RAM和上行链路适配器的服务器。 这与物理networking服务器与虚拟服务器相同。 如果硬件出现故障,则可以将虚拟服务器自动迁移到其他主机。 唯一的宕机时间是将虚拟防火墙迁移到其他主机所需的时间,也可能是操作系统启动所需的时间。

物理防火墙绑定到它拥有的资源。 虚拟防火墙仅限于主机内的资源。 通常,x86硬件比物理企业防火墙便宜得多。 你必须考虑的是硬件的成本, 加上软件的成本(如果不使用开源的话), 加上你的时间成本(这取决于你所使用的软件供应商)。 在比较成本之后,你有什么特点?

比较防火墙,虚拟还是物理防火墙,实际上取决于function集。 思科防火墙具有称为HSRP的function,允许您作为一个(主站和从站)运行两个防火墙进行故障转移。 非思科防火墙有一种类似的技术,称为VRRP。 还有鲤鱼。

当比较物理防火墙和虚拟防火墙时,确保你正在做一个苹果来比较苹果。 什么function对你很重要? 什么是configuration? 这个软件是否被其他企业使用?

如果你需要强大的路由,Vyatta是一个不错的select。 它具有防火墙function。 它有一个非常类似Ciso的configuration控制台。 他们在vyatta.org上有一个免费的社区版本,在vyatta.com上有一个支持的版本(有一些额外的function)。 文档非常简洁明了。

如果您需要强大的防火墙,请查看pfSense。 它也可以做路由。

我们决定在ESXi主机上使用VRRP运行两个Vyatta实例。 为了获得我们需要的思科冗余(每个防火墙两个电源,两个防火墙),它将花费15-30万美元。 对于我们Vyatta社区版是一个不错的select。 它只有一个命令行界面,但是文档很容易configuration。

我使用专用硬件,因为它是专门devise的。 在这方面使用设备非常方便,尤其是在VPNterminal或其他网关的情况下。 它将你的VMWare集群从这个责任中解放出来。 在硬件/ RAM / CPU资源方面,运行软件解决scheme绝对没问题。 但是这不是一个真正的问题。

当然这不是必要的,对于大多数人来说,它将完成工作。 只要考虑一下,你的stream量可能会在你的虚拟交换机上行链路上伸缩,除非你将NIC专用于防火墙虚拟机。 (你必须在每个你想要vMotion的盒子上做这个)。

亲自? 我更喜欢专用硬件,因为它并不昂贵。 您可以从制造商的专用硬件上获得性能数字,但是您的虚拟机防火墙的性能对主机的繁忙程度完全是主观的。

我说试一下软件,看看它是怎么回事。 如果在路上,你需要安装一个硬件,然后这样做。