فایروال مجازی یا سخت افزاری؟ مقایسه FortiGate VM ،Sophos Firewall VM و Cisco Firepower

فایروال مجازی یا سخت افزاری؟ انتخاب بین این دو گزینه فقط به قدرت پردازشی یا تعداد قابلیتهای امنیتی آن محدود نمیشود. یکی از تصمیمهای مهم در طراحی زیرساخت شبکه این است که فایروال بهصورت سختافزاری مستقر شود یا به شکل مجازی (Virtual Firewall) روی زیرساختی مانند VMware، Hyper-V، KVM یا Cloud اجرا شود.
فایروال سختافزاری یک Appliance اختصاصی است که منابع پردازشی و شبکه خود را در اختیار سرویسهای امنیتی قرار میدهد. در مقابل، فایروال مجازی بهعنوان یک ماشین مجازی روی زیرساخت موجود اجرا میشود و منابعی مانند CPU ،RAM و کارت شبکه مجازی را از همان زیرساخت دریافت میکند.
بنابراین سؤال اصلی فقط این نیست که فایروال مجازی بهتر است یا سخت افزاری؟ بلکه باید دید معماری شبکه، حجم ترافیک، زیرساخت مجازیسازی، نیاز به مقیاسپذیری و مدل استقرار سازمان کدام گزینه را منطقیتر میکند.
فایروال سخت افزاری چیست؟
فایروال سختافزاری یک تجهیز فیزیکی اختصاصی است که برای کنترل و بازرسی ترافیک شبکه طراحی شده است.
در این مدل، پردازنده، حافظه، رابطهای شبکه و سایر منابع موردنیاز فایروال در خود Appliance قرار دارند. به همین دلیل، عملکرد آن مستقیماً به منابع و معماری همان دستگاه وابسته است.
این مدل معمولاً برای سازمانهایی مناسب است که فایروال در مرز اصلی شبکه قرار دارد و به عملکرد پایدار، پورتهای شبکه اختصاصی و مدیریت متمرکز ترافیک نیاز دارند.
برای مثال، در یک سازمان ممکن است یک FortiGate فیزیکی در مسیر اتصال شبکه داخلی به اینترنت قرار بگیرد و تمام ترافیک ورودی و خروجی از آن عبور کند.
فایروال مجازی چیست؟
در فایروال مجازی، نرمافزار فایروال بهصورت یک VM روی یک Hypervisor اجرا میشود.
در این حالت، بهجای خرید یک Appliance اختصاصی، منابعی مانند CPU و RAM به ماشین مجازی اختصاص داده میشوند و Interfaceهای مجازی نیز به شبکههای موردنظر متصل میشوند.
این مدل بهخصوص در محیطهایی کاربرد دارد که بخش زیادی از زیرساخت سازمان از قبل مجازی شده است.
برای نمونه، یک سازمان ممکن است چندین سرور را روی VMware اجرا کند و در کنار آن، یک FortiGate VM یا Sophos Firewall VM نیز برای کنترل ترافیک بین شبکهها یا سرویسهای مجازی مستقر کند.
البته اجرای فایروال بهصورت VM به این معنی نیست که منابع فیزیکی اهمیتی ندارند. عملکرد فایروال همچنان به CPU، حافظه، کارتهای شبکه، معماری Hypervisor و نحوه تخصیص منابع وابسته است.
تفاوت فایروال مجازی و سخت افزاری
تفاوت اصلی فایروال مجازی و فایروال سخت افزاری در نحوه استقرار و تأمین منابع است، نه لزوماً در قابلیتهای امنیتی.
|
معیار |
فایروال سختافزاری |
فایروال مجازی |
|
محل اجرا |
Appliance فیزیکی | ماشین مجازی |
| منابع پردازشی | اختصاصی دستگاه |
منابع Host |
|
مقیاسپذیری |
وابسته به مدل دستگاه | انعطافپذیرتر |
| وابستگی به Hypervisor | ندارد |
دارد |
|
استقرار در Cloud |
محدودتر | مناسبتر |
| مدیریت منابع | عمدتاً سختافزاری |
CPU، RAM و vNIC قابل تنظیم |
|
جابهجایی بین Hostها |
محدود | در معماری مناسب آسانتر |
| وابستگی به زیرساخت مجازی | ندارد |
دارد |
نکته مهم این است که فایروال مجازی الزاماً جایگزین فایروال سختافزاری نیست. در بسیاری از معماریها، این دو مدل حتی میتوانند در کنار یکدیگر استفاده شوند.
FortiGate VM؛ فایروال مجازی Fortinet
FortiGate VM نسخه مجازی FortiGate است که برای اجرای قابلیتهای امنیتی FortiOS در محیطهای مجازی و Cloud ارائه شده است.
در محیطهای Private Cloud ، در واقع FortiGate VM میتواند روی پلتفرمهایی مانند VMware ESXi ،KVM ،Xen و Microsoft Hyper-V مستقر شود. Fortinet همچنین برای این محصول راهکارهای استقرار در محیطهای Cloud ارائه میکند.
یکی از نکات مهم در FortiGate VM، نحوه تخصیص منابع است. تعداد vCPU و میزان RAM اختصاصیافته به VM میتواند روی عملکرد آن تأثیر بگذارد و منابع باید متناسب با نیاز ترافیکی و مدل لایسنس انتخاب شوند.
بنابراین، در یک محیط مجازی نمیتوان صرفاً با ایجاد یک VM و اختصاص حداقل منابع انتظار عملکرد مشابه یک Appliance فیزیکی را داشت.
FortiGate VM چه زمانی انتخاب مناسبی است؟
این گزینه میتواند برای محیطهایی مناسب باشد که:
- زیرساخت VMware، KVM یا Hyper-V دارند.
- بخشی از سرویسهای شبکه در محیط مجازی اجرا میشوند.
- نیاز به استقرار فایروال در Private Cloud یا Public Cloud دارند.
- میخواهند منابع فایروال را متناسب با معماری VM مدیریت کنند.
Sophos Firewall VM؛ فایروال مجازی Sophos
سوفوس نیز امکان اجرای Sophos Firewall بهصورت Virtual Appliance را فراهم کرده است.
طبق مستندات رسمی Sophos، این فایروال میتواند روی پلتفرمهایی مانند VMware ،Hyper-V ،KVM ،Nutanix و Citrix Hypervisor مستقر شود.
Sophos برای محیط مجازی حداقل منابع مشخصی را در نظر گرفته است؛ برای نمونه، مستندات فعلی سوفوس حداقل ۱ vCPU، چهار گیگابایت RAM و دو vNIC را برای محیط مجازی ذکر میکنند، هرچند منابع واقعی باید بر اساس لایسنس و بار کاری تعیین شوند.
یکی از نکات مهم در Sophos Firewall VM این است که منابع VM باید با لایسنس خریداریشده هماهنگ باشند و افزایش منابع بدون توجه به محدودیتهای لایسنس راهکار مناسبی نیست.
Sophos Firewall VM برای چه محیطی مناسب است؟
این مدل میتواند گزینه مناسبی برای سازمانهایی باشد که:
- زیرساخت مجازی مبتنی بر VMware یا Hyper-V دارند.
- به یک Firewall در Virtual Data Center نیاز دارند.
- از فایروال سوفوس در سایر بخشهای شبکه استفاده میکنند و میخواهند همان اکوسیستم را در محیط مجازی نیز داشته باشند.
- به استقرار فایروال در محیطهای Cloud یا Virtual نیاز دارند.
Cisco Firepower Virtual یا FTDv چیست؟
در معماریهای جدید Cisco، محصولی که معمولاً با عنوان Cisco Firepower Virtual شناخته میشود، در مستندات جدیدتر با نام Cisco Secure Firewall Threat Defense Virtual یا FTDv معرفی میشود.
FTDv نسخه مجازی Secure Firewall Threat Defense است و میتواند در محیطهای Private Cloud و Public Cloud اجرا شود.
طبق مستندات رسمی سیسکو، FTDv در محیطهای Private Cloud از پلتفرمهایی مانند VMware، KVM، OpenStack، Nutanix و Microsoft Hyper-V پشتیبانی میکند و برای Public Cloud نیز گزینههایی مانند AWS، Azure و GCP در دسترس هستند.
در نسخههای جدید، سیسکو مدلهای عملکردی مختلفی را بر اساس منابع پردازشی و لایسنس ارائه میکند. برای نمونه، در نسخه 10.0 امکان استفاده از منابع بسیار بالاتر برای FTDv نیز فراهم شده است.
این موضوع باعث میشود انتخاب منابع VM و مدل لایسنس در طراحی FTDv اهمیت زیادی داشته باشد.
مقایسه FortiGate VM ،Sophos Firewall VM و FTDv
هر سه محصول امکان اجرای فایروال بهصورت مجازی را فراهم میکنند، اما انتخاب بین آنها بیشتر از آنکه به «مجازی بودن» مربوط باشد، به اکوسیستم امنیتی و معماری سازمان بستگی دارد.
|
ویژگی |
FortiGate VM | Sophos Firewall VM |
Cisco FTDv |
|
اجرای مجازی |
بله | بله | بله |
| VMware | بله | بله |
بله |
|
Hyper-V |
بله | بله | بله |
| KVM | بله | بله |
بله |
|
Public Cloud |
بله | بله | بله |
| مناسب برای Virtual Data Center | بله | بله |
بله |
|
وابستگی به اکوسیستم محصول |
Fortinet | Sophos |
Cisco Secure Firewall |
|
مدیریت مرکزی |
FortiManager و اکوسیستم Fortinet | Sophos Central و ابزارهای مرتبط |
Firewall Management Center / ابزارهای Cisco |
پشتیبانی دقیق پلتفرمها، نسخه Hypervisor، مدل لایسنس و قابلیتهای HA میتواند بین نسخههای مختلف محصولات تغییر کند؛ بنابراین هنگام طراحی نهایی باید Compatibility Guide همان نسخه بررسی شود. برای نمونه، Cisco در Compatibility Guide خود پشتیبانی FTDv را بر اساس نسخه و پلتفرم بهصورت جداگانه مشخص میکند.
مزایای فایروال مجازی
مهمترین مزیت فایروال مجازی، انعطافپذیری در استقرار است.
- استفاده بهتر از زیرساخت موجود
اگر سازمان از قبل یک زیرساخت مجازی قدرتمند دارد، میتواند فایروال را نیز در همان معماری مستقر کند.
- مناسب برای Cloud
در محیطهای Cloud، استفاده از Appliance فیزیکی همیشه امکانپذیر نیست. در این شرایط Virtual Firewall میتواند نقش فایروال شبکه را بر عهده بگیرد.
- انعطاف در تخصیص منابع
منابعی مانند CPU و RAM از طریق Hypervisor در محیط مجازی مدیریت میشوند و بسته به محصول و لایسنس میتوان آنها را متناسب با نیاز تنظیم کرد.
- مناسب برای معماریهای چندبخشی
در یک Data Center مجازی ممکن است لازم باشد بین چند شبکه یا Workload مختلف کنترل امنیتی ایجاد شود. اجرای چند نمونه فایروال مجازی میتواند در چنین معماریهایی انعطاف بیشتری ایجاد کند.
ریسکها و محدودیتهای فایروال مجازی
مجازی بودن همیشه به معنی بهتر بودن نیست.
- وابستگی به زیرساخت مجازیسازی
اگر Host، Hypervisor یا زیرساخت شبکه مجازی دچار مشکل شود، فایروال نیز ممکن است تحت تأثیر قرار گیرد.
- رقابت برای منابع
فایروال VM در کنار سایر ماشینهای مجازی از منابع Host استفاده میکند. اگر CPU یا RAM کافی اختصاص داده نشود، عملکرد فایروال میتواند تحت تأثیر قرار گیرد.
Fortinet نیز در مستندات خود بر تخصیص مناسب CPU و حافظه و تنظیم منابع FortiGate VM تأکید میکند.
- پیچیدگی شبکه مجازی
در فایروال سختافزاری، اتصال Interface به کابل شبکه نسبتاً مستقیم است؛ اما در محیط مجازی، Virtual Switch، Port Group ، VLAN، vNIC و تنظیمات Hypervisor نیز وارد معماری میشوند.
در نتیجه، یک اشتباه در شبکه مجازی میتواند باعث شود ترافیک اصلاً به فایروال نرسد.
- نقطه شکست مشترک
اگر چند سرویس حیاتی و فایروال روی یک Host قرار گرفته باشند، خرابی Host میتواند همزمان چند سرویس را تحت تأثیر قرار دهد.
به همین دلیل، برای سرویسهای حساس باید HA و معماری Redundant از ابتدا طراحی شود.
چه زمانی فایروال سخت افزاری انتخاب بهتری است؟
فایروال سختافزاری معمولاً گزینه منطقیتری است وقتی:
- فایروال در لبه اصلی شبکه قرار دارد.
- حجم ترافیک بالا و پایدار است.
- سازمان به Interfaceهای فیزیکی متعدد نیاز دارد.
- زیرساخت مجازیسازی برای سرویسهای شبکه وجود ندارد.
- جداسازی کامل منابع فایروال از Serverها اهمیت دارد.
- سازمان میخواهد خرابی Serverهای مجازی روی فایروال تأثیر نگذارد.
برای مثال، در یک سازمان با چند لینک اینترنت و چندین VLAN داخلی، استفاده از یک Appliance اختصاصی میتواند طراحی سادهتر و قابل پیشبینیتری ایجاد کند.
چه زمانی فایروال مجازی انتخاب بهتری است؟
فایروال مجازی معمولاً زمانی جذابتر میشود که:
- سازمان زیرساخت VMware، Hyper-V یا KVM دارد.
- سرویسها عمدتاً در محیط Virtual Data Center قرار دارند.
- سازمان به استقرار Firewall در Cloud نیاز دارد.
- ایجاد چند نمونه فایروال برای بخشهای مختلف شبکه موردنیاز است.
- انعطافپذیری در استقرار اهمیت بیشتری از داشتن Appliance اختصاصی دارد.
برای مثال، اگر یک شرکت تمام Serverهای داخلی خود را در یک Cluster مجازی اجرا کند، میتوان فایروال مجازی را نیز متناسب با معماری همان محیط مستقر کرد.
آیا فایروال مجازی از فایروال سخت افزاری ارزانتر است؟
لزوماً نه.
این یکی از برداشتهای اشتباه در انتخاب Firewall Virtual است.
در محاسبه هزینه باید موارد مختلفی را در نظر گرفت:
- هزینه لایسنس فایروال
- هزینه Subscription و قابلیتهای امنیتی
- منابع CPU و RAM موردنیاز
- هزینه Server و Storage
- هزینه Hypervisor
- هزینه تجهیزات شبکه
- هزینه HA و Redundancy
- هزینه نگهداری و پشتیبانی
اگر سازمان از قبل یک زیرساخت مجازی مناسب داشته باشد، استفاده از Virtual Firewall میتواند از نظر اقتصادی جذاب باشد؛ اما اگر برای اجرای فایروال مجبور به خرید Server، Storage، Hypervisor و تجهیزات اضافی شوید، تفاوت هزینه ممکن است بسیار کمتر از چیزی باشد که در ابتدا تصور میشود.
یک سناریوی عملی برای انتخاب فایروال
فرض کنید یک سازمان دارای یک Data Center با VMware است.
بیشتر Serverهای سازمان بهصورت VM اجرا میشوند و ترافیک بین چند شبکه داخلی نیز از طریق زیرساخت مجازی عبور میکند.
در چنین محیطی، استفاده از FortiGate VM، Sophos Firewall VM یا FTDv میتواند منطقی باشد؛ زیرا فایروال نیز میتواند در همان معماری مجازی مستقر شود.
اما اگر همین سازمان یک فایروال در مرز اینترنت با چندین لینک WAN، تعداد زیادی Interface فیزیکی و حجم بالای ترافیک داشته باشد، ممکن است استفاده از یک Appliance فیزیکی در لبه شبکه و Virtual Firewall در بخش داخلی یا Data Center انتخاب مناسبتری باشد.
یعنی پاسخ همیشه Virtual یا Hardware نیست؛ گاهی بهترین طراحی، ترکیب هر دو است.
نکات مهم قبل از انتخاب Virtual Firewall
قبل از استقرار یک Virtual Firewall، فقط مشخصات خود فایروال را بررسی نکنید. این موارد نیز باید در طراحی دیده شوند:
۱. ظرفیت واقعی ترافیک
ترافیک معمول و Peak را مشخص کنید و فقط بر اساس سرعت لینک تصمیم نگیرید.
۲. منابع Host
CPU، RAM، Storage و Network Interface باید ظرفیت کافی برای Firewall و سایر VMها داشته باشند.
۳. شبکه مجازی
VLAN ،Virtual Switch ،Port Group و Mapping مربوط به Interfaceها باید دقیق طراحی شوند.
۴. High Availability
برای سرویسهای حیاتی، نباید تمام اجزای فایروال روی یک Host یا یک نقطه شکست قرار بگیرند.
۵. لایسنس
محدودیتهای لایسنس میتواند روی منابع قابل استفاده، Throughput یا قابلیتهای امنیتی تأثیر داشته باشد.
۶. Backup و Recovery
روش Backup و Restore باید با محصول و معماری Virtualization سازگار باشد. برای مثال، Sophos در مستندات خود درباره روشهای Backup و Restore فایروال مجازی محدودیتهایی را برای Backupهای ایجادشده توسط ابزارهای خود Virtual Platform مطرح میکند؛ بنابراین نباید بدون بررسی مستندات محصول، Backup معمول VM را معادل Backup معتبر Firewall در نظر گرفت.
فایروال مجازی یا سخت افزاری؛ کدام را انتخاب کنیم؟
فایروال مجازی و سختافزاری دو رویکرد متفاوت برای پیادهسازی امنیت شبکه هستند و انتخاب میان آنها به معماری و نیازهای زیرساختی سازمان بستگی دارد.
FortiGate VM، Sophos Firewall VM و Cisco FTDv امکان پیادهسازی قابلیتهای امنیتی فایروال را در محیطهای مجازی فراهم میکنند؛ اما تفاوت در مدل استقرار، منابع موردنیاز، Licensing، مدیریت و نحوه یکپارچهسازی با زیرساخت باعث میشود انتخاب میان آنها نیازمند بررسی دقیق محیط سازمان باشد.
در Virtual Data Center و محیطهای Cloud، فایروال مجازی میتواند انعطافپذیری و یکپارچگی بیشتری با زیرساخت ایجاد کند. در مقابل، برای Edge Network، شعب و محیطهایی که استقلال منابع و Interfaceهای فیزیکی اهمیت بیشتری دارند، فایروال سختافزاری میتواند انتخاب مناسبتری باشد.
بنابراین، هنگام انتخاب فایروال مجازی یا سخت افزاری نباید صرفاً به برند یا قدرت پردازشی توجه کرد؛ بلکه معماری شبکه، حجم ترافیک، زیرساخت مجازی، نیازهای امنیتی، مدل Licensing و الزامات HA باید در کنار یکدیگر بررسی شوند.
در نهایت، بهترین فایروال لزوماً قدرتمندترین مدل نیست؛ فایروالی است که با معماری شبکه، منابع زیرساخت و نیازهای امنیتی سازمان هماهنگ باشد.
