فایروالهای مجازی به طور گسترده برای حفاظت از محیطهای مجازی در دیتاسنترهای نرمافزاری و محیطهای چندابری استفاده میشوند. این کاربرد گسترده دو دلیل اصلی دارد، اول این که نسخههای مجازی ارزانترین نوع فایروالها به شمار میروند و از طرف دیگر بیشترین قابلیت جابهجایی را دارند که باعث میشود کاربران بتوانند به راحتی یک فایروال مجازی را از یک فضای ابری به فضای ابری دیگری منتقل کنند. اما یکی از معایب اکثر فایروالهای مجازی این است که نسبت به فایروال سختافزاری، تروپوت شبکهی بسیار پایینتری ارائه میکنند که باعث ایجاد گلوگاه (Bottleneck) در تروپوت شبکه شده و چابکی و قدرت عملیاتی کسبوکار را به شدت تحت تاثیر قرار میدهند.
فایروالهای مجازی فورتی گیت (FortiGate VM)، با بهرهگیری از قدرت بینظیر vSPU پیشرفتهی فورتینت ( واحدهای پردازش امنیتی مجازی) مشکل تروپوت پایین فایروالهای مجازی را حل کردهاند و بالاترین قدرت عملکرد را در ابرهای خصوصی و عمومی ارائه میکنند. سازمانها با بهرهگیری از FortiGate-VM میتوانند به طور ایمن فرایند مهاجرت اپلیکیشنها به فضاهای ابری یا از یک فضای ابری به فضای دیگر را انجام داده و کاربردهای بسیار متنوع، از جمله شبکههای خصوصی مجازی (VPN) بزرگمقیاس و با دسترسپذیری بسیار بالا در فضاهای ابری را امکانپذیر کنند.
مشکل اصلی فایروالهای مجازی سبک و ارزان
فایروالهای فیزیکی مجهز به سختافزارهای داخلی اختصاصی هستند که برای مدیریت بارهای ترافیکی سنگین استفاده میشوند؛ برخورداری از این پردازندههای اختصاصی باعث میشود این فایروالها بتوانند با ایجاد کمترین تاخیر برای ترافیک شبکه، کارکردهای امنیتی خود را اجرا کنند. فایروالهای مجازی معمولی به چنین سختافزارهایی مجهز نیستند، به همین خاطر در مقایسه با رقبای فیزیکی خود تروپوت شبکهی بسیار کمتری دارند. تاخیری که فایروالهای مجازی برای ترافیک شبکه به وجود میآورند میتواند بر همهی اجزای شبکه تاثیر بگذارد و فرایندهای حیاتی برای کسبوکار را با کُندی مواجه کند، تاثیری منفی بر تجربهی کاربری بگذارد و چابکی سازمان را از بین ببرد.
حتی ممکن است مدیران مهندسی و عملیات شبکه و معماران امنیت، برخی از قابلیتهای پردازش امنیتی را از کار بیندازند تا بتوانند سطح عملکرد را به اندازهای برسانند که بتواند توافقنامه سطح سرویس (SLA) را برآورده کند.
اما برتری آشکار فایروالهای مجازی از نظر قیمت، باعث میشود انتخابی سخت بین قیمت و عملکرد پیش روی سازمانها قرار بگیرد. البته باید این نکته را هم در نظر داشت که اگرچه قیمت یک فایروال مجازی در مقایسه با دستگاه فیزیکی کمتر است، با این وجود ممکن است خرید و استقرار تعداد زیادی فایروال مجازی هزینهی بالایی به همراه داشته باشد. علاوه بر این، مدیریت تعداد زیادی فایروال – چه مجازی باشند و چه فیزیکی – میتواند چالشهای فراوانی در زمینههای مختلف به وجود آورد؛ از استقرار تا شفافیت نقطهبهنقطه گرفته تا انتشار مناسب اقدامات صورتگرفته برای پاسخ به تهدیدات در سطح شبکه.
استفاده از دانش سختافزار در دنیای نرمافزار
فایروال نسل بعدی فورتی گیت (NGFW) از پردازندههای شبکهی NP استفاده میکنند که به صورت هدفمند و انحصاری توسط فورتینت طراحی شدهاند تا با آفلودکردن سشنها از روی پردازندهی مرکزی FortiGate، به عنوان شتابدهنده عمل کرده و یک مسیر سریع (Fast-Path) در فایروال به وجود آورند. این دانش و فناوری سختافزاری با استفاده از فناوری vSPU و vNP (پردازندههای مجازی امنیت و شبکه) به نسخه مجازی فورتیگیت منتقل شدهاند و قدرت عملکرد آن را به شدت بهبود بخشیدهاند.
ماشین مجازی FortiGate تقابل هزینه-عملکرد را در فایروالهای نسل بعد مجازی از بین برده، و چندین قابلیت بیرقیب در بازار صنعت امنیت را به ارمغان میآورد:
- پردازندهی مجازی امنیت در ماشین مجازی فورتیگیت، vSPU، فناوری منحصربهفردی است که با آفلودکردن بخشی از بار رایانشی مربوط به پردازش پکت روی فضای کاربری، عملکرد را بهبود داده و از یک راهکار دورزدن کرنل (Kernel Bypass) در سیستم عامل استفاده میکند تا بتواند فضای کاربری، استک شبکه و سختافزار را به طور مستقیم کنترل کند. وقتی vSPU فعال شود، تروپوت فورتیگیت مجازی به ازای یک قانون UDP فایروال، میتواند بیش از سه برابر شود.
- پشتیبانی از فناوری QuickAssist اینتل (Intel QAT)، که روی آخرین نسل آداپتورهای QuickAssist قرار گرفته است، باعث افزایش سرعت پردازش ترافیک عبوری از تونلهای ویپیان IPSec میشود. با وجود QAT، تروپوت فورتیگیت مجازی میتواند بسته به اندازهی فریم پکت، دو تا سه برابر شود.
- فورتینت اولین تامینکنندهی فایروالهای نسل بعد است که از AWS C5n پشتیبانی میکند؛ به لطف این مزیت سازمانها میتوانند برای ایمنسازی آن دسته از اپلیکیشنهای ابری که بار پردازشی بسیار بالایی دارند هم از فایروال مجازی استفاده کنند.
یک فایروال مجازی با مزیتهای واقعی
فورتیگیت مجازی در بین محصولات تامینکنندههای برتر فایروالهای نسل بعد، جزو محصولاتی است که به کمترین فضا و تاسیسات زیرساخت نیاز دارند، و کارکردهای مجازی شبکهی آن (VNF) در میان فایروالهای موجود برای زیرساختهای قابل انتقال مجازی، کمترین تاثیر منفی را به همراه دارند. فایروالهای مجازی فورتیگیت که در اندازههای متنوعی موجود هستند، به معماران امنیتی کمک میکنند که تروپوت و عملکرد را بهینه کرده، و متناسب با تغییر نیازهای سازمان، با افزایش منابع سیستمهای موجود یا افزودن سیستمهای جدید، مقیاس زیرساخت خود را گستردهتر کنند.
فایروالهای مجازی فورتیگیت به لطف برخورداری از فناوری پیشرفتهی vSPU، بدون تاثیرات منفی روی عملکرد، امنیتی مقرونبهصرفه و منعطف را برای اپلیکیشنهای با قابلیت جابهجایی بالای مستقر در شبکههای چندابری به ارمغان میآورند.