Если предположить, что программное обеспечение одно и то же (обычно это не так), виртуальные брандмауэры могут быть лучше, чем физический брандмауэр, потому что у вас лучшая избыточность. Брандмауэр - это просто сервер с адаптерами ЦП, ОЗУ и восходящей линии связи. Это тот же аргумент, что и физический веб-сервер, а не виртуальный. В случае сбоя оборудования виртуальный сервер может быть автоматически перенесен на другой хост. Единственное время простоя - это время, необходимое для миграции виртуального брандмауэра на другой хост, и, возможно, время, необходимое для загрузки ОС.
Физический брандмауэр связан с имеющимися у него ресурсами. Виртуальный брандмауэр ограничен ресурсами внутри хоста. Обычно аппаратное обеспечение x86 намного дешевле, чем у физического корпоративного брандмауэра. Вам нужно учитывать стоимость оборудования, плюс стоимость программного обеспечения (если не используется открытый исходный код), а также стоимость вашего времени (которое будет зависеть от поставщика программного обеспечения, с которым вы работаете). После сравнения стоимости какие функции вы получаете с обеих сторон?
При сравнении брандмауэров, виртуальных или физических, это действительно зависит от набора функций. Межсетевые экраны Cisco имеют функцию под названием HSRP, которая позволяет использовать два межсетевых экрана как один (главный и подчиненный) для восстановления после отказа. Межсетевые экраны не Cisco имеют аналогичную технологию, называемую VRRP. Там также карп.
При сравнении физического брандмауэра с виртуальным убедитесь, что вы сравниваете яблоки с яблоками. Какие функции важны для вас? На что похожа конфигурация? Используется ли это программное обеспечение на других предприятиях?
Если вам нужна мощная маршрутизация, Vyatta - хорошая ставка. Имеет возможности брандмауэра. У него очень похожая на Ciso консоль конфигурации. У них есть бесплатная версия сообщества на vyatta.org и поддерживаемая версия (с некоторыми дополнительными функциями) на vyatta.com. Документация очень чистая и понятная.
Если вам нужен мощный брандмауэр, взгляните на pfSense. Это может также сделать маршрутизацию.
Мы решили запустить два экземпляра Vyatta с VRRP на наших хостах ESXi. Чтобы получить избыточность, необходимую нам с Cisco (два блока питания на межсетевой экран, два межсетевых экрана), это стоило бы 15-30 тысяч долларов. Для нас издание Vyatta Community было хорошим вариантом. Он имеет только интерфейс командной строки, но с документацией его было легко настроить.