Hardware a software firewall
Firewall je bezpečnostní komponenta, která řídí a filtruje síťový provoz na základě definovaných pravidel. Může být implementován jako hardware firewall (samostatné fyzické zařízení) nebo jako software firewall (program běžící na univerzálním operačním systému nebo přímo na chráněném hostiteli). Cílem tohoto článku je systematicky vysvětlit rozdíly mezi oběma přístupy, posoudit jejich výhody a omezení v různých scénářích nasazení a nabídnout doporučení pro výběr.
Co je hardware firewall
Hardware firewall je specializované síťové zařízení, které kombinuje dedikovaný hardware (CPU/NPUs/ASICy, síťové akcelerátory, kvalitní NIC) a proprietární či zpevněný (hardened) operační systém. Je navržen pro průtoky v řádech Gb/s až Tb/s, často s podporou vysoké dostupnosti a schopností provádět pokročilé inspekční a bezpečnostní funkce na hranici sítě.
Co je software firewall
Software firewall je aplikační komponenta instalovaná na obecný operační systém (např. Linux, BSD, Windows) nebo přímo na koncový stroj. Může běžet jako samostatná služba, virtuální appliance ve VM, cloudová instance (IaaS) či sidecar v kontejnerové platformě. Často se používá pro host-based ochranu, mikrosegmentaci, laboratorní prostředí a flexibilní, rychle měnitelná nasazení.
Architektura a výkonnostní charakteristiky
- Hardware firewall: využívá dedikované akcelerátory (ASIC/NPU), SR-IOV, offload TLS/IPsec a vysokorychlostní sběrnice. Nízká latence, deterministické chování, line-rate inspekce i při zapnutých pokročilých funkcích.
- Software firewall: závisí na výkonu hostitelského CPU, scheduleru a síťových stacků (např. XDP/eBPF, DPDK pro akceleraci). Výkon je proměnlivý, ale moderní OS a techniky zero-copy dokážou dosáhnout velmi vysokých propustností.
Bezpečnostní model a povrch útoku
- Hardware: minimalizovaný OS, menší množství balíčků, jasně dané rozhraní. Menší attack surface, avšak závislost na dodavateli a cyklu oprav firmwaru.
- Software: širší attack surface daný obecností OS a instalovaným softwarem; naopak transparentnější správa zranitelností, rychlé záplaty z komunitních repozitářů, možnost nezávislého auditu konfigurace a kódu (u open-source řešení).
Tabulka srovnání
| Kritérium | Hardware firewall | Software firewall |
|---|---|---|
| Propustnost a latence | Line-rate, nízká latence | Vyšší latence v závislosti na zátěži a OS |
| Škálování | Vertikální (výkonnější modely), klastrování HA | Horizontální (scale-out, více instancí/VM) |
| Odolnost a spolehlivost | Redundantní PSU, ventilátory, HA páry | Závislost na hostiteli/hypervizoru |
| Flexibilita a přizpůsobení | Pevně dané funkce, modulární licence | Vysoká flexibilita, skriptování, integrace |
| Opravy a aktualizace | Řízené, méně časté, závislost na dodavateli | Časté, automatizovatelné, CI/CD |
| Náklady (TCO) | Vyšší CAPEX, předvídatelný OPEX | Nižší CAPEX, OPEX podle správy a hostingu |
| Viditelnost/telemetrie | Integrované reporty a exporty | Libovolné nástroje SIEM/ELK, eBPF sondy |
| Případ použití | Perimetr, datová centra, WAN edge | Host-based, cloud VPC, mikrosegmentace |
Funkční výbava: L3–L7 a nadstavby
- Filtrace L3/L4: IP, porty, protokoly, stavové tabulky (stateful inspection) – podporují oba typy.
- L7/DPI: identifikace aplikací, kontrola TLS (dešifrovací proxy), pravidla podle obsahu; hardware appliance mívají více akcelerace a bohaté signatury, software může těžit z open-source motorů (např. IDS/IPS enginy) a rychlých aktualizací.
- IDS/IPS: prevence průniků, virtuální záplaty; hardware varianty často integrují IPS akcelerované ASICy, software využívá více CPU a může být modulárnější.
- VPN: IPsec/SSL terminace; hardware používá kryptografické offloady, software nabízí širší výběr protokolů a automatizaci (např. IKEv2, WireGuard, OpenVPN) v cloudu.
- Funkce NGFW: sandboxing, reputace, URL filtry, integrace CASB; u softwarových firewallů lze stejné funkce skládat z více komponent.
Nasazení v různých topologiích
- Perimetr organizace: hardware firewall jako primární brána s párem HA, vynucování bezpečnostních politik na hranici sítě.
- Datové centrum: hardware pro vysokokapacitní provoz north-south; softwarové/virtuální firewally pro east-west mikrosegmentaci mezi VM/kontejnery.
- Cloud (IaaS): softwarová/virtuální appliance v rámci VPC/VNET, integrace s cloudovými security groups; škálování pomocí skupin automatického škálování.
- Koncové stanice: host-based software firewall pro individuální kontrolu procesů, pravidel a politik EDR/XDR.
- Vzdálené pobočky: hardware SD-WAN/UTM s integrovaným firewallem, případně lehká softwarová brána na edge.
Dostupnost, HA a obnovitelnost
Hardwarové firewally obvykle nabízejí nativní režim HA (active/standby nebo active/active), synchronizaci stavů a bezvýpadkový upgrade. U softwarových řešení je nutné HA navrhnout pomocí technik hostitelské platformy (VRRP, ECMP, cloud load balancery, orchestrace), což zvyšuje flexibilitu, ale vyžaduje pečlivější návrh a testování.
Správa, automatizace a provoz
- Hardware: centralizované GUI/portál, předdefinované playbooky, přístup založený na rolích; robustní, ale někdy méně otevřené API.
- Software: plná automatizace (Infrastructure as Code), GitOps, CI/CD pro politiky; přístup API-first a integrace s nástroji DevOps.
Viditelnost, logování a forenzní analýza
Oba typy by měly exportovat NetFlow/IPFIX, Syslog, JSON/CEF do SIEM. Softwarové firewally na hostitelích mohou nabídnout detailnější kontext procesu (PID, binární soubor, namespace), hardware zase pokročilé metriky průtoku a stavových tabulek při rychlosti přenosu po síťovém médiu.
Bezpečnost TLS a dešifrování
Inspekce TLS metodou man-in-the-middle je výpočetně náročná. Hardware poskytuje kryptografické akcelerátory a úložiště klíčů (HSM). Software spoléhá na CPU a knihovny (např. moderní TLS s podporou AES-NI/VAES), v cloudu lze škálovat horizontálně. Důležitá je správa certifikátů a respektování legislativy a soukromí.
Soulad s regulací a standardy
Pro sektory jako finance, zdravotnictví či veřejná správa je klíčové splnění požadavků ISO/IEC 27001, NIS2, GDPR a odvětvových směrnic. Výrobci hardwaru často dodávají certifikace (FIPS 140-2/3, Common Criteria). Software řešení může stejných cílů dosáhnout pomocí prokazatelné konfigurace, auditních záznamů a řízení změn.
Náklady a TCO
- CAPEX: hardware zahrnuje cenu zařízení a licencí; software má obvykle nižší vstupní náklady (využití existující infrastruktury nebo platba podle skutečného využití v cloudu).
- OPEX: hardware mívá předvídatelné náklady na podporu a údržbu; u softwaru záleží na provozní disciplíně (záplaty, monitoring, škálování) a nákladech na cloud/hostitele.
- Nepřímé náklady: výpadky, složitost provozu, dovednosti týmu a rychlost reakce na incidenty.
Bezpečnostní rizika a typické omyly
- Slepá víra ve výkon: zapnutí DPI, IPS nebo inspekce TLS může dramaticky změnit propustnost; je nutné testovat reálné profily provozu.
- „Perimetr stačí“: moderní hrozby často obcházejí perimetr; host-based software firewall a mikrosegmentace jsou nezbytné doplňky.
- Statické politiky: bez kontinuálního logování, detekce anomálií a zpětné vazby se politika rychle stává zastaralou.
Výběrová kritéria a rozhodovací strom
- Požadavky na propustnost a latenci: potřebujete line-rate s TLS/IPS? Zvažte hardware s akcelerací.
- Topologie: perimetr DC/WAN vs. cloud/edge/host. Perimetr → hardware; cloud/host → software.
- Automatizace: potřebujete IaC, GitOps a rychlé verze? Software bude obvykle vhodnější.
- Certifikace a compliance: požadované normy mohou favorizovat konkrétní appliance.
- Rozpočtová omezení: porovnejte CAPEX/OPEX a náklady na dovednosti týmu.
- Životní cyklus: plán výměn, správa záplat, podpora výrobce či komunity.
Případové scénáře
- Střední podnik s jednou pobočkou: hardware UTM s párem HA na perimetru + host-based software firewall na stanicích.
- Cloud-native aplikace: software firewall jako virtuální appliance pro provoz sever-jih a politika založená na eBPF pro provoz východ-západ v Kubernetes.
- ISP/operátor: vysokokapacitní hardware s ASIC pro mitigaci DDoS a BGP flow-spec, doplněný o softwarové sondy pro detailní telemetrii.
Metriky a benchmarky
Měřte nejen Gb/s, ale i počet současných relací, dobu navázání TCP, latenci při 95. a 99. percentilu, propustnost při zapnutém IPS/TLS, efektivitu paměťových tabulek, dobu konvergence HA a rychlost obnovy po výpadku.
Doporučené provozní postupy
- Modelujte politiku „default deny“, segmentujte sítě a zavádějte nejnižší možná oprávnění.
- Oddělte management plane, logy posílejte do SIEM, pro administraci používejte MFA.
- Pravidelně testujte s reálnými vzorky provozu (pcap replay), provádějte testy odolnosti a obnovy po havárii (DR) pro HA.
- Verzujte pravidla, provádějte peer review a automatizovanou kontrolu konfigurací.
Syntéza: kdy zvolit který typ
Hardware firewall volte, pokud upřednostňujete stabilní výkon line-rate, nízkou latenci, vysokou dostupnost a certifikace na perimetru nebo na WAN edge. Software firewall preferujte pro cloud-native prostředí, host-based ochranu, rychlé iterace politik, automatizaci a horizontální škálování. V praxi se osvědčuje kombinovaný model: hardware na hranici sítě, software v cloudu a na hostitelích pro detailní kontrolu a mikrosegmentaci.
Závěr
Rozdíl mezi hardware a software firewallem nespočívá pouze ve formě, ale v celém operačním a bezpečnostním modelu. Správná volba vychází z požadavků na výkon, architekturu prostředí, míru automatizace, regulatorní rámec a rozpočtová omezení. Nejvyšší úroveň bezpečnosti a provozní odolnosti obvykle přináší kombinace obou přístupů s jednotnou politikou, centrální orchestrací a průběžným měřením účinnosti bezpečnostních kontrol.
