“Estou usando Xen para para-virtualizar firewalls. São 4 firewalls para cada máquina real, usando 2 placas de rede quad-port. Inclusive, fiz um sistema de backup para a estratégia.
Trecho: "Por ser uma empresa de telefonia e callcenter, cada cliente possui um ou mais tipos de link com a prestadora do serviço, criando assim uma rede local ou remota onde trabalham os atendentes de telemarketing, ou por onde trafegam dados sigilosos. Afim de garantir a segurança e manter a simplicidade de manutenção, impactando ao mínimo no ambiente de produção e isolando qualquer tipo de problema, essas redes são separadas por firewalls independentes, que controlam o acesso entre o cliente e prestadora.
A solução utilizada seria ideal se não fosse a limitação física - consumo demasiado de espaço, racks, servers-select, e principalmente energia (atingindo o limite de seus geradores e no-breaks). Esse é o caso em que se aplicou a solução descrita nesse documento.
Como toda a tecnologia (ou toda a solução), há prós e contras. Citando imediatamente os contras - perde-se nesse momento a segurança do problema físico isolado (apesar de ser o menos comum dos problemas), pois a paralização de um hardware real implicará na paralização de N firewalls. Por fim, ainda é contra a configuração, que não é complexa ao extremo, nem tão simples como poderia ser e, para disolver essa parte do problema, uma estratégia de geração/restauração está contida nesse documento.
Cada hardware real comportará 4 firewalls para-virtualizados. Assim, conta-se como vantagem a redução do parque de máquinas em 75%, além de racks, servers-select e energia. Também as facilitações; a cada uma porta do server-select se acessa de maneira mais ágil o console de 4 firewalls.
Para contar com um ambiente ideal, as máquinas reais são computadores industriais e as placas ethernet, 2 quad-port. Ainda deve-se contar com 1 porta da rede onboard, afim de criar a rede das máquinas reais.
Cada firewall virtual terá uma reserva de 256MB de memória, ou seja - (4.256)+X para a dom0. A dom0 Não necessita de muita memória, porém para atingir algum valor acima de 1GB será necessário adquirir 3 pentes de 512MB ou 2 de 1GB."”
Tem tb algumas coisas redundantes. O Xen tem um conjunto de scripts que te possibilita fazer praticamente todas as tarefas que vc já fez com os scripts que existem lá. Vc por exemplo, não precisa configurar as bridges na unha já que o Xen providencia isso.
Te indico este artigo (embora ainda inacabado) para vc ter alguns parametros:
http://wiki.xen-br.org/index.php?title=Rede_com_Xen_rodando_Firewall_e_DMZ_em_um_Debian_AMD64
Aproveito para te convidar para participar do grupo de usuários xen-br. No irc estamos na freenode. nosso wiki é wiki.xen-br.org e temos tb uma lista de discussão em pt_BR.
Abraços
--
Marco Sinhoreli