Ele provavelmente está se referindo a hardware vs. software.
Vista de cima
Sim, até certo ponto, todos os firewalls de hardware são software, mas, com o hardware correto, você pode reprogramar o hardware. Isso geralmente é uma operação bastante cara, mas quando o hardware é reprogramado, o firewall pode operar na velocidade da linha.
Desempenho no Linux
Tivemos um ataque DDOS em um dos nossos sites com um link Uplink. Em circunstâncias normais, éramos perfeitamente capazes de entregar quase na velocidade do fio. O ataque, no entanto, foi um simples SYN-Flood e não conseguimos aguentar.
O motivo foi um cartão "de baixa qualidade" com apenas uma fila de recebimento. Isso significa que apenas um único núcleo foi usado pelo Linux para obter os pacotes do cartão. Isso resultou em um único núcleo rodando a 100% de uso, o que era muito lento para processar todos os pacotes. Então os servidores atrás do firewall estavam todos entediados, mas o único núcleo estava no máximo (Sim, nós tivemos proteção SYN-Flood, mas como havia apenas muitos pacotes de entrada no cartão - antes que o Linux sequer soubesse disso - nós não aguentou)
Uma vez que atualizamos o hardware (apenas a placa de rede, nada mais no servidor) para uma placa de rede com mais filas de recepção, vimos mais núcleos sendo usados e isso foi o suficiente para o nosso caso. Hardware foi (IIRC) 16 núcleos CPU sábio, 8 filas na placa de rede. De repente tivemos 8 vezes o desempenho e isso foi o suficiente.
Isso foi dito:
Não há nada que você possa fazer contra um ataque DDOS suficientemente grande - tivemos sorte de não ser maior e a nova configuração pode aguentar.
Sempre usaria um firewall de hardware se isso implicasse melhor cover-your-behind : Deixando as especificações técnicas de lado, é apenas uma questão de gerenciamento de riscos. Adquira qualquer hardware Cisco / Juniper / qualquer que seja e um contrato de suporte decente e você terá alguém para chamar quem tem que consertar o problema ou pagar pelas perdas no caso de não fazer o que foi prometido. É claro que você precisará obter o orçamento para tal coisa, mas em certo ponto o dinheiro para o investimento provavelmente será uma fração do que a renda esperada é. Também ter um contrato de suporte e outra pessoa para culpar é uma boa tática de encobrir você :
EDIT: falta se no último parágrafo.