دعم Palo Alto Networks Strata Cloud Manager متاح الآن. اعرف المزيد ←

Published:

تاريخ عملي للجدار الناري – الجزء 3: الأداء يتصدّر المشهد

by FireMon

جودي برازيل، الرئيس التنفيذي لشركة FireMon بحلول أوائل العقد الأول من الألفية، كانت الوكلاء (proxies) قد خسرت المعركة، وسيطر الفحص الحالتي (stateful inspection) على السوق. ومع ازدياد سرعات الإنترنت وتوسّع اعتماد الجدران النارية داخل المؤسسات، صار الأداء هو المحرّك لقرارات الشراء. وهنا ظهرت Netscreen وجهاز الجدار الناري والدائرة المتكاملة الخاصة بالتطبيقات (ASIC).

صعود الـ ASIC

على غرار ما بنته Cisco وباعته في مجال الشبكات، فعلت Netscreen في مجال الأمن. فقد قدّمت Netscreen "جهاز" الجدار الناري المصمّم لغرض محدد. وبتحكّمها في العتاد ونظام التشغيل والبرمجيات، تمكّنت من التفوّق بفارق كبير في الأداء على جدار Check Point الناري القائم على البرمجيات. إضافة إلى ذلك، قدّمت Netscreen دائرة ASIC مخصّصة للأمن لمعالجة حزم قرارات الجدار الناري. فبدلاً من فحص حركة المرور برمجياً، كان جدار Netscreen الناري يمتلك شريحة مصمّمة لغرض محدد تتيح فحصاً أسرع، وبالتالي زمن استجابة أقل وإنتاجية أعلى بتكلفة أدنى. ومع إدراج الأداء ضمن أهم معايير شراء الجدران النارية، منح هذا الجهاز Netscreen ميزة كبيرة. ولم تكن Netscreen أول من باع جهاز جدار ناري؛ فقد كانت Cisco تبيع PIX في التسعينيات. غير أن Netscreen جمعت بين الجدار الناري ذي الفحص الحالتي المفضّل في السوق وواجهة رسومية سهلة الاستخدام داخل جهاز الجدار الناري. وفي البداية لم تقدّم إدارة مركزية، لكن سهولة نشر الجدران النارية الفردية وإدارتها تغلّبت على هذا القصور في بعض البيئات الأصغر. كما أن انخفاض التكلفة الإجمالية للملكية نتيجة عدم الحاجة إلى شراء منصة منفصلة أو إدارة نظام التشغيل، إلى جانب الأداء الأعلى، أدّى إلى نجاحها في المؤسسات الكبيرة. وفي نهاية المطاف، رأت Netscreen أيضاً أن غياب الإدارة المؤسسية يمثّل نقطة ضعف، فقدّمت منصة إدارة مركزية بوظائف مشابهة لما تقدّمه Check Point.

الجهاز يصبح المعيار السائد

لم تكن Netscreen وCisco وحدهما في دفع جهاز الجدار الناري إلى الواجهة. فشركة Nokia، عقب استحواذها على Ipsilon Networks، بدأت بتوفير منصة أجهزة لجدار Check Point الناري البرمجي. وبالنسبة للكثير من عملاء Check Point، أصبحت أجهزة Nokia منصة النشر القياسية لجميع بوابات Check Point النارية. وشملت الفوائد الرئيسية ما يلي:

  • منصة الجهاز: أصبح بإمكان فرق الأمن امتلاك العتاد ونظام التشغيل والبرمجيات في عملية نشر الجهاز. وفي المقابل، كان على فريق الأمن في كثير من المؤسسات، إن لم يكن الحل جهازاً متكاملاً، التنسيق مع موارد تقنية المعلومات الداخلية بما في ذلك فرق العتاد وفرق أنظمة التشغيل.
  • الأداء: دعمت Nokia نقل جداول الحالة إلى عمليات بحث عتادية مخصّصة لتحسين الأداء
  • التوافرية العالية (HA): جاءت أجهزة Nokia بقدرة تجاوز الأعطال المدمجة VRRP، ما أتاح جدراناً نارية عالية التوافرية دون شراء حل من طرف ثالث.
  • الإدارة: سهولة إدارة نظام التشغيل عبر واجهة الويب وسهولة ترقيته والرجوع إلى إصدارات سابقة جعلت من Nokia IPSO منصة سهلة الصيانة.

كان الأداء محرّكاً بالغ الأهمية لهذا السوق إلى حد دفع منصات أخرى تركّز على تقديم أداء أعلى إلى الدخول إليه. فقد كانت Crossbeam منصة هيكل عتادي للأغراض العامة وجدت لنفسها موقعاً قوياً في سوق أجهزة الجدران النارية. وعلى نحو مشابه جداً للفوائد المذكورة أعلاه، قدّمت Crossbeam منصة عتادية عالية الأداء وعالية التوافرية. وفي النهاية، اقتنعت Check Point بأن السوق يفضّل الأجهزة المتكاملة، فطرحت جهازاً يحمل علامتها التجارية. ومع الوقت، استحوذت Check Point على قسم Nokia الذي كان يوفّر أجهزة الجدران النارية، وواصلت توسيع خط أجهزتها وقدراتها. وقد قدّم جميع موردي الجدران النارية الكبار اللاحقين أجهزة متكاملة، ومنهم: Palo Alto Networks، وFortinet، وWatchguard، وSonicwall على سبيل المثال لا الحصر.

الأمن يدخل التيار الرئيسي

أثبتت Netscreen أنها منافس هائل لـ Check Point. غير أن المدّ المرتفع يرفع كل السفن؛ فقد كان السوق يتوسّع بسرعة كبيرة إلى حد ازدهار جميع موردي الجدران النارية في منتصف العقد الأول من الألفية. وكان الأمن قد انتقل من كونه تحدياً تقنياً إلى كونه تحدياً للأعمال. الهجمات البارزة والاعتماد المتزايد على الإنترنت في وظائف الأعمال الحيوية دفعا الأمن من الغموض إلى الصدارة. وكان الجدار الناري، ولا يزال، أحد أنجح المنتجات الأمنية تجارياً في السوق. والدليل على ذلك أن استطلاع State of the Firewall الأخير من FireMon يشير إلى أن نحو 70% من المؤسسات تنفق ما بين 10% – 50% من إجمالي ميزانيتها الأمنية على الجدران النارية. وأرى أن من المنصف التساؤل عن سبب تحوّل الجدار الناري إلى مكوّن أساسي في الأمن. فمعظم الهجمات البارزة في تلك الفترة كانت برمجيات خبيثة (فيروسات وديدان) لم تكن الجدران النارية فعّالة في منعها. وكان التهديد الداخلي يُعالَج بشكل أفضل عبر حلول المصادقة والتفويض. أما التهديدات الخارجية فكانت كثيراً ما تنكشف عبر تطبيقات مفتوحة للعالم عن قصد. فلماذا إذن ازدهر الجدار الناري؟ أولاً، كان الجدار الناري، ولا يزال، أحد المنتجات القليلة القائمة على نموذج أمني إيجابي. والنموذج الأمني الإيجابي لا يعتمد على البقاء متقدماً على المهاجم بتوقيع الفيروس التالي أو نمط الاختراق التالي؛ بل يحدّد الجدار الناري صراحةً ما هو مسموح به ويرفض كل وصول آخر. ومع أن الجدار الناري لم يكن قط الحل الأوحد للأمن، فإنه يحدّ بفعالية كبيرة من المخاطر التي تتعرض لها المؤسسة بحصرها في نطاق الوصول المعرّف فقط. ثانياً، كان شيئاً يسيطر عليه الأمن. بل إن صعود جهاز الجدار الناري واعتماده يعزّزان هذه النقطة. فقد أتاح جهاز الجدار الناري لمهندس الأمن "امتلاك" الحل بالكامل دون الاعتماد على تقنية المعلومات الداخلية لدعم العتاد ونظام التشغيل. وأمكن وضع الجدار الناري على الشبكة دون الحاجة إلى شراكة مع مالكي الأنظمة، أو مسؤولي الأجهزة الطرفية لتثبيت الوكلاء، أو مطوّري التطبيقات لضمان نشر شيفرة آمنة. فالنظام بأكمله كان يُشترى ويُدار ويُصان من قِبل الأمن. وربما لا يكون هذا سبباً أمنياً وجيهاً لازدهار الجدار الناري، لكن السياسات المؤسسية واقع قائم، وفي حالة الجدار الناري ساعدت على جعله تقنية رائدة في منظومة الأمن. وبحلول منتصف العقد الأول من الألفية، كان الجدار الناري قد رسّخ مكانته كتقنية أمنية أساسية. لكن الابتكار لم يتوقف؛ فالجيل التالي من تقنية الجدران النارية كان على الأبواب. الجزء 4: الجيل التالي

تاريخ عملي للجدار الناري - الجزء 3 | FireMon