Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Eine praktische Geschichte der Firewall – Teil 1: Die Anfänge

by FireMon

Jody Brazil
CEO bei FireMon

Dies ist weder eine Einführung in Firewalls noch soll es ein umfassendes Bild der Geschichte der Firewall zeichnen. Es gibt zahlreiche gute Quellen, die die Geschichte der Firewall darstellen, zum Beispiel Wikipedia: https://en.wikipedia.org/wiki/Firewall_(computing). Zudem gibt es eine beträchtliche Anzahl von Personen, denen Anerkennung für die Erfindung der Firewall gebührt und die in dieser Reihe nicht genannt werden (bei Interesse finden Sie hier einen guten Beitrag von Dark Reading: Who Invented the Firewall). Mein Schwerpunkt liegt auf der kommerziellen Firewall und den Marktdynamiken, die zur Einführung dieser Technologien geführt haben.

Als Praktiker in der vergleichsweise frühen Phase der massenhaften Verbreitung des Internets (Mitte bis Ende der 90er Jahre) habe ich die schnelle Verbreitung und Entwicklung der Firewall-Technologie miterlebt. Mein Blick auf diese Geschichte war begrenzt, und meine Erinnerung ist sicherlich unvollkommen. Deshalb freue ich mich in den nächsten Beiträgen über Ihre Kommentare, die mir helfen, die fehlenden Teile dieser Geschichte zu ergänzen.

Mitte der 90er Jahre veröffentlichte Check Point Technologies die Stateful-Inspection-Firewall. Zur damaligen Konkurrenz zählten in Router eingebettete Paketfilter (zum Beispiel ACLs auf Cisco IOS) und Proxys (zum Beispiel die TIS Gauntlet Firewall und die Secure Computing Sidewinder Firewall). Der wesentliche Wettstreit zwischen Stateful Inspection und Proxys wurde an drei Fronten ausgetragen: Leistung, Protokollunterstützung und Sicherheit.

Bei der Leistung war Stateful Inspection deutlich schneller als Proxys. Proxys bauten für jede Sitzung zwei TCP-Verbindungen auf, eine auf Client-Seite und eine auf Server-Seite, was erheblich mehr Verarbeitungsaufwand erforderte. Bandbreitenverbrauch und -bedarf wuchsen aufgrund der zunehmenden Internetnutzung in dramatischem Tempo, und so wurde die Leistung zu einem zentralen Kaufkriterium für die Firewall. Sicherheit war zwar wichtig, aber Engpässe, die den Zugang zum Internet beeinträchtigten, waren inakzeptabel. An dieser Front gewann Stateful Inspection.

Bei der Protokollunterstützung ließ sich Stateful Inspection leicht anpassen, oft ganz ohne Änderungen am Quellcode. Proxys hingegen benötigten häufig protokollspezifische Stacks, um eine neue Anwendung zu unterstützen. Und Ende der 90er Jahre gab es kaum Standardisierung. Wer eine neue Anwendung schrieb, schuf oft einen neuen Dienst (Kombination aus Protokoll und Port – z. B. tcp/3192). Die Idee, HTTP als gemeinsamen Transportweg für alle Anwendungen zu nutzen, war aus vielen Gründen nicht akzeptabel, unter anderem wegen der Auswirkungen auf die Leistung und der fehlenden synchronen Kommunikation in der frühen HTTP-Spezifikation. Das bedeutete, dass neue Protokolle in sehr hohem Tempo entwickelt und eingesetzt wurden. In der Folge überstieg die Kundennachfrage nach Unterstützung dieser neuen Protokolle die Fähigkeit proxybasierter Firewalls, entsprechende Unterstützung nachzuliefern.

In nahezu jedem Firewall-Proof-of-Concept (PoC) trat ein Problem zutage, bei dem die Firewall die Netzwerkkommunikation eines Kunden nicht korrekt verarbeitete. Bei einem Proxy bedeutete das, ein Ticket beim Firewall-Hersteller einzureichen oder eine wenig ideale Behelfslösung umzusetzen. Bei Stateful Inspection konnte es so einfach sein wie die Definition eines neuen Dienstes oder vielleicht die simple Anpassung eines TCP-Timeouts. Stateful-Inspection-Firewalls erwiesen sich als besser geeignet, mit solchen unerwarteten Problemen umzugehen, was zu erfolgreicheren PoCs und letztlich zu mehr Abschlüssen führte. Sicherheit war zwar wichtig, aber die Unterbrechung der Kommunikation bestehender oder neuer Anwendungen war eine inakzeptable Einschränkung des Proxys. Erneut gewann Stateful Inspection.

Bleibt die Sicherheit. Es wurde hitzig darüber diskutiert, welche Firewall die bessere Sicherheit bot. Heute würden die meisten zustimmen, dass eine anwendungsbewusste Firewall bessere Sicherheit bieten kann – von der Durchsetzung von Protokollen bis zur Verhaltenskontrolle. Zum Nachteil der Proxys waren die übrigen Einschränkungen für das Geschäft schlicht zu gravierend, und „gute Sicherheit mit negativen geschäftlichen Auswirkungen“ unterlag „recht guter Sicherheit mit begrenzten geschäftlichen Auswirkungen“.

Das Ergebnis: Stateful Inspection gewann den Wettstreit gegen den Proxy. Die Firewall-Technologie hat über die Jahre viele Fortschritte gemacht, die ich in den folgenden Beiträgen behandeln werde, doch es ist wichtig festzuhalten, dass Stateful Inspection diesen frühen Wettstreit für sich entschied und bis heute der Industriestandard für Firewall-Technologie ist.

Teil 2: Der Wert des Managements

Eine praktische Geschichte der Firewall – Teil 1: Die Anfänge | FireMon