Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Una historia práctica del firewall - Parte 1: los primeros días
by FireMon
Jody Brazil
CEO de FireMon
Esto no es una introducción a los firewalls, ni pretende ofrecer un panorama exhaustivo de la historia del firewall. Existen numerosos recursos de calidad que describen la historia del firewall, por ejemplo Wikipedia: https://en.wikipedia.org/wiki/Firewall_(computing). También hay un número significativo de personas que merecen crédito por la invención del firewall y que no se reconocen en esta serie (si le interesa, aquí hay un buen artículo de Dark Reading: Quién inventó el firewall). Mi enfoque está en el firewall comercial y en las dinámicas de mercado que llevaron a la adopción de estas tecnologías.
Como profesional en los años relativamente tempranos de la adopción masiva de Internet (mediados y finales de los 90), presencié la rápida adopción y evolución de la tecnología de firewall. Tenía una visión limitada, y ciertamente tengo una memoria imperfecta, de esta historia. Por ello, en las próximas publicaciones, agradezco sus comentarios para ayudarme a completar las piezas faltantes de este relato.
A mediados de los 90, Check Point Technologies lanzó el firewall de inspección de estado. La competencia principal en ese momento incluía filtros de paquetes integrados en routers (por ejemplo, las ACL en Cisco IOS) y proxies (por ejemplo, el firewall TIS Gauntlet y el firewall Secure Computing Sidewinder). La gran batalla entre la inspección de estado y los proxies se libró en tres frentes: rendimiento, soporte de protocolos y seguridad.
En cuanto al rendimiento, la inspección de estado era significativamente más rápida que los proxies. Los proxies establecían dos conexiones TCP por cada sesión, una del lado del cliente y otra del lado del servidor, lo que requería un procesamiento mucho mayor. El consumo y la demanda de ancho de banda crecían a un ritmo dramático debido al mayor uso de Internet y, como resultado, el rendimiento se convirtió en un criterio de compra primordial para el firewall. Aunque la seguridad importaba, los cuellos de botella que afectaban el acceso a Internet eran inaceptables. En este frente, ganó la inspección de estado.
En cuanto al soporte de protocolos, la inspección de estado se adaptaba con facilidad y a menudo sin modificaciones del código fuente. Los proxies, en cambio, solían requerir pilas específicas de protocolo para soportar una nueva aplicación. Y a finales de los 90, había muy poca estandarización. Si usted escribía una nueva aplicación, con frecuencia creaba un nuevo servicio (combinación de protocolo / puerto; por ejemplo: tcp/3192). La idea de usar HTTP como transporte común para todas las aplicaciones no era aceptable por muchas razones, entre ellas las implicaciones de rendimiento y la falta de comunicación sincrónica en la especificación inicial de HTTP. Esto significaba que se creaban e implementaban nuevos protocolos a un ritmo muy acelerado. Como resultado, la demanda de los clientes de soporte para estos nuevos protocolos superó la capacidad de los firewalls basados en proxy para agregarlo.
En casi toda prueba de concepto (PoC) de firewall se descubría algún problema en el que el firewall no manejaba correctamente la comunicación de red del cliente. Para un proxy, eso implicaba abrir un ticket con el proveedor del firewall o implementar alguna solución alternativa poco ideal. Para la inspección de estado, podía ser tan sencillo como definir un nuevo servicio o quizá un asunto simple de ajustar un tiempo de espera TCP. Los firewalls de inspección de estado demostraron manejar mejor estos problemas inesperados, lo que se tradujo en PoC más exitosas y, en última instancia, en ventas. Aunque la seguridad importaba, interrumpir la comunicación de aplicaciones existentes o nuevas era una limitación inaceptable del proxy. Una vez más, ganó la inspección de estado.
Finalmente, la seguridad. Hubo debates acalorados sobre qué firewall brindaba mejor seguridad. Hoy, la mayoría coincidiría en que un firewall consciente de las aplicaciones puede ofrecer mejor seguridad, desde la ejecución de protocolos hasta el control del comportamiento. Lamentablemente para los proxies, las demás limitaciones eran sencillamente demasiado severas para el negocio, y la "buena seguridad con implicaciones negativas para el negocio" perdió frente a la "seguridad bastante buena con impactos limitados para el negocio".
El resultado fue que la inspección de estado ganó la batalla contra el proxy. Ha habido muchos avances en la tecnología de firewall a lo largo de los años y los abordaré en publicaciones posteriores, pero es importante reconocer que la inspección de estado ganó esta primera batalla y sigue siendo el estándar de la industria en tecnología de firewall hoy en día.