Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Una storia pratica del firewall - Parte 1: gli inizi

by FireMon

Jody Brazil
CEO di FireMon

Questo non è un manuale introduttivo sui firewall, né intende rappresentare un quadro completo della storia del firewall. Esistono numerose risorse valide che ne ripercorrono la storia, per esempio Wikipedia: https://en.wikipedia.org/wiki/Firewall_(computing). Vi è inoltre un numero significativo di persone che meritano riconoscimento per l'invenzione del firewall e che non vengono citate in questa serie (se interessati, ecco un buon articolo di Dark Reading: Who Invented the Firewall). Il mio focus è sul firewall commerciale e sulle dinamiche di mercato che hanno portato all'adozione di queste tecnologie.

Come professionista attivo nei primi tempi dell'adozione di massa di Internet (dalla metà alla fine degli anni '90), ho assistito alla rapida adozione ed evoluzione della tecnologia firewall. Ho avuto una visione limitata di questa storia e la mia memoria è certamente imperfetta. Per questo motivo, nei prossimi post accolgo volentieri i vostri commenti, che mi aiuteranno a colmare i tasselli mancanti di questo racconto.

A metà degli anni '90, Check Point Technologies ha rilasciato il firewall stateful inspection. La concorrenza principale dell'epoca comprendeva i filtri di pacchetto integrati nei router (per esempio le ACL su Cisco IOS) e i proxy (per esempio il firewall TIS Gauntlet e il firewall Secure Computing Sidewinder). La grande battaglia tra stateful inspection e proxy si è combattuta su tre fronti: prestazioni, supporto dei protocolli e sicurezza.

Sul fronte delle prestazioni, la stateful inspection era nettamente più veloce dei proxy. I proxy stabilivano due connessioni TCP per ogni sessione, una lato client e una lato server, il che richiedeva una capacità di elaborazione decisamente maggiore. Il consumo e la domanda di banda crescevano a un ritmo impressionante a causa del maggiore utilizzo di Internet e, di conseguenza, le prestazioni sono diventate un criterio d'acquisto primario per il firewall. Pur contando la sicurezza, i colli di bottiglia che incidevano sull'accesso a Internet erano inaccettabili. Su questo fronte, ha vinto la stateful inspection.

Sul fronte del supporto dei protocolli, la stateful inspection era facilmente adattabile e spesso non richiedeva alcuna modifica al codice sorgente. I proxy, al contrario, richiedevano spesso stack specifici per protocollo per supportare una nuova applicazione. E alla fine degli anni '90 la standardizzazione era minima. Chi scriveva una nuova applicazione creava spesso un nuovo servizio (combinazione protocollo / porta, per esempio tcp/3192). L'idea di usare HTTP come trasporto comune per tutte le applicazioni non era accettabile per molte ragioni, tra cui le implicazioni prestazionali e l'assenza di comunicazione sincrona nelle prime specifiche HTTP. Ciò significava che nuovi protocolli venivano creati e distribuiti a ritmo molto elevato. Di conseguenza, la domanda dei clienti di supporto per questi nuovi protocolli ha superato la capacità dei firewall basati su proxy di aggiungerlo.

In quasi ogni proof of concept (PoC) di un firewall emergeva qualche problema in cui il firewall non gestiva correttamente le comunicazioni di rete del cliente. Con un proxy, ciò significava aprire un ticket presso il fornitore del firewall o implementare una soluzione alternativa tutt'altro che ideale. Con la stateful inspection, poteva bastare definire un nuovo servizio o risolvere un semplice problema di timeout TCP. I firewall stateful inspection si sono rivelati più adatti a gestire questi imprevisti, con il risultato di PoC più riusciti e, in ultima analisi, di maggiori vendite. Pur contando la sicurezza, interrompere la comunicazione di applicazioni esistenti o nuove era un limite inaccettabile del proxy. Ancora una volta, ha vinto la stateful inspection.

Infine, la sicurezza. Vi sono stati accesi dibattiti su quale firewall offrisse una sicurezza migliore. Oggi la maggior parte concorderebbe sul fatto che un firewall application-aware può offrire una sicurezza migliore, dall'applicazione dei protocolli al controllo comportamentale. Purtroppo per i proxy, le altre limitazioni erano semplicemente troppo severe per il business e una "buona sicurezza con implicazioni negative per il business" ha perso contro una "sicurezza abbastanza buona con impatti limitati sul business".

Il risultato è stato che la stateful inspection ha vinto la battaglia contro il proxy. Negli anni vi sono stati molti progressi nella tecnologia firewall, di cui parlerò nei post successivi, ma è importante riconoscere che la stateful inspection ha vinto questa prima battaglia e rimane ancora oggi lo standard di settore per la tecnologia firewall.

Parte 2: il valore della gestione

Una storia pratica del firewall - Parte 1: gli inizi | FireMon