ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

ファイアウォールの実践的な歴史 - パート1:黎明期

by FireMon

Jody Brazil
FireMon CEO

本稿はファイアウォールの入門記事ではなく、ファイアウォールの歴史を網羅的に示すことを意図したものでもありません。ファイアウォールの歴史を概説した優れた資料は数多くあります。たとえばWikipediaの次のページです。https://en.wikipedia.org/wiki/Firewall_(computing)。また、ファイアウォールの発明において功績を認められるべき人物は数多くいますが、本シリーズではその全員に触れてはいません(ご関心があれば、Dark Readingの次の記事が参考になります。ファイアウォールを発明したのは誰か)。本稿で焦点を当てるのは、商用ファイアウォールと、これらの技術の導入を促した市場の動きです。

インターネットが広く普及し始めた比較的初期(90年代半ばから後半)に実務者として携わっていた私は、ファイアウォール技術が急速に普及し進化していく様子を目にしてきました。ただし、私が見てきた範囲は限られており、記憶も完全ではありません。そのため、今後数回の投稿を通じて、この物語の欠けている部分を補うための皆様のコメントを歓迎します。

90年代半ば、Check Point Technologiesはステートフルインスペクション型ファイアウォールをリリースしました。当時の主な競合は、ルーターに組み込まれたパケットフィルター(たとえばCisco IOSのACL)とプロキシ(たとえばTIS Gauntletファイアウォールや Secure Computing Sidewinderファイアウォール)でした。ステートフルインスペクションとプロキシの主要な戦いは、パフォーマンス、プロトコルサポート、セキュリティという3つの領域で繰り広げられました。

パフォーマンスの面では、ステートフルインスペクションはプロキシよりも大幅に高速でした。プロキシはセッションごとにクライアント側とサーバー側の2つのTCPコネクションを確立するため、はるかに多くの処理を必要としました。インターネット利用の拡大により帯域幅の消費と需要は急速に増大しており、その結果、パフォーマンスがファイアウォール購入の主要な判断基準となりました。セキュリティも重要ではあったものの、インターネットへのアクセスに影響するボトルネックは許容されませんでした。この領域では、ステートフルインスペクションが勝利しました。

プロトコルサポートの面では、ステートフルインスペクションは容易に適応でき、多くの場合ソースコードの変更も不要でした。一方プロキシは、新しいアプリケーションに対応するためにプロトコル固有のスタックを必要とすることが多々ありました。そして90年代後半には、標準化はほとんど進んでいませんでした。新しいアプリケーションを作成すれば、多くの場合は新しいサービス(プロトコルとポートの組み合わせ、例:tcp/3192)を作ることになります。すべてのアプリケーションの共通トランスポートとしてHTTPを使うという考え方は、パフォーマンスへの影響や初期のHTTP仕様における同期通信の欠如など、さまざまな理由から受け入れられていませんでした。つまり、新しいプロトコルが非常に速いペースで作られ、展開されていたのです。その結果、こうした新しいプロトコルへの対応を求める顧客の需要は、プロキシ型ファイアウォールが対応を追加できる速度を上回りました。

ファイアウォールの概念実証(PoC)では、ほぼ必ずと言っていいほど、顧客のネットワーク通信をファイアウォールが適切に処理できないという問題が見つかりました。プロキシの場合、それはファイアウォールベンダーへのチケット提出や、理想とは言えない回避策の実施を意味しました。ステートフルインスペクションであれば、新しいサービスを定義するだけで済んだり、TCPタイムアウトの調整といった単純な対応で済んだりすることもありました。ステートフルインスペクション型ファイアウォールはこうした想定外の問題への対処が容易であることが実証され、その結果としてPoCの成功、ひいては受注につながりました。セキュリティは重要でしたが、既存または新規のアプリケーションの通信を妨げることは、プロキシの制約として許容できないものでした。ここでも、ステートフルインスペクションが勝利しました。

最後にセキュリティです。どちらのファイアウォールがより優れたセキュリティを提供するかについては、激しい議論が交わされました。今日では、アプリケーションを認識するファイアウォールの方が、プロトコルの強制から挙動の制御に至るまで、より優れたセキュリティを提供できるという点で大方の意見は一致するでしょう。しかしプロキシにとって不運だったのは、その他の制約がビジネスにとってあまりに深刻だったことです。「ビジネスに悪影響を及ぼす優れたセキュリティ」は、「ビジネスへの影響が限定的なそれなりに良いセキュリティ」に敗れました。

結果として、プロキシとの戦いに勝ったのはステートフルインスペクションでした。ファイアウォール技術はその後も長年にわたり多くの進歩を遂げており、それについては今後の投稿で取り上げますが、ステートフルインスペクションがこの初期の戦いに勝利し、今日もなおファイアウォール技術の業界標準であり続けているという点は認識しておくべき重要な事実です。

パート2:管理の価値