Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Uma história prática do firewall - Parte 1: os primeiros tempos

by FireMon

Jody Brazil
CEO da FireMon

Este não é um guia introdutório sobre firewalls, nem pretende representar um quadro abrangente da história do firewall. Existem muitos bons recursos que descrevem a história do firewall, por exemplo a Wikipédia: https://en.wikipedia.org/wiki/Firewall_(computing). Há também um número significativo de pessoas que merecem crédito pela invenção do firewall e que não são reconhecidas nesta série (se tiver interesse, eis uma boa reportagem da Dark Reading: Quem inventou o firewall). O meu foco está no firewall comercial e na dinâmica de mercado que levou à adoção destas tecnologias.

Enquanto profissional nos primeiros tempos da adoção em massa da Internet (meados e finais dos anos 90), assisti à rápida adoção e evolução da tecnologia de firewall. Tinha uma visão limitada desta história e a minha memória é, certamente, imperfeita. Como tal, ao longo das próximas publicações, agradeço os seus comentários para me ajudar a preencher as peças em falta desta história.

Em meados dos anos 90, a Check Point Technologies lançou o firewall de inspeção com estado (stateful inspection). A principal concorrência na altura incluía filtros de pacotes integrados em routers (por exemplo, ACLs no Cisco IOS) e proxies (por exemplo, o firewall TIS Gauntlet e o firewall Secure Computing Sidewinder). A grande batalha entre a inspeção com estado e os proxies travou-se em três frentes: desempenho, suporte de protocolos e segurança.

No desempenho, a inspeção com estado era significativamente mais rápida do que os proxies. Os proxies estabeleciam duas ligações TCP por cada sessão, uma do lado do cliente e outra do lado do servidor, o que exigia muito mais processamento. O consumo e a procura de largura de banda cresciam a um ritmo acentuado devido ao aumento da utilização da Internet e, em consequência, o desempenho tornou-se um critério de compra primordial para o firewall. Embora a segurança fosse importante, os estrangulamentos que afetavam o acesso à Internet eram inaceitáveis. Nesta frente, venceu a inspeção com estado.

No suporte de protocolos, a inspeção com estado era facilmente adaptável e, muitas vezes, sem quaisquer alterações ao código-fonte. Os proxies, por outro lado, exigiam frequentemente pilhas específicas de cada protocolo para suportar uma nova aplicação. E, no final dos anos 90, havia muito pouca normalização. Se escrevesse uma nova aplicação, criava frequentemente um novo serviço (combinação de protocolo/porta - por exemplo: tcp/3192). A ideia de utilizar HTTP como transporte comum para todas as aplicações não era aceitável por muitas razões, incluindo as implicações no desempenho e a ausência de comunicação síncrona na especificação inicial do HTTP. Isto significava que novos protocolos eram criados e implementados a um ritmo muito rápido. Como resultado, a procura dos clientes por suporte para estes novos protocolos ultrapassou a capacidade dos firewalls baseados em proxy de acrescentar esse suporte.

Em praticamente todas as provas de conceito (PoC) de firewalls, era detetado algum problema em que o firewall não tratava corretamente a comunicação de rede do cliente. No caso de um proxy, isso implicava abrir um pedido de suporte junto do fornecedor do firewall ou implementar alguma solução de contorno pouco ideal. No caso da inspeção com estado, podia ser tão simples como definir um novo serviço ou resolver uma questão elementar de tempo limite de TCP. Os firewalls de inspeção com estado revelaram-se mais fáceis para lidar com estes problemas inesperados, resultando em PoC mais bem-sucedidas e, em última análise, em vendas. Embora a segurança fosse importante, interromper a comunicação de aplicações existentes ou novas era uma limitação inaceitável do proxy. Mais uma vez, venceu a inspeção com estado.

Por fim, a segurança. Houve debates acesos sobre qual dos firewalls proporcionava melhor segurança. Hoje, a maioria concordaria que um firewall com reconhecimento de aplicações pode proporcionar melhor segurança, desde a aplicação de protocolos ao controlo comportamental. Infelizmente para os proxies, as restantes limitações eram simplesmente demasiado severas para o negócio, e a "boa segurança com implicações negativas para o negócio" perdeu para a "segurança bastante boa com impactos limitados no negócio".

O resultado foi que a inspeção com estado venceu a batalha contra o proxy. Ao longo dos anos houve muitos avanços na tecnologia de firewall, que abordarei em publicações seguintes, mas é importante reconhecer que a inspeção com estado venceu esta batalha inicial e continua hoje a ser a norma da indústria em tecnologia de firewall.

Parte 2: O valor da gestão

Uma história prática do firewall - Parte 1: os primeiros tempos | FireMon